文章总结: 文档为BlackHatUSA2026议题笔记,探讨防御与进攻能力的平衡。核心观点:高质量防御需理解攻击能力与供应链;商业网络入侵能力扩散至超100国,需按授权、目标、目的、约束、问责五问管理行为;漏洞披露需独立equitiesprocess;负责任使用需问责、精确、监督、透明四支柱,并建议用policy-as-code和vendor准入规则落地。
综合评分: 82
文章分类: 安全建设,红队,漏洞分析,威胁情报,安全运营
Black Hat USA 2026:攻防需求如何平衡
原创
Max Luo
Max Luo
白帽子罗棋琛
2026年9月22日 08:18
中国香港
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
攻防并非二选一:如何平衡多数人的安全需求
Black Hat USA 2026 议题笔记:Defensive V Offensive? — How Do We Balance The Needs Of The Many
“应该优先防御,还是保留进攻能力”很容易变成一场价值立场争论。公开课件提出的框架更接近现实工程:高质量防御离不开对攻击能力、供应链和对手行为的理解;进攻能力又必须被法律授权、精确使用、持续监督,并承担外溢与扩散风险。
真正需要管理的不是一个按钮,而是一条市场链:漏洞研究人员、Exploit Developer、Broker、产品公司、基础设施提供者、政府和商业客户。任何一环缺少 Know Your Customer、用途约束、审计或退出机制,原本用于合法调查和国家安全的能力都可能进入不负责任的使用场景。
图 1:材料讨论防御与进攻能力如何在公共安全、市场和国家责任之间取得平衡
对企业安全工程师而言,这并非遥远的外交议题。红队采购、漏洞研究外包、Exploit PoC 管理、监控工具权限、执法协作和员工离职,都需要同一套可审计的责任机制。
1、先把讨论对象定义清楚
课件使用三个核心术语:
- CCIC:Commercial Cyber Intrusion Capabilities,商业网络入侵能力;
- PMP:Pall Mall Process,围绕商业入侵能力扩散和不负责任使用的多方进程;
- RCPIP:Responsible Cyber Power in Practice,在实践中负责任地使用网络能力。
图 2:CCIC、Pall Mall Process 与 Responsible Cyber Power in Practice 是材料的分析框架
CCIC 不是渗透测试工具的同义词。Pall Mall Process 的工作定义覆盖商业出售的漏洞与 Exploit、Hacking-as-a-Service、Access-as-a-Service、商业监控软件以及破坏性能力,同时明确不把经授权的安全测试和防御性 Bug Bounty 混为一谈。
区分的关键不在工具名称,而在五个问题:
text
授权:谁有权批准? 目标:对谁、对什么系统生效? 目的:防御验证、情报、执法还是其他用途? 约束:怎样限制范围、时间、数据和后续传播? 问责:谁记录、复核、暂停并对后果负责?
同一个浏览器 Exploit,在隔离实验室中验证补丁、在经授权红队中测试员工终端、以及秘密进入第三方设备,法律与伦理属性完全不同。政策不能按文件 Hash 管理“好工具”和“坏工具”,必须按 Actor、Authority、Target、Purpose 和 Controls 管理具体行为。
2、商业化改变了能力扩散速度
课件给出的评估是:2023 年约有 80 个国家购买过商业网络入侵能力,到 2026 年已经超过 100 个。
图 3:材料称购买商业网络入侵能力的国家数量已从约 80 个增长到 100 个以上
商业化降低了完整能力链的建设门槛。购买方不必拥有浏览器逆向、移动持久化、基础设施运营和数据采集的全部团队,可以按服务获得 Targeting、Delivery、Exploit、Command-and-Control 和 Support。
这也让风险从“某个零日是否泄漏”扩大成多种供应链问题:
- 销售代理是否知道最终客户;
- Broker 是否重复出售同一漏洞;
- 服务商是否保留客户目标和采集数据;
- 基础设施是否转租给未披露的第三方;
- 产品更新是否引入新的隐蔽能力;
- 员工能否带走 Exploit、Target List 或签名密钥;
- 公司被收购后,原有用途限制是否仍然有效。
课件用公开报道展示了在野零日、Exploit Broker、员工窃取商业机密和商业监控公司的争议。
图 4:零日交易、在野利用和公司内部风险共同构成商业入侵市场的威胁面
因此,采购方不能只做一次性 Vendor Security Questionnaire。商业能力的 Owner、投资人、子处理商、托管区和支持人员发生变化时,都应触发重新评估。
3、防御和进攻共享同一套技术底座
漏洞发现、Exploitability Analysis、Sandbox Escape、C2 模拟和 Endpoint Evasion 研究,既能帮助厂商修复和蓝队检测,也能被用于真实入侵。把研究人员简单分成“防守”与“进攻”两类,会掩盖技术流转的真实路径。
更有用的是给每个 Artifact 标记生命周期:
yaml
