
這群白帽黑客是網絡世界的守夜人這是在網絡世界聰明的頭腦之間關于智慧、毅力、勇氣的戰斗。一方是堅固的盾一方是銳利的矛。數以億計的代碼中他們尋找著一絲破綻難度堪比大海撈針。一絲破綻令多少人趨之若鶩又讓多少人奮不顧身。但每一個接受采訪的人都說起了兩個詞熱愛與追求。信息安全白帽黑客……明明它與每個人都息息相關卻從不被普通人了解。但戰斗往往就這么悄無聲息地打響了。故事是從一場比賽開始的。2020年11月成都天氣微涼天府之國染上秋黃從全國各地趕來的信息安全工程師擠滿了西博城的會議大廳。來成都前螞蟻安全光年實驗室的負責人曲和發了條朋友圈又一趟成都之行。配圖是一張“巴斯光年”動漫形象實驗室名字的靈感來源。這是曲和第三次參加“天府杯”國際網絡安全大賽了。2018年光年實驗室成立第三年他和伙伴就在首屆“天府杯”上依靠找出多款國產手機的安全漏洞讓實驗室初露鋒芒。又是一年他期待團隊有更大飛躍。飛機落地的那一刻他既忐忑又興奮。天府杯是具有世界級水準的互聯網安全大賽號稱中國自己的“Pwn2Own”全世界最著名、獎金最豐厚的黑客大賽。每一年中國的頭部互聯網公司、信息安全公司、中科院等科研機構都有多支隊伍參賽如同一場互聯網安全領域的奧林匹克比賽。大賽設置了高達100萬美元約660萬人民幣的獎金其中90%的獎金都用于尋找產品漏洞的破解賽。這無疑是一種更互聯網的方式廣納集體的智慧來尋找系統或應用相關的漏洞更好地保障互聯網安全。那些我們熟悉的設備或是常用的軟件賽場之上都會被一一公開演示破解。隨后破解使用的漏洞和攻擊代碼都會直接提交給廠商幫助修復產品。這場比賽并非為了單純的炫技找到的潛藏漏洞越多就意味危險越少系統也能更安全。11月7日天府杯拉開序幕。光年實驗室的首個項目是尋找蘋果Safari瀏覽器的安全漏洞。Safari瀏覽器的安全等級極高行業內一直鮮有人能發現它的嚴重漏洞。因此當光年實驗室的棧長跟劉龍出現在比賽臺上時他們身上很快匯集了全場目光。兩個月的準備決定勝負的只有幾秒鐘如同一場劍客的對決。他們走上舞臺打開電腦用Safari瀏覽器點開那條準備好的鏈接。一切快到很多人反應不過來而遠程的操作者已經可以操控電腦現場響起熱烈的掌聲曲和一直懸著的心也稍微放了下來。很多人露出驚訝的表情但更大的挑戰還在后面。第二天光年實驗室的菜絲登場。他的目標是蘋果iPhone 11 pro的漏洞。這個90后想達到的效果是用手機瀏覽器打開一條準備好的鏈接就能實現iPhone手機遠程代碼執行。登場前即便有十足的把握但菜絲仍十分緊張。第一次嘗試他們失敗了原因是當時場館內的無線網絡并沒有連接公網。一個小插曲卻讓整個團隊都一身冷汗。稍作調整后菜絲重新嘗試數秒的時間這部iPhone手機的大部分權限便已被控制全場一陣驚呼。據曲和介紹這是個“骨灰級”的漏洞在11年前的蘋果系統就已存在可以說 “從喬布斯傳到了庫克”。這一天卻被這個年輕的團隊所發現。這一操作讓光年實驗室拿下全場最具價值產品突破獎這是本屆比賽含金量最高、獎金最多的項目獎金高達18萬美元。幾秒鐘的高光時刻背后是長達數年的默默積累。菜絲右對于曲和、菜絲等人來說他們有一個更為人熟知的名稱——白帽黑客。在網絡世界黑帽黑客就像是矛利用系統或軟件的漏洞非法入侵并獲取利益。白帽黑客則如同盾他們懂黑客技術選擇用技術來保護網絡安全。