av无码中文字幕不卡一区二区三区 ,骚动漫十八禁在线观看,波多野结衣中文字幕一区二区三区,国产成人精品一区二区三区视频,久久精品192.168.0.1,久久在精品线影院精品国产,中文字幕精品久久久久人妻红杏1,国产午夜理论片不卡

                      歡迎光臨

                      我們一直在努力

                      四葉草安全馬坤:從黑客到安全公司,從付不起工資到超三千萬融資

                      日期: 來源:收集編輯:佚名

                      本月初,一家西安的網(wǎng)絡安全公司獲得超過三千萬人民幣Pre-A輪融資的消息刷遍了網(wǎng)絡安全從業(yè)者們的朋友圈,這家公司就是四葉草安全。就國內(nèi)網(wǎng)絡安全環(huán)境來說在資本寒冬拿到如此金額融資的團隊實屬少見,這離不開四葉草安全的領(lǐng)袖——馬坤。

                      四葉草安全馬坤:從黑客到安全公司,從付不起工資到超三千萬融資

                      從安全小白到滲透高手

                      日歷翻回到14年前

                      2001年4月1日發(fā)生中美撞機事件后,中美兩國的黑客之間爆發(fā)了看不見的戰(zhàn)爭,兩國網(wǎng)站上的黑客攻擊事件每天都要發(fā)生40到50起。馬坤就是這場中美黑客大戰(zhàn)當中的一員,彼時,他化名為某ID,以HUC(中國紅客聯(lián)盟)成員的身份在一個個美國網(wǎng)站上掛上了五星紅旗。

                      馬坤與安全行業(yè)結(jié)緣還要從他那次并不算成功的高考說起,由于發(fā)揮失常,本可以去到頂尖大學的他被調(diào)配到了一所較為普通的一本類理工院校,學習測控技術(shù)與儀器專業(yè)。

                      看著平日一起玩耍的小伙伴一個個都踏進了心儀的學府,一向要強的馬坤心里滿是失落,他漸漸開始不去上課,與曾經(jīng)的自己背道而馳。

                      可以說是緣分奇妙,也可以說是命運使然,馬坤就在那時接觸到了網(wǎng)絡安全,并從那次中美黑客大戰(zhàn)后開始慢慢的迷上這個行業(yè)。當時在安全行業(yè)根本沒有當今各種各樣的培訓,馬坤全憑著熱愛兩字到處看各種教程,擺弄一些黑客小工具,從QQ號相關(guān)技術(shù)開始熟悉遠程控制、木馬、鍵盤記錄等技術(shù)。

                      為了炫耀技術(shù)在大一通過IPC共享的漏洞控制了整個機房的電腦,讓它們彈出一些恐怖嚇人的網(wǎng)頁;為了找失聯(lián)的同學,滲透進某整個省的高校,在網(wǎng)站的js文件中掛出尋人啟事,“做過很多這種無厘頭的事情,就是因為喜歡”,馬坤說,“最后還真把人找到了。”

                      馬坤在其中越鉆越深,天天在網(wǎng)吧跟同學一塊通宵,同學玩游戲,馬坤玩一會游戲看一會黑客相關(guān)的東西。從一些國內(nèi)黑客社區(qū)學的東西已經(jīng)不能滿足他的獵奇心,逐漸他與國外的滲透好手們切磋技藝,在滲透領(lǐng)域掌握了很多經(jīng)驗,2005年已經(jīng)是滲透領(lǐng)域高手的馬坤作以核心成員的身份加入了FST(火狐技術(shù)聯(lián)盟),他的ID是cnfjhh,圈內(nèi)人稱cn。

                      “因為這方面比較神秘,而我是一個對未知領(lǐng)域很有興趣的人。但當真正接觸到這個行業(yè)以后,我才發(fā)現(xiàn)有很多很多東西等著去學,越學越覺得自己很淺薄,所以從03年感覺真正入門到07年一直在學習各種知識,到后來有的網(wǎng)站我大概看幾眼就知道能不能搞定,而網(wǎng)站本身只是打開滲透之路的門,后面的路還很長,能不能拿下目標,靠的是經(jīng)驗、思路和耐心”,馬坤說。

