这群白帽黑客是网络世界的守夜人这是在网络世界聪明的头脑之间关于智慧、毅力、勇气的战斗。一方是坚固的盾一方是锐利的矛。数以亿计的代码中他们寻找着一丝破绽难度堪比大海捞针。一丝破绽令多少人趋之若鹜又让多少人奋不顾身。但每一个接受采访的人都说起了两个词热爱与追求。信息安全白帽黑客……明明它与每个人都息息相关却从不被普通人了解。但战斗往往就这么悄无声息地打响了。故事是从一场比赛开始的。2020年11月成都天气微凉天府之国染上秋黄从全国各地赶来的信息安全工程师挤满了西博城的会议大厅。来成都前蚂蚁安全光年实验室的负责人曲和发了条朋友圈又一趟成都之行。配图是一张“巴斯光年”动漫形象实验室名字的灵感来源。这是曲和第三次参加“天府杯”国际网络安全大赛了。2018年光年实验室成立第三年他和伙伴就在首届“天府杯”上依靠找出多款国产手机的安全漏洞让实验室初露锋芒。又是一年他期待团队有更大飞跃。飞机落地的那一刻他既忐忑又兴奋。天府杯是具有世界级水准的互联网安全大赛号称中国自己的“Pwn2Own”全世界最著名、奖金最丰厚的黑客大赛。每一年中国的头部互联网公司、信息安全公司、中科院等科研机构都有多支队伍参赛如同一场互联网安全领域的奥林匹克比赛。大赛设置了高达100万美元约660万人民币的奖金其中90%的奖金都用于寻找产品漏洞的破解赛。这无疑是一种更互联网的方式广纳集体的智慧来寻找系统或应用相关的漏洞更好地保障互联网安全。那些我们熟悉的设备或是常用的软件赛场之上都会被一一公开演示破解。随后破解使用的漏洞和攻击代码都会直接提交给厂商帮助修复产品。这场比赛并非为了单纯的炫技找到的潜藏漏洞越多就意味危险越少系统也能更安全。11月7日天府杯拉开序幕。光年实验室的首个项目是寻找苹果Safari浏览器的安全漏洞。Safari浏览器的安全等级极高行业内一直鲜有人能发现它的严重漏洞。因此当光年实验室的栈长跟刘龍出现在比赛台上时他们身上很快汇集了全场目光。两个月的准备决定胜负的只有几秒钟如同一场剑客的对决。他们走上舞台打开电脑用Safari浏览器点开那条准备好的链接。一切快到很多人反应不过来而远程的操作者已经可以操控电脑现场响起热烈的掌声曲和一直悬着的心也稍微放了下来。很多人露出惊讶的表情但更大的挑战还在后面。第二天光年实验室的菜丝登场。他的目标是苹果iPhone 11 pro的漏洞。这个90后想达到的效果是用手机浏览器打开一条准备好的链接就能实现iPhone手机远程代码执行。登场前即便有十足的把握但菜丝仍十分紧张。第一次尝试他们失败了原因是当时场馆内的无线网络并没有连接公网。一个小插曲却让整个团队都一身冷汗。稍作调整后菜丝重新尝试数秒的时间这部iPhone手机的大部分权限便已被控制全场一阵惊呼。据曲和介绍这是个“骨灰级”的漏洞在11年前的苹果系统就已存在可以说 “从乔布斯传到了库克”。这一天却被这个年轻的团队所发现。这一操作让光年实验室拿下全场最具价值产品突破奖这是本届比赛含金量最高、奖金最多的项目奖金高达18万美元。几秒钟的高光时刻背后是长达数年的默默积累。菜丝右对于曲和、菜丝等人来说他们有一个更为人熟知的名称——白帽黑客。在网络世界黑帽黑客就像是矛利用系统或软件的漏洞非法入侵并获取利益。白帽黑客则如同盾他们懂黑客技术选择用技术来保护网络安全。发现漏洞后他们会将所有成果提供给相关公司以此帮助他们完善产品。这是一个距离公众很近却又往往不被人知的寂静之地。2020年1月一条“韩国多名艺人手机被黑并遭勒索”的新闻就冲上了微博热搜。黑客利用的很可能就是某个系统漏洞非法获得短信、照片、视频等私人信息…进而恐吓要挟索要巨额赎金。此类事件不只发生在国外。今年8月浙江新昌县法院审理判决了一个侵犯公民个人信息的案件。警方侦查发现近330万台老年机被植入木马截获验证码500余万条犯罪分子将信息卖入黑市获利近800万元。更骇人听闻的是那些获取个人信息的方式甚至可以让你毫无感知。