作者: 联盟秘书处

  • 关于举办“巴渝杯”大学生网络安全联赛- 网络安全作品赛的通知

    关于举办“巴渝杯”大学生网络安全联赛- 网络安全作品赛的通知

    发布日期:2024-04-15

    各有关单位
    为贯彻习近平总书记自主创新推进网络强国的战略指导精神,落实《中华人民共和国网络安全法》等法律法规要求,进一步提升网络安全意识,发挥网络安全防护对信息化发展的保障作用,增强网络安全从业人员和高校学生的网络安全创新意识、安全技能和团队协作方面的综合素质,创新网络安全人才培养机制,培养、选拔、推荐优秀网络安全专业人才,加强网络安全人才队伍建设,根据《关于举办“巴渝杯”大学生网络安全联赛的通知》安排,现将网络安全作品赛有关事宜通知如下:
    一、大赛组织
    指导单位:中共重庆市委网信办
    重庆市教育委员会
    主办单位:中共重庆市合川区委网信办
    重庆市合川区教育委员会
    协办单位:重庆市合川区公安局
    赛事组委会:重庆信息安全产业技术创新联盟
    重庆计算机安全学会
    重庆市软件技术创新战略联盟
    重庆市互联网界联合会
    重庆商用密码行业协会
    重庆市合川区网络安全学会
    初赛承办单位:重庆科技大学
    决赛承办单位:重庆人文科技学院
    技术支持单位:绿盟科技集团股份有限公司
    支持单位:重庆信安网络安全等级测评有限公司
    重庆南华中天信息技术有限公司
    北京启明星辰信息安全技术有限公司
    二、作品上传时间
    2024年3月29日-5月31日18:00
    三、作品上传要求
    文件需注明学校+队伍名称,压缩后提交至邮箱739423176@qq.com。提交的资料包括网络安全作品文档(模板见附件)、可执行程序、作品原创性声明。
    四、联系方式
    张老师,13438852891;马老师,15823299700;
    潘老师,18716444196;李老师,15730323160。

    附件1:“巴渝杯”大学生网络安全联赛网络安全作品赛参赛指南
    附件2:网络安全作品说明文档模板
    附件3:作品原创性声明

    “巴渝杯”大学生网络安全联赛组委会
    2024年4月15日

    附件1:“巴渝杯”大学生网络安全联赛网络安全作品赛参赛指南
    (一)比赛方向
    自动化Web漏洞扫描工具
    (二)比赛形式
    限定在截止日期前提交作品到指定邮箱。联赛裁判组将使用提交作品对特定靶场环境进行扫描,按扫描漏洞情况进行评分,并根据分数排名。作品提交截止后不能进行二次修改。
    (三)作品形式
    使用主流编程语言开发编写的脚本、程序或工具包。编程语言包括但不限于(C/C++、Golang、PHP、Python、Ruby、Java、VB)。作品可以使用开源扫描框架进行二次开发,也可以全新开发。作品应当考虑CPU、内存及网络带宽资源消耗,比赛给定机器为Intel (i5、i7系列CPU)、8G/16G内存。
    (四)靶场环境:https://github.com/zhuifengshaonianhanlu/pikachu,开源靶场pikachu。此链接是代码仓库,如果需要模拟,可以下载环境在本地部署搭建。
    (五)计分规则
    得分判定:靶场共包含16大类(暴力破解(4项)、XSS(10项)、CSRF(3项)、SQL注入(10项)、RCE(2项)、文件包含(2项)、文件下载(1项)、文件上传(3项)、越权(2项)、目录遍历(1项)、敏感信息泄露(1项)、PHP反序列化(1项)、XXE漏洞(1项)、URL跳转(1项)、SSRF(2项)、隐藏漏洞类(若干项)),若干项细分漏洞场景。不同类型漏洞拥有相应分数,扫描出指定场景漏洞获取对应分数。
    失分判断:对于误报情况,会给予一定的扣分。
    误报漏洞数量1-10个, -5分
    误报漏洞数量10-30个, -10分
    误报漏洞数量30-100个, -15分
    误报漏洞数量100-200个, -20分
    误报漏洞数量200以上, -30分
    额外加分项: 对于某一类漏洞场景的扫描,在现有技术手段基础上提出改进建议,并在靶场环境中取得良好效果的,经评委小组认定通过,加分5-10分。

