本届拟态赛以"前沿性、实战性、产业契合度" 为升级导向。设计安全大赛通过 "聚焦工程难题+构建评价标准+靶标化验证" 三位一体,持续打造深度服务产业安全的竞赛体系。
设计安全大赛-赛事亮点
破解内生安全十大工程问题
“网络弹性评价体系”, 量化防御韧性
“设计成果靶标化”, 实战价值硬核验证
设计安全大赛—赛题方向
四道设计赛题 重磅上线
赛题1:面向云服务的网络弹性设计及动态测评
云服务作为现代信息技术的重要组成部分,应用场景广泛,网络弹性的重要性日益凸显。本赛题要求参赛队伍基于提供的云服务系统,设计开发出具备网络弹性能力的云服务系统和对系统网络弹性能力的动态测评工具。
一、题目概述
为确保网络弹性云服务的可测试性,参赛队伍聚焦于攻击防御、受损恢复和攻击适应三大网络弹性能力指标。网络弹性云服务动态测评,对云服务全生命周期监测,覆盖攻击注入、服务受损、恢复过程和适应演进的完整过程。测评工具通过对系统多维度数据采集,实时捕获功能状态、性能指标、恢复指标和适应变化指标等,对采集数据进行分析和可视化展示。
三大网络弹性能力指标要求如下:
1. 攻击防御能力
弹性要求:在遭受攻击时,云服务维持关键服务功能和性能的能力。
测评要求:
① 支持构造已知攻击(如SQL注入等)和未知攻击生成(如内存篡改、变异流量、0-day漏洞利用等)
② 实时监测服务受损程度,可采集系统的性能指标(如CPU、内存、网络、进程等)和功能指标(如关键服务可用性、响应时间等)
测评说明:
① 已知攻击测试,测评工具监测到服务性能下降和功能异常,并记录指标变化
② 未知攻击测试,测评工具监测到服务性能下降和功能异常,并记录指标变化
2. 受损恢复能力
弹性要求:云服务在受损后快速恢复关键服务的能力。
测评要求:
① 根据攻击防御能力指标中构造攻击,触发网络弹性云服务的受损恢复场景
② 测量服务恢复时间RTO
③ 记录数据恢复一致性RPO
测评说明:在注入故障导致服务中断后,触发网络弹性云服务恢复机制,测评工具记录恢复时间(RTO)和数据恢复点(RPO)
3. 攻击适应能力
弹性要求:云服务在面对反复攻击时,通过动态调整防御策略降低受损程度的能力。
测评要求:
① 支持复现多轮攻击
② 记录多轮攻击中受损程度的变化趋势
测评说明:
① 复现多轮攻击,测评工具记录每一轮攻击的受损程度变化,并评估云服务是否通过动态调整降低了受损程度
② 多轮攻击中受损程度的变化趋势等(如折线图)
二、交付说明
1. 参赛作品要体现一定的创新性和实用性
2. 参赛队伍应在规定时间内完成作品的设计、开发及作品文档撰写
3. 参赛作品应该是参赛队伍独立设计、开发完成的原创性作品,严禁抄袭、剽窃等行为。凡发现此类行为,将取消参赛队伍的参赛资格
4. 业务系统中不得体现参赛队伍相关信息
5. 作品文档资料须按照赛事举办方提供的模板编写
文件以“战队名称+系统名称”命名,具体内容要求如下:
① 作品简介
作品名称、参赛队伍名称、参赛成员姓名、作品简介等
② 设计文档
网络弹性能力和动态测评设计文档,业务功能、弹性指标、实现原理和软件流程等
③ 软件作品
网络弹性能力设计及动态测评相关源代码,业务系统及可执行程序、镜像、脚本和演示视频等
④ 测试报告
指标测试方法、测试数据和结果分析等
⑤ 其他文档
除上述规定内容以外的其他作品相关内容
赛题2:安全型MCU的攻防对抗:从漏洞渗透到弹性构建
本赛题旨在推动学术界和工业界探索有效的安全型MCU原型设计,通过对ESC0830的模拟攻击理解MCU面临的安全困境、通过对ESC0830的量化评估深入思考安全型MCU的核心需求与效能边界。
一、任务概述
参赛团队将基于主办方提供的ESC0830全栈软硬件开发套件,设计并实现针对ESC0830的恶意攻击和量化评估。
二、赛题设置
1. 基础资源提供
① 硬件资源
ESC0830单片机开发板:报名即赠送开放丰富接口的开发板一套
随板附赠:电源适配器、USB数据线、USB转TTL模块、杜邦线等
MimicMCU集成开发环境:开箱即用的全套IDE,支持Windows操作系统下针对异构多CPU核的图像化开发界面、一键编译、一键烧写
库与例程:提供利用数组越界漏洞攻击ARM单核UART串口的全套例程和详细演示视频。
完备手册:提供开发板手册、IDE及例程指导手册、ESC0830芯片用户手册等
2. 赛题内容
新手破冰:复现例程,验证该攻击在ARM单模状态和三模状态下的有效性
新攻击:利用其他漏洞或技术攻击,验证该攻击在单模状态和三模状态下的有效性
深度思考:通过理论推演与/或数据实测,自由探索并论证:ESC0830芯片或动态异构冗余(DHR)架构如何塑造并提升MCU系统的弹性能力
3. 参赛要求
不得修改或替换例程中除work文件夹以外的任何文件(库、文函数、编译脚本等)。
三、提交内容
1. 设计报告1份(word文档形式)、测试报告1份(word文档形式)
