Black Hat Europe 2025 | Nation-Scale SecOps: How CERT PL Scans Poland
三句話摘要
波蘭國家安全機構通過開源掃描平臺進行大規模漏洞檢測與預防的實踐與啟示。 大規模國家級安全掃描與漏洞防護無需投入巨資或複雜技術棧,選擇開源工具、簡樸技術和及早發布,即可用小團隊在公益模式下檢測和阻止全社會範圍的系統性安全問題。 系統化防護的經濟可行性:不需要昂貴基礎設施或龐大團隊,通過整合現有開源工具(Nuclei、sqlmap)和簡單技術棧,一個 6 人團隊就能檢測超百萬級漏洞,成本遠低於商業解決方案,卻覆蓋全國。
重點整理
重點- 1
系統化防護的經濟可行性:不需要昂貴基礎設施或龐大團隊,通過整合現有開源工具(Nuclei、sqlmap)和簡單技術棧,一個 6 人團隊就能檢測超百萬級漏洞,成本遠低於商業解決方案,卻覆蓋全國。
- 2
多維度威脅檢測架構:掃描涵蓋域名配置、DNS、SSL/TLS、軟體版本、WordPress 外掛、SQL 注入、XSS、目錄索引、git 倉庫洩露,並額外納入洩露密碼資料庫和網路事件情報,形成層層遞進的防護網。
- 3
及早發布優於完美交付:即使首頁 UI 簡陋,仍然決定上線而非等待,結果獲得遠超預期的用戶接納;若等待完善反而會延誤數月,錯過真實反饋和迭代改進機會。
- 4
公益模式的技術政治學:選擇由公部門非營利提供免費服務而非商業化,既解決法律限制下無法任意掃描私企的問題,也體現了技術決策的社會責任維度。
實用技巧與重點
乾貨- 掃描工具與功能
- Artemis:檢測子域名、域名過期狀態、DNS 配置、SPF/DMARC、SSL/TLS、埠版本、CMS 版本、已棄用 WordPress 外掛、SQL injection、XSS、RCE、SSRF、非法 JavaScript 加載、目錄索引、git 倉庫洩露、登入面板、資料庫洩露、配置文件
- Snitch:在 Shodan 執行 dork 查詢,批量通知受影響實體
- Mailgoose:自助式 SPF 和 DMARC 配置檢查工具
- 掃描覆蓋對象
- 政府部門、地方政府、市政公司、文化機構、銀行、教育機構、醫院、媒體、政治人物網站、專業自治會
- 域名來源
- 政府資料入口(如本地政府機構資料庫)
- 憑證透明日誌
- 學校專用入口
- 網頁爬蟲抓取
- 用戶主動上傳
- 關鍵檢測統計
- 漏洞和錯誤配置:120 萬+ 個
- 高嚴重性漏洞:近 7 萬個
- 確認 SQL injection:1,000+ 個(通過執行數據庫計算驗證真實性)
- 修復率:60%+
- 門戶註冊用戶:1.5 萬
- 驗證域名:1.7 萬
- 驗證子網:1,400+
- 波蘭本地政府 vs. 基準對比(SPF/DMARC 配置)
- 波蘭本地政府:SPF 96%、DMARC 79%
- .com 網站基準:SPF 50%、DMARC 15%
- 基礎設施配置
- 7 台標準 VPS 機器(4 核心),無特殊資料中心
- 技術棧:Django + Postgres + Kubernetes
- 依賴開源工具棧:Artemis(整合 Nuclei、sqlmap)、N6 網路事件聚合
- 非營利網路資料來源:Shadow Server
- 團隊與成本
- 開發團隊:6 人(起始於 2 人 PoC 階段)
- 掃描耗時:中等規模約 2 週
- 服務永遠免費
結論
結論“大規模國家級安全掃描與漏洞防護無需投入巨資或複雜技術棧,選擇開源工具、簡樸技術和及早發布,即可用小團隊在公益模式下檢測和阻止全社會範圍的系統性安全問題。”
