💻

渗透测试师

Penguji Penembusan · 资讯科技

起薪
RM4,000 - RM6,000
资深
RM12,000 - RM25,000
门槛
Degree
一句话回答渗透测试员(<i>pentester</i>)在有书面授权的前提下攻击一个机构的系统——在罪犯之前把弱点找出来
这份工作和犯罪之间的区别,是一份文件。技术能力完全相同。书面范围和签署过的授权就是全部的区别——这不是夸张,这是《1997 年电脑犯罪法》下的法律事实。
没有个人牌照。OSCP 是真正受尊重的那张证书,因为它是一场 24 小时的实操考试,背题背不出来
它薪水好,但职位比防守类工作——大多数公司是通过咨询公司请渗透测试员,而不是自己养

这份工作做什么?

“白帽黑客”——受雇合法入侵企业系统,在罪犯之前找到漏洞。

真实的一天

渗透测试师是合法的攻击者:尝试入侵客户系统、记录漏洞、写带证据与修复建议的报告。
项目节奏:定范围 → 攻击(1–2 周)→ 报告。
一半时间在黑,一半时间在写报告(很少人告诉你的真相)。

适合你吗?

适合你,如果你:看到系统就想"怎么攻破它"、能锲而不舍试几百条路、职业操守过硬、能写清晰报告。
不太适合,如果你:想要现成脚本——每个目标都不一样。

薪资与晋升

薪资范围
初级渗透测试员:RM5,000–8,000。
渗透测试员(3–5 年):RM9,000–16,000。
高级/红队负责人:RM16,000–28,000。
独立顾问:随口碑差异很大

值得知道的市场现实
职位比防守类工作少。马来西亚大多数公司不自己养渗透测试员——他们一年请几次咨询公司。
意思是这份工作大部分存在于咨询公司和专业安全公司里,而不是普通企业里。
实际建议:不要计划直接进来。计划先从防守进来,再转过去。

大部分职业都没有的一个优势
软件工作可以在任何地方做。一个人在马来西亚远程替新加坡或美国公司工作,拿的是 SGD 或 USD,付的却是令吉房租。
这个差额很大——大到足以改变这条职涯的整笔账——而且医生律师土木工程师没有这个优势,因为他们的牌照绑在国家上。
但它有两个前提,而且两个都可以从 SPM 就开始累积:
能真正拿来工作的英文——不只是及格,而是能在会议上就系统设计跟人争论的程度
拿得出来的作品——GitHub、跑得起来的项目、真实的贡献。远程招聘的公司没办法用常规方式面你,所以他们只能看「看得见的东西」。
在念书期间就把这两样建起来的学生,最后进的是和「只收集证书」的同学完全不同的一个薪资市场。

AI 改变了什么
被冲击的:自动化漏洞扫描、模式识别、基础报告撰写。工具做这些已经有一段时间了。
没被冲击的:找出「没人想到过的攻击路径」的那种创造力、社会工程,以及判断「真实风险 vs 理论发现」。
往反方向走的:攻击面每年都在变大——更多的云、更多的 API、更多的设备。测试需求跟着涨。
一项比学生想像中更值钱的技能:写作。被卖出去的产品是那份报告,不是那次入侵。

城市 vs 家乡机会

安全公司在 KL;渗透工作本身可远程(目标从哪都能打)。
有口碑的独立顾问在家就能接全球单。

SPM/统考后升学路线

IT学位+OSCP/CEH认证+CTF练习一份文件把这份工作和犯罪分开
渗透测试员和罪犯的技术能力是一样的。区别是:在你碰任何东西之前,有一份书面范围和一份签署过的授权。
这不是励志句——这是《1997 年电脑犯罪法》下的法律事实。忽略它的学生,会在这条职涯开始之前就失去它。

路线
SPM(英文)→ 网络安全文凭/学位 → 网络与 Linux 基础 → 合法靶场(HackTheBox、TryHackMe、CTF)→ 通常先做防守类工作 → OSCP → 渗透测试员。

为什么大多数人先绕经防守
初级渗透测试职位很少。马来西亚大多数公司不自己养渗透测试员——他们一年请几次咨询公司。
意思是职位总量小,而且几乎每一个都默认了经验。
安全分析做两年,能带薪给你那份经验,并且教会你「真实的系统是怎么配置的」——而这让你成为更好的测试员。

