白帽群侠传

来源 :南都周刊 | 被引量 : 0次 | 上传用户:mayy01
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  多数时候,黑客所从事的行为是破坏性的、反社会的,但白帽子恰恰是自发制约黑客的一群人。但他们一直游走在法律的灰色边缘,虽然给自己加了白帽子的光辉,但黑白本相间,除了天知地知己知外,谁又道得清说得白?
  10月24日的GeekPwn大会(极棒)上,一个个“黑客”向观众们展示他们如何让插座发微博、用鼻子解锁手机指纹密码等一系列不可思议的场景。
  说起“黑客”二字,大多数人会想起的应该是制造“熊猫烧香”“蠕虫病毒”的一群“电脑高手”。但对于麦香浓郁、Chu以及他们背后的FlappyPig战队而言,“黑客”这个词显得有些过时。他们更愿意用“搞网络安全的”这种称谓来形容自己。如果要用更准确的词来形容这个自己,那就是“白帽子黑客”。
  这是一群技术高超的白帽子,也是一群90后技术怪咖。

1024


  GeekPwn是国内顶尖信息安全团队碁震(KEEN)以及腾讯玄武实验室举办的。在国内被誉为“白帽子黑客奥运会”。每年GeekPwn大会上,都会有国内外互联网安全领域的大牛进行技术展示。麦香浓郁、Chu、Joker三位队员组成的FlappyPig战队,在GeekPwn上拿下了跨次元CTF(Capture The Flag,字面意为夺棋)大赛的冠军。
  这场持续一个半小时的代码大战中,四支战队的十二位队员眼睛直勾勾地盯着笔记本电脑,一边迅速敲击键盘写下代码,一边和队友窃窃私语。有些队员甚至额头上冒着细细密密的小汗珠,逐渐汇成大汗珠掉下来,溅落在演示台上。
  舞台上唯一的看点在于舞台电子屏幕上的四台无人机。无人机时不时飞进其他战队领空,投下彩色的小球,“轰炸”对手的基地。只有这个时候观众们才会放下手机,不明所以地发出尖叫声。
  经历了一个半小时的鏖战后,FlappyPig战队以大比分优势取得胜利。这场胜利纯属意料之中。因为在更正规的XCTF国际网络安全技术对抗联赛2015-2016年积分榜上,FlappyPig战队位居第二,仅比排名第一的“国立台湾大学”的217战队低5分,领先第三名50多分。
  几乎所有观众和媒体都以为舞台上四支战队是通过代码侵入其他战队的无人机,真的是用这种方式控制无人机,“轰炸”其他战队。
  事实并非如此,这场比赛本身就是枯燥的。赛后麦香浓郁解释,当天的比赛只是分别给了四支战队四道有关网络安全的题目,每当解答出一道题目时,可以选择攻击其他三个战队,解题和无人机没有任何关系,无人机的存在仅仅只是为了照顾舞台效果。
  当我吐槽这一个半小时真难熬的时候,麦香浓郁却轻飘飘地说了一句,这场比赛够轻松了,舞台效果也不错,正规的XCTF国际网络安全技术对抗联赛持续48个小时,要做Web渗透和防护、二进制服务漏洞挖掘利用与修补、系统防护和攻击分析之类的任务,除去睡觉和讨论的时间,经常一口气打十几个小时,中途饿了就随便吃点薯片填肚子甚至不吃不喝。
  麦香浓郁给我看了几张记录FlappyPig战队在CTF联赛的照片,赛场上每人一台电脑、一张桌子。桌子上放着泡面、薯片、可乐、咖啡、矿泉水,活脱脱像个临时搭建起的小卖铺。

