浅吹网络安全行业的内卷
安服工作是吃老本的一个行当,今天是国庆的第二天,得借助这来之不易的放假并且还没工作要抓紧机会开始学习了。在学习之前不由分说的想写那么一篇文章《网络安全行业的内卷》,总觉得一直想说,但是工作确实压的我喘不过气来。
什么是内卷?
内卷
网络流行语,原指一类文化模式达到了某种最终的形态以后,既没有办法稳定下来,也没有办法转变为新的形态,而只能不断地在内部变得更加复杂的现象。经网络流传,很多高等学校学生用其来指代非理性的内部竞争或“被自愿”竞争 。现指同行间竞相付出更多努力以争夺有限资源,从而导致个体“收益努力比”下降的现象。可以看作是努力的“通货膨胀”
这是关于百度百科的介绍,当然了,要注意不要跟单纯的竞争弄混了,良性的竞争是可以为行业为客户提供更好的服务,这是毋庸置疑的,而内卷是没有意义的竞争。
CTF行业的内卷
近几年来,CTF赛事百万奖金池的新闻屡见不鲜,CTF(Capture The Flag)中文一般译作夺旗赛,CTF又大大小小分成了那么几个类型:MISC、CRYPTO、PWN、REVERSE、WEB
分别展开解释就是: MISC(Miscellaneous)类型,即安全杂项,题目或涉及流量分析、电子取证、人肉搜索、数据分析等等。
CRYPTO(Cryptography)类型,即密码学,题目考察各种加解密技术,包括古典加密技术、现代加密技术甚至出题者自创加密技术。
PWN类型,PWN在黑客俚语中代表着攻破、取得权限,多为溢出类题目。
REVERSE类型,即逆向工程,题目涉及到软件逆向、破解技术。
WEB类型,即题目会涉及到常见的Web漏洞,诸如注入、XSS、文件包含、代码执行等漏洞。
比赛本身是没啥毛病的,毛病就在于这样的卷已经举国上下都在刷各种CTF题,且很多体制内的单位已经成立了专门的CTF战队,没啥别的,就是专门为打CTF。先说说举国上下刷CTF的这个问题,我和我的很多朋友都有那么一个疑问,为什么那么多CTF赛事?那么多CTF赛事有什么意义?
我跟我的小伙伴一致觉得CTF之所以那么多,其实就是这所谓的“攻防”的花里胡哨开始的,大家都觉得互相攻击防守很炫酷,这是黑客的样子,加上那些培训机构宣传,安全人才多么稀缺,最关键的是在这个特殊时期,所以网络安全的高度被推的高度不能再高。
但是回过头来看,CTF就等于网络安全了吗?CTF就能推动网络安全事业的发展了吗?
我一点也不那么觉得
在这个全民卷CTF的时代,甚至不乏职业赛棍,我那么一说,我不知道会触及多少人的利益,但是我觉得真的这是一个没有意义的卷,是时候为一线安服的兄弟们发声了。
原因1:各种py、代打乱象
这个我觉得我都不用说,内行人都知道,特别是一些行业,一些省份的CTF,邀请体制内的单位参赛,然而单位内的有多少是一线安全服务公司的人员代打的呢?我想我都不必多少,甚至有些根本就不是从事相关工作的,也没什么兴趣,也拉过来打(虽然我跟我女朋友就是那么认识的)但是赛后她跟我吐槽,根本没啥意义,她们单位花大价钱请我们公司给她们搞培训,有一半以上不是从事计算机相关工作,学的第一个目的就是为了打比赛,打完比赛回去该干嘛干嘛。第二个目的就是为了忘(这一点我深有体会,因为我给客户培训了两年,两年都是同样的内容,甚至PPT都可以不用改都可以继续讲,该不懂还是不懂,到了打比赛还是安服仔上)
原因2:CTF对实战的意义
网络安全的本质是对抗,人与人的对抗,机器与机器的对抗。那么反过来看,CTF有实战意义吗?有,但不多,效果不大,我面试过不少有CTF赛事经历的人,其中不乏拿过很好的名次的,面下来的结果是:他适合做研究,不适合做一线攻防人员。因为一线实际情况里遇到的问题,他根本不知道,或者说只打过靶场。将直白一些,虽然CTF成绩很好,但是没办法直接上手干活,最大的价值就是给客户培训CTF。
原因3:CTF谈不上真正的对抗
至少我那么觉得的。
CTF搞来搞去如果是web层的,讲白了还只是在老美的画好的圈圈里玩,有幸参加过几次CTF,因为个人是web方向,只能做web题,看到那些神仙题,比的就是刷题的量,知不知道某个代码函数的缺陷。如果代码审计方向来说肯定是利好的,但是对于全民卷来说,真的是没有意义的。不是所有搞攻防的人都适合研究代码,研究所谓的密码学。我知道的就有连代码一点不会,但是挖洞非常强的师傅。
如果要说CTF是对抗,那HVV算什么。要卷CTF干嘛不多卷HVV,HVV还可以直接看到成效,CTF看得到的就是一帮子人做一堆题。然后钱就花出去了,然后冠冕堂黄的说:响应**号召,助力国家网络安全事业发展了。
在HVV中就可以很明显的看到那么两个问题:
很难打的单位,可能因为一个钓鱼全军覆没了。一个供应链一个行业就挂的差不多了。
钓鱼以及供应链问题,要说CTF是对抗,那你拿CTF来攻击一个单位试试?
如果CTF都算得上对抗,那HVV算什么?
所以CTF在对抗上来说,真的意义没那么大,有的只是那层花里胡哨和自欺欺人罢了。
安全厂商的内卷
这个维度我看到的还太少,也不好多说。
我只说我看到的
我工作了这三年,看到的商务,更喜欢推各种安全产品,且安全厂商大的方向也只是卖产品。毕竟产品更赚钱,而安服更多只是做一个“体检”的角色。以体检检查出来的问题,提交给甲方,甲方对接人再拿给领导,然后买产品。然后加几个渗透测试,参加几次HW。
问题就在于,这解决了问题了吗?
作为一线安全服务人员,你给我IP或域名,我开撸,讲直白的最初我是充满热情的发现问题,并且写报告,但是由于遇到太多懈怠的客户,让我也懈怠,毕竟我辛辛苦苦挖的漏洞,不如销售一张嘴,领导要的也只是一份报告罢了,公司要的也是一份报告,并且让你赶紧做,昨晚继续下一家单位罢了。
不是我想敷衍工作,是我不得不敷衍工作,那么多的渗透测试项目,我想认真去做,我是真的没那个时间精力。并且有时候有些站,确实撸不下来,但是就非要出一个报告,你要说这个单位撸不下来也不全然,只是给的授权系统跟时间有限啊
HVV呢?HVV都没发现问题,应该就没问题了吧,我觉得HVV没被打穿,基本就是几个原因,手段不够狠,时间不够多,封IP太猛了。真正的攻击,从来不是我告诉你这个时间节点我要打你,更不是让你有机会封那么多IP,也不是限制各种手段。当然我了解其中可能带来的影响,所以才有那么多的限制。但是我觉得,常态化红蓝对抗,才是能够更加缩小被攻击的可能性的最根本做法。常规安服已经远远无法满足现在的安全需要,那些安全产品更是。
结语
讲的跟看的还是太过片面,只是单纯的想在这个阳光明媚的下午写一些东西,让大家看到有那么一种想法,是否可以降低CTF、常规安全产品的比重,重视真正的对抗。
花里胡哨只是自欺欺人罢了。