没人预料到的那部分工作
写报告。一次渗透测试项目的价值,很大一部分在那份最终文件上:你发现了什么、有多严重、怎么修——而且要写到「一个非技术的人能据此行动」的程度。
一个能攻进去、却写不清楚的渗透测试员,对咨询公司没有用。

相关领域
网络安全分析师——防守那一面,职位多得多,常规入行路径。数字取证——真实泄露之后发生的事。云安全——薪水更高、需求更大。网页开发——懂应用是怎么造出来的,会让你更擅长把它拆开
如果你考的是统考,不是 SPM
上面写的东西对你一样成立——那些物理、化学、生物、数学、会计,在统考里是同样的学科,只是考卷不同不一样的是考完之后那条路。
统考不被本地国立大学(IPTA)直接承认,拿统考进不了公立大学的学士课程。这正是为什么独中生绝大多数是去本地私立大学,或者出国
统考在学历上等同 STPM 与 A-Level,英国、美国、加拿大、澳洲、台湾都承认——这也是独中生出国比例高的原因
而下面这一段,是真的关系到钱的 —— 请认真读完:
PTPTN 的资格是走 SPM 的,光有统考拿不到。要保住这笔贷学金,你需要一张完整的 SPM——而这里有两点最多人搞错:
历史(Sejarah)必须及格。自 SPM 2013 年起,历史及格(最低 E)是拿到 SPM 证书本身的必要条件——历史不及格,等于你根本没有一张完整的 SPM。
马来文(BM)通常要求的是「优等」(C),不是及格就行。
院校和课程也必须是 PTPTN 认可的——在报读任何学院之前,先上 PTPTN 的 gateway 查清楚。
统考这条路本来就把你推向私立,而 PTPTN 正是付这笔学费的钱。所以如果你还没考 SPM,去考——而且不要把历史当成可以放弃的那一科。
这些条件会变。真正要用之前,一定去 PTPTN 查一次最新规定。

大学

APU/MMU/UniKL(安全)打底;真正的攻击技能来自练习平台与自建实验室。

学费

OSCP:约 USD1,600(含实验环境)。
完整证书路线:RM10,000–RM20,000——第一份工作后很快回本。

奖学金

有限;部分安全公司替有潜力的 SOC 员工出 OSCP 费用。

专业认证

在做任何事之前必须先读的法律警告
在马来西亚,「未经授权」访问电脑系统是刑事罪,依据是《1997 年电脑犯罪法》。
它不会因为你「只是测试一下」、因为你什么都没弄坏、或者因为你打算上报,就变成合法的。
这份工作和犯罪之间唯一的区别,是书面授权。那不是走形式——那就是整条分界线。
你可以合法练习的地方:你自己的实验环境、你自己的虚拟机、专门为此建的训练平台(HackTheBox、TryHackMe),以及 CTF 比赛。
你不可以的地方:你学校的网站、公司的网站、邻居的 WiFi,或任何不属于你的系统——哪怕它看起来很好搞,哪怕你出于好意
学生是从「从来不提这件事」的视频里学到这些技能的。19 岁留下一个定罪记录,会让一条安全职涯在开始之前就结束——因为这份工作完全建立在信任之上。

没有个人牌照
马来西亚没有机构为渗透测试员发牌。取代它的是「每一次项目都要有的书面授权」——范围、日期、系统、签名。没有它,你就是在犯罪。

真正受尊重的证书
OSCP(Offensive Security)——24 小时实操考试:你要真的攻下机器,然后写出一份专业报告。它被信任,是因为背题背不出来。这是这一行首选的证书。
CompTIA PenTest+——更容易,适合当第一步。
CEH(EC-Council)——在马来西亚的招聘广告和政府部门里经常被点名。它偏知识型而非实操型,所以它能开门,但取代不了 OSCP。
CompTIA Security+——基础,先考这个。

学历资格
网络安全、计算机科学或网络方向的文凭或学位。

雇主真正会查的证据
你的 HackTheBox 或 TryHackMe 记录。CTF 名次。你在自己靶场上写出来的一份渗透测试报告样本。
以及一份干净的记录。这份工作建立在信任之上;一个电脑犯罪定罪会把它永久关上。

