白帽大会先知2.0正式回归,阿里云安全防御体系的变与不变

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云安全中心 免费版,不限时长
云安全中心 防病毒版,最高20核 3个月
简介: 暌违三年,再聚杭州立足业务众测与全平台风险发现,整合ASRC与先知社区全量白帽伙伴,2023阿里白帽大会,正式回归。

暌违三年,再聚杭州

立足业务众测与全平台风险发现,

整合ASRC与先知社区全量白帽伙伴,

2023阿里白帽大会,正式回归。


4月1日,由阿里云安全、ASRC、阿里云先知共同主办的2023阿里白帽大会在杭州落下帷幕。本次大会邀请安全白帽子、学术界代表和阿里集团内各合作方嘉宾共议网络安全攻防趋势,分享前沿硬核技术议题。


稳定和安全是阿里云的生命线。2023年,随着先知2.0的回归和首届阿里云CTF的全新发布,ASRC也迎来了平台上线10年的里程碑时刻,攻防能力与硬核技术之于阿里云安全,似乎早已不可同日而语,却又似乎从没改变过。




集最优秀白帽子

反向验证阿里云安全防线


反向验证是企业安全建设中非常重要的一道防线。白帽子在其中展现出来的技术水平,代表了这个反向验证能力的天花板。


阿里云智能首席安全官 欧阳欣


在阿里云首席安全官欧阳欣看来,网络安全的客观规律是,没有任何一家企业可以找到自身存在的所有安全漏洞。白帽子社区提供的反向验证可以帮助阿里云先于攻击者发现并修复安全风险,进而有效验证阿里云安全防护体系的有效性。


云安全,并非单点技术可以解决,而是需要由上至下体系化的工程建设。欧阳欣对广大白帽子与阿里巴巴各业务合作方的有效协同表达了深切的感谢,同时,也期许更多的线下技术交流,可以碰撞出云上攻防技术的创新闪光点。让白帽子可以和阿里云一起,和阿里云的客户一起,共同构建云上安全环境,让数据在流动中产生应有的价值。



先知2.0重启

    年度千万级赏金计划,重塑自由技术栈



阿里云先知平台负责人宣义在分享中提到,先知2.0发布后,全平台奖励计划的总奖金额度将达到千万级,其中单漏洞奖励额度最高更可达到行业罕见的50万元,这将显著提升头部白帽子在先知平台年度获取到的总奖励额度。


阿里云先知平台负责人宣义


先知2.0计划以“自由”“技术栈”为主旨的系列升级,覆盖漏洞收集、红队计划和白帽社区改版三个维度,给了广大白帽子更广阔的技术讨论空间。


漏洞平台的收集目标和范围扩大到系统安全、物联网IoT等安全领域,让更多安全技术专家拥有更广阔的发挥空间;

面向行业用户日渐凸显的攻防演练常态化需求,重启红队计划,面向白帽子全面开放招募、培训、组队与攻防渗透测试项目;

全新改版的先知社区鼓励有思考、有创新的高质量文章投稿,包括但不限于情报技术分析、网络安全技术发展方向与趋势分析、安全技术调查等;

设立版主制度,并全面开放打赏机制的安全技术圈子文化带动安全技术话题向垂直技术域和知识面的发展和深入。


首届阿里云CTF官宣

总奖金池近40万


随着全球云计算产业持续增长,云上安全呈现出攻击面与风险问题居高不下的现状,然而,由于分析难度很大,国内以往的安全赛事还没有专门针对云场景的。


首届阿里云CTF发布仪式


据本次赛事的联合主办方,清华大学网络科学与网络空间研究院张超教授介绍,此次清华大学与阿里云联合举办CTF比赛,赛题除了传统的WEB、CRYPTO、PWN赛之外,针对性重点关注云场景攻防实践,直面真实云业务场景,涵盖可信计算、默认安全(RASP)、容器安全、虚拟化•IoT云管端通信等近年新兴的云原生安全技术,旨在集结未来力量培养更多云上安全人才,以前所未有的方式认知攻防,让“云”上安全更扎实。