    附件2:网络安全作品说明文档模板

    学校名称:
    参赛队伍名称:
    学生姓名:
    指导老师:

    (正文字体:方正仿宋_GBK,字号:三号)
    一、功能描述
    恶意软件分析xxxxxxxxxx(示例文字,无参考与实际意义)
    二、操作说明
    恶意软件分析xxxxxxxxxx(示例文字,无参考与实际意义)
    三、创新点说明
    恶意软件分析xxxxxxxxxx(示例文字,无参考与实际意义)

    附件3:作品原创性声明
    本参赛团队郑重声明:本团队在2024“巴渝杯”大学生网络安全联赛中提交的网络安全作品,是团队同学在指导老师的指导下,独立进行研究工作所取得的真实研究成果,从创意到实现均为原创。除作品报告中已经标注引用的内容外,本参赛作品不包含任何其他个人或集体已经发表或撰写过的研究成果。对本作品的研究做出贡献的个人和集体,均已在报告中以明确方式标明。本团队及作品严格遵守 2024“巴渝杯”大学生网络安全联赛相关规定,并且无侵害他人合法权益行为和违反相关法律法规行为。本团队对该作品拥有完整、合法的著作权及其他相关权益。本声明的法律结果由本参赛团队承担。

    作品参赛团队组员(签名):

    年 月 日

  • 关于举办“巴渝杯”大学生网络安全联赛- 理论知识竞赛、CTF夺旗竞赛的通知

    关于举办“巴渝杯”大学生网络安全联赛- 理论知识竞赛、CTF夺旗竞赛的通知

    发布日期:2024-04-15

    各有关单位
    为贯彻习近平总书记自主创新推进网络强国的战略指导精神,落实《中华人民共和国网络安全法》等法律法规要求,进一步提升网络安全意识,发挥网络安全防护对信息化发展的保障作用,增强网络安全从业人员和高校学生的网络安全创新意识、安全技能和团队协作方面的综合素质,创新网络安全人才培养机制,培养、选拔、推荐优秀网络安全专业人才,加强网络安全人才队伍建设,根据《关于举办“巴渝杯”大学生网络安全联赛的通知》安排,现将理论知识竞赛、CTF夺旗竞赛有关事宜通知如下:
    一、大赛组织
    指导单位:中共重庆市委网信办
    重庆市教育委员会
    主办单位:中共重庆市合川区委网信办
    重庆市合川区教育委员会
    协办单位:重庆市合川区公安局
    赛事组委会:重庆信息安全产业技术创新联盟
    重庆计算机安全学会
    重庆市软件技术创新战略联盟
    重庆市互联网界联合会
    重庆商用密码行业协会
    重庆市合川区网络安全学会
    承办单位:重庆科技大学
    技术支持单位:绿盟科技集团股份有限公司
    支持单位:重庆信安网络安全等级测评有限公司
    重庆南华中天信息技术有限公司
    北京启明星辰信息安全技术有限公司
    二、时间、地点安排
    (一)报道时间、地点
    2024年4月23日15:00-4月24日9:30,重庆科技大学((重庆市沙坪坝区大学城东路20号)逸夫楼3楼I325
    (二)比赛时间、地点
    2024年4月24日8:30-17:30,重庆科技大学逸夫楼3楼I306、I308、I311
    三、活动内容

