奇安信集团将基于内部安全大数据分析、安全运营实践案例分析、各领域市场调研分析及与第三方合作产出的研究成果,以研究报告的形式对外发布。为方便学习分享和二次研究,绝大多数研究报告都为用户提供了PDF、WORD和PPT三种不同格式的下载方式,部分PPT还有专家的配音解读。欢迎大家下载和使用。
发布时间:2021年01月20日
白帽子,在很多人心中的印象就是挖洞高手。但随着网络安全实践工作的持续深入发展,白帽子已经成为了各项网络安全工作中不可或缺的关键要素。特别是近年来持续深入开展的网络安全实战攻防演习工作,对作为蓝队核心的白帽子,提出了越来越高的实战化能力要求。要求白帽子具备在实战对抗环境和实际业务环境中,实现有效的攻击的能力,并能够由此发现目标机构存在的安全问题或安全隐患。
实战化,对白帽子能力的要求更高,也更全面。一方面,对于具备实战化运行能力的大型政企机构来说,很多低级的安全漏洞早已修复,想要实现有效攻击,就必须具备发现某些高级安全漏洞的能力;另一方面,单纯知道某个漏洞的存在也不等于能够实现有效的攻击,白帽子还必须具备在实战化的业务环境下,实现漏洞有效利用的能力,这就要求白帽子具有社工能力、协作能力、业务分析能力等多种安全能力。
从实际工作需要出发,我们发现,目前国内白帽子的实战化能力还很不全面,存在诸多短板。绝大多数白帽子的能力集中于Web漏洞的挖掘与利用这样的初级或中级能力,而对于系统层漏洞挖掘、CPU指令集、编写POC或EXP等中高级能力,则存在明显的人才缺失。
为提升国内白帽子群体的整体能力水平,适应日益重要的攻防演习实战需求,补天漏洞响应平台联合奇安信安服团队和奇安信行业安全研究中心,结合1900余个目标系统的攻防实战经验,首次系统性地总结了“实战化白帽子能力需求图谱”,并据此针对补天平台选取了645名白帽子进行了能力调研,形成了《中国实战化白帽人才能力白皮书》。在接受本次调研的白帽子中,约74.0%的白帽子参加过有关部门组织的实战攻防演习活动。
希望此项研究成果能够对安全行业的实战化白帽子人才发展及能力培养有所帮助。
2025年,国内白帽子人均向各大平台提交各类安全漏洞109个,与前几年相比均有所提升,创历年最高。2025年,国内白帽子每年人均可通过挖洞或参与演习获取奖金收入约50681.5元,较2024年的47262元增加了7.2%。与近年整体平均奖金水平相比正在稳步回升。
众多白帽子正处于高速成长阶段,且自我管理能力较强。内向、我行我素、个人喜好优先的I人,是白帽人才的主力军。
2025年,全球网络安全威胁进一步复杂化与尖锐化,漏洞态势呈现数量激增、高危集中、利用加速、攻击智能的显著特征。本报告基于奇安信CERT 2025年全年漏洞监测数据,结合CNVD、CNNVD、VulnCheck等国内外权威漏洞库及威胁情报平台,通过多源交叉分析与深度研判,系统梳理2025年漏洞发展趋势、攻击手法演变、行业影响与关键案例,并构建覆盖“监测-研判-响应-防御”的全景化防护体系框架,旨在为政府、企业及相关客户提供精准、及时、可操作的漏洞情报与防御建议,助力其在日益激烈的网络对抗中构建主动、弹性、智能的安全能力。
查看详情
2026年1月15日,奇安信代码安全实验室奇车安全团队发布《智能网联汽车云平台漏洞分析报告》(以下简称:《报告》)。报告对2025年度国内30家主流汽车厂商的云平台进行了漏洞分析,结果触目惊心:93.3%的厂商云平台存在安全漏洞,其中76.7%的厂商云平台存在超危或高危级别漏洞,直接危害车企和用户数据安全、车辆安全,整体安全风险极高。从漏洞类型、成因、危害及影响范围来看,当前行业整体软件安全水平极低,安全防护基础极为薄弱,安全态势严峻,亟需引起行业的高度重视。
查看详情
奇安信行业安全研究中与Coremail邮件安全人工智能实验室、CACTER邮件安全研究团队联合发布了《2024中国企业邮箱安全性研究报告》。本报告聚焦于中国企业邮箱安全性,以电子邮箱的使用、垃圾邮件、钓鱼邮件、带毒邮件为核心研究对象,从其规模、发送源、受害者分布以及典型案例等多维度展开深入分析。
查看详情
2025年,国内白帽子人均向各大平台提交各类安全漏洞109个,与前几年相比均有所提升,创历年最高。2025年,国内白帽子每年人均可通过挖洞或参与演习获取奖金收入约50681.5元,较2024年的47262元增加了7.2%。与近年整体平均奖金水平相比正在稳步回升。
众多白帽子正处于高速成长阶段,且自我管理能力较强。内向、我行我素、个人喜好优先的I人,是白帽人才的主力军。
2025年,全球网络安全威胁进一步复杂化与尖锐化,漏洞态势呈现数量激增、高危集中、利用加速、攻击智能的显著特征。本报告基于奇安信CERT 2025年全年漏洞监测数据,结合CNVD、CNNVD、VulnCheck等国内外权威漏洞库及威胁情报平台,通过多源交叉分析与深度研判,系统梳理2025年漏洞发展趋势、攻击手法演变、行业影响与关键案例,并构建覆盖“监测-研判-响应-防御”的全景化防护体系框架,旨在为政府、企业及相关客户提供精准、及时、可操作的漏洞情报与防御建议,助力其在日益激烈的网络对抗中构建主动、弹性、智能的安全能力。
查看详情
2026年1月15日,奇安信代码安全实验室奇车安全团队发布《智能网联汽车云平台漏洞分析报告》(以下简称:《报告》)。报告对2025年度国内30家主流汽车厂商的云平台进行了漏洞分析,结果触目惊心:93.3%的厂商云平台存在安全漏洞,其中76.7%的厂商云平台存在超危或高危级别漏洞,直接危害车企和用户数据安全、车辆安全,整体安全风险极高。从漏洞类型、成因、危害及影响范围来看,当前行业整体软件安全水平极低,安全防护基础极为薄弱,安全态势严峻,亟需引起行业的高度重视。
查看详情
奇安信行业安全研究中与Coremail邮件安全人工智能实验室、CACTER邮件安全研究团队联合发布了《2024中国企业邮箱安全性研究报告》。本报告聚焦于中国企业邮箱安全性,以电子邮箱的使用、垃圾邮件、钓鱼邮件、带毒邮件为核心研究对象,从其规模、发送源、受害者分布以及典型案例等多维度展开深入分析。
查看详情
95015服务热线
微信公众号
京公网安备11000002002064号