                      2006年,網(wǎng)游《魔獸世界》火爆全球,美國的暴雪公司也名聲大噪,當時馬坤受到了朋友的鼓動:“聽說你能力很強,有本事把暴雪黑了”。要強的馬坤聽了之后比較受刺激,于是就摩拳擦掌準備堵住朋友的嘴,但沒想到過程卻意外地輕松。

                      “那就試一下,沒想成無意中發(fā)現(xiàn)一個簡單的漏洞很快就搞進去了”,馬坤說,“發(fā)現(xiàn)web有負載均衡,整個滲透持續(xù)了好幾天,終于進到內(nèi)網(wǎng),在整個滲透過程中并沒有改對方的東西,也沒有留任何后門,我滲透喜歡記錄管理的習慣,日志痕跡也不留,碰到一些審計設備也會想辦法繞過他們,后來只在暴雪官方主頁留下一個‘Test by cnfjhh’的文本。我對安全是很喜歡的,我要得只是證明自己行,絕不因為別的誘惑去玷污愛好。”

                      因為熱愛,所以回程

                      滲透暴雪事件結(jié)束后,馬坤受到很多外界的干擾就沒有繼續(xù)他的黑客事業(yè),去了當?shù)厥泄ど叹止ぷ鳎荒旰笥秩ヒ患野倌晖馄髲氖屡c大學專業(yè)相關(guān)的工作。在外企5年的時間里,馬坤已經(jīng)把技術(shù)慢慢的放下了,雖然外企的待遇比較好,但是找不到存在感,他依然向往著網(wǎng)絡世界的明槍暗箭,向往著滲透成功的歡呼雀躍。

                      “可能就是因為在黑客這個興趣上投入的太多,這個領(lǐng)域已經(jīng)和我已經(jīng)融合在一塊了。當時看到好幾個哥們都在創(chuàng)業(yè),自己也有了這個念頭。”

                      讓馬坤正式有了創(chuàng)辦公司的念頭是在2012年,與MS等幾個多年兄弟組了團隊,為CNCERT檢查全國多個省運營商網(wǎng)絡漏洞和問題。這個契機使得馬坤覺得安全領(lǐng)域還是有所可為的,并且以后會逐漸變成一個需求更多的行業(yè)。

                      由于在外企工作多年,自己慢慢也有了點小積蓄,于是在2012年底馬坤和他的朋友創(chuàng)辦了四葉草,公司是創(chuàng)辦了,然后呢?

                      沒有項目,沒有客戶,沒有人。

                      “當時很多客戶對安全的理解就是采購設備,這跟我最開始的觀點是格格不入的。我們是想做成一個方案解決商,而不是安全設備的銷售商。國內(nèi)的安全行業(yè)絕大多數(shù)都是在做設備,可能是因為利潤來的快。發(fā)現(xiàn)用戶漏洞和缺陷是第一步,但第一步就沒有人重視,因為這一步不賺錢做的人就很少,大家都在趨利,要是格格不入的話就會逐漸被淘汰。”

                      韜光養(yǎng)晦,厚積薄發(fā)

                      情懷歸情懷,公司還是要生存下去的。馬坤認真的思考了幾個月后,覺得該走的路還是要走,開始親力親為跑客戶,在公司成立之初也賣過十余單的安全設備。

                      從一個技術(shù)發(fā)燒友的變成銷售的過程,馬坤坦言“內(nèi)心很復雜,但為了公司活下去這又是不得不做的。”有這些經(jīng)歷更讓馬坤覺得安全市場的缺口是很大的。

                      “用戶解決安全問題這個過程,就好比一個人頭痛,并沒有人給他做診斷,讓他買了很多胃藥,這個過程中用戶并不知道痛點在哪,而對方只關(guān)心藥賣的如何”,馬坤在這個節(jié)骨眼上萌生了要幫用戶去發(fā)現(xiàn)問題的想法,“知道問題在哪,才能去解決。”

                      這時公司已經(jīng)成立了多半年,公司開始嘗試去接一些安全廠家的外包,也就是賣設備之前的一些安全評估,在獲得授權(quán)的情況下完全模擬黑客的思路去發(fā)現(xiàn)用戶本身的安全缺陷。

