KeyFrame內部研究專用

Black Hat Europe 2025 | Nation-Scale SecOps: How CERT PL Scans Poland

Black Hat·7月7日週二·31 min英文

三句話摘要

波蘭國家安全機構通過開源掃描平臺進行大規模漏洞檢測與預防的實踐與啟示。 大規模國家級安全掃描與漏洞防護無需投入巨資或複雜技術棧,選擇開源工具、簡樸技術和及早發布,即可用小團隊在公益模式下檢測和阻止全社會範圍的系統性安全問題。 系統化防護的經濟可行性:不需要昂貴基礎設施或龐大團隊,通過整合現有開源工具(Nuclei、sqlmap)和簡單技術棧,一個 6 人團隊就能檢測超百萬級漏洞,成本遠低於商業解決方案,卻覆蓋全國。

重點整理

重點
  • 1

    系統化防護的經濟可行性:不需要昂貴基礎設施或龐大團隊,通過整合現有開源工具(Nuclei、sqlmap)和簡單技術棧,一個 6 人團隊就能檢測超百萬級漏洞,成本遠低於商業解決方案,卻覆蓋全國。

  • 2

    多維度威脅檢測架構:掃描涵蓋域名配置、DNS、SSL/TLS、軟體版本、WordPress 外掛、SQL 注入、XSS、目錄索引、git 倉庫洩露,並額外納入洩露密碼資料庫和網路事件情報,形成層層遞進的防護網。

  • 3

    及早發布優於完美交付:即使首頁 UI 簡陋,仍然決定上線而非等待,結果獲得遠超預期的用戶接納;若等待完善反而會延誤數月,錯過真實反饋和迭代改進機會。

  • 4

    公益模式的技術政治學:選擇由公部門非營利提供免費服務而非商業化,既解決法律限制下無法任意掃描私企的問題,也體現了技術決策的社會責任維度。

實用技巧與重點

乾貨
  • 掃描工具與功能
  • Artemis:檢測子域名、域名過期狀態、DNS 配置、SPF/DMARC、SSL/TLS、埠版本、CMS 版本、已棄用 WordPress 外掛、SQL injection、XSS、RCE、SSRF、非法 JavaScript 加載、目錄索引、git 倉庫洩露、登入面板、資料庫洩露、配置文件
  • Snitch:在 Shodan 執行 dork 查詢,批量通知受影響實體
  • Mailgoose:自助式 SPF 和 DMARC 配置檢查工具
  • 掃描覆蓋對象
  • 政府部門、地方政府、市政公司、文化機構、銀行、教育機構、醫院、媒體、政治人物網站、專業自治會
  • 域名來源
  • 政府資料入口(如本地政府機構資料庫)
  • 憑證透明日誌
  • 學校專用入口
  • 網頁爬蟲抓取
  • 用戶主動上傳
  • 關鍵檢測統計
  • 漏洞和錯誤配置:120 萬+ 個
  • 高嚴重性漏洞:近 7 萬個
  • 確認 SQL injection:1,000+ 個(通過執行數據庫計算驗證真實性)
  • 修復率:60%+
  • 門戶註冊用戶:1.5 萬
  • 驗證域名:1.7 萬
  • 驗證子網:1,400+
  • 波蘭本地政府 vs. 基準對比(SPF/DMARC 配置)
  • 波蘭本地政府:SPF 96%、DMARC 79%
  • .com 網站基準:SPF 50%、DMARC 15%
  • 基礎設施配置
  • 7 台標準 VPS 機器(4 核心),無特殊資料中心
  • 技術棧:Django + Postgres + Kubernetes
  • 依賴開源工具棧:Artemis(整合 Nuclei、sqlmap)、N6 網路事件聚合
  • 非營利網路資料來源:Shadow Server
  • 團隊與成本
  • 開發團隊:6 人(起始於 2 人 PoC 階段)
  • 掃描耗時:中等規模約 2 週
  • 服務永遠免費

