初心磐石,安全共进:阿里云先知平台全面焕新

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云安全基线管理CSPM免费试用,1000次1年
云安全中心 免费版,不限时长
简介: 👍

先知平台2.0全新起航

结合产品与技术

打造全球领先的网络安全测试服务平台

前方路远,与君共进

3月30日,由阿里云先知平台主办的2024阿里白帽大会在杭州落下帷幕,本次大会邀请安全圈著名白帽、赛事优秀选手、学术界代表和阿里集团内部各方技术产品团队共议网络安全前沿趋势,分享实战经验,探讨技术难题。

过去的2023年是风起云涌的一年,AI与大语言模型的飞速发展,给安全带来了全新的机遇与挑战:Security Copilot带来的运维效率提升、Gen AI背后的内容安全、MaaS时代模型服务安全性......复杂的技术环境,更需要协同与创新。今年,阿里云先知平台全面焕新,以「协同、高效、公正」的目标,继续深耕安全攻防技术,我们希望和数万名白帽一起,在这个日新月异的世界中,坚守本心,共建生态,共创安全。

DSC05222-opq780413643.jpeg

先知十年:安全,不是「单打独斗」

2013年10月,随着ASRC正式上线,阿里筑构起了内部反向验证的坚实屏障。十年间,有来自全世界30多个国家,数万白帽子,与阿里一起保障了几亿人的安全。

阿里云首席安全官周拓:先知未来的发展,应该不仅要让阿里更安全,还要让阿里的客户更安全。在个人安全生涯的回顾中,周拓深刻意识到白帽子和企业SRC的重要性,世界上没有绝对安全的系统,白帽所提供的反向验证能力,不仅可以帮助阿里先于攻击发现并修复风险,也同样可以助力企业SRC构建防护体系。今年,先知平台将全面焕新,将技术能力沉淀给企业客户,成为二者沟通的桥梁。
image.png
阿里云首席安全官 周拓

云安全,并非单点技术可以解决,而是需要由上至下体系化的工程建设。在对广大白帽和各业务合作方表达深切感谢的同时,周拓也表示,阿里将持续致力于建立一个更加开放、互助的安全社区,深化与高校、专业团队的合作,通过线下沙龙、阿里云CTF赛事、阿里云安全挑战赛、先知安全社区等多元化活动,碰撞出云上攻防技术的创新点,探索AI时代下的安全新解法,让白帽子可以和阿里云一起,和阿里云的客户一起,共同构建云上安全环境。

十年踪迹十年心,先知平台2.0全新起航

从2013年ASRC上线至今,先知平台已经成长为国内外首屈一指的白帽社区,遍布全球36个国家与地区,十年来,平台白帽数量增长3000%+,这些数字无言铸就着社区的功勋碑。
image.png
image.png
更技术的交流社区

对于过往存在的奖金低、漏洞收录时效长、打款速度慢等问题,先知平台2.0将提供给白帽更流畅的服务体验,让技术回归根本:

  • 漏洞奖金福利总额达千万级,其中单漏洞奖励额度最高可达行业罕见的50万元,为白帽提供丰富的、多元化的精神及物质奖励机制;
  • 更高效的漏洞审核机制:一方面提升效率,一方面提升透明,让白帽能更专心于技术本身;
  • 更合理的项目资源分配:制定漏洞标准管理流程,提升项目公平性;
  • 更浓厚的技术交流氛围:定期举办线下白帽沙龙、技术workshop,以及社区内的高质量文章交流,保障技术交流氛围的浓厚性;

更专业的服务平台

在社区以外,先知2.0还将进化成网络安全测试服务平台,将过往的技术沉淀成产品能力向客户输出,提升企业安全治理能力:

