这几年被人问得最多的一个问题,不是“网络安全怎么学”,而是“我没基础,报个培训班能直接转行吗”。问我的有刚毕业的学生、干了两年的运维、还有纠结要不要从其他行业跳过来的行政。扒开看,这些人手里通常已经囤了三四份学习路线图、收藏了一堆书单,但真正动手搭过靶场、写完一份完整渗透测试报告的人,少之又少。
我不是说报班没用,也不是说路线图没用。我是说——如果你连自己要进哪条赛道都没想清楚,再详细的学习路线图,最后也会变成收藏夹里的链接坟场。这篇东西我打算聊点实在的:网络安全这条路,不同方向分别要学什么、怎么练、看什么书,学到什么程度能出去找第一份工作,工作三五年之后又怎么规划才不会被行业淘汰。标题里提到的导图,我也不会只甩给你一份XMind文件,我会把画图的方法论一起给你,因为那才是真正值钱的部分。
先给自己一点背景:我在这个行业待了快十年,干过乙方驻场、企业安全运营、红蓝对抗,也带过不少新人。下面这些路线和认知,不是从哪张网上流传的图里抄来的,是我这几年带人、招人、复盘的真实经验。
1. 先看清行业真面目:安全岗不是只有“黑客”一种
很多人一提网络安全,脑子里就是黑客攻防、病毒木马、电影里敲几行代码攻破一个系统。这种印象不能说错,但会把大量新人带偏,让他们以为只有学会“攻击”才算入行。真实行业里,安全是个很宽的盘子,至少要分六类岗位。
| 岗位方向 | 核心工作 | 适合人群 | 参考薪资(3年经验,一线城市) |
|---|---|---|---|
| 渗透测试/红队 | 模拟攻击,找系统漏洞,输出报告 | 爱钻研、动手能力强 | 15k-30k |
| 安全运营/蓝队(SOC) | 监控告警、分析日志、应急响应 | 耐心、细致、抗压 | 12k-22k |
| 安全开发/SDL | 写安全工具、做代码审计、建检测系统 | 编程底子好 | 15k-28k |
| 等保测评/合规咨询 | 做合规差距分析、测评报告 | 沟通强、坐得住 | 10k-18k |
| 数据安全 | 数据分级、脱敏、防泄露治理 | 逻辑清晰 | 12k-22k |
| 云安全 | 云平台安全架构、容器安全、云上合规 | 有云计算基础 | 15k-30k |
表格里的薪资只是一个大致的体感范围,不同公司、不同城市差距很大,别拿这个去当谈薪的绝对依据,但它至少能帮你建立判断:方向不同,天花板和入门难度完全不同。
1.1 六类岗位里,90%的新人应该从哪两个下手
如果你是从零开始,我建议重点考虑两条线:渗透测试和安全运营。
渗透测试是最多人想做的,因为它成就感强、故事性好,出去跟人说自己“挖了个漏洞”,比“分析了一天日志”听起来酷多了。但正因为想做的人多,初级渗透岗的竞争也非常激烈。企业招初级渗透,不是招“会跑工具的人”,而是招“能独立完成测试闭环、写清楚报告、不惹事”的人。所以很多人自学半年,感觉漏洞原理都懂了,一面试就被刷,原因往往是他只会复现教程里的步骤,遇到一个真实系统就不知道从哪里下手。
安全运营反而是一条更容易入行的路。它的门槛相对低一些,企业需求量也大。某云厂商的SOC(安全运营中心)常年招人,因为告警永远处理不完。安全运营的工作本质是“在大量噪声里找真正的威胁”,新人可以从这里积累对攻击手法的真实体感,干一两年再转红队,路子会比直接冲红队顺得多。
我的建议是:如果你真是零基础,别一上来就扎进“攻击”的深水区。先把基础打牢,然后选一条主线深挖,另一条保持了解。比如走渗透主线的人,也要懂安全运营里的日志分析,因为你要知道你的攻击会留下什么痕迹;走运营主线的人,也得懂常规的Web攻击原理,否则告警来了你根本不知道它是不是真的有问题。
1.2 关于“月薪过万”和“35岁危机”的两则真相
网上关于安全行业收入的讨论两极分化,一类说“安全工程师年薪百万”,另一类说“35岁就被优化”。两句话都有水分。
先说薪资。安全岗位的整体薪资确实比普通IT岗位的中位数高,但那是建立在持续学习、持续产出之上的。一个只会用工具扫描的初级人员,跟一个能独立做代码审计、设计检测规则的人,虽然头衔可能都叫“安全工程师”,但收入可能差一倍还多。我见过不少干了两年薪资还在原地打转的新人,原因无一例外:学习曲线基本躺平了。