    四、联系方式
    张老师,13438852891;马老师,15823299700;
    潘老师,18716444196;李老师,15730323160。

    “巴渝杯”大学生网络安全联赛组委会
    2024年4月15日

  • “巴渝杯”- 网络安全作品赛的通知

    “巴渝杯”- 网络安全作品赛的通知

    发布日期:2024-04-15
    各有关单位:
    为贯彻习近平总书记自主创新推进网络强国的战略指导精神,落实《中华人民共和国网络安全法》等法律法规要求,进一步提升网络安全意识,发挥网络安全防护对信息化发展的保障作用,增强网络安全从业人员和高校学生的网络安全创新意识、安全技能和团队协作方面的综合素质,创新网络安全人才培养机制,培养、选拔、推荐优秀网络安全专业人才,加强网络安全人才队伍建设,根据《关于举办“巴渝杯”大学生网络安全联赛的通知》安排,现将网络安全作品赛有关事宜通知如下:
    一、大赛组织
    指导单位:中共重庆市委网信办
    重庆市教育委员会
    主办单位:中共重庆市合川区委网信办
    重庆市合川区教育委员会
    协办单位:重庆市合川区公安局
    赛事组委会:重庆信息安全产业技术创新联盟
    重庆计算机安全学会
    重庆市软件技术创新战略联盟
    重庆市互联网界联合会
    重庆商用密码行业协会
    重庆市合川区网络安全学会
    初赛承办单位:重庆科技大学
    决赛承办单位:重庆人文科技学院
    技术支持单位:绿盟科技集团股份有限公司
    支持单位:重庆信安网络安全等级测评有限公司
    重庆南华中天信息技术有限公司
    北京启明星辰信息安全技术有限公司
    二、作品上传时间
    2024年3月29日-5月31日18:00
    三、作品上传要求
    文件需注明学校+队伍名称,压缩后提交至邮箱739423176@qq.com。提交的资料包括网络安全作品文档(模板见附件)、可执行程序、作品原创性声明。
    四、联系方式
    张老师,13438852891;马老师,15823299700;
    潘老师,18716444196;李老师,15730323160。
    附件1:“巴渝杯”大学生网络安全联赛网络安全作品赛参赛指南
    附件2:网络安全作品说明文档模板
    附件3:作品原创性声明
    “巴渝杯”大学生网络安全联赛组委会
    2024年4月15日
    附件1:“巴渝杯”大学生网络安全联赛网络安全作品赛参赛指南
    (一)比赛方向
    自动化Web漏洞扫描工具
    (二)比赛形式
    限定在截止日期前提交作品到指定邮箱。联赛裁判组将使用提交作品对特定靶场环境进行扫描,按扫描漏洞情况进行评分,并根据分数排名。作品提交截止后不能进行二次修改。
    (三)作品形式
    使用主流编程语言开发编写的脚本、程序或工具包。编程语言包括但不限于(C/C++、Golang、PHP、Python、Ruby、Java、VB)。作品可以使用开源扫描框架进行二次开发,也可以全新开发。作品应当考虑CPU、内存及网络带宽资源消耗,比赛给定机器为Intel (i5、i7系列CPU)、8G/16G内存。
    (四)靶场环境:https://github.com/zhuifengshaonianhanlu/pikachu,开源靶场pikachu。此链接是代码仓库,如果需要模拟,可以下载环境在本地部署搭建。
    (五)计分规则
    得分判定:靶场共包含16大类(暴力破解(4项)、XSS(10项)、CSRF(3项)、SQL注入(10项)、RCE(2项)、文件包含(2项)、文件下载(1项)、文件上传(3项)、越权(2项)、目录遍历(1项)、敏感信息泄露(1项)、PHP反序列化(1项)、XXE漏洞(1项)、URL跳转(1项)、SSRF(2项)、隐藏漏洞类(若干项)),若干项细分漏洞场景。不同类型漏洞拥有相应分数,扫描出指定场景漏洞获取对应分数。
    失分判断:对于误报情况,会给予一定的扣分。
    误报漏洞数量1-10个, -5分
    误报漏洞数量10-30个, -10分
    误报漏洞数量30-100个, -15分
    误报漏洞数量100-200个, -20分
    误报漏洞数量200以上, -30分
    额外加分项: 对于某一类漏洞场景的扫描,在现有技术手段基础上提出改进建议,并在靶场环境中取得良好效果的,经评委小组认定通过,加分5-10分。
    附件2:网络安全作品说明文档模板
    学校名称:
    参赛队伍名称:
    学生姓名:
    指导老师:
    (正文字体:方正仿宋_GBK,字号:三号)
    一、功能描述
    恶意软件分析xxxxxxxxxx(示例文字,无参考与实际意义)
    二、操作说明
    恶意软件分析xxxxxxxxxx(示例文字,无参考与实际意义)
    三、创新点说明
    恶意软件分析xxxxxxxxxx(示例文字,无参考与实际意义)
    附件3:作品原创性声明
    本参赛团队郑重声明:本团队在2024“巴渝杯”大学生网络安全联赛中提交的网络安全作品,是团队同学在指导老师的指导下,独立进行研究工作所取得的真实研究成果,从创意到实现均为原创。除作品报告中已经标注引用的内容外,本参赛作品不包含任何其他个人或集体已经发表或撰写过的研究成果。对本作品的研究做出贡献的个人和集体,均已在报告中以明确方式标明。本团队及作品严格遵守 2024“巴渝杯”大学生网络安全联赛相关规定,并且无侵害他人合法权益行为和违反相关法律法规行为。本团队对该作品拥有完整、合法的著作权及其他相关权益。本声明的法律结果由本参赛团队承担。
    作品参赛团队组员(签名):
    年 月 日

