中国白帽子调查报告-2019_16页_1mb
报告摘要
2019年中国白帽子调查报告总结
核心内容
本报告聚焦于2019年中国白帽子群体的现状、特征及在网络安全领域中的作用,揭示了他们如何通过漏洞挖掘、技术竞赛等方式为企业和社会提供安全保障。报告通过问卷调查与访谈,呈现了白帽子的年龄、教育背景、收入、技能、行业偏好、工作习惯等多方面的数据,反映了白帽子在当前网络安全生态中的重要地位。
主要观点
- 白帽子群体庞大且活跃:2019年国内白帽子总数超过114,000人,已为超过3000个客户组织发现并修复超过468,000个漏洞,漏洞赏金总额超过1600万元,相比去年增长35%。
- 年轻化趋势明显:白帽子群体以18-25岁为主,占比达67.4%,平均年龄22.7岁。26-35岁群体占比21.5%,36岁及以上仅占4.8%。
- 自学成才为主:近70%的白帽子是自学成才,主要通过网络资源、技术论坛和大咖博客学习,仅有30.2%是科班出身,但这一比例正逐步上升。
- 收入差异大:白帽子收入跨度较大,年收入5-15万元的占比最高(33%),年收入15-30万元的占比为24.7%。少数技术高手年收入可达50-100万元。
- 工作与生活平衡:多数白帽子是“独行侠”,偏爱金融、电商、IT/互联网等行业。他们普遍熬夜工作,多数在22-24点休息,2点以后才睡的比例也较高。
- 感情状态单身比例高:超过56.4%的白帽子目前为单身,有近三成处于热恋中,真正成家立业的比例仅为14.5%。
- 漏洞挖掘是主要技能:87%的白帽子喜欢从Web应用中挖掘漏洞,XSS漏洞最为热门,其次为注入、逻辑漏洞、弱口令等。多数白帽子有效漏洞数量集中在50-300个,少数技术大佬超过5000个。
- 工具使用多样化:BurpSuite、SQLmap、Nmap、MSF和中国菜刀是最受欢迎的工具,9%的白帽子喜欢自写扫描器。
- CTF比赛是技术竞技的重要形式:CTF比赛形式多样,包括解题模式、攻防模式和混合模式,参赛者普遍反映比赛压力大但富有挑战性。
- 漏洞马拉松是实战性活动:漏洞盒子平台发起的漏洞马拉松,是一项24小时不间断的漏洞挖掘比赛,具有高度实战性。
- 漏洞赏金使用广泛:漏洞赏金主要用于生活费、购买技术资料、装备和礼物等,部分白帽子表示赏金未达预期。
关键信息
白帽子画像
- 年龄分布:18-25岁占比67.4%,平均年龄22.7岁。
- 教育背景:69.3%拥有本科学历,12.4%为专科,8.4%为硕士,0.9%为博士。
- 收入情况:年收入5-15万元占比最高,19.4%没有固定收入。
- 技能来源:70%为自学成才,仅3.8%接受过正规培训。
漏洞挖掘与行业偏好
- 行业偏好:金融(13.2%)、电商(13.8%)、IT/互联网(16.3%)为白帽子主要关注行业。
- 漏洞类型:XSS、注入、逻辑漏洞、弱口令等为常见漏洞类型。
- 漏洞修复反馈:20%的白帽子认为企业修复不及时。
技术工具
- 常用工具:BurpSuite、SQLmap、Nmap、MSF、中国菜刀。
- 工具来源:网络课程/书籍(28.3%)、安全技术论坛(53.8%)等。
CTF比赛
- CTF形式:解题模式、攻防模式、混合模式。
- 比赛特点:题目涵盖逆向、漏洞挖掘、Web渗透、密码、取证、隐写等,强调技术挑战与实战能力。
漏洞马拉松
- 活动特点:24小时不间断漏洞挖掘比赛,采用积分制,具有高度实战性。
- 参与者反馈:比赛过程安静、专注,强调技术与脑力的较量。
漏洞赏金使用
- 主要用途:生活费/补贴家用(24.9%)、购买技术资料(26.5%)、买装备(15.1%)、买礼物(10.8%)等。
- 赏金满意度:46.2%认为赏金低于预期,39.6%认为远低于预期。
总结
中国白帽子群体正逐步成为网络安全领域不可或缺的力量。他们以年轻、技术能力强、自学为主的特点,通过漏洞挖掘、技术竞赛等方式为企业和社会提供安全保障。随着国家对网络安全的重视和相关法律法规的完善,白帽子群体的未来发展充满机遇。然而,他们也面临收入不稳定、企业修复不及时等现实问题。总体而言,白帽子们在技术与责任之间找到了平衡,是网络世界中值得信赖的卫士。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载