阿里安全白帽挖漏洞做公益
關注:89 發布時間:2022-01-27 09:48:02
近日,阿里巴巴安全部安全專家木雁收到了2462封來自貧困山區孩子的感謝信,這源于他2016年10月參與的一個公益眾測項目。 pro。這場比賽,也成為他加入阿里的一個契機。2015年7月,從電子科技大學本科畢業后,他就直接加入阿里云,做安全防御相關的工作。 flag)意為“奪旗賽”,在網絡安全領域中指的是網絡安全技術人員之間進行技術競技的一種比賽形式。起源于1996年defcon黑客大會,以代替之前黑客們通過互相發起真實攻擊進行技術比拼的方式。
白帽子與安全眾測
為提升自身信息安全水位,招募白帽子幫忙尋找自身網站或業務系統的漏洞、并以挖出漏洞質量為白帽子分配一定數額獎金成為眾多企業的選擇。企業通常會采取與眾測平臺合作的方式,舉辦眾測比賽。
先知眾測是阿里云為白帽黑客和企業打造的一個特殊中間平臺,在這個平臺上,企業發出安全測試需求,白帽黑客依據“測試需求”給出測試報告,企業依據報告的有效性給予白帽黑客一定現金獎勵。
2016年9月,有企業找到先知,想要在阿里內部招募白帽子。當時先知負責人是阿里云首席安全科學家吳瀚清,他找到阿里公益專家華山談起了合作。
2015年9月10日,馬云通過全員郵件提出倡議:從2015財年開始,阿里人每年完成3小時的公益志愿服務。技術人員怎么發揮特長做公益?將白帽子們挖漏洞所獲的獎金捐出去,未嘗不是一次好的嘗試。
華山幫忙對接了中國扶貧基金會,一個月后,先知公益眾測正式敲定。
此次公益眾測項目的參與方包含來自阿里安全、阿里云、螞蟻金服、高德等多個bu的20多位技術人員。
2016年10月份,木雁在阿里內網看到招募信息,主動報了名。除了被一個小女孩“想要一副水彩筆畫畫”的夢想所觸動外,也在于他曾得到過幫助。
受捐助小學生寫給阿里安全前沿技術研究專家木雁的信
2008年,木雁讀高三,已經鉆研了兩年技術的他希望尋求新的突破。恰在那時,家境不太好的他申請到了一筆2000元的扶貧基金,隨后他買了人生一部智能手機——“應該是摩托羅拉產的第一代智能機。”
“當時大家都在沖刺高考的時候,我已經接觸了linux,等大家都在玩windows,我已經接觸到另一個領域了。”木雁回憶,如果不是這臺通過助學基金買的手機,很多技術知識會延后學到,可能命運也就不一樣了。
“不論黑客還是白帽子,挖漏洞的過程都一樣,但結果不一樣,黑客可能會拿挖到的漏洞去**,白帽子就會把這個漏洞上報給,讓他們及時采取修復措施。”木雁說,“這是黑客和白帽子的比較大區別。”
“做公益眾測這件事,其實是在幫他們完成一些小夢想。”木雁說,“我希望能幫助他們。”
從攻擊者到防御者
“第一次通過先知用技術去做公益,能用自己擅長的方式——技術去幫助一些人,我很喜歡這樣的模式。”阿里云安全工程師千霄認為這個點子好,于是報名參加。
在他看來,一些技術人員都比較宅,通過參加眾測比賽,獲得排名,公司可以了解到這些技術人員的能力,進而將人才挖掘出來。眾測平臺給了白帽子們一個合法的渠道去提交漏洞、與廠商建立聯系,另外也可引導黑客向白帽子轉變,形成良好的風氣。
高中時,千霄就開始自學網絡安全技術了,為了買黑客x檔案——一本黑客入門級雜志、售價十元,他需要每天省一點吃晚飯的錢,“一個月才能省下這10塊錢。”大二下學期起,他就通過參與各平臺眾測、挖漏洞獲得獎金的方式繳納學費和生活費、養活自己了。
