文章总结: 本文是作者对2025年的个人年终总结。作者录制了大量课程视频并更新了安全工具,通过答疑和开源校准了技术理解,但也反思存在技术浮躁、深度不足的问题。针对2026年,作者计划系统学习代码审计,深入内网安全领域,决心戒骄戒躁,通过夯实基础提升专业能力。
综合评分: 80
文章分类: 实战经验,安全培训,内网渗透,代码审计,安全工具
2025 复盘:这一年我做过什么、学到什么,以及 2026 想怎么更踏实一点
原创
地图大师挖漏洞
地图大师挖漏洞
地图大师的漏洞追踪指南
2026年2月13日 16:07
天津
我其实不太会写年终总结,看好多其他师傅都发了年终总结,我也凑凑热闹。第一次写年终总结,写得像成绩单吧,总觉得有点刻意;写得太抒情吧,又容易空。索性就按我习惯的方式来:把这一年真实经历过的事讲清楚,把做过的东西摆出来,把没做好的地方也直接说,然后把明年准备怎么做写得具体一点。
我对技术一直是很朴素的想法:别把安全说得太玄,也别把白帽当成什么光环。说到底就是一门手艺活,靠时间堆、靠练习磨、靠复现验证、靠记录沉淀、靠复盘纠偏。能把这些日复一日坚持下去,比一阵子的热闹更有意义。
这一年我最主要的状态:在输出,也在被反复“校准”
2025 年我花了大量时间在录课和答疑上:录制了大概 100 节左右内部课程视频,还有34 个B站公开课视频。
这些数字看起来像“产出很多”,但真实感受其实更像是在做一件很慢的事:反复把一个点讲清楚,反复把一条学习路线走通,反复处理大家在实践里遇到的细节问题。
尤其是答疑,会不断把你从“我以为讲明白了”拉回现实。大家遇到的问题往往不是概念层面的,而是很具体的:版本不一样为什么就跑不通、环境差异怎么处理、某一步到底应该验证什么、出了错该从哪里定位。你如果不能把这个问题复现出来、把关键变量找出来、把路径重新走一遍,那你再会讲概念也没用。
所以这一年对我最大的意义不是“录了多少”,而是被大量真实问题反复校准:哪些地方是我讲得不够清楚的,哪些地方是我自己理解还不够扎实的,哪些地方是必须补上“可复现步骤”的。这个过程挺累,但也很真实。
这一年我做过的几件事
1)把课程内容持续补齐
今年除了把之前的课程都迭代更新重讲了一遍以外,我给内部学员免费更新了两门内容:《地图大师讲·新手 JS 逆向》和《地图大师 100+ 靶场狩猎指南》。
我不太想把这件事描述成“我做了多伟大的事”。对我来说,它更像一种习惯:有人愿意跟着学、愿意把时间交给你,你就别把人当流量。大家学到一半卡住了、路线有断点了、练习环境变了,那能补的就补,能改的就改。做得慢一点没关系,但别糊弄。
说白了,朴素的想法就是:让大家少踩坑,我自己也少留遗憾。
2)更新工具和网站
2025 年把地图os-u更新到了1.04版本,地图os-w更新到了4.0版本,基本把大家反馈的问题都修复完了,也塞入了很多新的东西。优化了使用体验等。
把网站也小范围更新了下更适合大家去查缺补漏和理清楚学习路线。
4)写作与开源:把能沉淀的尽量留下来
2025 年我写了四篇原创技术文章,并在 GitHub 开源了两个自己做的工具。其实我是不喜欢写文章的,因为我觉得很多时候写文章这个技术点根本说不明白,还是录视频来的实际一些,但是我觉得对于提高写作水平来说,还是得多写。今年想提高下写作水平。
写文章对我来说不是“要发”,而是“要想清楚”。很多技术点你以为懂了,但写下来就会发现:你的推理链条缺了一环,你的复现步骤不完整,你的结论没有足够的验证。写作会暴露这些问题,也会逼你把它补齐。
开源也一样。一个东西如果只是“我自己能用”,很多细节就会被你忽略;但开源之后,你会不得不考虑别人怎么用、在什么环境用、失败了怎么定位。它逼你把东西做得更干净、更可维护,虽然麻烦,但确实能把人磨得更扎实。
