顶象首届业务安全保卫战完美落幕,快来看看TOP10里有没有你!

news/2024/5/18 13:23:56/文章来源:https://blog.csdn.net/dingxiangtech/article/details/128014715

今年双十一,顶象特别发起了首届业务安全保卫战,旨在召集白帽子们为业务安全贡献自己的一份力量。历经一个月,顶象首届业务安全保卫战已于20日正式落下帷幕。

截止11月20 日,顶象业务安全保卫战通过审核的业务安全情报&业务安全漏洞共计91个。经工作人员最终审核评定,本次业务安全保卫战Top 10 已出炉,最高积分200,最低积分20。

首先,顶象在这里恭喜各位获奖的选手,感谢各位一个月内的辛苦付出。

当然,除了恭喜本次获奖的白帽子们外,本次顶象还特别设置了参与奖,获奖名单如下:

本次奖品如下,各位获奖选手可联系顶象小助手领取奖品,请获奖用户凭借提交时的完整手机号或者邮箱,添加小助手微信,提供奖品收货信息。奖品会在备齐后统一发放和寄出,因疫情原因奖品未及时收到的敬请谅解。

值得一提的是,11月23日晚,顶象就本次业务安全保卫战如何挖掘业务安全情报和漏洞展开了交流会,针对大家的疑问,我们特将交流会中的部分问题整理出来,供大家参考。

Q1:挖洞渠道有哪些?

A:挖洞渠道其实还是很多的,可以简单分为以下几类:

1、企业SRC 。首先,选择一家你感兴趣的SRC,对该企业进行信息收集,包括熟悉企业资产,对资产分类,方便后续测试等。一般可以通过fofa,zoomeye等网络空间搜索引擎、 ip138、子域名挖掘机,OneForALl、灯塔、谷歌语法、微信公众号,小程序等都可以搜集到SRC信息。

2、公益SRC。正常的信息收集如上,平时可多关注微信公众号、小程序等发布的消息。

此外,企业SRC应多关注核心业务,公益SRC则不同,第三方应用都算在范围内。

Q2:如何发现漏洞?

A:要想让自己发现的漏洞成功通过审核,那么首先就要熟悉漏洞原理,包括如何利用漏洞、绕过方式等等,其次,要尽可能详尽的分析请求包里的参数信息以及功能点,进而分析漏洞影响。

Q3:威胁情报怎么挖/情报在哪收集?

A:关于漏洞和情报的挖掘,首先是门槛高低的区别。

对于门槛高的情报,一般都需要高权限才可以查看,所以我们不推荐。

我们主要推荐的是已经发现的漏洞,这些漏洞中可能会出现新的漏洞或情报信息;其次是对攻击团伙进行追踪。除了这两种以外,还有暗网情报以及情报交易。

暗网情报发现:白帽黑客们对于暗网应该都不陌生,在暗网里会有很多信息,不难发现漏洞。

攻击团伙追踪:事实上,很多的攻击场景都会有自己的社群或者内部的群组,可以通过多种方式打入其内部,获取情报信息。

Q4:业务情报就业前景如何?

A:业务情报挖掘一般岗位要求∶

1)具备一定的风险敏感度,能对可能存在或者即将发生的风险做出提前预判。同时能跟踪最前沿的网络安全事件(数据泄露、重大攻击事件、黑灰产事件),并进行分析追踪;

2)具备相应的分析能力,能够对黑灰产进行深入研究,进行追踪溯源、画像分析,以及威胁情报提取,进而产生业务价值;

3)具备良好的信息整合能力,通过对内外部数据,进行数据关联分析,产出威胁分析报告。

就业方向主要有以下几类∶

1)公务员方向∶如公安等,但难度较大。

2)专业的风险防控平台∶顶象等安全厂商。

3)互联网大厂。

但整体来看,对于有一定开发能力的,对于漏洞挖掘有一定的能力和思考的。可以成为互联网白帽子,前景更加广阔,许多互联网大厂都十分青睐。

Q5:个人如何防范网络钓鱼?