發現漏洞后他們會將所有成果提供給相關公司以此幫助他們完善產品。這是一個距離公眾很近卻又往往不被人知的寂靜之地。2020年1月一條“韓國多名藝人手機被黑并遭勒索”的新聞就沖上了微博熱搜。黑客利用的很可能就是某個系統漏洞非法獲得短信、照片、視頻等私人信息…進而恐嚇要挾索要巨額贖金。此類事件不只發生在國外。今年8月浙江新昌縣法院審理判決了一個侵犯公民個人信息的案件。警方偵查發現近330萬臺老年機被植入木馬截獲驗證碼500余萬條犯罪分子將信息賣入黑市獲利近800萬元。更駭人聽聞的是那些獲取個人信息的方式甚至可以讓你毫無感知。而非法控制手機的手段僅僅是你隨手點入的一條鏈接。與邪惡作戰讓網絡黑產無漏洞可鉆是白帽黑客的目標和興趣。光年實驗室的菜絲就是中國白帽黑客的一個代表。他很年輕才28歲卻已鉆研黑客技術12年了。進入信息安全領域菜絲憑借的完全是興趣。2008年16歲的菜絲就對計算機技術產生了濃厚的興趣。當時他將系統攻防的一些思路分享給一個廠商獲得了一件小禮物。而所有獲獎的人中他是最小的一個。信息安全的種子就這樣種在他的心里。9年后加入螞蟻安全光年實驗室年少老成的他迅速展露出在信息安全領域的才華。實驗室能一舉發現iPhone 11 Pro手機系統的漏洞就是基于他的研究成果。菜絲在展示破解后的iPhone而在這個12人的小小實驗室菜絲也很高興遇到了更多志趣相投的小伙伴。比如愛講冷笑話的鶩望。天府杯上鶩望捕獲漏洞的目標是Adobe PDF Reader。這是一款幾乎所有電腦都會用到的軟件一旦漏洞被黑客利用后果不堪設想。為了走在黑客前面幾個月的時間里鶩望做了幾萬次的測試才能確保順利地發現Adobe PDF Reader的漏洞。比賽之外鶩望和同事們也不斷將研究的目標拓展到更多的常用軟件——大家最常用的Word、Excel、Adobe……鶩望這些漏洞的發現能更好幫助互聯網公司提高產品安全性。也正因為這樣成立4年來菜絲和鶩望所在的團隊被谷歌、蘋果、微軟等多家科技巨頭公司公開致謝。特別是2020年以來光年實驗室被蘋果公司公開致謝了35次位列全球首位。光年實驗室的起點源于2016年曲和的一個意外發現。那時他剛來到螞蟻集團工作職責只是保障支付寶APP的安全。但隨著工作的深入年底時他發現了一個足以影響整個手機行業的漏洞。那是一個僅需幾行代碼就能在大部分國產手機實現權限提升竊取用戶個人隱私的漏洞。這個發現連他自己都驚訝不已。隨后也被CNVD國家信息安全漏洞共享平臺評選為2016年度最有價值漏洞。能力越大責任也就越大也是在這個階段螞蟻內部產生了成立實驗室的想法。“不僅是保障支付寶自身產品的安全我們也想站在整個互聯網安全的層面為中國的網絡安全做更多的一些貢獻。”曲和回憶。曲和2011年就進入信息安全領域的曲和也見證了中國互聯網的變遷。從最開始備受病毒困擾的PC系統到移動互聯網時代的安卓與iOS系統他始終站在互聯網安全的第一戰線。近10年過去他最大的感慨是要耐得住寂寞“你可能很長時間都沒有突破性的成果但一定要有信念相信一定能成。”成立實驗室曲和面對的第一個難題是招聘。熱鬧的互聯網相比程序員敲下代碼就能完成產品。做白帽黑客難度高成效慢往往研究半年最終一無所獲。最需要的是耐心與耐力。所以愿意選擇這行的年輕人少之又少。更為重要的是善惡觀。一個漏洞的發現往往伴隨著巨大的利益黑白之間只是一瞬間的取舍。