叫我代号


  FlappyPig战队是在去年8月成立的,和参加XCTF联赛的其他队伍大多以一所学校为单位不同,他们是纯自发建立的跨高校战队。
  麦香浓郁和chu还在上大四,但他们的FlappyPig战队却在国内顶尖信息安全大赛中多次折桂。战队里12位还在象牙塔的队员大多已经提前进入国内知名互联网公司的安全岗位。   战队队长代号叫bibi。bibi 说这个战队的名字来源于两个款游戏,一款是FlappyBird,另一款则是愤怒的小鸟。FlappyPig拿愤怒的小鸟里的捣蛋猪作为原型,加上翅膀,直接变成了自家的队徽,寓意为“笨猪先飞”。
  bibi是某军校的研究生,出身于军人家庭,高中时开始接触网络信息安全。大学期间,bibi就专攻信息工程。每每参加联赛,他都是匿名参战。当被问起有关学校的相关信息时,bibi显得有些讳莫如深,他笑称,“本来我是不能接受采访的。”事后,我点开bibi的微博发现,仅有的两条状态都早已被删除,而bibi的QQ空间也处于未开通的状态。
  事实上,每当问起真实姓名,以Chu为代表的队员们大多会犹豫一秒回答道,“你就叫我的代号吧,这是圈内的习惯。”
  麦香浓郁是个特例,他是FlappyPig战队中唯一一个文科背景出身的队员,12位队员中,也只有他的代号是中文。11月10日,他把自己的微博从麦香浓郁改成了MMMxny。他自嘲称,之前的名字太不利于我的国际化发展道路了。
  麦香浓郁和Chu都是高中时期就开始接触网络安全技术。高一那年,他们接触到了《黑客防线》《黑客X档案》这样的杂志,在激发兴趣爱好之后,时常浸泡在和相关的黑客论坛中钻研技术。这段经历让他逐渐了解到了黑客的职业方向,发展学习路线,还结交了一批起步早的大牛。
  用Chu的话来说,圈子里80%的人都是这样,中学阶段积累起了兴趣爱好,凭借着对技术的一腔热血便在其中不断钻研,逐渐自学成才。事实上,自学成才是这个“高智商”群体的普遍现象。
  麦香浓郁和Chu之后发展路径完全不同。一个是完全放养,一个则是科班出身。
  高中文理分科时,麦香浓郁并没有因为对网络安全的喜爱选择理科,反而为了能有时间钻研技术而选择了文科。别人评价他是“智商过剩”,而用他的话来说,“文科好考大学,还能结余时间用来发展兴趣爱好。“高考那年,麦香浓郁填报志愿时,前三个志愿都和历史相关,在他规划中,他未来会从事考古事业。但阴差阳错间,他在本科阶段所学的电子商务专业不但和历史无关,和网络安全更是相距甚远。
  麦香浓郁在大学期间走上了“三不管”的道路,全凭对网络安全的兴趣自由发展,在大学期间系统性了解网络安全相关知识,慢慢走上正轨。
  Chu的自学成才之路同样充满了曲折,高三那年他考上西安电子科技大学,但因为身体问题被迫休学一年。休学那年,他选择了在家钻研技术。2014年12月,等他休学结束回到学校的时候,西安电子科技大学成立了网络与信息安全学院。这个学院在铁血论坛上常常被不少“中华田园军事专家”称作是“培养中国黑客部队”的地方。
  所谓“培养中国黑客部队”的说法来源于《纽约时报》在2015年1月6日的一则报道。当时报道称,该学院成立表明,网络安全已成为中国政府和军队越来越重要的学科领域。今天回想起这则新闻,Chu的脸上至今还充斥着不屑的神情,在他看来,“培养中国黑客部队”的说法“纯属扯淡”,但他恰恰是在这个时候以安全技能排名第一的成绩进入了这一学院。
  如果说麦香浓郁和Chu还算是“圈子里80%的人”,那么FlappyPig战队的Jarvis则是属于另外20%的人,Jarvis被队长bibi誉为是战队的杀手锏。
  2014年7月17日,奇虎360举办的Syscan 360安全会议上,安全研究人员称特斯拉电动汽车Model S存在安全漏洞。当时Jarvis和他的同伴正是发现这一安全漏洞的人。Jarvis通过逆向破解手机应用、无线射频等方式远程控制了那辆Model S,并成功启动车辆。当时,Jarvis刚上研一,是在场最年轻的参赛选手。
  2000年,Jarvis小学三年级时便开始接触到电脑,和所有同龄人一样,他沉迷于游戏。家里电脑没有联网,当时优盘也没有普及,他就去同学家,把游戏拷贝进软盘之中,偷偷带回家里。父母为了管束他,给电脑设置上了开机密码,而他寻找各种方式破解开机密码方式。
  在道高一尺魔高一丈的攻防战之中,父母最后妥协寻找到了一个新的出口,让他学习编程。他通过自己阅读书籍,参加编程的兴趣班逐渐构建起了自己的知识体系,随后在初中、高中的经历中,Jarvis从一开始参加一些编程大赛到后来参加网络安全竞赛,逐渐为今天的白帽子之路打下了基础。