而非法控制手机的手段仅仅是你随手点入的一条链接。与邪恶作战让网络黑产无漏洞可钻是白帽黑客的目标和兴趣。光年实验室的菜丝就是中国白帽黑客的一个代表。他很年轻才28岁却已钻研黑客技术12年了。进入信息安全领域菜丝凭借的完全是兴趣。2008年16岁的菜丝就对计算机技术产生了浓厚的兴趣。当时他将系统攻防的一些思路分享给一个厂商获得了一件小礼物。而所有获奖的人中他是最小的一个。信息安全的种子就这样种在他的心里。9年后加入蚂蚁安全光年实验室年少老成的他迅速展露出在信息安全领域的才华。实验室能一举发现iPhone 11 Pro手机系统的漏洞就是基于他的研究成果。菜丝在展示破解后的iPhone而在这个12人的小小实验室菜丝也很高兴遇到了更多志趣相投的小伙伴。比如爱讲冷笑话的鹜望。天府杯上鹜望捕获漏洞的目标是Adobe PDF Reader。这是一款几乎所有电脑都会用到的软件一旦漏洞被黑客利用后果不堪设想。为了走在黑客前面几个月的时间里鹜望做了几万次的测试才能确保顺利地发现Adobe PDF Reader的漏洞。比赛之外鹜望和同事们也不断将研究的目标拓展到更多的常用软件——大家最常用的Word、Excel、Adobe……鹜望这些漏洞的发现能更好帮助互联网公司提高产品安全性。也正因为这样成立4年来菜丝和鹜望所在的团队被谷歌、苹果、微软等多家科技巨头公司公开致谢。特别是2020年以来光年实验室被苹果公司公开致谢了35次位列全球首位。光年实验室的起点源于2016年曲和的一个意外发现。那时他刚来到蚂蚁集团工作职责只是保障支付宝APP的安全。但随着工作的深入年底时他发现了一个足以影响整个手机行业的漏洞。那是一个仅需几行代码就能在大部分国产手机实现权限提升窃取用户个人隐私的漏洞。这个发现连他自己都惊讶不已。随后也被CNVD国家信息安全漏洞共享平台评选为2016年度最有价值漏洞。能力越大责任也就越大也是在这个阶段蚂蚁内部产生了成立实验室的想法。“不仅是保障支付宝自身产品的安全我们也想站在整个互联网安全的层面为中国的网络安全做更多的一些贡献。”曲和回忆。曲和2011年就进入信息安全领域的曲和也见证了中国互联网的变迁。从最开始备受病毒困扰的PC系统到移动互联网时代的安卓与iOS系统他始终站在互联网安全的第一战线。近10年过去他最大的感慨是要耐得住寂寞“你可能很长时间都没有突破性的成果但一定要有信念相信一定能成。”成立实验室曲和面对的第一个难题是招聘。热闹的互联网相比程序员敲下代码就能完成产品。做白帽黑客难度高成效慢往往研究半年最终一无所获。最需要的是耐心与耐力。所以愿意选择这行的年轻人少之又少。更为重要的是善恶观。一个漏洞的发现往往伴随着巨大的利益黑白之间只是一瞬间的取舍。所以做白帽黑客必须能经得住诱惑与团队价值观保持一致走在正确的道路上。曲和在招聘时对一个人的观察也往往长达一年。正因如此4年了他的团队也就12个人。光年实验室部分小伙伴合影如今回忆曲和最记忆犹新的是2018年年底。光年实验室陷入低谷的一段时间。从事底层的基础系统研究是一个很难快速出成果的工作。那段时间团队小有成绩但继续往上走却又面临不小的挑战。“就像一个围棋选手段位越高越往越高处去就会越难。”很长一段时间没有突破性成果四面八方的质疑声便接连而生。看着身边做业务的小伙伴成绩频出办公室里的气氛慢慢有了变化。曲和的压力也来自于此“公司不像大学除了仰望星空还要脚踏实地。”一直没有成果还值不值得继续做很多人打了个问号。困难时刻让曲和最感动的是团队小伙伴的坚持“这种情况下大家还能坚定地一路往前走非常不容易”。这种坚持源于热爱也源于面对无数代码时所磨练出的一份耐心。接受最人物采访时无论是菜丝、鹜望、还是曲和他们提到最多的都是对这份工作的敬畏。他们总相信能沉下心自有回声。随后几年他们所取得的成绩就是这回声。曲和说就像长跑熬过了极点就能更坦然平静后面的路也就好走了。当然在曲和看来支撑着大伙儿走到现在的除了死磕系统漏洞的执拗。还有身边可爱的伙伴。