所以做白帽黑客必須能經得住誘惑與團隊價值觀保持一致走在正確的道路上。曲和在招聘時對一個人的觀察也往往長達一年。正因如此4年了他的團隊也就12個人。光年實驗室部分小伙伴合影如今回憶曲和最記憶猶新的是2018年年底。光年實驗室陷入低谷的一段時間。從事底層的基礎系統研究是一個很難快速出成果的工作。那段時間團隊小有成績但繼續往上走卻又面臨不小的挑戰。“就像一個圍棋選手段位越高越往越高處去就會越難。”很長一段時間沒有突破性成果四面八方的質疑聲便接連而生。看著身邊做業務的小伙伴成績頻出辦公室里的氣氛慢慢有了變化。曲和的壓力也來自于此“公司不像大學除了仰望星空還要腳踏實地。”一直沒有成果還值不值得繼續做很多人打了個問號。困難時刻讓曲和最感動的是團隊小伙伴的堅持“這種情況下大家還能堅定地一路往前走非常不容易”。這種堅持源于熱愛也源于面對無數代碼時所磨練出的一份耐心。接受最人物采訪時無論是菜絲、鶩望、還是曲和他們提到最多的都是對這份工作的敬畏。他們總相信能沉下心自有回聲。隨后幾年他們所取得的成績就是這回聲。曲和說就像長跑熬過了極點就能更坦然平靜后面的路也就好走了。當然在曲和看來支撐著大伙兒走到現在的除了死磕系統漏洞的執拗。還有身邊可愛的伙伴。發現iPhone 11 pro漏洞的菜絲高冷個性還特別喜歡Rap喜歡吐槽。與普通人相比他的思維更活躍想法也更清奇。問他為什么給自己取“菜絲”的花名。他說“就像二狗子這樣名字的小孩比較好養活。”看似沉默、總躲在角落的鶩望其實很冷幽默。問他為什么加入螞蟻他的回答和像流川楓加入湘北中學一樣——因為公司離家近。他總說自己不是典型的程序員“我們加班并不嚴重我的頭發也很多”。他還有一個愛他的女朋友不過也有一些甜膩的煩惱——“程序好控制女朋友不好控制經常灰頭土臉的。”問他給女朋友挑過什么bug時他很有求生欲“不好說如果發出去會被追殺感覺這會破壞和諧生活。”作為實驗室的負責人曲和本人更穩重一些。過去他愛打羽毛球有了孩子后一切的愛好都變成了關注孩子。他把這稱為“一個爸爸的自我修養”。天府杯結束后一個階段的緊張也結束了曲和帶著團隊聚了幾次頓頓大餐。但隨后他們又恢復了繁忙的工作狀態。今天的互聯網每一刻都在變化。而安全問題已不是一家公司就能獨自解決。它更像一場互聯世界的聯盟之戰需要人們時刻警惕也時刻協作。在曲和看來支付寶、淘寶等應用程序就像是高速公路上的車輛。安卓、iOS、Windows等系統就像是承載無數應用的高速公路。車輛或車道彼此的安全都關聯著組成了一個生態。“所有的參與方都應該貢獻自己的一份力量來保障整個生態的安全。”而這也是螞蟻安全光年實驗室存在的理由。用戶越多責任越大越需要一頭扎進浪潮之中鉆研技術保障每一個普通人的利益。黑白之間的戰斗會繼續每一個系統漏洞雖小背后卻是不應該被忽視的人。光年實驗室挖掘漏洞的能力也能應用到螞蟻的眾多基礎設施上從源頭更好地保護生態和用戶的安全。曲和還記得成都的比賽結束他走出場館過去數年的故事一幕幕出現在腦海里。酸甜苦辣都回憶過一遍他提得最多的卻是“有趣”。做白帽黑客或許沒什么特殊也不一定就該贏得更多的掌聲。如果說有什么值得高興的就在于“這是一份有趣的工作”。這份工作需要永遠站在浪潮之上、永遠擁抱變化。