我问他跳槽后有什么不一样,他说了一句话,我沉默了.
我们以前都是在同一家公司,两个人都是网安工程师,工位是并排的,中午一起吃饭,下班一起吐槽甲方。去年初他跑路跳槽了,去了一家做金融科技的公司,我呢就留了下来。吃完饭之后他掏手机买单,我瞄了一眼他掏出iPhone17promax,我还记得之前他用的还是公司发的测试机。我说:老张最近混起来了啊!都换最新款iphone了。我筷子顿了一下沉默了一下子,是真的一下子不知道说什么。以前他和我的工资都差不多,他比我多一年经验,但技术水平说实话,半斤八两,他会的我也会,我不会的他也不太会。他没直接回答,反问我:你还记得咱们以前在公司,每次安全评估报告交上去以后,开发那边什么反应吗。他说对,以前咱们写报告,里面写"建议修复以下3个高危漏洞",然后附上一个表,开发的看了以后回一句"收到",然后就没有然后了。他说我现在还是写一样的报告,但是我学到了个东西——我会在报告最后一页附一张表,标题写着:"以下漏洞如果在下周一前未修复,可能在以下日期被利用。附攻击路径。"他说第一次交上去的时候,开发经理看完直接把报告转给他们VP了。当天晚上拉群开会。VP在群里说了一句:这些东西是不是下周之前必须修完。不是因为震惊。是因为我突然意识到——我俩以前一直在做同样的事。写报告,交报告,催修复,对面不理。他把报告从"建议你修"变成了"不修会死,而且这个日期会死,而且会死成这样"。我换了家公司以后发现,这边的安全团队每周会给业务部门做一次十分钟的分享。不讲技术,就讲最近出的安全事件。上周他讲的是某个竞品公司被勒索了,赎金500万,核心业务系统停了三天。他还把新闻截图放上去,附了一句:"如果这件事发生在我们身上,影响面大概是XXX。"他说那次分享结束以后,财务总监主动来找他,说要增加安全预算。他说没想过。以前觉得安全就是写报告、做扫描、出漏洞。来这边以后发现,你要是只会干这些,你跟外包公司有什么区别。他说其实就一个方法。每次写完报告,逼自己多想一步:这个漏洞如果被利用了,公司会损失什么。然后写下来。他说一开始也不会。第一次写"预估影响"的时候,写了个"可能导致系统宕机",被领导打回来,说模糊。让他去问业务部门,这个系统一小时不能用的损失是多少。他回来把"可能导致系统宕机"改成了"最高预估损失30万/小时"。技术没变、报告格式变了、我也没变。但他在做的是"帮公司算风险账",我在做的是"告诉公司哪里有漏洞"。我们这行有个特别容易掉进去的坑。就是觉得自己技术好就够了。挖的漏洞越多越厉害,考过的认证越多越值钱。能帮公司省钱的才是值钱的。能让业务部门听懂你在说什么的才是值钱的。"如果这个漏洞不修,最坏的情况是什么。大概会损失多少。"你们在工作里有没有被逼着"学了本专业以外的东西",结果发现特别有用的经历。评论区说说。不是客套,我是真的想收集一下,下次写一篇合集。如果这篇文章让你想起了一个还在"闷头写报告"的同事——转发给他。"其实写这篇文章的时候我一直在想,我自己是不是也在做'只会写报告'的事。你们有没有什么时候突然发现——路子对了,但走错了方向?"预设评论"不是技术让你值钱的,是你让技术值钱了——这句话值一个转发。""说实话,我以前也是写报告没人看,看完这篇我决定下周开始在每个漏洞后面加'预估影响'。""那个VP在群里说'那就修'的时候,我隔着屏幕都感觉到了爽。""已经在写报告的人表示,看完默默打开了正在写的评估报告,加了一行预估损失。""安全岗的终极出路就是学会跟业务对话,同意的点赞。""去年跳槽的时候面试官问我'除了技术你还做了什么',我当时答不上来。现在懂了。"