DEFCON Groups全球协调人 Jayson E Street
3月30日,补天白帽大会在深圳举行。大会由补天漏洞响应平台主办,指导单位包括国家网络与信息安全信息通报中心、国家计算机网络应急技术处理协调中心、中国信息安全测评中心和国家信息技术安全研究中心。360互联网安全中心、Hacker One、 联想SRC,百度SRC等30多家企业和机构均派出代表参加。
360
企业安全集团董事长
齐向东
据悉,这是国内外知名白帽、技术精英、安全爱好者,与国内网络安全主管机构、知名企业CISO首次齐聚一堂,共同解读当前网络安全形势和安全威胁。与会嘉宾一致认为:调动全社会白帽精英力量,建立企业与白帽子的协同机制,将有助于全方位解决网络安全隐患,帮助企业和机构共建更为安全可靠的网络环境。
签到大厅
白帽子能力获认可 呼吁建立身份认证体系
在本届大会上,既有HackerOne、DEFCON以及补天平台三大国内外安全平台负责人发表精彩的主题演讲,又有华泰证券、携程等知名企业带来的典型案例分享。与会嘉宾围绕“漏洞挖掘的法律边界”、“技术快速成长分析”、“国内外SRC领域现状”、“身份认证体系建设”、“国际合作机制建设”等五大热点议题展开热烈讨论。
图左
Hacker One COO Ning Wang
图右
补天平台负责人
白健
他们提出:在网络安全领域,白帽子是一个特殊的群体,由于国内没有专门针对白帽子的相关政策,以致这个群体常常游走于法律边缘。近年来兴起的企业SRC模式,通过企业授权白帽子进行漏洞挖掘,并根据漏洞的危害程度、影响范围提供对应的奖金。这无疑给白帽子提供最好的安全保障。
本次补天白帽大会上,补天漏洞响应平台和厂商代表为白帽子优秀代表颁奖,白帽子的能力获得充分认可的同时,也给了广大厂商吸引白帽子加盟的契机。
补天精英白帽
华不再扬
与会嘉宾还呼吁建立白帽子身份认证体系,让白帽子在法律法规的指引下,更有效率地挖掘漏洞,为维护网络安全贡献才智。
安全要“走出去” 国内企业SRC探索国际众测道路
此外,作为首个面向全球白帽和技术精英开放的、专注于漏洞响应和防护的全球性安全行业大会,补天白帽大会还鼓励与会企业SRC共同探索国际众测道路。
360SRC
负责人
张玉
这已经不是360公司探索加强国际间协同合作,分享网络安全领域最新技术研究成果、最新攻击方式及漏洞防护技术的牛刀初试之举。早在2015年举行的世界黑客大会defcon上,来自360独角兽团队(UnicornTeam)的五位中国安全研究人员的三个议题同时入选大会演讲议题,它标志着国内安全攻防研究水平已经受到世界安全行业的认可,国内白帽子已经跻身世界“黑客”第一阵营。
360
公司核心安全事业部总经理,助理总裁
MJ
今年RSA结束后,360企业安全集团还组织了“RSA 2017产业与技术趋势研讨会”,邀请从RSA归来的多位专家,分享他们在RSA上的所见所学所思。
凡此种种,都是360公司在促进网络安全跨行业和产业协同合作,应对全球化的网络攻击方面做出的有益尝试。
360
公司首席安全官
谭晓生
通过攻防实战检验安全 360对抗式演习发布
在大会上,补天漏洞响应平台还发布了《2016年网站泄漏个人信息形势分析报告》(以下简称《报告》),《报告》指出,2016年补天平台共收录了可以导致个人信息泄露的网站漏洞359个,总计可能泄漏个人信息60.5亿条。其中,共有20个网站漏洞可能泄漏5000万条以上的个人信息,还有2个漏洞可能泄漏5
亿条以上的个人信息。虽然网站漏洞数量较去年有所下降,但单个漏洞的危害却大大增加,比2015年增加了近三倍。
可能泄露个人信息类型分析
《报告》统计,在2016年可能泄露个人信息的漏洞中,高危漏洞数量占96.1%,中危占3.6%,低危占0.3%。由此可以看出,绝大多数的网站漏洞对于个人信息安全是“致命”的存在,一旦被不法分子利用,极有可能对用户信息安全造成重大危害。
另外,360公司还发布了国内首个通过攻防实战来检验有效性的安全服务——360对抗式演习,该服务以检测并提升防御体系有效性为核心目的,通过红蓝紫三军的真实对抗演习,从安全技术、安全管理和安全运营等多个维度着手,发现企业安全防御能力的问题和缺陷,并提出切实可行的改进思路和建议,帮助企业不断完善安全体系建设,提升对抗新兴威胁的能力。
个人信息泄露网站所属行业分布
作为国内互联网安全的领军企业,360公司在去年的第四届中国互联网安全大会上就提出“协同联动 共建安全+命运共同体”的呼吁,正如360公司董事长周鸿祎在会上所言:网络威胁面前没有幸存者,网络安全也不应该有旁观者。360公司并没有把这些理念和提议停留在口号层面,而是身体力行地做出了表率。
相信随着此次补天白帽大会的成功举办,将有更多优秀白帽子与国内企业相互成就、共同提高。各级安全力量的协同联动将让国内网络安全水平迈上新台阶。
现场主持人之一
补天精英白帽
衰大
现场黑客破解体验
在现场,记者发现了许多黑客的破解体验作为展示,其中包括网络透明人、黑客改号体验、人脸识别破解。
网络透明人主要是指体验者将自己带有“闪付”功能的银行可或者装有银行卡的钱防盗读卡器上,个人信息以及近期交易记录经过处理后将会出现在大屏幕上。
现场体验设施
一
黑客改号体验,是指将自己手机号输入在大屏幕上,并输入想要修改成的号码,如110,点击确定。体验者将使用自己的手机拨打演示手机187XXXX7801.演示手机即会响铃,屏幕上会显示修改后的手机号码。
现场体验设施
二
人脸识别破解是在2017年的3.15晚会上被首次曝光。体验者对着镜头站在指定区域,镜头会给体验者拍一张静态照片,经过一系列技术处理,屏幕上的静态照片就会动起来并且在设备商建立3D脸模。用户自己可以选择登入自己人脸登陆的系统,使用动态照片登录或建立的3D脸模进行破解。
360
无线电安全研究部负责人杨卿
3.15
晚会直播图
经过一天的会议讨论,各方从行业价值、商业价值、技术发展、社会价值等多个维度对网络安全和白帽子发展进行了交流探讨,具体观点及对于各方的专访内容将在明日于【安在】继续刊载。
大会议程回顾:
预告
明日刊载的对专家、白帽、企业行业代表的专访文章,核心讨论角度将包括:
1.
白帽子进行漏洞挖掘的法律边界
2.
白帽子身份认证体系建设
3.
白帽子的职业成长
4.
白帽子、黑帽子、灰帽子的区分
5.
白帽子漏洞挖掘平台规范等
现场女神花絮:
现场主持人之一
补天平台运营
小花
360
企业安全集团公关部 徐经理
现场网络直播主播
回复关键字,看最经典的黑客传奇
回复010:原创 | 智者大潘
回复011:原创 | 360谭晓生的方法论
回复012:原创 | 龚蔚:我不是黑客教父
回复013:原创 | Ucloud之父季昕华
回复014:原创 | “苹果”是我干掉的,韩争光
回复015:原创 | 云舒,我为什么要离开阿里
回复016:原创 | TK,从妇科圣手到黑客教主
回复017:原创 | 乌云来了,我是方小顿
回复018:原创 | 破解了特斯拉的林伟