2014年,他參加了阿里舉辦的ctf并獲得第二名。除了2萬多元的現金獎勵,他還獲得了2臺macbook pro。這場比賽,也成為他加入阿里的一個契機。2015年7月,從電子科技大學本科畢業后,他就直接加入阿里云,做安全防御相關的工作。
ctf(capture the flag)意為“奪旗賽”,在網絡安全領域中指的是網絡安全技術人員之間進行技術競技的一種比賽形式。起源于1996年defcon黑客大會,以代替之前黑客們通過互相發起真實攻擊進行技術比拼的方式。
“在高中、大學時,我更多可能會從攻擊入侵者的視角去思考問題,會想著如何挖出一個系統漏洞,來阿里后,我更多會站在防御者視角去思考問題,就是怎么找到別的黑客在攻擊,看他有沒有攻擊成功,我們怎么去做防御。”說起自己加入阿里云后的轉變,千霄說,作為一個白帽子,不僅要懂得攻擊邏輯,防御和對安全建設上的思考也是必備的技能。
收到2462封感謝信
朗澤是千霄的同事,他與千霄有著相似的成長經歷,二人同為90后,也在同一家公司同一個部門就職,早在大學參加眾測比賽時就相識。
“我們之前經常做這些測試,其實投入產出比很低,測試好幾個星期,可能就挖出一兩個漏洞。”朗澤說,雖然投入產出不成正比,但因擅長做眾測,所以看到這樣的項目,只要條件允許,還是都會積極參與。
眾測在技術方面很具有挑戰性,多數參賽人員均是把這次公益眾測當成了一次練手的機會。在三個月時間里,他們利用自己下班時間及雙休日來找漏洞。每次挖到漏洞,大家還會分享經驗,進行技術交流。
但千霄和朗澤都震驚于木雁挖漏洞的效率和思路,“他效率很高,一開始一天一兩個,而且用的是完全不同的思路和想法。”
三個多月后,20多名技術人員共獲得46.46萬元獎金,超過360等企業獎金之和,可謂力壓群雄。其中,木雁以挖到13個漏洞的成績拔得頭籌,獲得24.62萬元獎金。
2017年4月,這46.46萬元通過中國扶貧基金會的“愛心包裹”項目,捐給了重慶石柱土家族自治縣7所小學的4646個孩子們,包裹中包含文具、美術用品等物品。時隔一年后,木雁收到這些孩子們寄來的2462封感謝信。
“每發現一個高危漏洞,就相當于獲得一定額度的現金,就等于幫助了更多小孩子。”木雁說,“我努力了,就能幫助別人;再努力一點,就能幫助更多人。”
技術是冰冷的,但可以用技術去做有溫度的事,這是阿里白帽子們的共識。
千霄說:“對我們來說,能幫到這些孩子們,都還是挺開心的。”
技術與年輕人
“工作上做的再出色,也只是工作,但對我來說,因為公益項目是利用我的業余時間做的,也會產生社會價值,所以影響會更加深遠。”千劍說。他是阿里巴巴安全部技術專家,其作為技術負責人幫助國家禁毒辦搭建的全國青少年毒品預防教育數字化平臺——青驕第二課堂”已于今年6月25日正式推出。
據悉,“青驕第二課堂”的開發與維護落在阿里的肩上,是基于阿里巴巴之前成功開發公安部“團圓”系統的成功經驗。但這個項目的成功也并非一人之功。
千劍介紹道,這個平臺既有面向學生的功能、也有面向管理者的功能,其中,管理者的功能尤其復雜,相當于一個中型、大型的網站,技術水平要求極高,他必須組建技術團隊,“我就在各種群里發布信息,招募技術人員來做志愿者,還要求志愿者要遵守‘利用個人時間做、不計入個人kpi、要對業務結果負責’三項要求。”