再说35岁。安全行业跟纯码农有一点很不一样:攻击与防御的经验具备复利效应,见过越多案例,判断越准。一个35岁、参与过几十起应急响应、能独立带队做红队评估的人,企业抢着留,因为这种“见过世面”的判断力没法速成。真正会被年龄淘汰的,是那种把一年经验用了五年的人——永远只会套工具、看固定告警、写模板报告,没有形成自己的方法论。
结论很直接:怕的不是35岁,而是没有积累。至于怎么积累,后面几节我会展开讲。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 0到2年学习路线拆解:每一步学什么、练什么、验证什么
下面这条路线是我带新人时反复调整出来的,核心思路是“一段时间只干一件事,干完必须有可验证的产出”。不要同时开好几条学习线,那样一天推翻一天,最后什么都没学会。
2.1 基础打底期(前3-6个月):网络、系统、编程缺一不可
这个阶段的目标是“能看懂数据是怎么流动的”。很多新人急着学SQL注入,结果连HTTP请求响应都说不清,遇到复杂场景直接懵。基础期给你三个任务。
第一个任务是通一遍计算机网络。重点不是背OSI七层模型,而是理解TCP/IP、HTTP、DNS这些在实际请求里怎么工作。学的时候可以配合Wireshark抓包:在本地架一个简单的Web服务,用浏览器访问,然后看三次握手的过程,看HTTP请求头和响应头有什么字段,看Cookie是干嘛的。这样“抓包看一眼”比看十遍书都管用。
第二个任务是玩熟Linux。安全工程师日常工作基本在Linux环境下进行,你要能做到不看教程,就能用命令行完成文件操作、权限管理、进程查看、网络状态检查这些事。给自己定个标准:在虚拟机里装一个Ubuntu,通过SSH连上去,能独立做完这些操作。
bash复制# 自己搭个练习环境,反复练这些基础命令
ps aux # 看进程
netstat -tlnp # 看端口监听
find / -name "*.conf" 2>/dev/null # 找配置文件
grep "error" /var/log/syslog | tail -20 # 看日志
第三个任务是学一门编程语言,我推荐Python。不用学到多深,但要能写小脚本去读文件、发HTTP请求、做简单的数据处理。安全行业里Python的地位相当于“胶水语言”,写扫描脚本、分析日志、做数据处理都靠它。这个阶段的产出是:写一个脚本,批量检查一个网段里哪些主机的某个端口是开放的。不需要多高级,能跑就行。
python复制import socket
# 练习用脚本:检查本机指定端口是否开放(只能扫自己环境,别拿去扫别人)
for port in [22, 80, 443, 3306]:
s = socket.socket(socket.AF_INET, socket.SOCK_STREAM)
s.settimeout(1)
result = s.connect_ex(("127.0.0.1", port))
if result == 0:
print(f"端口 {port} 开放")
s.close()
这个阶段最忌讳的就是“我看过就算会了”。书看完了,字都认得,但一动手报错一堆,这不叫会。我一般要求新人给出一份“讲给自己听”的东西:用一段话,说清楚从你打开浏览器输入网址,到页面渲染出来,中间发生了什么。能顺畅讲完,这个阶段才算过。
2.2 核心技能期(第6-12个月):从Web安全切入渗透测试
基础期之后,绝大多数人会从Web安全切入,因为Web系统是当前互联网绝对的主体,Web漏洞也是安全行业需求最大的技能点,无论以后做渗透还是做运营,Web安全都是地基。
这个阶段建议围绕OWASP Top 10展开。把每一个漏洞类型拆开学,做到三个方面:懂原理、能复现、能修复。注意不只是“能攻击成功”,而是要从攻击原理推导出防御方案,这既是面试里常问的,也是渗透报告里必须写的。