結論

結論

大規模國家級安全掃描與漏洞防護無需投入巨資或複雜技術棧,選擇開源工具、簡樸技術和及早發布,即可用小團隊在公益模式下檢測和阻止全社會範圍的系統性安全問題。

完整解析

詳細

波蘭國家 C-CERT 的核心挑戰源於一個深刻觀察:當某家大學網站曝露了包含學生姓名、地址、成績、電話的 API 金鑰時,團隊意識到相同的漏洞模式可能遍佈波蘭各地,每個都可能成為下一場事件。與其被動應對每起事件,不如主動掃描全社會,防患於未然。這個理念驅動他們開發了 Artemis—一個開源掃描系統。Artemis 的獨特之處在於完全自動化:使用者只需提供域名清單,系統便逐一檢測 DNS 配置、SSL 證書、WordPress 版本漏洞、SQL 注入、XSS 等數十種風險,最後生成聚合報告。團隊只需監控、除錯和修復誤報,不需人工逐一檢查。

為了找到掃描目標,他們發揮創意利用各種資料來源:政府資料入口(如本地政府機構 Excel 清單)、憑證透明日誌提取政府域名、學校資料庫、甚至爬蟲爬取政治家信息網站(防止選舉前虛假信息植入)。掃描發現後,第二個工具 Snitch 進場—它在 Shodan 上執行查詢(如搜索暴露 RDP 的波蘭 IP),然後自動通知所有受影響實體。同時,他們發現郵件詐騙攻擊往往源於錯誤配置的 SPF 和 DMARC,便開發了 Mailgoose 供使用者自助檢查。

然而三個工具上線後,他們遇到兩個瓶頸:其一,作為國家安全機構,法律限制了他們隨意掃描私營企業的權限;其二,許多機構不知道自己有漏洞,也缺乏資源修復。於是團隊決定建設一個免費的自助門戶網站,讓任何人都可以主動登記並掃描自己的域名。這個門戶整合了三個工具的掃描結果,額外加入洩露密碼警告和網路事件通知。上線時的 UI 設計極其簡陋(講者自嘲「我冒充設計師的結果」),但團隊堅持及早發布而不是等待完美,這一決策至關重要。掃描耗時 2 週乍看不夠好,但他們發現使用者接受度遠超預期—若等待優化後才推出,可能要延誤數月,反而錯失真實反饋。及早發布讓他們後來招聘真正的設計師進行迭代。

技術實現上,團隊刻意選擇「無聊」的技術棧:Django、Postgres、Kubernetes。沒有前端框架,不是單頁應用,因為複雜技術會分散注意力從安全價值本身。整個系統跑在 7 台標準 VPS(每台 4 核)上,依賴開源工具棧(Nuclei、sqlmap、N6)和非營利網路資料(Shadow Server),成本遠低於商業掃描服務。由 6 人團隊維護(最初只有 2 人),這些數字說明:大規模安全防護不需要投入巨資或尖端技術。

成果之處在於規模與影響:系統已檢測超過 120 萬個漏洞和錯誤配置,其中近 7 萬個為高嚴重性,確認 1,000+ 個真實 SQL 注入(通過執行數據庫計算驗證,非誤報)。修復率超過 60%,說明接收通知的機構確實採取行動。波蘭本地政府的 SPF 配置率從全球基準的 50% 躍升至 96%、DMARC 從 15% 躍升至 79%,這是掃描、通知、教育和法律強制結合的成果。門戶已吸引 1.5 萬個使用者、1.7 萬個驗證域名、1,400+ 驗證子網,證明市場確實存在對這類服務的強烈需求。

講者強調的核心經驗是:不必追求完美才發布,自下而上的小規模倡議比大型官方項目更易啟動,簡單技術和小團隊足以解決真實問題,而低懸水果漏洞(已棄用外掛、暴露登入面板、目錄索引)仍然大量存在—系統化檢測的邊際效益巨大。他並邀請其他國家、NGO、技術社群複製這一模式,因為這不需要改變法律,只需收集管理者的掃描同意。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。