2. 测试视频N份(视频形式):针对每个得分点*录制一段【精简】的测试视频
3. 作品源码N份(rar压缩包形式):针对每个得分点提交一个压缩包,每个压缩包解压后仅包含一个名为work的文件夹,文件夹替换例程中的原有work文件夹后可以一键编译并验证该得分点的功能
根据评分准则,最多有四个得分点,分别为:新手破冰、新攻击1、新攻击2、深度思考。
赛题3:具备弹性能力的web业务系统设计与开发
一、题目设置
Web应用作为最常见的数字产品形态,广泛应用于各行业领域,同时也因其网络位置而最易成为网络攻击目标。现提供一个基于PHP编程语言的Web开发框架(预置漏洞)。
请基于该框架设计开发一套具备弹性能力的业务系统(新开发的功能不作限制,但不可删减开发框架原有功能),可通过安全架构设计或安全技术集成的设计方式,使得业务系统满足下列弹性能力指标要求:
1. 预防能力
具备对攻击流量进行感知、欺骗、迟滞、抵御等的预防设计,且默认处于可用状态,要求不得直接修复框架代码漏洞
2. 承受能力
具备损失限制设计,如系统指纹伪装、最小化端口开放、最小化权限设置、持续验证、网络分段隔离等,达到减小系统暴露面、消除攻击持久性、限制攻击影响范围等效果
3. 恢复能力
具备业务系统服务与资源组件的异常状态监控与告警能力,以及业务系统服务与资源组件受损后的快速恢复能力
4. 适应能力
具备攻击发生时的自适应防御能力提升机制,如规则实时更新、业务环境自动重构等,使得业务系统在首次攻击成功的情况下,能够防御再次发起的重复攻击或者攻击变种
二、参赛要求
1. 参赛作品要体现一定的创新性和实用性
2. 参赛队伍应在规定时间内完成作品的设计、开发及作品文档撰写
3. 参赛作品应该是参赛队伍独立设计、开发完成的原创性作品,严禁抄袭、剽窃等行为。凡发现此类行为,将取消参赛队伍的参赛资格
4. 应提交的参赛作品资料包括作品文档资料(PDF格式)、业务系统及弹性能力设计相关组件源代码、Docker镜像、弹性能力指标验证演示视频(不超过10分钟)
5. 业务系统中不得体现参赛队伍相关信息
6. 作品文档资料须按照赛事举办方提供的模板编写,文件以“战队名称+系统名称”命名,具体内容要求如下:
① 作品简介:作品名称、参赛队伍名称、参赛成员姓名、作品简介等
② 设计方案:业务功能、技术指标(含功能、性能、弹性能力)、实现原理、软件流程等
③ 测试报告:指标测试方法、测试工具、测试数据、结果分析等
④ 其他文档:除上述规定内容以外的其他作品相关内容
赛题4:端侧大语言模型安全解决方案
本赛题旨在激励参赛者跳出传统安全边界,探索和实践大模型的内生安全理念。核心目标是设计并实现一个内生安全的端侧大模型推理系统。
一、任务描述
参赛选手需要基于给定的模型和资源限制,构建一套完整的端侧大模型安全解决方案。当输入各类提示词(尤其是具有攻击意图的提示词)时,该方案应能输出安全、无害、负责任并且符合主流价值观的内容。
为帮助选手明确攻击范围并进行初步验证,赛事方将在赛题发布时提供一个包含30个典型风险问题的验证集(val_jailbreak_prompt.json)。这些问题涵盖了偏见与歧视、非法活动策划等多种风险类型。
请注意:比赛发布的公开验证集不计入最终得分。最终得分将通过测试集计算,测试集的语义内容和验证集整体上保持一致。测试集在方案设计期间不对外公开。
二、赛事要求与技术规范
1. 软硬件约束
① 模型参数量:选手在其方案中调用的所有模型(包括但不限于主模型、防御模型、审查模型等)的参数量均不得超过80亿(8B)
② 部署环境:所有模型及代码必须能够完全在本地部署,推理时不允许通过任何形式调用外部模型API或云服务
③ 推理硬件:推理过程必须使用GPU
④ 软件要求:比赛要求使用PyTorch深度学习框架和HuggingFace Transformers库
⑤ 显存限制:在进行推理时,整个方案(包括模型加载、推理计算等)的总显存占用最大峰值不得超过32GB
2. 部署与提交流程
① 比赛环境:赛事方将提供统一的云服务环境供选手部署和测试
② 提交内容:
a. 部署与运行脚本:选手自行在云环境中完成测试,最终提交一个名为run.sh 的可执行脚本。该脚本应实现接受一个JSON文件路径,自动完成模型加载、推理等,生成并保存最后的结果文件
b. 技术报告:选手需要提交一份详细的技术报告以及附件。附件需要包括代码以及所有必需的支撑材料,如果进行了模型微调或使用了自研模型等,则需要提供模型权重
设计安全大赛-赛程安排
【第一阶段】
答题时间:7月31日-9月26日
筛选时间:9月27日-9月28日
【第二阶段】
答题时间: 9月29日-10月24日
筛选时间: 10月25日-10月26日
热点聚焦
HOT!!
征集报名
| 往期回顾
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...