学习web安全,你除了弄懂http跟https协议以外还得知道这个web应用是咋搭建的吧,你得弄清楚它的构造才能庖丁解牛,掌握它的每一处薄弱点,所以你得学一部分网站开发相关知识体系,也不要求你学多深,孤岂欲卿治经为博士邪?
学点python,至少看懂部分代码,掌握其核心语法。然后学点web前端,学点web后端(因为web是由前端你能看到的花哨页面+后端数据储存组成)。学了这些之后你才具备合格渗透测试工程师入门的资格。
上面这些都只是为你的渗透打基础,接下来才是正事进入web安全领域,掌握OWASP TOP 10等常见Web漏洞原理与利用方式,例如SQL注入/文件上传/Webshell木马编写/命令执行/XSS跨站脚本攻击/CSRF跨站伪造请求等。上面每个攻击手段都够你玩很久了,你觉得你会了,其实还有更猥琐的方法去实践。