以SQL注入为例,你需要理解什么是注入点,它为什么会产生(开发者拼接了用户输入),常见的注入类型有哪些(联合查询、报错注入、基于时间的盲注等),以及防御思路(参数化查询、输入校验、最小权限数据库账户)。每一类漏洞都用同样的方式去拆解。
学的时候一定要有靶场。推荐自建环境,比如用Docker快速拉起DVWA(一个专门练Web漏洞的靶场)、sqli-labs(SQL注入专项靶场)、upload-labs(文件上传专项靶场)、vulhub(集合了大量组件漏洞的靶场)。
bash复制# 用Docker拉起DVWA练习环境,仅用于本地学习
docker run -d -p 8080:80 vulnerables/web-dvwa
建好靶场后,配合Burp Suite使用。Burp Suite是Web安全领域最常用的抓包改包工具,你要能把一个请求截下来,修改参数再发出去,观察响应变化。不要下载一堆“全自动扫描工具”来跑,那样练不出判断力。判断力来自“手工发一个请求、改一个参数、看一次响应”的过程。
这一阶段快结束时,你应该能完成一次完整的单点Web渗透测试:信息收集、漏洞发现、漏洞利用(在靶场里)、输出报告。报告要有目标概述、漏洞详情、复现步骤、危害等级、修复建议。这份报告会成为你面试时的敲门砖。
2.3 实战进阶期(第12-24个月):内网、代码审计、应急响应
当你能独立测一个Web站点后,再往上走就有几条分支了。这个阶段最重要的是根据自己的主攻方向选深度。
走渗透路线的人,开始学内网渗透。单点拿下之后,目标往往在更深的网络里,要学会如何在一个内网环境里横向移动:理解域环境的基本概念、常用端口和服务的高危点、权限提升的基本思路。这里的要点是搞清楚原理,而不是背一堆工具命令。
走安全运营路线的人,开始系统学日志分析和应急响应。拿到一台被入侵的服务器,你要能从日志里找到入侵时间线、判断攻击手法、给出处置建议。建议把ATT&CK框架完整过一遍,它是安全领域公认的攻击行为知识库,你可以通过它把“攻击者会做什么”和“哪些日志能看到痕迹”对应起来。
不管哪条线,我都建议这个阶段开始做两件事。
第一件事是建一个自己的知识库。每学一个漏洞、一次排查过程,就用文档记录下来,包括问题背景、操作过程、结论。这既是学习工具,也是面试谈资。
第二件事是开始关注CTF和SRC(后面专门讲)。CTF帮你练思维,SRC帮你接触真实场景。这两件事的产出是你在安全社区的“可见作品”,企业招人非常看重这个。
3. 书单不是越多越好:按阶段选书、按周期精读
网上流传的安全书单动辄几十本,新人一看就麻了。我推荐的书不多,但都是行业里经过验证的经典,覆盖了不同层级的需求。
| 阶段 | 书单 | 读完标志 |
|---|---|---|
| 基础层 | 《计算机网络:自顶向下方法》《鸟哥的Linux私房菜》《Python编程:从入门到实践》 | 能独立搭环境、写脚本、抓包分析 |
| Web与渗透层 | 《白帽子讲Web安全》《Web安全深度剖析》《渗透测试实践指南》 | 能复现OWASP Top 10,写完整渗透报告 |
| 进阶层 | 《内网安全攻防:渗透测试实战指南》《代码审计:企业级Web代码安全架构》 | 能独立完成内网靶场、看懂PHP/JAVA代码漏洞 |
| 管理与合规层 | 《CISSP官方学习指南》(适合后期) | 能理解安全体系、风险管理、合规框架 |
3.1 重点讲几本“不能跳过”的书
《计算机网络:自顶向下方法》是打地基的首选,它不像传统教材那样从物理层一路讲到应用层,而是从我们最熟悉的HTTP开始,再往下挖到底层原理,读起来更容易建立整体认知。这本书不需要全读完,重点看应用层、传输层、网络层三章,配上抓包练习就够了。
《白帽子讲Web安全》是经典中的经典。它好就好在不是漏洞字典,而是把Web安全的思路讲清楚了:每个漏洞为什么出现、能造成什么影响、怎么防御。这本书建议至少读两遍,第一遍通读建立框架,第二遍配合靶场逐章复现。
