白帽人才的基础能力分为几类?

白帽人才的基础能力分为几类?

最佳答案 匿名用户编辑于2022/12/09 13:19

白帽人才的基础能力主要包括 Web 漏洞利用与基础安全工具使用 两大类。

1.Web 漏洞利用

由于 Web 系统是绝大多数机构业务系统或对外服务系统的构建形式,所以 Web 漏洞利 用也是最常见,最基础的网络攻击形式之一。在实战攻防演习中,白帽子最为经常利用的 Web 漏洞形式包括:命令执行、SQL 注入、代码执行、逻辑漏洞、解析漏洞、信息泄露、XSS、配 置错误、弱口令、反序列化、文件上传、权限绕过等。

调研显示,在所有的 Web 漏洞利用能力中,SQL 注入和弱口令的平均掌握率最高:在实 战中,91.6%的白帽子发现并利用过 SQL 注入漏洞,91.4%的白帽子发现并利用过弱口令漏 洞。其他各类 Web 漏洞的平均掌握率都没有超过 90%。利用过 SQL 注入和弱口令漏洞的白帽 子如此诸多,主要原因是这两类漏洞在实战化环境中最为常见。相比之下,平均掌握率最低 的三种漏洞分别是反序列化漏洞、解析漏洞和配置错误,只有不到 60%的白帽子在实战中发 现并利用过这三种漏洞。

2.基础安全工具

基础安全工具是指安全分析或攻防实战过程中,经常使用到的一些初级的、基础的软件 工具。比较常见的基础安全工具包括:Burp Suite、Sqlmap、AppScan、AWVS、Nmap、Wireshark、 MSF、Cobalt Strike 等。

调研显示,Burp Suite 和 Sqlmap 这两款安全工具的平均掌握率最高,且都超过了 90%, Burp Suite 的平均掌握率更是高达 96.9%,算得上是最基础的入门级安全工具。而 MSF、 AWVS、Cobalt Strike 和 AppScan 的平均掌握率均不足 70%,是平均掌握率较低的安全工具。 其中,AppScan 的平均掌握率仅有 43.9%。也就是说,一半以上的白帽子不会使用 AppScan 这款安全工具。

 

参考报告REPORT

奇安信:2022中国实战化白帽人才能力白皮书.pdf

奇安信:2022中国实战化白帽人才能力白皮书。本次白皮书对“实战化白帽人才能力图谱”进行了扩展,将白帽子的实战化能力分为3个级别、14个大类、87项具体能力。基础能力中2大类20项具体技能的平均掌握率从67.0%提升至74.2%,提升了7.2个百分点;进阶能力4大类23项具体技能的平均掌握率从40.3%提升至55.0%,提升了14.7个百分点;而高阶能力的平均掌握率则基本上没有明显的变化,8大类44项具体技能的平均掌握率从28.3%小幅下降至27.3%,微降1.0个百分点。在基础能力中,Web漏洞利用能力的平均掌握率从57.0%,大幅增长到74.5%;基础安全工具的平均...

我来回答

快速提问

海量报告支持,行业专家解读

海量文库支持,行业专家解答

用户解答榜
分享至