ROADMAP · 2026 FINAL VERSION

渗透技术 自学路线 计划表

24 WEEKS · 4 PHASES · BASICS → PYTHON → BURP → ANTI-DETECT
第1–6周
阶段一
计算机基础 + 浏览器 + HTTP/HTTPS
第7–14周
阶段二
Python零基础到中级 + requests库
第15–20周
阶段三
Burp抓包 + 直连注册落地跑通
第21–24周
阶段四
反检测 + 代理轮换 + 存活优化
🎥 视频资源(2026已验证,点击直达)
主视频·阶段一
2026必看计算机基础教程
BV1jhzWBoEpt
补充·阶段一
计算机基础全套补充
BV1FsKBzGEzW
主视频·阶段一/二
Python零基础748集
BV1rpWjevEip
备用·阶段二
Python备用视频
BV1RaUsB7EZ7
主视频·阶段三
BurpSuite零基础抓包+HTTPS解密
BV1Zyn2zhEVV
补充·阶段三
Burp Suite保姆级实战教程
BV1sre2zrEVe
证书配置·阶段三
证书安装+代理配置详解
BV11mHhzTE4j
工具·阶段三
curl转Python requests在线工具
curlconverter.com
💡 我的补充建议(加速落地的关键)
工具链推荐:curl_cffi(绕过TLS指纹)、fake-useragent(UA池)、loguru(日志)、imap-tools(收邮件)、python-dotenv(管理密钥)。第10周开始逐步安装熟悉。
调试三步走:先手动注册1次看懂流程 → 半自动复现接口跑通1个 → 再全自动批量。遇到403/429先看响应body里的报错字段,不要猜。
时间节奏:每阶段结束做一次完整复盘——写下「学会了什么、还不会什么、下阶段第一件事」。比匀速学习效率高3倍。
第一个真实里程碑(建议第15周末):Burp抓到POST注册包 → 右键Copy as curl → 粘贴到 curlconverter.com 🔗 → 得到Python代码 → 自己改email字段跑通1次。这一步比看100集视频更有价值。
P1
阶段一:计算机基础 + 浏览器工作原理 + HTTP/HTTPS
第1–6周 · 每天2–4小时 · BV1jhzWBoEpt / BV1FsKBzGEzW / BV1rpWjevEip 第1–15集
目标:能看懂任何网站请求/响应结构,知道header、cookie、json body、TLS握手、Cloudflare是什么
第1–2周计算机基础:硬件 + OS + 网络TCP/IPDay 1–14
时间学习内容视频资源(点击跳转)行动标签
Day 1–5计算机发展史、CPU/内存/硬盘原理、主板与OS启动过程(BIOS/UEFI)BV1jhzWBoEpt 前半看视频
Day 6–12网络基础:IP地址、端口、子网掩码、DNS解析、TCP三次握手、局域网/广域网BV1jhzWBoEpt 后半 BV1FsKBzGEzW看视频
每周末🎉每周末自检:Chrome F12打开Vinted.fr → Network标签 → 能指出哪个请求是提交邮箱/密码的Chrome DevTools自检
第3–6周浏览器原理 + HTTP/HTTPS深入(第1–15集重点)Day 15–42
时间学习内容视频资源(点击跳转)行动标签
Day 15–21浏览器Network面板详解:请求头/响应头、Cookie机制、Referer、User-Agent、POST提交原理BV1rpWjevEip 第1–7集看视频 实操F12
Day 22–35HTTPS TLS握手、证书链验证、对称/非对称加密、Cloudflare防护原理(Burp预习)BV1rpWjevEip 第8–15集看视频
每周末🎉每周末自检:Chrome F12打开Vinted.fr注册页,找POST请求,能说出每个请求头字段含义Vinted.fr实操自检
阶段一通关:能清楚解释「注册时邮箱密码怎么加密发到Vinted服务器」
P2
阶段二:Python零基础 → requests中级
第7–14周 · BV1rpWjevEip(主,748集)· BV1RaUsB7EZ7(备)
目标:能写出带headers、json、proxy、延时的POST请求,能处理简单异步和邮件收信
第7–9周Python基础语法(前50集)Day 43–63
时间学习内容视频资源(点击跳转)行动标签
每天变量、数据类型、条件判断、for/while循环、函数、列表/字典/集合BV1rpWjevEip 第1–30集看视频
同步练文件读写、字符串格式化、try/except异常处理、os模块基础BV1rpWjevEip 第31–50集写代码
每周末🎉每周末自检:自己写代码访问任意网站并打印响应(状态码 + 部分内容)本地Python环境自检
第10–12周requests库重点(第50–120集)Day 64–84
时间学习内容视频资源(点击跳转)行动标签
每天GET/POST请求、自定义headers、JSON解析、proxies代理配置、timeout、Session保持登录态BV1rpWjevEip 第50–90集看视频
同步练访问httpbin.org:POST发JSON body、带headers、走代理;安装fake-useragent练习随机UABV1rpWjevEip 第91–120集写代码
每周末🎉每周末自检:写代码访问vinted.fr打印状态码,加随机UA和代理,截图结果requests实战自检
第13–14周asyncio + 自动收验证码邮件Day 85–98
时间学习内容视频资源(点击跳转)行动标签