5)一些看起来不“酷”的积累
今年我还做了几件慢功夫的事:
- 学习了一部分内网相关的知识,断断续续学学完就忘。26年可不能这样了。
- 对 BRC4 使用手册进行了人工汉化,完成约 30%。对于所有C2工具,我还是比较喜欢BRC4的,但是缺点是这个工具用的人太少,很多功能都得自己研究,所以进度一直比较慢。
- 个人知识管理从其他软件迁移到 Notion,转化并更新了约 120 篇个人知识笔记,不知道是年龄大了还是怎么回事,很多东西时间长都忘了。得用”外置大脑”帮自己记录很多东西了。
这些事情不太容易被看见,也不太容易带来即时反馈,但我自己挺看重。笔记、翻译、整理这些事,本质上是在给自己搭一个更可靠的“长期记忆”。
感谢与提醒:外部认可不能替代真实能力
今年也收到了不少厂商的礼物和支持,确实很感谢。某种程度上,这是对我工作的肯定。
但我也越来越清楚:外部的反馈再好,也不能替代你真正把技术做深的那部分时间。尤其是当你开始频繁输出、频繁交付时,人很容易被节奏推着走:忙着更新、忙着发布、忙着回应,最后“看起来一直在前进”,但其实研究深度没跟上。
坦白说,2025 年我在技术这块是有点浮躁的。事情做了不少,但在“啃硬骨头”“系统研究新方向”这件事上,我投入得不够。很多时候是推进工作,而不是沉下去打基础。
这不是否定今年的所有努力,而是我想认真承认:如果我继续这样下去,长远一定会吃亏。
2026 年我准备怎么做:回到基础,慢一点,但更深一点
明年我不想把目标铺得太散,先把两条主线抓牢。
1)从 0 系统学习代码审计
我准备把代码审计当成一门必须补上的基本功,从头开始系统学、系统练,而不是零散地看几个漏洞类型就算学过。
我更在意的是:能不能形成自己的审计方法,能不能稳定复现,能不能把结论讲清楚,能不能写出有价值的修复建议。进度慢一点无所谓,但必须扎实。
2)内网方向继续深入,做成体系化的积累
今年只是“学了一部分”,更多像是打开了门。2026 年我想更有计划地学,更有计划地练,把关键点串起来,把常见坑踩明白,把能复用的东西沉淀下来。
我不追求把它讲得多炫,我更想把它做得更实用:让自己遇到问题能解决,让学习的人照着练能跑通。
3)最重要的一条:戒骄戒躁,少一点浮在表面
对我来说,2026 的核心要求其实就一句话:把功夫做深。
少一点“追新”、少一点“赶进度”、少一点“为了输出而输出”,多一点复现、多一点总结、多一点系统化的学习。白帽这条路走得久,靠的从来不是兴奋感,而是耐心。
关于为什么没有创建团队或者加入团队
到目前为止,我做的这些事情基本都是一个人从头推进:研究、录制、更新、写作、开源、整理,很多环节都是自己扛着往前走。一个人其实也习惯了。也有人建议我干脆组个团队,把事情做大一点,但我一直没太动过这个念头。原因也很简单:我并不太擅长去做“带人”“管理”“分配资源”那一套,也不想为了做团队而做团队。如果建了团队给大家提供不了帮助或者慢慢群里没人说话还不如不建立。
但是,如果师傅们的团队缺少队员,对我感兴趣的话,可以找我聊聊。没准你又多了一个小弟。(哈哈哈)
结尾
2025 年我做了很多事,也积累了不少东西,但同时也看到了自己的问题:技术上有些浮,没有把新的内容研究得足够深。
2026 年我希望自己把节奏放稳,把基础补强,把学习做得更系统一点,把输出建立在更扎实的能力之上。慢慢来,但别飘;做得朴实一点,但要更硬一点。
地图大师的个人微信 
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:地图大师的漏洞追踪指南 地图大师挖漏洞
地图大师挖漏洞《2025 复盘:这一年我做过什么、学到什么,以及 2026 想怎么更踏实一点》