artifact:id:VR-2026-0042type:exploit_proof_of_conceptowner:browser-security-teampurpose:-patch_validation-detection_developmentauthorization:ticket:AUTH-3187approved_by:-product_security-legalexpires_at:2026-09-30T23:59:59Zhandling:classification:restrictedallowed_environments:-isolated-lab-vendor-reproexternal_sharing:vendor-onlyexport_review_required:truecontrols:encrypted_at_rest:truemfa_required:trueimmutable_access_log:truetwo_person_export:true
关键不是贴一个“Offensive”标签,而是让授权、目的、存放、运行、导出和销毁都能被查询。源码仓库权限不能自动继承到构建产物、Crash Dump、VM Snapshot 和演示录屏;这些副产物可能包含同样敏感的漏洞细节。
4、漏洞披露与保留需要独立的 Equities Process
英国 GCHQ 公布的 Equities Process 用于决定已发现漏洞应披露给厂商,还是在特定国家安全理由下暂时保留。公开规则的默认起点是披露;保留需要技术评估、管理层批准和监督,并应按风险设定周期复核,至少每 12 个月一次。
图 5:技术专家组、Equity Board 和 Oversight Committee 组成分层决策与监督机制
企业虽然没有国家情报任务,也应借鉴“发现者不能独自决定”的制度。漏洞研究人员、产品负责人、Legal、Privacy、Threat Intelligence 和独立风险 Owner 应分别提供意见。
评审至少要记录:
json
{"case_id":"EQ-2026-017","decision":"coordinated_disclosure","vulnerability":{"product":"Example Gateway","affected_versions":"5.2.x","exploitation_status":"not_observed","defensive_exposure":"internet_facing"},"factors":{"remediation_available":false,"vendor_contactable":true,"customer_population_exposed":"high","operational_need":"none","proliferation_risk":"high"},"approvals":["product-security","legal","risk-owner"],"review_by":"2026-08-23T00:00:00Z","evidence_hash":"sha256:REDACTED"}
如果决定延迟披露,必须有到期时间、触发提前复核的条件和最小知情范围。客户暴露上升、在野利用出现、第三方独立发现、维护人员离职或厂商准备发布相邻补丁,都应重新打开 Case。
5、负责任不能只写在行为准则里
Pall Mall Process 把负责任行为归纳为四个支柱:Accountability、Precision、Oversight 和 Transparency。
图 6:国家行为准则与行业咨询围绕问责、精确、监督和透明展开
落到工程系统中,四个词分别意味着:
- 问责:每项能力有 Owner,每次使用能追溯到授权人和 Operator;
- 精确:目标、时间、方法和可采集数据有技术边界,默认不扩大;
- 监督:执行团队之外的人能复核、暂停和调查;
- 透明:在不泄露敏感细节的前提下,公开政策、统计和纠错机制。
可以用 Policy-as-Code 阻止缺少关键证据的任务进入执行环境。下面的 Rego 示例只做准入,不涉及任何攻击动作:
rego
package cyber_capability.admission default allow := false allow if { input.authorization.status == "approved" time.now_ns() < time.parse_rfc3339_ns(input.authorization.expires_at) count(input.authorization.approvers) >= 2 input.target.scope_hash != "" input.controls.immutable_logging == true input.controls.kill_switch == true input.controls.data_retention_days <= 30 not input.target.includes_unapproved_third_party } deny_reason contains "authorization expired" if { time.now_ns() >= time.parse_rfc3339_ns(input.authorization.expires_at) } deny_reason contains "third-party target not approved" if { input.target.includes_unapproved_third_party }
