CSS 2019腾讯安全探索论坛(TSec)首发众多安全议题 护航产业数字化转型

  • 时间:
  • 浏览:2
  • 来源:大发快3网投平台-大发快3投注平台_大发快3娱乐平台

7月50日在北京国际饭店,迎来了备受网安圈关注的第五届互联网安全领袖峰会(简称CSS 2019)。作为峰会的主题特色论坛之一,本届腾讯安全探索论坛(TSec)以“前沿科技、尖端对抗”为主题,吸引了数学工程与先进计算国家重点实验室、清华大学、绿盟科技等产学研大咖,联袂首发诸多前沿信息安全议题,探讨全球信息安全领域前沿技术、研究成果及未来趋势。

在致辞中,腾讯安全玄武实验室负责人于旸(TK教主)表示,希望以此次腾讯年度安全峰会为契机,腾讯安全将更多地参与全球网络安全生态建设,有有助于于产学研各界形成合力,为加速技术创新、共享重要技术成果搭建一个多多长期、持续的沟通合作者者平台,进而推动产业互联网时代的安全技术发展。



(图:腾讯安全玄武实验室负责人于旸)

聚焦漏洞挖掘和源代码安全 四大漏洞挖掘处里方案探索攻防新知

安全漏洞作为威胁互联网安全的主因,自然是各大安全论坛的焦点话题。在本届TSec上,演讲嘉宾围绕源代码审计、模糊测试、语义解析漏洞、内核信息泄露等细分领域展示最新技术与应用的工具检测研究成果,给正在从事研究和应用的业内人士带来诸多实践价值和有益参考,直接将现场气氛推向高潮。

数学工程与先进计算国家重点实验室助理研究员甘水滔与清华大学副教授张超发表了题为《流敏感的模糊测试系统》的演讲。提及模糊测试,甘水滔认为这人挖掘方案是一把“双刃剑”,且两种位于一定的局限性。对此,两位博士针对模糊测试中的控制流反馈信息不精确、控制流和数据流不敏感等什么的问题,分别提出了“高精度覆盖率跟踪”、“控制流敏感的模糊测试”、“数据流敏感的模糊测试”等三款处里方案,构建出流敏感的模糊测试系统,受到现场观众的强烈反响。

而Tencent Blade Team高级研究员钱文祥与李宇翔则聚焦“语法、文法解析器共用的攻击面”什么的问题,通过实证提出“挖掘语法解析器规则漏洞”这人什么的问题,以Lex & YACC(Flex & Bison) 规则方面为例进行了完整性分析,并在此基础上总结了语法解析器规则漏洞的主要成因,并提供了审计规则的通用思路,让安全研究人员要能简单、快速、高效地发现规则中的漏洞。

针对自定义内存管理函数引发的安全什么的问题,上海交通大学王健强研发出一款具备自然语言处都可否力的源代码内存安全漏洞检测工具——NLP-EYE,可快速帮助使用者提高现有源代码安全检测能力,让关注源代码审计的极客印象极为深刻。在内核信息泄露方面,独立安全研究员王伟波以CVE-2019-8540漏洞为例,首次披露通过基于qemu批量化挖掘macOS/iOS内核信息泄露的研究妙招,并完整性讲述如可通过qemu去发现其他类型的内核漏洞,以期给企业更好的安全设计及防御思路。

首度揭秘四类漏洞细节“内幕”,助力网安技术实践创新

众所周知,安全漏洞是信息系统中客观位于的事实,是引发网络系统不安全的核心因素。针对信息系统安全漏洞的研究对保护网络安全和信息安全有着重要意义,对信息安全工作者有着重要的理论价值和实际意义。

在本届TSec上,来自绿盟科技的张云海在现场揭秘了Windows操作系统眼前 不为人知的漏洞原理,并以实际漏洞为例,现场演示物理页面混淆(PPC)漏洞的技术原理、攻击模型、利用妙招。据其介绍,此次发现是基于Windows 操作系统使用分页机制来管理内存的原理,这人特殊访问模式都可否 让系统使用错误的页表来进行地址转换,直接原困内存破坏漏洞,对此将其称之为物理页面混淆(PPC)。

解放军信息工程大学在读博士研究生麻荣宽的关注点则在“工控系统核心安全”上,他以10余家国内外厂商20余款工业控制器进行分析,完整性介绍了当前控制器中普遍位于的认证和授权机制过高 ,逻辑炸弹危害和控制器远程代码执行的妙招,以及机会造成基础设施的破坏性影响。

长亭科技黎荣熙在演讲中分享了《对基于Git的版本控制服务的通用攻击面的探索》。他以利用静态分析进行代码审计高度切入,完整性介绍Git的其他不为人知的底部形态和发现GitLab的多个漏洞经历,并提出两种如可处里在开发之类应用时出显之类漏洞的思路。此外,Knownsec 404 Team安全研究员郭垠圻对Mysql Client attack细节研究有着独到的视角,完整性介绍此漏洞在不同环境下的影响,以及从CMS的具体利用入手,探讨该漏洞在CMS利用上的普适性。

共享信息安全前沿技术成果,加速构建安全产业链的生态体系

迄今为止,TSec现已连续举办三届,并逐渐成为一个多多具有国际范畴的安全技术展示与未来趋势探讨的安全盛会。本届论坛聚焦产业互联网时代最具技术含量和亮点的移动安全、物联网安全等热门领域信息安全发展需求,为全球信息安全的发展,提供学术和创新支持。

在过去两年中,来自谷歌、McAfee、清华大学、中科院、埃因霍芬理工大学等全球顶尖研究团队的安全专家都曾来到TSec的舞台,并在此首发重磅议题,推进了漏洞攻防、移动安全、物联网安全等热门领域的研究高度与广度。

伴随着AI、大数据、云计算及5G等新技术发展,传统产业数字化线程池池池不断深化,网络安全在产业互联网时代或将迎来爆发式增长的全新阶段。国际安全技术各前沿领域应形成合力,在各产业的重点技术上互通与非 、相互激发、加速创新、形成突破,并将这人技术能力通过合作者者、共享等妙招快速覆盖安全产业链的生态协同体系。

在产业安全提速发展的眼前 ,是产业升级背景下的安全价值升维。产业互联网时代,安全机会从后后 的“成本中心”逐步发展成为企业参与市场竞争的核心竞争力之一。未来,腾讯安全将继续践行科技向善的使命,建立以覆盖安全产业链的生态协同体系,并肩承担产业互联网安全责任,护航数字经济发展。

微信公众号搜索"

驱动之家

"加关注,每日最新的手机、电脑、汽车、智能硬件信息都可否 让他一手全掌握。推荐关注!【

微信扫描下图可直接关注