《渗透测试实践指南》更适合作为“第一份操作用书”。它会带你走一遍渗透测试的完整流程,从信息收集到漏洞利用到报告输出,实操性很强。很多人说这本书简单,但它真正的价值是给你一条完整的流程线,让你知道一项测试工作从头到尾怎么做。
3.2 “一本书读三遍”的实战读法
我发现一个普遍问题:很多人读书的速度远快于动手的速度。今天翻完《白帽子讲Web安全》,明天继续翻下一章,一周后前面全忘了。这其实是把“看过”当成“学会”。
我推荐一个笨办法:一本技术书至少读三遍,每遍的层次不同。
第一遍通读,不追求记住细节,只用笔标记出“概念、流程、工具名”,目标是建立这本书的知识地图。第二遍“跟着做”,看到工具就装,看到命令就敲,遇到报错就查,这个过程会慢很多,但收获最大。第三遍“讲给你听”,合上书,用你自己的话把一个漏洞从原理到修复完整讲一遍,最好能写成一篇文章。讲过一遍和看过一遍,记忆深度完全不一样。
按照这个速率,一个月真正吃透一本书,比一个月翻完五本书强得多。学习前可以给自己定个硬指标:这本书读完后,我要能输出一篇技术博客或者录一段讲解视频。带着“输出”的目的去读,注意力会完全不同。
4. 从“学过”到“做过”:认证、靶场与SRC的正规练手路径
学习到一定阶段后,很多新人会陷入“我好像都会,但什么都没做过”的焦虑。解决这个问题,有三个正规渠道:认证考试、靶场练习、SRC漏洞挖掘。这三者的作用不同,别混为一谈。
4.1 认证怎么选:跟随职业方向而不是跟风
考证这件事,先问自己想进什么行业、做什么岗位,再决定考什么。
如果你未来打算在国内的政企、银行、国企这些单位做安全工作,CISP(注册信息安全专业人员)是硬通货,很多项目招标里明确要求团队有持证人员。这个证考试成本不算低,如果你是刚入行的新人,不一定马上考,但可以把它放进两年规划里。
如果你走的是技术攻防路线,希望证明自己的真实动手能力,OSCP(Offensive Security Certified Professional)含金量更高。它的特点是考试环境是真实的渗透目标,没有题库,考的就是能不能独立拿下目标、写出报告。备考过程本身就是很好的技术提升,很多人是“为了考OSCP把内网渗透系统学了一遍”。
如果你往信息安全架构、合规管理方向走,CISSP是最终目标之一,但它的定位偏管理和体系,没有几年的从业经验去考会比较吃力,建议后期再考虑。原则就一句话:认证是帮你系统补齐知识体系、满足岗位门槛的工具,不是“有了证就高枕无忧”的护身符。
4.2 靶场与练习环境的合规选择
练习环境的合规性必须强调一下。所有你“练手”的目标,必须是三种之一:自己搭建的靶场、公开的漏洞靶场、你获得明确授权的系统。除此之外的任何目标,哪怕它看起来很好打,都绝对不能碰,这是行业底线,也是法律红线。
我推荐的学习环境组合是这样的:
- DVWA + sqli-labs + upload-labs:适合Web漏洞入门,各自聚焦一个类型,环境简单,适合重复练习。
- vulhub + vulfocus:适合练真实组件漏洞,拉起环境后可以直接复现某漏洞。
- HackTheBox / TryHackMe 这类平台:特点是模拟真实场景,需要你自己通过信息收集一步步拿权限,适合中期提升。
- 本地自建域环境:练内网渗透,用VMware或VirtualBox开几台虚拟机,组成一个小型网络,自己在里面搭域控、搭应用,然后练习攻打。这个方式最费时间,但最贴近真实工作。
不管用哪个平台,练完以后都要“复盘”:这台靶机我花了多久拿下的?卡在哪一步?为什么卡?如果重来一遍,我能不能更快?复盘的质量直接决定练习的质量。
4.3 SRC挖洞:合法边界与新手起步姿势
SRC就是厂商的漏洞应急响应中心,很多正规厂商会开放一个平台,让白帽在授权范围内提交漏洞,确认有效后给予积分或奖励。这是安全行业里少有的“能在真实系统上合法练手”的路径,质量很高。
新手起步,我对你提三个要求:
第一,务必先看平台规则。每个SRC都有自己的测试范围,哪些域名能测、哪些资产不能测、测试到什么程度,都写得很清楚。超出授权范围,再小的测试也是违规。这一点没有商量余地。