优点

缺点

AI 时代的前景

AI 在自动化扫描与简单利用——"只会跑工具"的渗透师会消失。
创造性攻击链、业务逻辑与社会工程仍属于人。
用 AI 提速;卖的是你的攻击创造力。

一步一步,各要多久

  1. SPM · 英文SPM
    英文是绝对要求——所有工具、文档和考试都是英文的,而且你要写很长的技术报告
  2. 先打基础 —— 你攻不了你不懂的东西2–4 tahun
    网络安全、计算机科学或网络方向的学位或文凭。
    学生想跳过的那一步:你必须先懂网络、Linux 和「网页应用是怎么造出来的」,才谈得上有意义地去测试它。
    一个不懂工具在干嘛就把自动化工具跑一遍的人,不是渗透测试员——他产出的是一堆误报,最后还得别人去核。
  3. 合法的靶场 —— 而且只能是合法靶场Berlatih
    HackTheBoxTryHackMe——就是为这个而建的,你在上面的记录可以拿给雇主看
    CTF 比赛——雇主尊重的证据,也是认识这一行的人最好的方式
    你自己的实验环境——你自己电脑上的虚拟机。
    除此之外,没有别的。测试不属于你的系统就是犯罪,不管你出于什么动机。完整警告见证书那一节。
  4. OSCP —— 真正的考验3–6 tahun
    OSCP(Offensive Security Certified Professional)是一场 24 小时的实操考试:你要在受控环境里真的攻下机器,然后写出一份专业报告。
    这就是它被信任的原因。你没办法靠背题过关,也没办法在没有真本事的情况下通过。
    它也很难,很多人第一次考不过。而那正是它值钱的原因之一。

重点 SPM 科目

Matematik, Bahasa Inggeris

学生真正会问的问题

毕业后能直接当渗透测试员吗?
很少,而原因跟市场有关,跟你的能力无关。
马来西亚的初级渗透测试职位很少。大多数公司不自己养渗透测试员——他们一年请几次咨询公司。这让工作集中在专业安全公司里,而且几乎每个职位都默认了经验。
通常走得通的路线:
1. 安全分析IT 支援进来——有工资,而且你会学到「真实的系统实际上是怎么配置的」
2. 在合法靶场上建立记录:HackTheBox、TryHackMe、CTF 比赛。这些是拿得出来的,而且雇主真的会查。
3. 去考 OSCP。24 小时实操考试,很难,而且它是真正能改变你申请分量的东西。
4. 转过去。
还有一句必须说的:不要为了「做作品集」去测试不属于你的系统。那在《1997 年电脑犯罪法》下是犯罪,而在一个建立于信任之上的职业里,一次定罪就把门永久关上了。
练 SPM Matematik →K1 papers + AI answers · 3 languages

去哪里读——大学与总学费

大学 课程 总学费 时长 地点
SEGi University & CollegesDegree · Bachelor of Science (Honours) Computer Science (Cyber Security and Networks) 3+0 in collaboration with University of Hertfordshire, UKRM 40,8003 YearsKota Damansara / KL / Subang / Penang / Sarawak
SEGi University & CollegesDegree · Bachelor of Computer Science (Honours) in CybersecurityRM 60,0003 YearsKota Damansara / KL / Subang / Penang / Sarawak
Multimedia University (MMU)Degree · BACHELOR OF COMPUTER SCIENCE(HONS) CYBERSECURITYRM 62,2503 YearsCyberjaya, Selangor / Melaka
UCSI University / UCSI CollegeDegree · BACHELOR OF COMPUTER SCIENCE IN CYBER SECURITY WITH HONOURSRM 81,3703 YearsCheras, Kuala Lumpur
Curtin University MalaysiaDegree · Bachelor of Cyber SecurityRM 96,6003 YearsMiri, Sarawak
Asia Pacific University of Technology & Innovation (APU)Degree · BSC (HONS) IN COMPUTER SCIENCE (CYBER SECURITY)RM 102,2003 Years (6 Semesters)Bukit Jalil, Kuala Lumpur
Xiamen University MalaysiaDegree · Bachelor of Engineering in Cyber Security (Honours)RM 116,0004 yearsBandar Sunsuria, Sepang, Selangor
Swinburne University of Technology SarawakDegree · BACHELOR IN CYBERSECURITYRM 121,9603 YearsKuching, Sarawak

学费仅供参考,每年都会变动。做决定前请向校方确认最新数字。

让这些学院都来联系我 点击用 WhatsApp 联系 Allite。我们会把你的咨询转给上面这些学院——不用填表。

资料来源

本页的数字与政策依据以下报道核实。最后查核:2026-09。

© 2026 Allite — Kerjaya selepas SPM