看似苛刻的要求卻迅速吸引了很多人的關注。抱著“人人做公益”的理念,來自阿里安全、阿里云、釘釘等bu的18名阿里員工組成了志愿者隊伍,開始推動“青驕第二課堂”項目的落地。
這一項目從2017年11月立項,僅用一個月就上線了第一個比較簡單的版本,今年3月份上線完整的版本,5月發布h5版本(即手機上適配的版本),6月正式在浙江和云南兩個省進行推廣和試點,目前已有近90萬學生注冊。
按照國家禁毒辦的規劃,他們希望通過“互聯網+禁毒教育”的創新模式,向全國2億青少年提供科學系統的毒品預防教育知識,提高防范意識,遠離毒品侵害。
千劍表示,取名“青驕第二課堂”是希望將禁毒作為切入點,如果把“互聯網+教育”這個公益模式走通,或許將來他們可以向更多領域擴展,“比如說,從小孩子入手,從小增強他們對電信詐騙相關信息的認知。”
“用先進的技術做比較有溫度的產品,用安全技術賦能公益事業,是阿里安全參與許多公益項目的初心。”阿里巴巴集團合伙人、首席風險官鄭俊芳如是說。
上一篇:雙11營銷準入規則全面解析
下一篇:淘寶賣母嬰類目要求是什么
猜你喜歡
-
淘寶店鋪樓層電梯怎么設置90人支持
后臺操作流程:1、進入旺鋪后臺(wangpu.taobao.com)——【店鋪裝修】——【手機端】,選擇需要編輯的首頁或自定義頁面2、在編輯頁面中,將電梯模塊拖入頁面編輯區3、電梯模塊支持圖文結合和純文字兩種形式, 請根據實際需要選擇4、以圖文結合為例子,模塊會自…
-
淘寶店鋪怎么才算副店35人支持
淘寶副店的判斷主要是依據以下兩點:1.兩家店鋪存在共同經營管理的行為(具體如何判斷該行為不便透露);2.兩家店鋪存在相同商品。舉例:甲某實際經營的兩家店鋪均銷售iphone6,就屬于重復開店行為。如果你有兩家店是不同的類目是可以的,如果是相同的類目商品…
-
阿里寶卡是聯通的號碼嗎60人支持
首先還是和大家說說阿里寶卡是不是聯通號碼的問題?在之前阿里寶卡是只有聯通號碼可供用戶選擇的,如今用戶則有更多的選擇了,那就是大家還可以申領電信版的阿里寶卡,所以說阿里寶卡不一定就是聯通號碼,大家申領的是那種類型的寶卡就是那個通信服務公司的…
-
淘寶擾亂市場秩序的規則與實施細則變更47人支持
此次規則變更于2018年1月16日進行公示通知,將于2018年1月23日正式生效。主要變更點:1、新增擾亂市場秩序的情形。變更前:一、哪些行為屬于擾亂市場秩序?例如:1、以任何方式刻意規避淘寶的各類規則或市場管控措施的;2、直接或間接地以不正當的方式或手段…
-
淘寶統計sku銷量怎么查詢101人支持
首先進入專題工具下的單品分析模塊,生意參謀提供了三種查詢方式:單品鏈接查詢、系統推薦查詢、最近瀏覽查詢。a、單品鏈接查詢,商家可以通過復制本店鋪寶貝鏈接查看到該寶貝下所有sku的數據;b、系統推薦查詢,商家可以點擊系統依據最近瀏覽量排名前三的寶…
-
一、雙12紅包怎么搶?活動技巧規則12月7日零點,2018年1212淘寶年度慶典雙12購物紅包正式開始發放!淘寶雙12紅包領取時間為2015年12月7日-11日,面額分為1元、2元、5元、12元、1212元,數量有限、每日可搶、先到先得,可于12月12日-13日使用(支持分拆或疊加購…