发现iPhone 11 pro漏洞的菜丝高冷个性还特别喜欢Rap喜欢吐槽。与普通人相比他的思维更活跃想法也更清奇。问他为什么给自己取“菜丝”的花名。他说“就像二狗子这样名字的小孩比较好养活。”看似沉默、总躲在角落的鹜望其实很冷幽默。问他为什么加入蚂蚁他的回答和像流川枫加入湘北中学一样——因为公司离家近。他总说自己不是典型的程序员“我们加班并不严重我的头发也很多”。他还有一个爱他的女朋友不过也有一些甜腻的烦恼——“程序好控制女朋友不好控制经常灰头土脸的。”问他给女朋友挑过什么bug时他很有求生欲“不好说如果发出去会被追杀感觉这会破坏和谐生活。”作为实验室的负责人曲和本人更稳重一些。过去他爱打羽毛球有了孩子后一切的爱好都变成了关注孩子。他把这称为“一个爸爸的自我修养”。天府杯结束后一个阶段的紧张也结束了曲和带着团队聚了几次顿顿大餐。但随后他们又恢复了繁忙的工作状态。今天的互联网每一刻都在变化。而安全问题已不是一家公司就能独自解决。它更像一场互联世界的联盟之战需要人们时刻警惕也时刻协作。在曲和看来支付宝、淘宝等应用程序就像是高速公路上的车辆。安卓、iOS、Windows等系统就像是承载无数应用的高速公路。车辆或车道彼此的安全都关联着组成了一个生态。“所有的参与方都应该贡献自己的一份力量来保障整个生态的安全。”而这也是蚂蚁安全光年实验室存在的理由。用户越多责任越大越需要一头扎进浪潮之中钻研技术保障每一个普通人的利益。黑白之间的战斗会继续每一个系统漏洞虽小背后却是不应该被忽视的人。光年实验室挖掘漏洞的能力也能应用到蚂蚁的众多基础设施上从源头更好地保护生态和用户的安全。曲和还记得成都的比赛结束他走出场馆过去数年的故事一幕幕出现在脑海里。酸甜苦辣都回忆过一遍他提得最多的却是“有趣”。做白帽黑客或许没什么特殊也不一定就该赢得更多的掌声。如果说有什么值得高兴的就在于“这是一份有趣的工作”。这份工作需要永远站在浪潮之上、永远拥抱变化。从电脑到手机从安卓到苹果从少数人的奢侈到数十亿人拥抱的互联网……作为白帽黑客见证了科技的飞奔自己也需要不断飞奔不断学习就像一群沉默的守夜人日夜巡逻守护着普通人的信息安全。头扎进浪潮之中钻研技术保障每一个普通人的利益。黑白之间的战斗会继续每一个系统漏洞虽小背后却是不应该被忽视的人。光年实验室挖掘漏洞的能力也能应用到蚂蚁的众多基础设施上从源头更好地保护生态和用户的安全。曲和还记得成都的比赛结束他走出场馆过去数年的故事一幕幕出现在脑海里。酸甜苦辣都回忆过一遍他提得最多的却是“有趣”。做白帽黑客或许没什么特殊也不一定就该赢得更多的掌声。如果说有什么值得高兴的就在于“这是一份有趣的工作”。这份工作需要永远站在浪潮之上、永远拥抱变化。从电脑到手机从安卓到苹果从少数人的奢侈到数十亿人拥抱的互联网……作为白帽黑客见证了科技的飞奔自己也需要不断飞奔不断学习就像一群沉默的守夜人日夜巡逻守护着普通人的信息安全。像目前比较火热的开发岗位实属网络安全毕竟国家网络安全法也出台了网络安全等级保护2.0等合规要求也出来了。网络安全对于大部分政企单位来说已经从[可选项]变成了[必选项]。在以前很多政企单位在进行 IT 部门及岗位划分时只有研发和运维部门安全人员直接归属到基础运维部而现在越来越多单位为了满足国家安全法律法规的要求必须成立独立的网络安全部门拉拢各方安全人才、组建 SRC安全响应中心为自己的产品、应用、数据保卫护航。根据国家发布的《网络安全人才实战能力白皮书》数据显示目前中国网络安全人才供应严重匮乏每年高校安全专业培养人才仅有3万余人而网络安全岗位缺口在2027年将达327万缺口高达95%。了解网络安全首先要搞清楚下面这些前提网络安全到底包含哪些技术是否需要会编程网络安全行业有哪些职业方向“我”该如何选择网络安全的职业发展和成长路线是什么如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】