  • 联盟动态|校企合作交流-重庆安全技术职业学院一行到联盟成员单位走访调研

    联盟动态|校企合作交流-重庆安全技术职业学院一行到联盟成员单位走访调研

    发布日期:2024-04-12
    4月12日,在联盟秘书处的组织下,重庆安全技术职业学院教务处副处长张永宏、信息安全技术应用专业教研室主任柯辉以及4名专任教师一行到联盟成员单位走访调研,联盟秘书长马传龙全程陪同。
    重庆安全技术职业学院一行先后到重庆信安网络安全等级测评有限公司、北京启明星辰信息安全技术有限公司、山石网科通信技术股份有限公司进行了走访。双方就课程体系、专业建设、人才需求等方面进行了交流,企业结合网络安全行业的最新趋势,反馈了实际数据,并提出了实质性建议。


    (走访重庆信安网络安全等级测评有限公司)


    (走访北京启明星辰信息安全技术有限公司)


    (走访山石网科通信技术股份有限公司)

    联盟将在人才培养、师资共建、产教融合、实习就业等方面为成员单位提供深度合作交流的平台,有意向的单位请与秘书处联系。

  • 通知|“巴渝杯”大学生网络安全联赛开始报名啦!

    通知|“巴渝杯”大学生网络安全联赛开始报名啦!