                      這種事情很不賺錢,按每人每天計算,大部分就是幾百塊錢,好一點也就一千多塊。有時候只需要檢測一臺主機,而有時候是很多個網(wǎng)段,“這個情況沒法去計較工作量的問題了,有的工作量非常大,而且是純手工活,時間緊迫,你必須快速完成。”

                      “觸動最深的是一次去某用戶那干活,有三四百臺問題主機上千種應用擺到面前,需要一個一個去發(fā)現(xiàn)問題并處理問題。干兩個星期下來用戶說話沒算數(shù)只結(jié)算了幾百塊,我們還是硬著頭皮把事干完了,這不是為了盈利或怎樣,就是為了總結(jié)其中出現(xiàn)的問題便于給團隊增加經(jīng)驗。由于項目都是背靠背,公司很多時候賬戶上沒錢發(fā)不起工資。”

                      這些經(jīng)驗成為了他們寶貴的財富,也成為四葉草團隊承辦多個CTF比賽和完善分布式漏洞掃描平臺Bugscan等產(chǎn)品而厚積薄發(fā)的一部分。

                      專注服務,做透做深

                      Bugscan是面向安全領(lǐng)域的發(fā)燒友和極客們的免費漏洞掃描平臺,傳統(tǒng)的特征庫對比的方式查找漏洞因為缺少行為識別導致誤報比較多。它采用分布式漏洞掃描,可對目標快速準確的掃描,用戶也可制作上傳插件,通過模擬行為提高準確度。四葉草還采用與主框架相同的Python語言編寫了漏洞社區(qū)“圈子”,把安全圈的高手匯集到一起,由他們主動發(fā)現(xiàn)問題,相同的編寫語言可以讓愛好者們通過討論交流直接在社區(qū)中該進插件并讓主框架直接調(diào)用,“圈子”和Bugscan平臺之間產(chǎn)生了很深的紐帶。

                      (Bugscan漏洞掃描平臺)

                      馬坤表示Bugscan由同事小Z在2011年年底就開始做了,經(jīng)過西瓜、老武和不流暢等同事多次代碼重構(gòu)后已經(jīng)非常完善了,他們于2015年2月份正式對外發(fā)布。

                      “在國內(nèi)對漏洞有深刻理解,又有相關(guān)編程能力的人群大概不到兩萬。過去黑客技術(shù)只能靠自學,現(xiàn)在的孩子很幸福,可以有各種培訓機構(gòu)和地方去學習,但是學習是需要時間的,所以這方面的人才補充會有一個醞釀期,在未來三到五年才會補充現(xiàn)在的需求缺口,所以現(xiàn)在局面很尷尬,國內(nèi)目前安全行業(yè)很缺人,而我們做的事,能在一定程度上激發(fā)安全愛好者們水平的縱向成長。我們公司除了有做滲透測試、代碼審計、二進制領(lǐng)域的,還有做前端開發(fā)、底層模塊開發(fā)、固件開發(fā)、協(xié)議分析、ACM算法等領(lǐng)域的兄弟。”

                      直到去年年底,四葉草整個團隊還只有十幾個人,馬坤想拉以前玩滲透的高水平戰(zhàn)友入伙,他們水平雖高,但不屑于做安全行業(yè),因為這個行業(yè)不賺錢,沒幾個人愿意來。安全公司不能沒有人,不能什么事都來自己干。為了有效地發(fā)現(xiàn)人才,四葉草安全從辦第一個CTF(SSCTF)到近期的華山杯比賽,中間陸陸續(xù)續(xù)的舉辦多場比賽,效果都非常好,讓更多黑客愛好者們知道了四葉草安全,很多比賽場景源自他們團隊這么幾年來在一線辛苦的摸爬滾打而積累的經(jīng)驗。

                      現(xiàn)在四葉草安全整個團隊已經(jīng)擴張到了四十多人,馬坤也在著手他們新產(chǎn)品Bugfeel(感洞)的推出。漏洞感知平臺Bugfeel不同于Bugscan的免費模式,它是一個較為商業(yè)化的服務,采用了雙引擎技術(shù),可全方位的對云服務進行自動觸發(fā)式的漏洞發(fā)現(xiàn),也可對App的服務端和通訊過程進行有效識別。Bugfeel(感洞)可通過與私有云服務商進行定制化服務實現(xiàn)商業(yè)化。目前Bugfeel(感洞)已完成兩輪功能測試,第三輪測試完成后會正式推向市場。