  • 全网领先的安全测试服务平台:通过白帽子的反向验证视角,更全面更深入的发现潜在安全问题,企业可以快速知悉自身系统的安全脆弱性分布情况和可利用的安全风险感知和通报机制,有效提升企业网络安全防护能力;
  • 最有性价比的测试:企业无需招募安全攻防专家团队,可有效减少测试成本,缩短测试周期,实现测试人员数量级效率的最大化,有效控制成本;
  • 实现安全测试效果最大化:通过平台能够快速聚集安全人才,引入悬赏和比赛进行激励。测试任务灵活发布,测试结果快速反馈,具备响应速度快、发现问题全、测试成本低、与系统迭代同步等优点;

三大奖项揭晓与君共进

正所谓「江山代有才人出,各领风骚数百年」,在安全之路上,每年都在涌现优秀的白帽和安全技术团队,他们凭借锐利的风险洞察力与深厚的技术底蕴,为捍卫网络疆域筑起了一道坚实的防线。

大会为数十名优秀白帽及团队颁发了ASRC优秀白帽及各业务团队奖,表彰他们为阿里双十一、阿里云、淘天集团、菜鸟、钉钉、饿了么、阿里巴巴国际站、AliExpress等业务安全性所做出的贡献。
image.png
阿里云首席安全官周拓为各获奖白帽团队颁奖

今年,阿里云也面向全球网络安全爱好者、高校学生以及专业技术人员发起了阿里云CTF挑战赛及阿里云安全产品挑战赛。在AliyunCTF比赛中,十支战队经过36小时的持续奋战,杀出重围,他们在技术的领域持续深耕和挖掘,不停探索安全前沿,是未来网络安全发展的坚实力量。1.jpeg
2.jpeg
3.jpeg
阿里云CTF比赛冠亚季军队伍

在阿里云安全产品挑战赛中,各领域的选手以其扎实的专业能力,巧妙的攻防思路,不断挑战极限,为我们带了一场场精彩绝伦的巅峰汇演。汇聚各方之智,博采众人之长,阿里云安全产品也在这一次次演练中磨练出愈加坚实的防护能力,为用户打造更加安全、可靠、智能化的云上未来。4.jpeg
5.jpeg

6.jpeg
7.jpeg
阿里云各产品负责人为获奖个人颁奖

探索技术边界,实战点亮安全发展之路

随着时代不断的发展,攻防技术也在快速演进,AI大模型的落地与应用,更是给安全带来了全新的场景与挑战。但在顶尖的安全攻防领域,实战是永恒的技术主题。

在白帽大会下半场,阿里云资深安全专家、业内的知名白帽分享了多项安全技术议题,从MaaS时代大模型服务的安全挑战、攻防实战技法、区块链上的攻击拦截,到多云、跨平台环境下的实战攻击面分析、办公文档漏洞挖掘探索、红队基础设施工程化等等,现场干货满满,讨论热烈。