A:网络钓鱼是一个老生常谈的话题,抛开技术手段,就个人而言,建议大家平常不要做这几件事:

1、不要随意打开不知来源的电子邮件。目前主要问题是短信诈骗,含有不明来历的链接不要随意打开,打开后也不要随意填写个人的信息。这些邮件/短信可能是假冒银行,政府机关单位,甚至是用户所在公司的邮件,邮件中一般会需要用户本人提供联系方式,地址,银行账号,或者是进行银行转账操作。

2、中奖等一些虚假信息不要轻易相信。除了骗取银行账号外,还包含一系列个人信息。

3、尽量不浏览不安全的网站,重视网站的安全警告。同时尽量将浏览器补丁保持最新状态。

4、保管好自己的金融账号和密码,不要轻易泄露他人。

5、下载国家反诈App。

最后,顶象在这里再次感谢各位白帽黑客积极参与到此次业务安全保卫战中来,为业务安全贡献自己的一份力量,后续顶象也会将业务安全保卫战常态化,也诚挚邀请各位白帽黑客们继续支持顶象业务安全保卫战。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_224759.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Jetpack Compose中的state核心思想

Compose 中的状态 应用的“状态”是指可以随时间变化的任何值。这是一个非常宽泛的定义,从 Room 数据库到类的变量,全部涵盖在内。 所有 Android 应用都会向用户显示状态。下面是 Android 应用中的一些状态示例: 聊天应用中最新收到的消息…

MES必懂知识,市场需求下的生产管理系统

任何事物的产生和发展都与市场的需求是分不开的,只有当市场需求新生的事物的时候,他才会兴起,有的事物早已经产生,在当时的环境下并未兴起,却在后来才兴盛,这是市场的需求的影响。 MES便是在市场需求下诞生…

105-120-Hadoop-MapReduce-outputformat:

105-Hadoop-MapReduce-outputformat: OutputFormat 数据输出,OutputFormat接口实现类 OutputFormat是MapReduce输出的基类,所有实现MapReduce输出都实现了 OutputFormat 接口。下面我们介绍几种常见的OutputFormat实现类。 1.O…

系统分析与设计 复习

文章目录系统分析与设计 复习第 1 章 系统分析与设计概述系统特性DevOps第 2 章 系统规划**系统规划步骤**规划模型诺兰模型**CMM 模型**系统规划方法战略集合转换法 SST关键成功因素法 CSF企业资源规划法 BSPCSB 三者联系和区别第 3 章系统分析系统分析概述业务流程图系统流程…

linux进程间通信-FIFO,让你全方位理解

有名管道(FIFO) 有名管道也被称为FIFO文件,是一种特殊的文件。由于linux所有的事物都可以被视为文件,所以对有名管道的使用也就变得与文件操作非常统一。 (1)创建有名管道 用如下两个函数中的其中一个,可以创建有名管道。 #include #include …

我们的程序是如何跑起来的?

1.我们写的代码写完并测试以后是如何部署给用户使用的? 1. 准备所需要的服务器 2. 在服务器上安装JDK、mysql、redis、Tomcat、Nginx等环境 3. 进行mysql、redis、nginx的连接配置 4. 项目打包。前端构建打包成功后在根目录dist文件夹中;后端打成jar包&#xff0c…

用HTML+CSS做一个简单好看的汽车网页

🎉精彩专栏推荐 💭文末获取联系 ✍️ 作者简介: 一个热爱把逻辑思维转变为代码的技术博主 💂 作者主页: 【主页——🚀获取更多优质源码】 🎓 web前端期末大作业: 【📚毕设项目精品实战案例 (10…

第二章 计算机算术

数据表示决定了计算机所执行操作的类型,数据从一个位置传到另一个位置的方法, 以及对存储元件的特性要求。浮点运算是非常重要的,因为它的实现决定了计算机执行复杂图形变换和图像处理的速度, 而且浮点运算对计算的准确度也有很重…

生物素标记试剂:(1458576-00-5,1802908-00-4)Biotin-PEG4-alkyne,Dde-生物素-四聚乙二醇-炔

一、Biotin-PEG4-alkyne 【中文名称】生物素-四聚乙二醇-炔,生物素-四聚乙二醇-丙炔基 【英文名称】 Biotin-PEG4-alkyne 【CAS】1458576-00-5 【分子式】C21H35N3O6S 【分子量】457.58 【纯度】95% 【外观】 淡黄色或白色固体 (具体由其分子量大小决定…

XSS game -xss学习

网址 https://xss-game.appspot.com/level1Level 1: Hello, world of XSS payload: <script> alert(1); </script>漏洞产生处: message "Sorry, no results were found for <b>" query "</b>."Level 2: Persistence is key…