每天asyncio基础、async/await;安装imap-tools自动收邮件;loguru日志库使用BV1rpWjevEip 后续章节看视频
同步练登录IMAP → 读最新邮件 → 正则提取验证码/激活链接 → 自动点击激活imap-tools文档写代码
Day 98🎉阶段二验收:独立写requests脚本:加proxy、随机UA、发POST、解析JSON响应、自动收验证码邮件全部跑通综合实战里程碑
阶段二通关:能独立用requests发请求、配代理、随机UA,并自动收取验证码邮件
P3
阶段三:Burp Suite抓包 → 无浏览器直连API注册
第15–20周 · BV1Zyn2zhEVV(主)/ BV1sre2zrEVe(补充)/ BV11mHhzTE4j(证书)
目标:自己抓到Vinted注册接口,理解结构,转换成requests代码,实现批量注册
第15–16周装Burp + 配置代理 + 导入证书Day 99–112
时间学习内容视频资源(点击跳转)行动标签
Day 99–103安装Burp Suite Community Edition;配置比特浏览器代理 127.0.0.1:8080;验证HTTP流量可拦截BV1Zyn2zhEVV 安装章节安装配置
Day 104–108导入Burp CA证书到浏览器/系统信任链;解密HTTPS流量;用Repeater重放一条请求验证成功BV11mHhzTE4j 证书章节导入证书 验证HTTPS
Day 109–111学习Burp核心面板:Intercept(拦截)、HTTP History(历史)、Repeater(重放调试)BV1sre2zrEVe 功能章节看视频 实操
Day 112🔑🚨 关键落地节点:手动在Vinted.fr完整注册一次,在Burp HTTP History找到POST注册接口(路径含api/users或auth/signup,body有email/password)。右键 Copy as curl → 粘贴到 curlconverter.com → 得到Python代码 → 自己改email字段跑通1次。这一步完成后发截图,当天获得优化建议!Burp抓包实战🔥 核心节点
第17–20周直连落地 → 批量放量Day 113–140
时间学习内容视频资源(点击跳转)行动标签
Day 113–119理解脚本结构:Session管理、headers拼接、CSRF token提取、JSON body构造;跑通单次注册requests文档跑通 x1
Day 120–126接入代理IP + fake-useragent随机UA + 随机邮箱;批量跑10次注册,记录每次成功/失败原因综合实战跑通 x10
Day 127–133整合imap-tools自动收验证邮件:注册 → 自动收邮件 → 提取激活链接 → 自动激活账号阶段二脚本复用整合脚本
每周末🎉每周末自检:逐步增加注册数量(1 → 10 → 50),全部无浏览器,截图成功率批量注册实战里程碑
阶段三通关:自己抓包 → 自己转代码 → 全自动跑通50个注册(无浏览器)
P4
阶段四:反检测与存活优化
第21–24周 · BV1rpWjevEip后续章节 · B站搜索关键词补充
目标:让批量注册的账号尽可能不被秒封,7天/14天存活率持续提升
第21–22周UA池 + 代理轮换 + 随机延时Day 141–154
时间学习内容视频资源(点击跳转)行动标签
每天构建100+真实UA列表(fake-useragent库);代理池API接入,每5–10个账号换一个法国住宅IP;time.sleep随机3–15秒BV1rpWjevEip 后续章节看视频 写代码
同步练session/cookie复用:从比特浏览器导出cookie或先用Playwright生成后交给requests复用,减少指纹异常实战优化写代码
每周末🎉每周末自检:跑一批账号,记录7天存活率、封号原因(封IP?封指纹?行为异常?缺字段?)发分析实战测试里程碑
第23–24周TLS指纹伪装 + Cloudflare绕过Day 155–168
时间学习内容视频资源(点击跳转)行动标签
搜索学习B站搜索:"Python requests Cloudflare bypass 2026" — 学习curl_cffi/tls-client库替换requests,模拟真实TLS指纹B站搜索学习看视频
搜索学习B站搜索:"requests 指纹伪装" / "requests 代理池轮换" / "Python random delay human behavior"B站搜索学习写代码
关键点自动收验证码(imap-tools + Gmail/自建邮箱);Accept-Language/Accept-Encoding随机化;Cookie顺序模拟真实浏览器技术要点实现
Day 168🏅最终验收:跑一批账号,记录14天存活率数据,自己分析失败原因,持续迭代优化综合压测🏅 毕业
阶段四通关:每周跑批量账号,记录7天/14天存活率,自己分析失败原因(封IP/封指纹/行为异常/缺字段),持续优化
📅 总进度一览(24周 / 168天)
阶段周次天数核心目标每周末自检
阶段一第1–6周Day 1–42看懂HTTP/HTTPS数据包结构F12打开Vinted.fr,能指出提交邮箱/密码的请求
阶段二第7–14周Day 43–98独立写requests请求,加代理随机UA写代码访问网站并打印响应
阶段三第15–20周Day 99–140Burp抓包→转代码→批量注册1→50个Day112抓包→curlconverter→跑通1次;每周增加注册量
阶段四第21–24周Day 141–168反检测+指纹伪装+存活率提升跑批量账号,记录7/14天存活率,自己分析失败原因