一群怪咖


  自学成才之后的白帽子总是会做一些在常人眼里很“怪咖”的事情。但其实,这帮“怪咖”就是一群简单纯粹的热爱技术的极客。
  当时还是小学生的Jarvis经常自己写各类小游戏,并且给同学测试,在自己能写出游戏的情况下,他对游戏越来越不感兴趣,对技术的钻研反而成为了更大的乐趣。
  在QQ还需要付费注册的时代,还在上小学五年级的Jarvis就开始琢磨着要自制一款可以取代QQ的产品,在他看来,QQ的用户体验太差,而且还需要花钱,他要做一款“不需要注册,不需要登录,只需要打开网页就可以聊天”的聊天室。
  当时他自制的这款聊天室简陋到只能发文字,不能点对点私聊,只能所有人在一个房间里公开聊天,而且也没有昵称的标注,在发言前还需要自己自报身份。当时这个聊天室网站汇集了Jarvis的亲人、同学、同学家长以及一些因口碑传播慕名而来的人,最高时同时在线人数达到100人以上,人数多时,界面就会卡顿严重。
  Jarvis现在回忆这个产品,至今觉得有些神奇。这些往事也被FlappyPig战队的其他成员编成了段子——这届小学生不行,只知道玩王者荣耀。
  Jarvis的“极客范儿”后来愈演愈烈,成为了一种趋近“变态”的个性。上大学时,他为了在同学间炫技,给自己的电脑装上了一款名为Gentoo的操作系统,在这个系统上,所有软件都需要编译才能使用,他甚至只能在这个操作系统上使用网页版的QQ。他的手机也是当时在极客圈里很流行的Nexus4,因为可以用上原生的安卓系统。   无论是电脑还是手机都给他的日常生活带来了很多不便,而他的乐趣来源于如何解决这些不便,并且在解决不便之后能在同学面前“装逼”,在他当时看来,“电脑、手机越难用越好,越复杂越装逼。”
  不过,在研究生阶段,这位怪咖经历了一次创业,这次在互联网医疗领域的创业对他的改变是彻底的。过去他沉迷技术,不爱与人沟通,但在创业之后,他逐渐变得健谈,也越来越感受到,产品简单即是好用,这位“怪咖”也逐渐回归现实生活。
  提起Jarvis时,麦香浓郁不止一次感慨,“这才是真正的大神。”和Jarvis一样,麦香浓郁同样也是一个把技术融入生活乐趣的人。麦香浓郁租住在西安科技大学附近的小区内,第一次踏进他的房间便可看见,门口摆满了各色参赛证和奖杯,而在书桌旁边有两个箱子,一个箱子里堆满了零食,里面大半都是辣条,另一个箱子则是堆满了玩偶,里面有哆啦A梦、长草颜团子等很萌的动漫形象。
  他看到我对这两个箱子感兴趣时,显得有些忸怩,他自嘲说,“这都是从腾讯和360的安全平台上提交漏洞换来的。很便宜,挖一个比较低级的漏洞,就能换一大袋,开心嘛!”
  麦香浓郁所说的安全平台其实指的是腾讯安全应急响应中心和360补天平台这两个白帽子们经常活跃的平台。白帽子们常常会去寻找各个网站和平台的网络系统漏洞,在寻找到漏洞后提交到这两个安全平台上,安全平台会视安全漏洞的严重程度奖励白帽子部分积分,在平台的积分商城中,白帽子们可以用积分兑换现金或者其他礼品。
  Chu在休学那年也经常在各个安全平台上积极提交漏洞,短短几个月的时间内,他就挖到了10个QQ空间的安全漏洞。回忆起当时挖掘漏洞、提交漏洞的心情,Chu至今还觉得有些激动,“当时提交完漏洞后,总是会强迫症一般登录网站看漏洞有没有通过审核。”
  Chu算了一笔账,当时他在短短三四个月内陆陆续续挖了20余个漏洞,以每个漏洞800-1000元的现金奖励计算,他很快就拿到了2万余元的收入。用Chu的话来说,“生活品位明显上来,原来喝不起5块钱的牛奶,现在能买一箱了。“不过,白花花的现金收入并没有给Chu带来过多精神上的刺激,他自我评价这段经历为,“年纪小,想赚点零花钱,也想把自己学到的东西实践一下。”
  对很多同龄的“半吊子”白帽子而言,挖漏洞很容易上瘾,因为一个漏洞对应着一笔收入,真金白银的很诱人,很多略通技术的学生可以利用自己掌握的知识不断重复使用,专攻一些小厂商的漏洞,这种方式一年可以收入十几万甚至数十万元。
  但在Chu的眼中,这种做法单是为了钱,对自己的成长不利,“为什么不去做一些更好玩的事情呢?”