第二,从低危漏洞做起。很多新人上来的心态是“要挖一个高危SQL注入证明自己”,结果在授权范围内找不到高危,就把测试范围扩大到边界之外。正确的节奏是:先提交那些容易验证、影响明确的低危漏洞(比如信息泄露、管理后台暴露、某些配置缺陷),建立起合规测试的肌肉记忆,再逐步提升。
第三,把漏洞报告当成产品或作品来写。报告要包含:漏洞地址、问题描述、复现步骤、影响范围、修复建议。最好配截图,步骤写清楚,让厂商的验证人员能按你的思路一分钟内复现成功。我招人的时候,一份写得漂亮的漏洞报告比简历上的十句话都管用。
5. 别停在传统攻防:AI、数据与安全结合的新趋势
这几年安全行业最大的变量,是AI正在从“辅助工具”变成安全体系里不可忽视的一环。以前提到AI安全,大家想到的是“用AI写攻击代码”或者“AI生成钓鱼邮件”,这当然存在,但更值得关注的是AI在检测侧的落地,尤其是恶意流量检测这类方向。
5.1 从规则匹配到模型检测:恶意流量可视化这类AI安全
传统安全检测靠的是规则匹配:安全工程师把已知攻击的特征写成规则,比如“某个请求包含特定关键字,就判定为攻击”。这种方式的问题很明显:对未知变种无能为力,攻击者稍微改变一下编码、加密、混淆,规则就失效了。
AI模型的特点是能从大量数据里自动学习“看起来像恶意”的模式。拿damo-yolo在网络安全中的应用举例:这类模型本来是做目标检测的,在图像里识别物体。安全工程师把它引入到恶意流量检测,思路是“把流量数据可视化”——把网络会话的特征转化成图像或者结构化特征,让模型去学习恶意流量与正常流量之间的模式差异。换句话说,传统规则是“按名字找人”,模型是“根据行为画像找人”,后者在对抗未知变种上有天然优势。
这对安全工程师意味着什么?意味着你不会再像以前那样,只要会写“告警规则”就够了。你要能理解模型的输入是什么、输出怎么解读、告警准确性怎么评估。未来安全运营岗位会越来越需要“能读懂AI告警的人”。
5.2 安全工程师要补的“AI基本功”
我建议现在任何一个认真考虑长期做安全的人,都提前做三件事。
第一,把Python数据处理能力提上来。安全和数据的交集越来越多,至少会用Pandas读取日志文件、做筛选和统计。不用学很深,能处理几万条日志、按IP和UA做聚合分析,就够用了。
第二,理解模型评估的几个核心概念:准确率、精确率、召回率、误报率、AUC。安全场景最怕的不是漏报,而是误报太多把运营人员搞到疲劳。企业愿意接受一个检测率高但误报也高的模型吗?不会。所以能讨论“这个模型的误报率对我适用吗”,是安全从业者跟算法团队对话的基本功。
第三,尝试跑通一个完整的安全检测小实验。比如找一份网络流量数据集,做少量特征工程,用现成的机器学习库训练一个“区分恶意流量和正常流量”的二分类模型。不追求实际效果有多好,重点是把流程跑通,知道“数据到特征到模型到评估”是在做什么。
这个方向补得越早,你在未来三五年的竞争力就越稳。
6. 职业规划落地:跳槽节奏、能力模型与35岁真实出路
聊完学习路线,我们回到职业规划本身。很多人把学习路线和职业规划当成两件事,其实他们是一条线:你的职业选择决定了你该学什么,你的学习深度决定了你五年后站在哪个位置。
6.1 安全行业的能力复利曲线
我把安全从业者的成长分成三个阶段:
1-3年是“打底期”:核心目标是建立完整的技能栈,见过足够多的系统、漏洞类型、攻防场景。这个阶段不要跳槽太频繁,至少在一家公司完整经历几个项目周期,从立项到测试到交付,你知道一个安全项目从头到尾是怎么回事。
3-5年是“爆发期”:有了两三年底子,你应该可以独立负责一块业务了。无论是独立做一次渗透测试、带队处理一次应急响应,还是设计一套安全检测方案,都能拿出完整的产出。这个阶段是跳槽的黄金期,因为你已经能“带去一整套能力”。
5年以上是“沉淀期”:比拼的是方法论和判断力。遇到一个从未见过的攻击手法,你能不能快速判断影响范围?一个新业务上线,你能不能提前预判有哪些风险?这种经验没法速成,只能在大量项目里积累。