Solidity vs. Vyper:不同的智能合约语言的优缺点

本文探讨以下问题&#xff1a;哪种智能合约语言更有优势&#xff0c;Solidity 还是 Vyper&#xff1f;最近&#xff0c;关于哪种是“最好的”智能合约语言存在很多争论&#xff0c;当然了&#xff0c;每一种语言都有它的支持者。 这篇文章是为了回答这场辩论最根本的问题&…

Python读取CSV文件,数值精度丢失

Excel保存为csv以后&#xff0c;大数值的列&#xff0c;会把转换为科学计数法&#xff0c;而且后边几位都会被转为0. 搞了很多方法,最后直接安装 openpyxl 组件 和 pandas&#xff0c; 读取Excel文件就行了。 data pd.read_excel("C:/work/20221111AI/cleaned_data_noTi…

WinForm,可能是Windows上手最快的图形框架了

文章目录Label和控件属性按钮和回调逻辑事件常用控件前文提要&#xff1a;超快速成&#xff0c;零基础掌握C#开发中最重要的概念抽丝剥茧&#xff0c;C#面向对象快速上手源码地址&#xff1a;我的第一个WinForm程序 Label和控件属性 WinForm是一门非常经济实惠的技术&#xf…

软件测试V模型

以“编码”为黄金分割线&#xff0c;将整个过程分为开发和测试&#xff0c;并且开发和测试之间是串行的关系 特点&#xff1a; 明确标注了测试的类型 明确标注了测试阶段和开发阶段之间的对应关系 缺点&#xff1a; 测试后置 V模型是基于瀑布模型的&#xff0c;将测试放在…

linux中 ~ / . ..分别表示什么

嵌入式之路&#xff0c;贵在日常点滴 ---阿杰在线送代码 目录 ~ 表示代码主目录&#xff0c;也就是当前登录用户的用户目录。 /是指根目录&#xff1a;就是所有目录最顶层的目录 ./表示当前目录 ..表示上级目录 linux中 ~ 表示的是什么目录&#xff1f; ~ 表示代码主目…

2022 APMCM亚太数学建模竞赛 C题 全球是否变暖 思路及代码实现(持续更新中)

2022 APMCM亚太数学建模竞赛 C题 全球是否变暖 思路及代码实现(持续更新中) 1 题目 全球变暖与否? 加拿大49.6C的高温为地球北纬50以上地区创造了新的气温记录&#xff0c;一周内就有数百人死于高温;美国加利福尼亚州死亡谷54.4C&#xff0c;是地球上有记录以来的最高温度;科…

c++动态创建二维数组和释放

动态创建二维数组和释放 文章目录创建参考博客&#x1f60a;点此到文末惊喜↩︎ 创建 指针数组的方式 使用malloc和free可以兼容c相比于使用STL可以更加灵活但是debug可能数组显示不全 // 初始化int **arr;int row 5;//用于表示行数int col 5;//用于表示列数arr new int…

【C++】模拟实现STL容器:vector

目录 一、vector迭代器失效问题 1、Visual Studio和g对迭代器失效问题的表现 2、解决迭代器失效的方法 二、模拟实现构造函数调用不明确 1、问题描述 2、解决调用不明确的方法 三、reserve中的深浅拷贝问题 1、reserve中浅拷贝发生原因 2、浅拷贝发生的图解 3、解决方…

网站升级HTTPS教程

现在越来越多的网站开始使用https协议&#xff0c;其实百度从2014年底就已经开始支持https了&#xff0c;并且据说在排名上&#xff0c;同权重的网站&#xff0c;开启https会优待提升排名。先不管排不排名吧&#xff0c;https是一种更安全更先进的技术。作为互联网的弄潮儿&…

【优化调度】粒子群算法求解水火电调度优化问题【含Matlab源码 1181期】

⛄一、粒子群算法简介 1 引言 自然界中的鸟群和鱼群的群体行为一直是科学家的研究兴趣所在。生物学家Craig Reynolds在1987年提出了一个非常有影响的鸟群聚集模型&#xff0c;在他的仿真中&#xff0c;每一个个体都遵循&#xff1a;避免与邻域个体相撞&#xff1a;匹配邻域个体…