攻防之间


  Chu边咬手指甲边抽烟,和我谈起了一本名为《我是个算命先生》的小说。这本带有封建迷信色彩的小说讲述了一个82岁的算命老先生如何解密算命背后的江湖猫腻的故事。书中有这样一句话:看的是面相,算的是八字,捕捉的是问卦人脸上不断闪烁的欲望:贪婪、虚荣、妒忌、恐惧、傲慢。
  他很信奉这句话,在他看来,算命其实就是在利用人的心理漏洞来步步突破心理防线,在网络安全领域其实也是如此,绝对的技术攻破难度比较大、时间比较长,但利用人性的漏洞其实是最捷径的做法。
  Chu曾经多次对国内互联网巨头的内网进行渗透测试。有两次测试都仅仅花了不到两个小时,就攻破了一家手机厂商、一家购物平台的内网。Chu每次都是通过以客服人员为目标,通过假装售后维权的方式,诱骗客服人员点击植入了木马病毒的链接,最终侵入了对方的内网。“人是最薄弱的点,我直接从人入手”,说起这两次渗透经历,Chu显得很平静。
  但是,Chu所做的渗透试验其实在现在的法律中是空白,用知乎用户“律匠Matt”的话来说,白帽子是网络世界的蝙蝠侠,目前主流网络服务商都有专门的部门来接收白帽子的网络漏洞,甚至还向白帽子支付奖金,表彰那些为自己挖到漏洞的白帽子。但白帽子一直游走在法律的灰色边缘,其工作属性要求不可避免地需进入互联网网站,并和黑客使用同样的工具软件,查看、分析、提取、测试数据,从而发现网站漏洞。这一系列的动作其实早已是悬在白帽子头上的达摩克利斯之剑,随时会落下。虽然给自己加了白帽子的光辉,但黑白本相间,除了天知地知己知外,谁又道得清说得白?
  矛盾很多时候来源于两个方面。事实上,部分白帽子就在黑白之间自由转换,一方面为厂商寻找漏洞,另一方面在寻找到漏洞的同时顺手牵羊拿走机密数据。很多重视网络安全、尊重白帽子生态的互联网大厂对白帽子的态度比较开明,但对于一部分被发现漏洞的厂商而言,不仅讳疾忌医,更是担心机密数据被盗。特别是银行、保险行业,出于公众舆论和信息安全的考虑,更是忌讳白帽子。恰恰如此,白帽子在挖漏洞的时候很容易在黑白之间被扣上非法侵入计算机信息系统的罪名。
  当问及这种渗透会不会给自己带来法律和道德风险时,Chu解释说,这是完全模拟黑客入侵的做法,黑客的思维一定是寻找到成本最低、速度最快的突破口。黑客攻击现在已经不仅仅停留在技术层面的攻击了,早就上升到了社会工程攻击的维度上。
  事实上,第一个被美国联邦调查局通缉的黑客凯文·米特尼克,就在《反欺骗的艺术》一书写到,利用人的弱点如轻信、健忘、胆小、贪便宜等,可以轻易地潜入防护最严密的网络系统。20岁那年,凯文·米特尼通过这种方式,进入了包括美国国防部等网络系统,并获取了管理员特权。
  “未知攻,焉知防?攻防永远是相对应的。”Chu反问,“一个企业总想着安全防护,但是企业内部都没有在网络安全一线的人,都不知道黑客进攻的手段是什么,那你靠什么去防护?反过来看,我作为黑客知道进攻的手段是什么,我只要阻断这个手段,那就是防护了。”
  在Chu眼里,白帽子就是一群会武功的人,他想做行侠仗义的武侠高手。Chu最喜欢的武侠是陆小凤,“因为他比较浪,我也比较浪”。说完,Chu羞涩地笑了笑。
其他文献
今年9月投入使用的北京大兴国际机场是一座跨地域、超大型的国际航空综合交通枢纽,T1航站楼面积达103万平方米,是世界上最大的单体机场航站楼。2018年5月,广州白云机场T2航站楼投入使用,除了人工柜台值机,乘客还可以办理自助值机和自助托运业务。采用了新型扫描仪之后,旅客就免却了很多翻包接受安检的困扰,极大提高过检速度。无人机场时代  来到机场,在自助托运机上完成行李托运,“刷脸”和扫描进行安检和进