    发布日期:2024-04-02

    各有关单位

    为贯彻习近平总书记自主创新推进网络强国的战略指导精神,落实《中华人民共和国网络安全法》等法律法规要求,进一步提升网络安全意识,发挥网络安全防护对信息化发展的保障作用,增强网络安全从业人员和高校学生的网络安全创新意识、安全技能和团队协作方面的综合素质,创新网络安全人才培养机制,培养、选拔、推荐优秀网络安全专业人才,加强网络安全人才队伍建设,经研究,决定组织2024“巴渝杯”大学生网络安全联赛。现将有关事宜通知如下:
    一、大赛组织
    指导单位:中共重庆市委网信办
    重庆市教育委员会
    主办单位:中共重庆市合川区委网信办
    重庆市合川区教育委员会
    协办单位:重庆市合川区公安局
    赛事组委会:重庆信息安全产业技术创新联盟
    重庆计算机安全学会
    重庆市软件技术创新战略联盟
    重庆市互联网界联合会
    重庆市信息安全协会
    重庆商用密码行业协会
    重庆市合川区网络安全学会
    初赛承办单位:重庆科技大学
    决赛承办单位:重庆人文科技学院
    技术支持单位:绿盟科技集团股份有限公司
    协办单位:重庆信安网络安全等级测评有限公司
    重庆南华中天信息技术有限公司
    二、参赛对象
    面向重庆市所有在校大学生(含专科生、本科生和研究生,经所在学校同意均可参赛)。
    每个学校最多可组织5支参赛队伍,每支参赛队伍不超过3名参赛人员,每名参赛人员只能参加一支队伍。
    每支参赛队伍可设置一名指导教师兼任领队,同一单位的多支队伍可复用领队和指导教师,领队负责统筹、联络和协调大赛相关事宜。
    三、联赛赛制
    联赛采用积分制,共分为理论知识竞赛、CTF夺旗竞赛、网络安全作品赛(以下简称“单项赛”)和AWD网络安全攻防对抗竞赛(以下简称“总决赛”),单项赛与总决赛均为线下赛。
    (一)比赛方式
    理论知识竞赛主要考核信息安全基础知识、法律法规和标准规范等;CTF夺旗竞赛主要考核、密码学、WEB安全、PWN、安全杂项、逆向工程技术等;网络安全作品赛主要考核学生的创新意识与团队合作精神、创新实践与综合设计能力;总决赛主要考核实网攻防综合能力。
    (二)积分及排名规则
    对单项赛和总决赛分别进行积分排名。
    1.单项赛积分排名前10%为一等奖,11%至30%为二等奖,31%至60%为三等奖;
    2.总决赛积分排名前10%为一等奖,11%至30%为二等奖,31%至60%为三等奖,其余为优秀奖。
    (三)晋级总决赛条件
    1.理论知识竞赛、CTF夺旗竞赛和网络安全作品赛累计积分的排名前30%的队伍,晋级总决赛(具体名额以决赛通知为准);
    2.同一学校最多2支队伍晋级总决赛,承办学校最多3支队伍晋级总决赛。
    3.承办学校的排名前2支队伍自动晋级总决赛;
    4.若根据以上规则晋级决赛的队伍数量不足参赛队伍总数的30%,则在同一学校进入决赛队伍数量不超过2支(承办学校不超过3支)的前提下,按单项赛累计积分的排名依次递补足额数量的队伍进入决赛。
    四、奖项设置
    (一)向所有参赛选手颁发电子成绩证书;
    (二)向单项赛中获得一等奖、二等奖、三等奖的队伍颁发纸质获奖证书;
    (三)总决赛奖励
    向获奖队伍颁发纸质获奖证书和奖金,在“2024年重庆网络安全宣传周”上为获奖队伍的代表颁奖;对参与积极、组织有力、成绩优秀的单位,颁发优秀组织奖;向获奖队伍的指导老师颁发优秀指导教师奖。
    1.团体奖项
    一等奖2个,颁发奖金5000元和证书;
    二等奖5个,颁发奖金2000元和证书;
    三等奖8个,颁发奖金1000元和证书;
    优秀奖若干名,颁发证书。
    2.组织奖项
    优秀组织奖:若干名。对次大赛参与积极、组织有力、大赛公平、成绩优秀的单位,颁发“优秀组织奖”奖牌;
    优秀指导教师奖:若干名。对获奖大赛队伍的指导老师颁发“优秀指导教师奖”证书。
    五、竞赛评分规则
    (一)理论知识竞赛
    1.赛题内容
