浙江在线杭州1月25日讯(浙江在线记者 吴俏婧 通讯员 程振伟 叶璟)杭州电子科技大学长期举办全国性电子信息类特色赛事,其中HCTF(杭电信息安全夺旗赛)颇为特别。这是行业内公认的学生类高水平赛事,每次比赛全国高校几乎所有顶尖网安人才都会参加。而它又是一如既往地“低调”。
上个月中旬举办的HCTF决赛,国内著名学生战队“联合Null队”、“Flappypig”(飞猪联合战队)、清华Redbud(紫荆花战队)再次鏖战杭电。记者走进赛场,发现外面几乎没有一点氛围营造,问举办方要赛事简介,得到的答复是“没有宣传资料,业内都知道”。可是经过2天48小时的大战,走出赛场的选手依然觉得“来的值”“国内高手都会过了”。清华紫荆花战队队长Briefly连呼“过瘾”,“题目出的好”“逼出了最强的自己”。
最让记者惊讶的是,已走过10个年头HCTF,一直由杭电学生社团——信息安全协会举办,学生组织、学生出题,奖金一直不高,可是却成为国内最具良心、最有挑战性的信息安全赛事之一。
站在HCTF背后的杭电信息安全协会——Vidar战队,是什么样的存在,且随记者揭秘这个高校里的“神秘社团”。
“顶级赛事的背后,屹立着国内顶尖CTF战队”
CTF英语全称是“Capture The Flag”,中文译作“夺旗赛”,在网络安全领域中指的是网络安全技术人员之间进行技术竞技的一种比赛形式。一般包括解题模式和攻防模式。
杭电计算机学院吴迎来老师是Vidar指导老师之一,在他看来“高校培养的信息安全技术人员和社会上广为人知的黑客,相当于硬币的两面,我们培养的是‘信息安全保卫者’,行业内戏称为‘白帽黑客’,我们的工作是测试网络和系统的性能来判定它们能够承受入侵的强弱程度”。
吴迎来介绍,杭电举办的HCTF能成为国内CTF界顶级赛事,是因为“我们的Vidar本身即是国内外一流战队”。“比赛质量高低,取决于出的题目水平有多高,也就是取决于出题者的水平,杭电Vidar在任何一项国内权威CTF排名中都稳居前五,长期拥有不少于3个国内顶尖实战高手。与此同时,HCTF也一直收到国内信息安全行业的广泛关注和支持,比如本届HCTF大赛,就邀请到了目前国内信息安全行业的新秀企业——卫达安全公司的独家赞助和支持,也可谓强强联合。”
而本次HCTF主要出题者Explorer,更是Vidar历史上的重要人物。这个大四学生在国内CTF界可谓战绩彪炳,他曾经与清华、复旦、交大高手组成TeaDelivers联合战队,参加CTF界的“奥运会”——DEFCON,一举获得总决赛第五名。以他为主力的VIDar战队曾获得中国兵工协会主办的ISCC2016线下赛(北理)特等奖、ISCC2017线下赛(北理)一等奖、2017年北京首都安全日360春秋杯线下赛二等奖(税前奖金3万元)。参加HCTF2017总决赛的Flappypig战队成员Swing告诉记者,“知道出题者有位实战界大神,原来是行业内鼎鼎大名的Explorer, 果然题目脑洞够大,总决赛的体验太棒了”。
CTF界有一个不成文的规矩,谁主办比赛,谁的战队就不能参赛。VIdar作为HCTF主办方,虽然不能参加自己的赛事,但他们却是国内名副其实的CTF“豪强”。记者注意到,在国内提供CTF资讯最全最权威的I春秋网站上,杭电Vidar高居第三,仅次于中科院和北邮战队。
“杭电VIdar在业界内长期以实力超强著称,这确保了他们主办的HCTF出题质量高,同时由于是学生社团组织,他们更关注比赛本身,少了商业利益味道,使得这项传统赛事在业内以良心纯粹著称,业界高手是不会错过这项赛事的,没有在HCTF上证明过自己的学生战队,是不能说自己是业内顶级的。”卫达安全的安全专家说道。
“500人报名,最终留下5个算不错了”
Explroer将于今年6月毕业。由于在网络安全实战上多年拼下的声誉,多家大公司实验室向他发出offer,这些公司提供的待遇都在年收入20万+。
“凡是能在Vidar留下的学生,找的工作待遇都很好,”Explorer说,前些年社团里的核心成员大多在谷歌、阿里、华为等世界著名互联网科技公司工作,现在大多是网络安全高级工程师。年收入30万+很正常。
Vidar本届队长Processor认为,队员被互联网科技公司“提前预定”,是因为“玩CTF有一套独特的筛选机制”。Processor以自己为例,2015年9月入学,班主任助理告诉全班同学,“进入杭电,不试试加入CTF,大学生活会留下遗憾的”。当年的大一新生有500余人报名参加Vidar社团。在寒假有训练赛,用于提升自己。训练中发现自己不适合的纷纷退出,到寒假只剩下100人,寒假开始后,大家在家里等着线上放题,“实战题都是脑洞大开题,训练题基本不出现,有的同学一看题目就脑袋发木,一道题做不出,只能退出,”Processor说,2016年过年当天,正是新一周放新题日,他和后来成为社团骨干的Spine等人还在做题,“疯了一样,但一道道题做出来,攻克一个个难关,内心的激动和自豪也是最大的奖赏”。