椿,一般城里年轻人知道香椿,而不知有甜椿,更不知有臭椿。现在人对草木之名,已经陌生到仅剩下吃的了。常见年轻人在公园野外,奔跑嬉耍,攀折摄影,对身边草木之名,却惘然无所知。建议公园乃至野外树林,应多悬挂草木知识牌,供人辨识。那些有毒的草木,尤其要提醒游人注意。  岭南似无椿树,我臆断,岭南平民不识字者,初听旧戏,大约不知“后堂里辞别了二位椿萱”是什么意思。椿树易生长而多寿考,故以椿称父,以萱喻母。人
白天咖啡,晚上美酒,在这两者的间隙里,大街上打开饮用水龙头,冒出的是流淌在阿尔卑斯山脉的甘泉。  维也纳的老城里人头涌涌。  “你们来得不凑巧,教堂的一面在维修,”导游跟我们说。“不过,你可以在这边拍照。”  教堂不远处是另外一个著名的雕像。透过包裹的线网,依稀能看见辉煌的金漆。“也是在维修,”她说。  街上最繁荣的莫过于那些纪念品店,甜品店、巧克力店以及奢侈品店。  哦,还有咖啡店。  上咖啡时
与74届电影金球奖黑压压一片的红毯秀不同,此届奥斯卡颁奖礼依然花团锦簇。只是明眼人可能会留意到,不少参与者,礼服上低调地别了个Time’s Up字样的徽章。这是一个由好莱坞女演员、导演、女性作家、行政人员等开展的反性骚扰行动计划,如今已经有了相当庞大的捐款者团体,其中不少都是全世界赫赫有名的好莱坞大咖,包括斯皮尔伯格夫妇和娜塔莉·波特曼等。  当然,性骚扰和歧视女性是不完全对等的,后者的范围宽泛许
《鸡血打多了会中毒》“可是如果人们天性乐观,那就需要一些训练来调动足够的负面思维去抵消过于乐观的坏处。 ”  @A.M.:多做事少看鸡汤,就算真的存在有用的鸡汤,那也是从自己的经历中总结出来的.  @lily:像我这种天性悲观的人,遇到什么事情下意识先想到不好的方面,还是乐观的鸡汤更好喝些,然而并没有什么用,该悲观还悲观,嗯,活出了自我,总感觉自己是被自己呕死的……  @圣罗兰:对自己有清醒的认识
这次是换一个视角,去看美国人所拥有的一些东西。这组照片,也只是很小的一个面,一个相对特殊的人群。  虽然不能完全代表美国,但从中可以折射美国的一些问题。  Christo 21岁
作为许多人眼中“垮掉的一代”,我们与父辈并无太大差异。譬如结婚,世界观、爱情观、人生观的互相契合,你们叫门当户对,我们叫三观吻合。  凌晨三点,蘑菇一岁的儿子已经睡得很甜。她小心翼翼地从枕头底下翻出手机,打开微信,给损友和闺密发去夜半“温馨”提醒:“这是一条善意的群发,想必你们也习惯了,三点了,起来尿尿吧!—红领巾。”看到一些人被自己的微信震醒,蘑菇乐不可支。一位被她吵醒的男生声泪俱下地跟我控诉她
看起来再触手可及的数字,对于职场小白来说,也是奢求。面对参差不齐的租房市场,满心惶惶。  当二线省会城市两室一厅80平米的单元学区房以2000块/月租出去时,北京的一间8平米的小小次卧就已经远远甩过了这个数字。而我,逃离了灰蒙蒙的帝都天空,在紫荆花开的3月末终于住进了广州一间有着大阳台、封闭小区管理、离地铁口步行5分钟的三居室中的一间小卧。  这,是我奔波了一周,刷遍999 豆瓣帖,畅聊3家长租公
近年来,理财观念不断被提及,市面上也有不少理财课程鼓励大家試着进入股票、基金和保险的“大盘”中。  但始终还是有这样一支“生力军”,他们坚定存钱,不愿意在数字利率、曲线走势上费工夫。  在他们看来,管住自己花钱的欲望,比起所谓“理财生财”的话语可靠得多。两个月买了51只基金  许飞有时感叹,把自己乱买的那些基金卖掉,心里舒服多了。  近一两个月,许飞在网上冲浪的时候经常会看见“牛市来了”这类消息,
在2020年年末一场足以改变国内PD-1格局的医保谈判中,一家重仓信达的基金公司的工作人员来到现场,试图打探恒瑞的PD-1抑制剂卡瑞利珠单抗是否谈成的消息。  信达作为当年唯一一家进入医保覆盖范围的PD-1药物,一时风头无两,2020年的销售额高达22亿,比起上一年的10亿销售额,涨幅超过了100%。  2020年10月,素有“恒瑞出征,寸草不生”之称的恒瑞 ,在医保谈判开启前两个月,直接将自家的