CNET科技資訊網(wǎng) 8月25日 北京消息:“土夫子”不會寫代碼,但這不妨礙他成為白帽黑客,擁有8年運維根基的他,特別擅長挖邏輯漏洞。截止8月24日,他總計向滴滴DSRC提交20個漏洞,累計積分高達(dá)11652,高居榮譽排行榜首。近日,這位神秘的白帽黑客對外講述了如何成為滴滴安全榮譽榜首第一的背后故事。
和慣常的經(jīng)歷不同,“土夫子”高二便輟學(xué),到北京后曾輾轉(zhuǎn)于各類互聯(lián)網(wǎng)公司工作,包括上市公司、創(chuàng)業(yè)公司等。剛接觸安全時他還沉浸在《盜墓筆記》里,于是有了“土夫子”這個ID,通過自學(xué),土夫子每天分析10-40個漏洞進(jìn)行歸納總結(jié),積累了挖漏洞的技能,如今的他一邊工作一邊兼職做白帽。
一年前,土夫子開始了對滴滴的持續(xù)“關(guān)注”,那時候滴滴安全剛起步。“我有個朋友,業(yè)余時間挖漏洞很厲害,受他影響,我也開始鉆研漏洞。運維出身學(xué)習(xí)安全知識,既是為了自我發(fā)展,也是興趣驅(qū)動,正好滴滴安全起步,于是我開始專挖滴滴漏洞,沒想到拿了第一名。”
漏洞是在硬件、軟件、協(xié)議的具體實現(xiàn)或系統(tǒng)安全策略上存在的缺陷,從而可以使攻擊者能夠在未授權(quán)的情況下訪問或破壞系統(tǒng)。這也是所有科技公司都要面臨的問題,很多科技公司甚至懸賞高價鼓勵白帽黑客提交漏洞,而金錢之外,他們更視挖到漏洞為榮耀,他們在這樣的工作中找尋到成就感。
為了挖一個漏洞,土夫子經(jīng)常對著顯示屏一坐就是6、7個小時,最嚴(yán)重的時候得了眼病,去醫(yī)院開了瓶眼藥水,繼續(xù)挖漏洞,而為了做漏洞測試,因為取消訂單太頻繁,土夫子三個手機號被封。
“有一次,周五提交了漏洞,與滴滴的安全工程師研究了一晚上沒有復(fù)現(xiàn)問題,為了復(fù)現(xiàn)漏洞,周六在家陪著安全工程師加班,我們兩人電話交流,研究一天,終于復(fù)現(xiàn)問題。”土夫子說。
對于白帽黑客而言,最大的認(rèn)可莫過于最迅速的回應(yīng),“有一次,我在夜里12點提交一個漏洞,滴滴安全這邊竟然立即響應(yīng)了。”
此外,土夫子稱:“DSRC是我見過最厚道的SRC,曾經(jīng)提交一個漏洞,自評為高危,但滴滴安全工程師審核后打到了嚴(yán)重級別,評分非常厚道。”
所有這些努力沒有白費,土夫子獲得滴滴安全榮譽榜排行榜第一名,也獲得了高額的獎勵。同時,他也呼吁白帽黑客:“要多動手,不要做破壞,注意保護(hù)公司信息安全,驗證漏洞點到為止,不要放shell和拖庫。”
據(jù)悉,滴滴出行安全應(yīng)急響應(yīng)中心(簡稱DSRC)于去年2015年11月上線,目前擁有“提交漏洞”、“公告”、“禮品商城”、“個人中心“四大版塊。如果用戶發(fā)現(xiàn)滴滴出行產(chǎn)品和業(yè)務(wù)的安全漏洞,可注冊訪問滴滴出行安全應(yīng)急響應(yīng)中心參與漏洞提交。
相關(guān)負(fù)責(zé)人表示,該平臺旨在集合安全領(lǐng)域的專家、白帽子、社會團體及個人共同發(fā)現(xiàn)潛在的漏洞信息,并依此建立漏洞統(tǒng)計分析中心,預(yù)知并自查風(fēng)險,及時修復(fù)漏洞,幫助提升自身產(chǎn)品的安全性,同時為用戶營造一個更安全的互聯(lián)網(wǎng)出行生態(tài)圈。
好文章,需要你的鼓勵
騰訊ARC實驗室推出AudioStory系統(tǒng),首次實現(xiàn)AI根據(jù)復(fù)雜指令創(chuàng)作完整長篇音頻故事。該系統(tǒng)結(jié)合大語言模型的敘事推理能力與音頻生成技術(shù),通過交錯式推理生成、解耦橋接機制和漸進(jìn)式訓(xùn)練,能夠?qū)?fù)雜指令分解為連續(xù)音頻場景并保持整體連貫性。在AudioStory-10K基準(zhǔn)測試中表現(xiàn)優(yōu)異,為AI音頻創(chuàng)作開辟新方向。
Meta與特拉維夫大學(xué)聯(lián)合研發(fā)的VideoJAM技術(shù),通過讓AI同時學(xué)習(xí)外觀和運動信息,顯著解決了當(dāng)前視頻生成模型中動作不連貫、違反物理定律的核心問題。該技術(shù)僅需添加兩個線性層就能大幅提升運動質(zhì)量,在多項測試中超越包括Sora在內(nèi)的商業(yè)模型,為AI視頻生成的實用化應(yīng)用奠定了重要基礎(chǔ)。
上海AI實驗室發(fā)布OmniAlign-V研究,首次系統(tǒng)性解決多模態(tài)大語言模型人性化對話問題。該研究創(chuàng)建了包含20萬高質(zhì)量樣本的訓(xùn)練數(shù)據(jù)集和MM-AlignBench評測基準(zhǔn),通過創(chuàng)新的數(shù)據(jù)生成和質(zhì)量管控方法,讓AI在保持技術(shù)能力的同時顯著提升人性化交互水平,為AI價值觀對齊提供了可行技術(shù)路徑。
谷歌DeepMind團隊開發(fā)的GraphCast是一個革命性的AI天氣預(yù)測模型,能夠在不到一分鐘內(nèi)完成10天全球天氣預(yù)報,準(zhǔn)確性超越傳統(tǒng)方法90%的指標(biāo)。該模型采用圖神經(jīng)網(wǎng)絡(luò)技術(shù),通過學(xué)習(xí)40年歷史數(shù)據(jù)掌握天氣變化規(guī)律,在極端天氣預(yù)測方面表現(xiàn)卓越,能耗僅為傳統(tǒng)方法的千分之一,為氣象學(xué)領(lǐng)域帶來了效率和精度的雙重突破。