完整解析
詳細波蘭國家 C-CERT 的核心挑戰源於一個深刻觀察:當某家大學網站曝露了包含學生姓名、地址、成績、電話的 API 金鑰時,團隊意識到相同的漏洞模式可能遍佈波蘭各地,每個都可能成為下一場事件。與其被動應對每起事件,不如主動掃描全社會,防患於未然。這個理念驅動他們開發了 Artemis—一個開源掃描系統。Artemis 的獨特之處在於完全自動化:使用者只需提供域名清單,系統便逐一檢測 DNS 配置、SSL 證書、WordPress 版本漏洞、SQL 注入、XSS 等數十種風險,最後生成聚合報告。團隊只需監控、除錯和修復誤報,不需人工逐一檢查。
為了找到掃描目標,他們發揮創意利用各種資料來源:政府資料入口(如本地政府機構 Excel 清單)、憑證透明日誌提取政府域名、學校資料庫、甚至爬蟲爬取政治家信息網站(防止選舉前虛假信息植入)。掃描發現後,第二個工具 Snitch 進場—它在 Shodan 上執行查詢(如搜索暴露 RDP 的波蘭 IP),然後自動通知所有受影響實體。同時,他們發現郵件詐騙攻擊往往源於錯誤配置的 SPF 和 DMARC,便開發了 Mailgoose 供使用者自助檢查。
然而三個工具上線後,他們遇到兩個瓶頸:其一,作為國家安全機構,法律限制了他們隨意掃描私營企業的權限;其二,許多機構不知道自己有漏洞,也缺乏資源修復。於是團隊決定建設一個免費的自助門戶網站,讓任何人都可以主動登記並掃描自己的域名。這個門戶整合了三個工具的掃描結果,額外加入洩露密碼警告和網路事件通知。上線時的 UI 設計極其簡陋(講者自嘲「我冒充設計師的結果」),但團隊堅持及早發布而不是等待完美,這一決策至關重要。掃描耗時 2 週乍看不夠好,但他們發現使用者接受度遠超預期—若等待優化後才推出,可能要延誤數月,反而錯失真實反饋。及早發布讓他們後來招聘真正的設計師進行迭代。
技術實現上,團隊刻意選擇「無聊」的技術棧:Django、Postgres、Kubernetes。沒有前端框架,不是單頁應用,因為複雜技術會分散注意力從安全價值本身。整個系統跑在 7 台標準 VPS(每台 4 核)上,依賴開源工具棧(Nuclei、sqlmap、N6)和非營利網路資料(Shadow Server),成本遠低於商業掃描服務。由 6 人團隊維護(最初只有 2 人),這些數字說明:大規模安全防護不需要投入巨資或尖端技術。
成果之處在於規模與影響:系統已檢測超過 120 萬個漏洞和錯誤配置,其中近 7 萬個為高嚴重性,確認 1,000+ 個真實 SQL 注入(通過執行數據庫計算驗證,非誤報)。修復率超過 60%,說明接收通知的機構確實採取行動。波蘭本地政府的 SPF 配置率從全球基準的 50% 躍升至 96%、DMARC 從 15% 躍升至 79%,這是掃描、通知、教育和法律強制結合的成果。門戶已吸引 1.5 萬個使用者、1.7 萬個驗證域名、1,400+ 驗證子網,證明市場確實存在對這類服務的強烈需求。
講者強調的核心經驗是:不必追求完美才發布,自下而上的小規模倡議比大型官方項目更易啟動,簡單技術和小團隊足以解決真實問題,而低懸水果漏洞(已棄用外掛、暴露登入面板、目錄索引)仍然大量存在—系統化檢測的邊際效益巨大。他並邀請其他國家、NGO、技術社群複製這一模式,因為這不需要改變法律,只需收集管理者的掃描同意。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