                      “其實一開始我是拒絕投資的”

                      隨著公司逐步走向正軌,安全行業(yè)內(nèi)優(yōu)秀公司的稀缺也使得一些投資機構(gòu)主動找到馬坤談投資的相關(guān)事宜,但馬坤最初對此的態(tài)度卻是不當回事,用他的話來說是這個階段他們已經(jīng)可以自給自足了。

                      “以前看過很多新聞,說有的公司拿了融資反而整個步伐往另外一個方向去走了,變得不做事了。所以在早期我對融資的態(tài)度是比較排斥的,雖然整個安全服務行業(yè)都不太盈利,可我們現(xiàn)階段可以養(yǎng)活自己了。但是和如山創(chuàng)投老總聊后改善了對投資的看法,他說現(xiàn)在國外的安全服務企業(yè)譬如Fire Eye,他們都是虧損的,所以他不害怕我們虧損,只需要把影響力做出來。”

                      馬坤透露這次投資方的股權(quán)只占到了很小的一部分,四葉草的估值是幾個億,他們沒有什么限制條件和對賭協(xié)議,最讓馬坤感受到誠意的還是一個字:快。

                      “從今年11月初他們過來找我們談到最終簽訂合同只花了不到兩周的時間,簽訂后一周錢就到賬了,總共也就20天左右的時間。因為很多同行現(xiàn)在也都在拿融資,發(fā)展速度很快,競爭激烈,經(jīng)過思考,我覺得這個融資是可以拿的,但是我們把它要用到點上。”

                      于是四葉草在最近提出了一個“佰萬計劃”,拿出數(shù)百萬元去回饋圈子漏洞社區(qū)的愛好者們,給他們的貢獻進行補貼和激勵。“這是以前想去做但是沒有能力做的事情,可能這也是拿融資的一個好處吧”,馬坤笑道。

                      除了回饋安全愛好者、深化產(chǎn)品、擴張團隊,馬坤對這幾千萬怎么花暫時還未想好,不變的是未來四葉草還會繼續(xù)做服務,他覺得這只是剛剛開始,將漏洞發(fā)現(xiàn)這個細分領(lǐng)域做專,并逐漸把四葉草的新型模式推向全球市場。

                      要合作,要聯(lián)合

                      “現(xiàn)在安全行業(yè)說實話很小,大家都很艱苦,本身就是一個很小的行業(yè)再去互相擠兌,對行業(yè)對自己都沒有好處,還不如抱團取暖,共同進步,再說被模仿說明你選的路是對的”, 面對BAT等大公司在安全領(lǐng)域的快速布局和同行的模仿等壓力時,馬坤說。

                      目前BAT等大型互聯(lián)網(wǎng)公司旗下的安全團隊主要精力還是要放在內(nèi)部公司系列產(chǎn)品的安全上,主要負責解決自己內(nèi)部的安全問題。馬坤認為四葉草與他們之間是沒有業(yè)務沖突的,反而還會聯(lián)合起來,安全行業(yè)之間的協(xié)同合作很重要。

                      “有些時候大公司內(nèi)部出現(xiàn)問題安全部門很難處理的面面俱到,可以用我們或同行的服務模式減輕他們的壓力。我們常聽說一個小黑客拿下某某大型系統(tǒng),對此我覺得一點都不奇怪,一個用戶好比色子有很多點,攻擊的人只需要從一個點鉆進去,防御的人卻需要把所有的點都堵住,攻防本來就不對等,做安全的人很不容易,要耐得住性子,攻防之路還會很長很長,要抗衡就需要聯(lián)合更多有實力的安全力量,讓防御的效率和質(zhì)量要跟得上趟才行。”