准入系统还需要防止审批后替换目标包或工具。授权记录应绑定目标 Scope Hash、Artifact Digest、Runner Image Digest 和配置摘要,执行环境只接受完全匹配的不可变输入。
6、Know Your Vendor、Customer 和 Employer
课件用一句很直接的话概括供应链责任:了解供应链、客户和雇主,否则个人和公司都可能进入无法控制的场景。
图 7:能力提供者需要理解最终客户、供应链关系和雇主的真实业务
对采购方而言,Know Your Vendor 不只是查工商注册和 SOC 2 报告,还要回答:
- 公司的 Ultimate Beneficial Owner 和主要投资人是谁;
- Exploit、基础设施和数据处理由哪些 Subcontractor 提供;
- 哪些国家或地区的人员能够访问能力和客户数据;
- 是否有出口管制、制裁、诉讼、员工窃密或人权争议;
- 是否保留 Audit Log,客户能否获得独立审计结果;
- 合同终止后如何销毁 Artifact、Target Data 和 Access Token;
- 公司被收购、破产或转售资产时,限制条款能否继续执行。
对供应商而言,Know Your Customer 要穿透经销商和集成商,识别最终用户、用途与目标类别。只看付款方会留下明显缺口。
可以把 Vendor Admission 做成可复核的规则集:
python
from dataclasses import dataclass @dataclass(frozen=True)classVendorEvidence: beneficial_owners_verified: bool end_user_disclosed: bool subcontractors_disclosed: bool export_review_complete: bool independent_audit_current: bool unresolved_severe_findings: int supports_immutable_logs: booldefeligible(evidence: VendorEvidence) -> bool: mandatory = ( evidence.beneficial_owners_verified, evidence.end_user_disclosed, evidence.subcontractors_disclosed, evidence.export_review_complete, evidence.independent_audit_current, evidence.supports_immutable_logs, ) returnall(mandatory) and evidence.unresolved_severe_findings == 0
真实评估不会只有一个 Boolean,但“缺证据即不准入”必须是硬约束。风险评分可以用于排序,不能把身份不明、最终用户不明或出口审查缺失用其他高分项抵消。
7、目标是给对手施加非对称成本,不是制造更多脆弱性
课件提出的目标是通过技术、架构、运营和个人问责等手段,给对手施加显著的非对称成本。
图 8:成本施加不只依赖网络行动,也可以来自架构、运营和问责机制
这对安全工程师很重要。高收益防御不一定是掌握更多零日,而是让一条入侵链每次都必须重新投入:
- 强制 Phishing-resistant MFA,消灭密码重放的规模经济;
- 使用 Hardware-backed Key 和短期凭据,缩短窃取价值;
- 对身份、设备和工作负载做持续 Attestation;
- 把管理平面与业务平面隔离,阻止单点访问横向扩散;
- 快速轮换可被批量利用的配置和 Endpoint;
- 用跨组织 Telemetry 暴露基础设施复用与供应链关系;
- 对不负责任的公司和个人使用采购、监管、制裁、诉讼与刑事工具。
评估效果时应计算“对手成本/防守成本”,而不是简单统计阻断次数:
sql
SELECT control_name, SUM(adversary_retool_hours) AS estimated_adversary_hours, SUM(defender_engineering_hours) AS defender_hours, SUM(users_impacted) AS user_impact, CASEWHENSUM(defender_engineering_hours) =0THENNULLELSESUM(adversary_retool_hours) /SUM(defender_engineering_hours) ENDAS asymmetry_ratio FROM control_effectiveness WHERE observed_at >=CURRENT_DATE-INTERVAL'90'DAYGROUPBY control_name ORDERBY asymmetry_ratio DESC;
adversary_retool_hours 只能是基于 Incident、Malware Version 和基础设施变化的估算,不能伪装成精确事实。至少要标注 Confidence 和数据来源,避免决策者被漂亮但不可验证的 Ratio 误导。
8、市场治理需要“定义、支持、隔离”三步
课件把英国策略概括为 Bifurcate:定义什么是负责任行为,支持负责任的市场参与者,从而把不负责任的一侧变成更可处理、可拒绝、可削弱和可扰乱的问题。
图 9:先定义和支持负责任行为,再集中处理不负责任的参与者