6.2 三条进阶路线与跳槽建议
三条路线分别是:专家线、管理线、跨界线。
专家线是最适合技术爱好者的:从初级渗透到高级红队,从单一Web测试到内网、代码审计、免杀全栈,或者从安全运营到对策架构。核心是不断把技能点连成面,形成全面能力。管理线是技术做到一定阶段后转向带团队、管项目、管预算,适合沟通协调能力强、愿意操更多的人。跨界线是安全加业务,比如安全咨询顾问、安全产品经理、合规专家,这条路不靠技术深度,靠的是“能用安全知识解决业务问题”。
跳槽时我只有一个建议:不要在能力没有变化的时间点跳。每一次跳槽,一定要能说出来“我在上一家公司经历了什么,我带走了一套什么能力”。如果只是因为薪资涨了10%就跳,下一份工作大概率还是跟上一份一样的重复劳动,那能力曲线基本就平了。
关于35岁,我们的真实出路不是“被裁”,而是“越老越值钱的工种里绝不能做的一类人”——只动手不动脑、只跟风不沉淀、只抱怨不积累。反过来,如果一个人能独立做渗透测试、能设计检测规则、能排障应急、能带新人,这种人无论年龄多大,在整个行业里都是稀缺的。安全是个讲经验的行业,经验在,位置就在。
7. 别急着下载别人的导图:构建你自己的知识框架
最后回应一下标题里的“导图下载”。我知道很多人点进来,是想要一张画好的网络安全的思维导图,存到网盘里就安心了。但这里有个反直觉的真相:一张现成的思维导图,下载下来大概率只会在你的收藏夹里吃灰。真正让文件变成能力的,是你亲手画它的过程。
7.1 为什么自己画导图才算真正学会
学习的过程本质上是“在外面找信息”,用的学习路线图、看的书、刷的课,全部是别人的知识组织方式。而人只能记住自己“重构过”的知识。你画的每一张导图,表面上看起来只是一个树状结构图,实际上是你在做三件事:提炼核心节点、梳理逻辑关系、压缩信息表达。
以“SQL注入”这个知识点为例。如果你只是看别人的导图,你会看到一排分支:原理、类型、绕过、防御。然后你会觉得“哦,我知道了。”但如果是你自己画,你会发现你需要回答这些问题:注入产生的本质条件是什么?为什么联合注入和盲注要分开?哪些位置可能被注入?WAF是怎么拦的,绕过是什么思路?对应解决办法是什么?每回答一个问题,导图就多一个分支。这个回答加分支的过程,才是学习的本质。
所以我不会直接贴一张现成的“完整版导图”给你。我建议你现在照着这篇规划自己画一张属于你的网络安全学习路线图,结构可以是这样:
- 主干一:基础(网络、Linux、编程)
- 主干二:Web安全(OWASP Top 10、抓包、靶场)
- 主干三:渗透流程(信息收集、漏洞发现、漏洞利用、报告)
- 主干四:内网与进阶(域环境、横向移动、权限提升)
- 主干五:运营与防御(日志分析、应急响应、ATT&CK)
- 主干六:职业规划(岗位方向、认证、SRC、跳槽节奏)
7.2 把一篇技术文“变成导图”的实操方法
给你一个马上能用的方法:以后每读一篇技术文章,不要读完就划过去,花十五分钟把它转成一张小导图。步骤非常简单:
先提取主标题作为一级分支;再找出文中的几个核心小节作为二级分支;然后把每个小节里的关键结论、命令、参数挑出来作为三级分支。你不需要重复原文所有细节,只留那些“你以后查阅时需要用到”的关键点。最后在导图下面补一行字:“这篇文章解决了我什么问题 / 我还有什么疑问。”这行字是你学习留下的痕迹。
这样做三个月,你会攒下二三十张小导图,它们合起来就是你自己的人脉知识库。你可以用XMind、ProcessOn这类工具,或者干脆拿纸笔画——形式不重要,重要的是输出动作本身。
最后分享一个我自己的小习惯:每周花十分钟回顾这周新学的东西,问自己三个问题——这周我新认识了什么概念?它跟我已有的知识有什么联系?我能用它解决什么实际问题?这个习惯我坚持了很多年,回头看,个人成长最快的那几年,不是学得最多的那几年,而是每周都在把知识真正用起来的那些日子。愿你也能把这份规划变成动手的第一步,而不是收藏夹里的又一个文件夹。