2016年春学期,Processor和坚持下来的5个小伙伴,算是跨过了CTF门槛,他们在Explorer等老队员带领下不停训练,参加国内外各种赛事,逐渐取得了好名次,最终留下来出成绩的也就是5个人,“现在我也加入了当年羡慕的那个群体之列,不过别的学校搞CTF的,只知道我们的ID,我就是Processor。”小伙子一脸自豪。
Explorer认为,打CTF比赛需要具备的核心能力包括编程、即时学习能力,其次还要有“耐得住寂寞”“连续亢奋工作”的精神力。“它实质上就是考验真实情境下发现网络系统漏洞的能力”,编程技术水平每天都在进步,可谓一日千里,新技术新漏洞层出不穷,CTF题目的脑洞越开越大,专业人员除了要有经验,最关键的还是要有即时学习能力,乍一看到题目完全陌生,这时就要运用分析能力,即时学习即时解决问题,在限定时间内找到漏洞。”记者问道,“是不是类似于解密码?”Explorer说,解密码只是CTF之中的一部分,脑洞开的肯定比解密码要大。有人认为“玩CTF也能上瘾,就像打电竞游戏”,Explorer认为,“电子游戏往往自带音乐,CTF做题或对战时没有音乐,我们上瘾,是因为对难题不攻克不放弃,解题过程就是即时学习过程,总是能学到从未预料到的新知识,当然欲罢不能”。
“我国网络安全专业人才的缺口高达70万,并以每年1.5万人的速度递增。” 中国网络空间安全协会竞评演练工作委员会副主任委员李舟军,在2017年腾讯信息安全争霸赛(简称TCTF)发布会上曾表示。而来自卫达安全的负责人从用人单位角度分析,“网络安全是一个应用大于理论的领域。学校相关专业学生需要大量实战,才能在网络安全领域就业中发挥作用。”“长期玩CTF出成绩的,进入网络安全岗位后很容易找到系统漏洞进行修补,他们的开发能力也能紧跟行业前沿,长期打比赛练下的意志力耐力也是行业必需素养,所以我们最喜欢招像VIdar这样的社团里走出的精英玩家。而且他们经过学校行业德操教育,不会沦落为职业黑客。”据介绍,全国高校像Explorer这样正经打CTF比赛形成一定网络安全实操能力的毕业生,每年毕业的100个不到,“其实与国家网络安全人才需求相差太大。”
Vidar强在哪里? “我最羡慕他们的传承文化”
外界对杭电Vidar的大体感受一般是“实力一直很强,稳居全国高校前列,但队员普遍低调的惊人。”
国内著名战队ChaMD5队长接受记者采访时,对Vidar这些年的战绩如数家珍。最让他印象深刻的是,在2017年北京首都安全日360春秋杯线下赛上,Vidar同时派出两支队伍出战,最后一个拿了二等奖,一个拿了三等奖,获得总奖金达5万元。“一个学校派出一支有竞争力的战队已经很难,他们同时派出两支,而且都拿了大奖,可见杭电Vidar团队的综合实力很强。”
Flappypig战队的Swing对杭电VIdar团队的传承文化羡慕不已,连称“我没有这个福气”。据他说,国内很多CTF团队存在“老队员对新队员藏私现象”,因为“怕教会徒弟饿死师傅”。
Processor清楚记得当年做新兵时的情形。大一刚刚过了做题门槛,还没有充分证明自己,就被大四学长领衔的战队组队带上,“参加的是年度最重要比赛,奖金也很高,战队虽然重视,但还是带上我这个新兵打比赛,这就是团队文化的力量”。现在已是老手的VIdar队长Processor传承着这个“战队组队传统”,不管多重要比赛,出战时都是以老带新,“比赛成绩固然重要,但锻炼队伍,让新人学到东西赶快接上班甚至更重要。”Processor调侃道,“正因为我们总是让学长带新手参加重大比赛,外面总感觉杭电Vidar团队比赛未出全力,永远不知我们的实力上限在哪里。”
记者还留意到,3年前Vidar就开始建立自己的Vidar—Wikie(维基),队员们把CTF基础知识和比赛中遇到过或自己开发的题目汇集在这里,新人翻阅题库就好比“站在学长们的肩膀上学习”,“传承文化厚植,一届届生生不息,这也是杭电VIdar团队长盛不衰的根本原因。”Vidar另一位指导老师、来自通讯学院的钟华认为。
【免责声明】上游新闻客户端未标有“来源:上游新闻-重庆晨报”或“上游新闻LOGO、水印的文字、图片、音频视频等稿件均为转载稿。如转载稿涉及版权等问题,请与上游新闻联系。