赛制信息

比赛形式

报名成功后创建或加入一支团队,进行线上竞赛,每支队伍最多由5人组成。


排名机制

采用积分制,按照积分从高到低排名;前三名解出有额外奖励。


比赛时间

4月21日 21:00 - 4月23日 21:00,总计48h


  • 热身赛赛题已于4月2日0:00启动打榜,4月21日 0:00结束提交。
  • 正式赛将于4月21日21:00启动打榜,4月23日21:00结束提交。


奖金金额及分配机制



ASRC 10周年 坚守与共创


ASRC网站上线以来的10年,有些互动一直在发生,有些人始终在那里,有些故事没有终点。


ASRC负责人 阿里云高级安全专家 贤唐


2022年度ASRC关键字


8年深度联结

阿里广阔的业务线为白帽子的深耕打下了坚实的基础,自2015年以来,陪伴ASRC最久的白帽子已经在平台贡献8年,每年都在平台年度榜前三的位置;

出生于2008年

ASRC平台年纪最小的白帽子出生于2008年,甚至还未年满15岁,行业新生力量朝气蓬勃;

王牌A白帽115人

高手云集,实力强劲护航

覆盖36个国家和地区

阿里巴巴拥有广泛的业务范围,国际白帽子同样对平台有重要贡献


大会现场,ASRC和先知平台也对年度优秀白帽和优秀合作伙伴进行了颁奖仪式,感谢他们在过去的一年中为阿里巴巴数亿用户的安全保驾护航。



硬核安全技术驱动深度思维


随着时代不断的发展,攻防技术有了很大的改变,防御手段、安全意识也随之演化。在顶尖安全攻防领域,实战化技术演进是永远的主旋律。



2023阿里白帽大会下半场,聚焦热点攻防技术议题与云上实战化方法,各路技术大神轮番上阵,从web3.0到AIGC的安全攻防现状,从虚拟化逃逸到蓝军自动化建设,从web层对抗到无人驾驶安全,现场分享干货满满,聚焦于云,又不止于云。