-
如何優化淘寶評價8人支持
關于負面評價的處理!是總有商家,面臨負面評價置頂或者排在前面,影響了銷售轉化。關于店鋪的負面評價處理,我們一般分為三個步驟:1. c店,引導修改評價2. 天貓店,引導淘寶隱藏評價3. 改變評價的排序第一:修改評價:關于服務這塊就不展開說了,一般情況下,行之有效…
-
如何打造手淘個性化標簽81人支持
面對競爭日益激烈的淘寶,流量的成本大大的提高了不少。越來越多的賣家去爭奪那4400個展現的位置,手淘的競爭更加劇烈。除非排名靠前的商家能獲得大量的流量。那對于我們這些中小賣家,如何去抓住這些昂貴的流量,如何用最低的成本去引入這些流量,如何讓我們…
-
淘寶搜索頁面沒有顯示訂單險怎么回事93人支持
只要大家確定開通了,就肯定會顯示的,如果不顯示,建議清除下緩存哦。 而仍然遵守現有的售后糾紛爭議處理規則;在買賣雙方達成一致/淘寶小二判決/賣家未按期處理等情形后,按售后結果決定是否進行墊付)如果大家發現淘寶搜索頁面沒有顯示訂單險,首先要確定自…
-
淘寶眾籌怎么申請83人支持
淘寶眾籌怎么申請?注冊一個淘寶賬戶:這個是淘寶眾籌的第一步,也是最關鍵一步,沒有這一步,就談不上淘寶眾籌了。打寶網,在頁右面有一個注冊按鈕,點擊按鈕進入注冊界面,不過很快會彈出一個協議對話框,務必同意哦,對話框消失后開始按照步驟進行注冊,很簡單。 項目…
-
2021淘寶造物節珠寶配飾規則是什么14人支持
一、招商規則是什么?1)賣家為淘寶網賣家;符合《淘寶網營銷活動規則》;2)本自然年度內,不存在淘寶出售假冒商品違規的行為;未因發布違禁信息或假冒材質成份的嚴重違規行為扣分滿6分及以上;3)店鋪信用等級為一心及以上;未涉及廉正調查;4)店鋪綁定的支付…
-
農村淘寶裝修圖片分享10人支持
農村淘寶服務站正在開業,小門頭布置的很簡約,上方是簡單的廣告牌懸掛,橙色的色調很新鮮,同時起到了很好的點綴效果,農民也可以自由的上網購買物品,收發快遞也提供了很多便捷。整個院子里都聚滿了人,兩側還有新鮮的花束擺放,都在慶祝店面的順利開業,氣氛很是熱…
熱門十大品牌
- 2021年我國十大黃金品牌排行榜31003人
- 眼鏡品牌十大排行榜前10名26367人
- 十大證券公司排行榜前10名23244人
- 2021年我國雜志排行榜前10名20056人
- 我國十大雜志排行榜前10名16360人
- 2021我國十個宜居城市排行榜前11489人
- 男士褲子品牌十大排行榜前10名11188人
- 2021十大火熱電腦游戲排行榜前11059人
- 十大衛生巾品牌排行榜前十名8850人
- 我國十大襪子品牌排行榜前十名8373人
微商營銷
- 我想做微商怎么加入?需要怎么12598關注
- 微商大多培訓認證并無授權,你306關注
- 做微商你真的會發廣告嗎537關注
- 做微商等于發朋友圈加賣貨,305關注
- 微信營銷技巧有哪些?如何投身368關注
- 開淘寶店怎么找貨源,淘寶找426關注
- 做微商不懂引流?實用引流小技587關注
- 談談微店經歷和未來趨勢350關注
- 做微商丟單,原因都出在這些小341關注
- 微商8大銷售技巧,快速提高你4108關注
- 做微商營銷時,越容易忽略的越305關注
- 做微商如何選產品好呢?選什么438關注