单纯禁止会把研究、人才和交易推向更不透明的渠道;完全放任则让低成本扩散和滥用成为默认结果。有效治理需要同时提供正向路径和负向成本:
text
正向路径 ├─ 清晰的漏洞披露和 Safe Harbor ├─ 合规采购与长期研究合同 ├─ 可独立验证的行业准则 ├─ 研究人员申诉和纠错机制 └─ 对高信誉公司的市场准入 负向成本 ├─ 最终用户与用途穿透审查 ├─ 出口、采购和资金限制 ├─ 对违规销售与使用追责 ├─ 基础设施与服务商协同阻断 └─ 证据共享和跨境调查
“负责任公司清单”也不能永久有效。市场主体可能更换 Owner、客户和业务模式,准入资格应有有效期,并以持续证据更新为前提。
9、人才路径决定市场最终流向
课件专门讨论了 Talent Pathway:如果高水平研究人员只能在声誉和用途不透明的公司获得有竞争力的岗位,政策再完整也难以建立负责任市场。
图 10:研究人员需要能够选择高信誉公司,人才供给是市场治理的一部分
企业可以做的事情很具体:
- 给漏洞研究、Exploitability Analysis 和检测研究设置清晰职级;
- 不用“是否拿到 RCE”作为唯一绩效指标;
- 允许研究人员拒绝目标或用途不明的项目;
- 在合同中明确 Safe Harbor、署名、披露和离职后义务;
- 对敏感项目提供独立 Ethics/Legal Escalation;
- 为 Offensive Engineer 设计转向 Product Security、Detection 和架构岗位的通道;
- 对自动化生成的 Exploit、PoC 和 Target Intelligence 保留人工责任人。
AI 会降低代码生成、样本变体、目标筛选和基础设施运营的成本,也会放大误用规模。课件把未来描述为攻防两侧的高扰动期。
图 11:AI 同时改变攻击和防御能力的生产、扩散与人才结构
治理重点不应是“模型是否参与”,而是 Capability 是否越过原有权限边界。Agent 生成一次危险操作,也必须经过与人工相同的 Scope、审批、双人复核和不可变日志;模型输出不能成为责任空白区。
10、用证据证明“负责任”,而不是自我声明
课件最后强调 Evidence-based Decision Making,并指出现实不是简单的黑白二分。
图 12:政府、行业和研究群体需要共同以证据支持决策
图 13:防御、负责任的进攻能力和对齐的市场是相互依赖的
组织可以按季度发布不泄露敏感目标的透明度指标:
yaml
responsibility_metrics:authorization:operations_total:42rejected_before_execution:7expired_authorizations_blocked:3scope:out_of_scope_attempts_blocked:5confirmed_scope_breaches:0vulnerabilities:disclosed_to_vendors:18temporarily_retained:2retention_reviews_overdue:0supply_chain:vendors_reassessed:12vendors_suspended:1unknown_end_users:0oversight:audit_findings_open:4high_severity_findings_overdue:0
数字必须能回到 Evidence:审批记录、Runner Log、Artifact Digest、Disclosure Ticket、Vendor Review 和 Oversight Finding。否则“透明度报告”只是公关材料。
一套可执行的最小治理闭环包括:
- 建立 CCIC 与敏感研究 Artifact 台账;
- 对每项使用绑定 Authority、Purpose、Target、Time 和 Artifact;
- 用技术门禁验证审批、范围和不可变摘要;
- 建立独立 Equities/Disclosure 评审与到期复核;
- 持续执行 Know Your Vendor、Customer 和 Subcontractor;
- 为越界、误用、数据泄漏和员工离职设计 Kill Switch 与响应流程;
- 公开聚合统计、纠错机制和监督结论;
- 让研究人员有权提出异议,并有可用的负责任职业路径。
原始资料与官方文件:
- Black Hat 官方 Session 页面
- GCHQ:The Equities Process
- Pall Mall Process Code of Practice for States
“攻”与“防”不是两个互斥预算科目。真正的分界线是能力是否服务于明确授权的公共安全目标,能否精确限制影响,是否接受独立监督,以及发生偏差后能否追责和纠正。只有这些条件能被工程系统和审计证据证明,负责任才不是一个自我授予的标签。
原始会议材料(仓库内)
- 演讲课件 PDF
开源资料与原始议题 PDF
本文对应的 Markdown 原稿、Black Hat 原始议题 PDF 与配图已整理到 GitHub,可按文章编号查找和下载。
https://github.com/cybermaxluo/black-hat-usa-2026-talks
也可以点击文末“阅读原文”进入仓库。欢迎 Star、提交 Issue 或参与勘误。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:白帽子罗棋琛 Max Luo
Max Luo《Black Hat USA 2026:攻防需求如何平衡》