從電腦到手機從安卓到蘋果從少數人的奢侈到數十億人擁抱的互聯網……作為白帽黑客見證了科技的飛奔自己也需要不斷飛奔不斷學習就像一群沉默的守夜人日夜巡邏守護著普通人的信息安全。頭扎進浪潮之中鉆研技術保障每一個普通人的利益。黑白之間的戰斗會繼續每一個系統漏洞雖小背后卻是不應該被忽視的人。光年實驗室挖掘漏洞的能力也能應用到螞蟻的眾多基礎設施上從源頭更好地保護生態和用戶的安全。曲和還記得成都的比賽結束他走出場館過去數年的故事一幕幕出現在腦海里。酸甜苦辣都回憶過一遍他提得最多的卻是“有趣”。做白帽黑客或許沒什么特殊也不一定就該贏得更多的掌聲。如果說有什么值得高興的就在于“這是一份有趣的工作”。這份工作需要永遠站在浪潮之上、永遠擁抱變化。從電腦到手機從安卓到蘋果從少數人的奢侈到數十億人擁抱的互聯網……作為白帽黑客見證了科技的飛奔自己也需要不斷飛奔不斷學習就像一群沉默的守夜人日夜巡邏守護著普通人的信息安全。像目前比較火熱的開發崗位實屬網絡安全畢竟國家網絡安全法也出臺了網絡安全等級保護2.0等合規要求也出來了。網絡安全對于大部分政企單位來說已經從[可選項]變成了[必選項]。在以前很多政企單位在進行 IT 部門及崗位劃分時只有研發和運維部門安全人員直接歸屬到基礎運維部而現在越來越多單位為了滿足國家安全法律法規的要求必須成立獨立的網絡安全部門拉攏各方安全人才、組建 SRC安全響應中心為自己的產品、應用、數據保衛護航。根據國家發布的《網絡安全人才實戰能力白皮書》數據顯示目前中國網絡安全人才供應嚴重匱乏每年高校安全專業培養人才僅有3萬余人而網絡安全崗位缺口在2027年將達327萬缺口高達95%。了解網絡安全首先要搞清楚下面這些前提網絡安全到底包含哪些技術是否需要會編程網絡安全行業有哪些職業方向“我”該如何選擇網絡安全的職業發展和成長路線是什么如果你是準備學習網絡安全黑客或者正在學習下面這些你應該能用得上①網絡安全學習路線②20份滲透測試電子書③安全攻防357頁筆記④50份安全攻防面試指南⑤安全紅隊滲透工具包⑥網絡安全必備書籍⑦100個漏洞實戰案例⑧安全大廠內部視頻資源⑨歷年CTF奪旗賽題解析一、網絡安全黑客學習路線網絡安全黑客學習路線形成網絡安全領域所有的知識點匯總它的用處就在于你可以按照上面的知識點去找對應的學習資源保證自己學得較為全面。二、網絡安全教程視頻我們在看視頻學習的時候不能光動眼動腦不動手比較科學的學習方法是在理解之后運用它們這時候練手項目就很適合了。三、網絡安全CTF實戰案例光學理論是沒用的要學會跟著一起敲要動手實操才能將自己的所學運用到實際當中去這里帶來的是CTFSRC資料HW資料畢竟實戰是檢驗真理的唯一標準嘛~四、網絡安全面試題最后我們所有的作為都是為就業服務的所以關鍵的臨門一腳就是咱們的面試題內容所以面試題板塊是咱們不可或缺的部分這里我給大家準備的就是我在面試期間準備的資料。網安其實不難難的是堅持和相信自己我的經驗是既然已經選定網安你就要相信它相信它能成為你日后進階的高效渠道這樣自己才會更有信念去學習才能在碰到困難的時候堅持下去。機會屬于有準備的人這是一個實力的時代。人和人之間的差距不在于智商而在于如何利用業余時間只要你想學習什么時候開始都不晚不要擔心這擔心那你只需努力剩下的交給時間這份完整版的網絡安全學習資料已經上傳CSDN朋友們如果需要可以微信掃描下方CSDN官方認證二維碼免費領取【保證100%免費】