你说的内卷其实也是厂商们的无奈之举,为啥这么说,因为CTF跟HVV其实没利润的,很多时候是被白嫖(不信你问问自家销售就知道了)。这时候一般就只能要求人员会多技能,要么不参加不给某些部门白嫖,公司那边想拿单就会比较困难。所以很多参加的人就会出现一人身兼多职的情况。而厂商那边估计你应该没到管理层的级别,一个产品型项目的利润率相较于一个服务型项目而言,基本上要乘以2,很多时候纯服务类型的项目除非是优质客户,要不很难做到不亏损。所以既要养团队,又要保证投资人的利益,不卖产品,纯靠研究那是机构干的事儿哦~你要是经历过安全圈兴起的时候,你可能就知道以前的安全是什么样子了,基本上就活在夹缝中,没有话语权,没有自主权。而CTF跟HVV的兴起,安全才真正的起来了。
没有办法,浮躁的安全,你不内卷就的死,只能靠坑自己人过日子
没办法啊ctf就是太离谱了啊,真的代码是真的不用一定会写,但是要看的洞是两码事情,无关挖洞技巧,代码
awd还是挺有意思的;然后就是ctf,说实话,我有个朋友打的ctf挺牛的,hvv还是打不穿给的目标;只能说ctf挖掘脑洞,学术方面的;说没用,其实也是有用的;但是希望不要那么绕,希望ctf可以贴合实战中的情况
接一下TOP1的话继续补充一些内容,楼主应该是纯技术侧的,对于行业整体发展趋势没什么了解,如果真的了解了你就会知道了,当前大多数客户的信息安全建设基本已经渡过了基础安全建设阶段,而通过CTF跟HVV,目前发现了不少短板。因此,现在信息安全项目,甲方爸爸们在提出安全需求的时候,它其实已经不是以往单纯的某一个需求,很多时候他是一个综合性的需求,需要一整套的信息安全解决方案去帮助建设一整套的信息安全体系或者融入到甲方自身的体系里面去,比如这几年比较火的零信任,DevSecOps,一体化安全运营方案,数据安全解决方案等等,技术侧的人很多时候就会感知到产品怎么老是在做定制化开发或者觉得自己的成果不被重视,销售怎么更多的时候在推产品,这其实很多时候是错位的感知罢了,因为在整体的大方案框架设计中,你做的只是整体方案很小一部分。这也是为啥以前安全行业的售前还能是干运维,干开发,干测试甚至于别的行业的售前能干,而现在的安全行业的安全咨询顾问必须是要有技术侧的技能,而且有过大的安全项目设计经验,还得有安全项目管理经验的人才能干的原因。
这是整体的趋势,而目前为啥更多感觉做戏比较多,为啥整体解决方案很难推,卖的更多的是产品,这其实是一个策略问题。作为一个乙方,你不可能要求一个甲方的安全部门真的能够很强势,就算真的是强势的甲方部门也不会这么做,因为你拍拍屁股走人了,人家那边还得在那边接着混呢。所以很多时候在初期推整体方案之前要分步骤层级推进,而且最主要的是客户那边的预算很多时候除了金融行业客户并没有很多甲方爸爸有多少预算是留给安全部门的。润物细无声,上来就贸然改变,其实是做不下去的~
当然行业内也有很多厂商还是老一套这个不否认,但是老一套的厂商现在基本上肉眼可见的衰落或者边缘化了~
说到了很多心声,我之前都不怎么关注ctf,也不学,然后销售在外面吹,说多厉害多厉害,然后我们顶着头上给别人讲,作为技术人员来说,无奈之举,公司又不想招专职ctf人员。
公司专门成立了,ctf战队,只要有比赛就去参加,然后各种奖项往那一摆,领导看了也高兴,可是,并不感觉公司的安全提高了多少,还有hvv,现在护网都是各大厂商盯着安全设备,发现可疑ip就封。而且都是提前告知什么时候开始hw,很多暴露面都收敛了,并不感觉,公司整体安全提高到了多少。都趋于形式了