                      除了運營商、政府、能源、電力等等行業(yè)和BAT等大型互聯(lián)網(wǎng)公司,信息安全對中小型、小微型企業(yè)同樣重要,四葉草曾在2014年為某億級APP做的授權(quán)滲透測試,一個四葉草的技術(shù)人員用了一下午的時間就獲取了其內(nèi)網(wǎng)的最高權(quán)限。

                      “如果這個人是個心懷不軌的黑客的話,滲透后可以拿到源代碼,所有的用戶數(shù)據(jù),公司的資料包括在線支付系統(tǒng)等等,這種情況下后果會是什么樣子?數(shù)據(jù)會賣給同行,或者制造一個大新聞,這樣會讓競爭對手非常的開心,很有可能會讓這個新生而有錢的公司down掉。”

                      細分是行業(yè)大趨勢

                      馬坤表示安全行業(yè)的細分化會是一個趨勢,包括了不同領(lǐng)域的細分和不同服務的細分。

                      對于領(lǐng)域的細分,馬坤相信在不遠的未來,智能設備的普及、工業(yè)自動化控制以及移動端的安全這三個領(lǐng)域?qū)前l(fā)展的重中之重。同時他非常認同服務的細分,“安全領(lǐng)域里一個公司不可能做的面面俱到,只能去做自己擅長的,在一個領(lǐng)域做得足夠深,在市場上產(chǎn)生正向效應,這就很棒。”

                      天使惡魔,一念之間

                      “安全會是信息化的脊梁,協(xié)議、算法、系統(tǒng)的缺陷是會不斷的被發(fā)現(xiàn),應用的多樣化會讓更多行業(yè)都離不開它,所以它會和信息化共存,這也是我把它堅持下去的原因之一。我們這個行業(yè)有很多人去做了黑色產(chǎn)業(yè)鏈,我一直都比較抵觸這些東西。不過這個世界上沒有太多壞人,更多的是迷茫的人,安全行業(yè)大有可為,他們是可以被慢慢引導的。”

                      對想要有在網(wǎng)絡安全行業(yè)從業(yè)或創(chuàng)業(yè)的人,馬坤給出了他的建議:“堅持和喜歡,這兩點非常重要,而最重要的是心存正義,要能夠抵御一些誘惑。在一個細分領(lǐng)域往深鉆,不要去做面面俱到的人。如果只是想賺錢來這個行業(yè),那趁早到別的行業(yè)去,因為這個行業(yè)真的很苦。”

                      文/李澤辰

                      相關(guān)閱讀

                      熱門文章

                      最新文章

                      主站蜘蛛池模板: 黑人强伦姧人妻日韩那庞大的| 久久青青草原一区二区| 日本一卡二卡不卡视频查询| 欧美饥渴熟妇高潮喷水| 天天躁日日躁狠狠躁欧美老妇小说 | 亚洲经典av一区二区| 波多野无码黑人在线播放| 欧美日韩国产精品爽爽| 亚洲 综合 欧美 动漫 丝袜| 内射人妻无套中出无码| 亚洲aⅴ综合色区无码一区| 国产美女裸体无遮挡免费视频下载| 不卡av中文字幕手机看| 男人的天堂va在线无码| 超碰cao已满18进入离开官网| 亚洲 欧美 另类 制服 日韩| 国产亚洲精品AA片在线爽| 中国xxxx做受视频| 国产精品任我爽爆在线播放6080 | 少妇被多人c夜夜爽爽| 无码人妻aⅴ一区二区三区蜜桃| 婷婷精品国产亚洲AV麻豆不片| 亚洲国内精品av五月天| 第一页亚洲| 在线观看成人年视频免费| 亚洲中文字幕精品一区二区三区| 亚洲а∨天堂男人色无码| 久久精品国产亚洲av天海翼| 色偷偷偷在线视频播放| 亚洲国产日韩A在线亚洲| 在线天堂中文www官网| 熟熟熟熟熟熟熟熟妇50岁| 国产亚洲精品久久久久丝瓜| 秋霞无码av一区二区三区| 国产国语一级毛片在线视频| 少妇夜夜春夜夜爽试看视频| 激情亚洲专区一区二区三区| 五月婷婷俺也去开心| 国产久9视频这里只有精品| 久久99精品久久久久婷婷| 国产成人精品怡红院在线观看|