新的一年,江湖烽烟再起,期待与各位同辈,百尺竿头,更进一步。

更多视频详情请前往阿里云安全威胁公众号查看

相关文章
|
4天前
|
机器学习/深度学习 分布式计算 供应链
阿里云先知安全沙龙(上海站) ——大模型基础设施安全攻防
大模型基础设施的安全攻防体系涵盖恶意输入防御和基础设施安全,包括框架、三方库、插件、平台、模型和系统安全。关键漏洞如CVE-2023-6019(Ray框架命令注入)、CVE-2024-5480(PyTorch分布式RPC)及llama.cpp中的多个漏洞,强调了代码安全性的重要性。模型文件安全方面,需防范pickle反序列化等风险,建议使用Safetensors格式。相关实践包括构建供应链漏洞库、智能化漏洞分析和深度检测,确保全方位防护。
|
3天前
|
存储 缓存 运维
阿里云先知安全沙龙(上海站)——后渗透阶段主机关键信息自动化狩猎的实现与应用
本文介绍了在后渗透测试中使用LSTAR工具和PowerShell脚本进行RDP状态查询、端口获取及凭据收集的过程,强调了高强度实战场景下的OPSEC需求。通过MITRE ATT&CK框架的应用,详细阐述了凭证访问、发现和收集等关键技术,确保攻击者能够隐蔽、持续且高效地渗透目标系统,最终获取核心数据或控制权。文中还展示了SharpHunter等工具的自动化实现,进一步提升了操作的安全性和效率。
|
2天前
|
传感器 安全 物联网
阿里云先知安全沙龙(北京站) ——车联网安全渗透测试思路分享
本文介绍了智能汽车的整车架构、协议栈结构、攻击点分析、渗透思路及案例分享。整车架构涵盖应用层、协议层和物理层,详细解析各层次功能模块和通信机制。攻击点包括Wi-Fi、USB、NFC等,展示车辆通信接口和系统组件的安全风险。渗透思路从信息收集到系统内部探索,利用固件漏洞控制车辆功能。案例展示了网段隔离不足导致的SSH访问和OTA日志审计漏洞,揭示了潜在的安全威胁。
|
2天前
|
缓存 安全 搜索推荐
阿里云先知安全沙龙(北京站) ——浅谈Web快速打点
信息收集是网络安全中的重要环节,常用工具如Hunter、Fofa和扫描工具可帮助全面了解目标系统的网络结构与潜在漏洞。遇到默认Nginx或Tomcat 404页面时,可通过扫路径、域名模糊测试、搜索引擎缓存等手段获取更多信息。AllIN工具(GitHub: P1-Team/AllIN)能高效扫描网站路径,发现敏感信息。漏洞利用则需充分准备,以应对突发情况,确保快速拿下目标站点。 简介:信息收集与漏洞利用是网络安全的两大关键步骤。通过多种工具和技术手段,安全人员可以全面了解目标系统,发现潜在漏洞,并制定有效的防御和攻击策略。
|
2天前
|
开发框架 安全 网络安全
阿里云先知安全沙龙(杭州站) ——实网攻防中信息收集的艺术
渗透测试的核心在于信息收集,涵盖人和系统的多维度数据。实网攻防流程包括资产收集、漏洞利用、稳固据点、内网横向和控制靶标五个阶段。外网信息收集旨在全面了解目标单位的公开信息,寻找突破口;内网信息收集则聚焦网络连通性和密码凭证,确保攻击行动的有效性和针对性。整个过程强调逐步深入的信息分析,为后续攻击提供支持。
|
3天前
|
存储 安全 API
阿里云先知安全沙龙(上海站) ——红队武器开发之基于合法服务的隐蔽C2
C2(命令与控制)是攻击者远程控制受感染主机的技术。通过合法服务平台(如Slack、Telegram等)的API,攻击者可以隐蔽地传输指令和数据,避免被传统检测机制发现。合法服务具备以下优势: 1. **隐蔽性强**:流量隐藏在正常通信中,难以被检测。 2. **开发成本低**:无需自行开发服务端,减少工作量。 3. **抗封禁能力**:合法域名/IP不易被封禁,威胁情报不会标黑。 4. **团队协作**:天然支持多成员协同作战。 示例包括SaaiwC组织利用Telegram和APT29组织利用Zulip平台进行数据传输和控制。
|
3天前
|
人工智能 运维 安全
阿里云先知安全沙龙(上海站) ——终端安全对抗及防护
终端安全现状面临多重挑战,包括传统签名技术失效、新型无文件攻击频发、专业人才匮乏、分支机构安全管理不足等。企业终端覆盖不全、日志缺失、策略更新依赖厂商,导致运营排查困难。钓鱼攻击手法愈发精细,静态和动态对抗加剧,攻击者利用正常权限入侵,窃取凭据。Web3技术发展使加密货币成为新目标,职业黑客盯上个人钱包和交易公司。防护升级需涵盖预防、检测、响应和运营四个阶段,借助AI和威胁情报降低告警量,提升整体安全水平。
|
云安全 安全 Cloud Native
白帽大会先知2.0正式回归,阿里云安全防御体系的变与不变
暌违三年,再聚杭州 立足业务众测与全平台风险发现, 整合ASRC与先知社区全量白帽伙伴, 2023阿里白帽大会,正式回归。
1432 0

热门文章

最新文章