天地玄黄,宇宙洪荒

日月盈昃,辰宿列张

   白帽江湖,风烟已起。


,时长02:08



相关文章
|
7天前
|
安全 JavaScript 前端开发
阿里云先知安全沙龙(西安站) ——浅谈XSS漏洞挖掘与构造思路
本文介绍了DOM-XSS构造、运算符的威力和模板字符串妙用三个主题。通过多个实例图解,详细展示了如何利用DOM特性构造XSS攻击、JavaScript运算符在代码中的巧妙应用,以及模板字符串在开发中的灵活运用。这些内容对提升Web安全意识和编程技巧具有重要参考价值。
|
8天前
|
机器学习/深度学习 人工智能 安全
阿里云先知安全沙龙(武汉站) ——AI赋能软件漏洞检测,机遇, 挑战与展望
本文介绍了漏洞检测的发展历程、现状及未来展望。2023年全球披露的漏洞数量达26447个,同比增长5.2%,其中超过7000个具有利用代码,115个已被广泛利用,涉及多个知名软件和系统。文章探讨了从人工审计到AI技术的应用,强调了数据集质量对模型性能的重要性,并展示了不同检测模型的工作原理与实现方法。此外,还讨论了对抗攻击对模型的影响及提高模型可解释性的多种方法,展望了未来通过任务大模型实现自动化漏洞检测与修复的趋势。
|
8天前
|
运维 供应链 安全
阿里云先知安全沙龙(武汉站) - 网络空间安全中的红蓝对抗实践
网络空间安全中的红蓝对抗场景通过模拟真实的攻防演练,帮助国家关键基础设施单位提升安全水平。具体案例包括快递单位、航空公司、一线城市及智能汽车品牌等,在演练中发现潜在攻击路径,有效识别和防范风险,确保系统稳定运行。演练涵盖情报收集、无差别攻击、针对性打击、稳固据点、横向渗透和控制目标等关键步骤,全面提升防护能力。
|
13天前
|
机器学习/深度学习 分布式计算 供应链
阿里云先知安全沙龙(上海站) ——大模型基础设施安全攻防
大模型基础设施的安全攻防体系涵盖恶意输入防御和基础设施安全,包括框架、三方库、插件、平台、模型和系统安全。关键漏洞如CVE-2023-6019(Ray框架命令注入)、CVE-2024-5480(PyTorch分布式RPC)及llama.cpp中的多个漏洞,强调了代码安全性的重要性。模型文件安全方面,需防范pickle反序列化等风险,建议使用Safetensors格式。相关实践包括构建供应链漏洞库、智能化漏洞分析和深度检测,确保全方位防护。
|
11天前
|
存储 缓存 运维
阿里云先知安全沙龙(上海站)——后渗透阶段主机关键信息自动化狩猎的实现与应用
本文介绍了在后渗透测试中使用LSTAR工具和PowerShell脚本进行RDP状态查询、端口获取及凭据收集的过程,强调了高强度实战场景下的OPSEC需求。通过MITRE ATT&CK框架的应用,详细阐述了凭证访问、发现和收集等关键技术,确保攻击者能够隐蔽、持续且高效地渗透目标系统,最终获取核心数据或控制权。文中还展示了SharpHunter等工具的自动化实现,进一步提升了操作的安全性和效率。
|
10天前
|
传感器 安全 物联网
阿里云先知安全沙龙(北京站) ——车联网安全渗透测试思路分享
本文介绍了智能汽车的整车架构、协议栈结构、攻击点分析、渗透思路及案例分享。整车架构涵盖应用层、协议层和物理层,详细解析各层次功能模块和通信机制。攻击点包括Wi-Fi、USB、NFC等,展示车辆通信接口和系统组件的安全风险。渗透思路从信息收集到系统内部探索,利用固件漏洞控制车辆功能。案例展示了网段隔离不足导致的SSH访问和OTA日志审计漏洞,揭示了潜在的安全威胁。
|
10天前
|
缓存 安全 搜索推荐
阿里云先知安全沙龙(北京站) ——浅谈Web快速打点
信息收集是网络安全中的重要环节,常用工具如Hunter、Fofa和扫描工具可帮助全面了解目标系统的网络结构与潜在漏洞。遇到默认Nginx或Tomcat 404页面时,可通过扫路径、域名模糊测试、搜索引擎缓存等手段获取更多信息。AllIN工具(GitHub: P1-Team/AllIN)能高效扫描网站路径,发现敏感信息。漏洞利用则需充分准备,以应对突发情况,确保快速拿下目标站点。 简介:信息收集与漏洞利用是网络安全的两大关键步骤。通过多种工具和技术手段,安全人员可以全面了解目标系统,发现潜在漏洞,并制定有效的防御和攻击策略。
|
10天前
|
开发框架 安全 网络安全
阿里云先知安全沙龙(杭州站) ——实网攻防中信息收集的艺术
渗透测试的核心在于信息收集,涵盖人和系统的多维度数据。实网攻防流程包括资产收集、漏洞利用、稳固据点、内网横向和控制靶标五个阶段。外网信息收集旨在全面了解目标单位的公开信息,寻找突破口;内网信息收集则聚焦网络连通性和密码凭证,确保攻击行动的有效性和针对性。整个过程强调逐步深入的信息分析,为后续攻击提供支持。
|
11天前
|
存储 安全 API
阿里云先知安全沙龙(上海站) ——红队武器开发之基于合法服务的隐蔽C2
C2(命令与控制)是攻击者远程控制受感染主机的技术。通过合法服务平台(如Slack、Telegram等)的API,攻击者可以隐蔽地传输指令和数据,避免被传统检测机制发现。合法服务具备以下优势: 1. **隐蔽性强**:流量隐藏在正常通信中,难以被检测。 2. **开发成本低**:无需自行开发服务端,减少工作量。 3. **抗封禁能力**:合法域名/IP不易被封禁,威胁情报不会标黑。 4. **团队协作**:天然支持多成员协同作战。 示例包括SaaiwC组织利用Telegram和APT29组织利用Zulip平台进行数据传输和控制。
|
11天前
|
人工智能 运维 安全
阿里云先知安全沙龙(上海站) ——终端安全对抗及防护
终端安全现状面临多重挑战,包括传统签名技术失效、新型无文件攻击频发、专业人才匮乏、分支机构安全管理不足等。企业终端覆盖不全、日志缺失、策略更新依赖厂商,导致运营排查困难。钓鱼攻击手法愈发精细,静态和动态对抗加剧,攻击者利用正常权限入侵,窃取凭据。Web3技术发展使加密货币成为新目标,职业黑客盯上个人钱包和交易公司。防护升级需涵盖预防、检测、响应和运营四个阶段,借助AI和威胁情报降低告警量,提升整体安全水平。

热门文章

最新文章