    理论知识竞赛时间为60分钟(两个小时),采用闭卷答题方式,题型均为选择题,总计100题,主要考核信息安全基础知识、法律法规和标准规范等。
    2.计分规则
    总分为100分,每题1分。
    (二)CTF夺旗竞赛
    1.赛题内容
    CTF夺旗赛时间为180分钟(3个小时),总计12道题,内容涵盖Web安全、密码学、Mobile、逆向、PWN、杂项六类。在第一阶段会发布6道赛题,第二阶段发布3道赛题,第三阶段发布3道赛题。
    2.计分规则
    选手在答题平台登录后可以看到题目信息。选手访问题目或根据题目描述下载附件进行答题。答题结束后,将获取到的flag提交至该题目flag提交框,系统判定后,会显示正确及错误提示。
    每道赛题同一队Flag尝试提交次数最多为10次,如超过10次将无法提交本题的Flag。
    如答题准确,除正常获得赛题分数外,首先答出每题的前三支队伍会根据提交flag的先后顺序获得额外加分,具体加分为:第一名额外加分=题目分数*30%、第二名额外加分=题目分数*20%、第三名额外加分=题目分数*10%;
    分数相同者,根据最后一次正确提交flag时间来判定(先提交的排名靠前)。
    3.flag提交方式
    flag通常的形式为“flag通知|“巴渝杯”大学生网络安全联赛开始报名啦!”,参赛选手需严格按照“flag通知|“巴渝杯”大学生网络安全联赛开始报名啦!”格式提交;如果flag为其他形式,题目中会单独说明。题目flag提交系统判定后,会显示正确及错误提示。
    (三)网络安全作品赛
    本次网络安全作品赛采用统一命题方式,自主设计,参赛者须在截止日期前完成作品并网上提交。参赛作品的内容要求符合《“巴渝杯”大学生网络安全联赛网络安全作品赛参赛指南》(见附件2)中的相关规定。
    (四)AWD网络安全攻防对抗竞赛
    1.赛题内容
    AWD攻防对抗赛时间为240分钟(4个小时),其中加固30分钟,混战210分钟。题目涵盖WEB类、PWN类等。各参赛队伍之间的网络场景互通,在限定网络内进行互相攻击和防守。
    2.计分规则
    参赛选手需在规定时间内充分挖掘漏洞并利用,提交其他选手的flag得分,同时通过修补自身防守机的漏洞进行防御来避免失分。
    每队有3台服务器(Linux主机)需要维护,每队分配的管理用户非root,为低权限用户。每队需要在比赛过程中对自己的服务器进行漏洞(web)加固(整个比赛过程中均可加固),同时在规定时间内(开赛30分钟之后)对其他队伍主机进行攻击,通过漏洞获取相应的flag得分。
    (1)每队基础分值50000分,得分不设置上限,最低分为0分;
    (2)漏洞被攻击者成功利用,守方减法、攻方得分(得失分相当);
    (3)每个题目各有1个flag,攻击开始后flag每30分钟变一次,分值不变,flag分值100分;
    (4)得分相同者,先提交者排名在先;
    (5)对攻开始后(开赛30分钟后可以开始攻击),如果裁判检测(不定时检测)到任何一支队伍服务宕机(端口、web标志文件无法访问、系统功能不正常、使用通用WAF等方式导致宕机),无论任何原因服务器所属队伍扣分,每个扣分点100分,裁判不会告知选手扣分点详情。若单只队伍同一个服务连续宕机超过两次,扣2000分;
    (6)每队服务器漏洞环境完全一致;
    (7)如果对方没有修复漏洞,每30分钟还可以提交对方变化后的flag进行得分;
    (8)每个队伍在竞赛中每台可申请一次重置主机,每个主机重置需要扣除团队分2000分(需参赛队伍签字确认)。
    3.flag提交方式
    flag通常的形式为“flag通知|“巴渝杯”大学生网络安全联赛开始报名啦!”,参赛选手需严格按照“flag通知|“巴渝杯”大学生网络安全联赛开始报名啦!”格式提交;如果flag为其他形式,题目中会单独说明。题目flag提交系统判定后,会显示正确及错误提示。
    六、比赛纪律
    1、参赛选手在赛前统一进行竞赛平台测试,签订《网络配置确认单》;
    2、参赛队伍自行携带笔记本电脑、鼠标、键盘、网线接口进入赛场,提前准备相关工具;
    3、严禁使用互联网,严禁携带、使用手机、蓝牙等设备,比赛过程中听从监考人员安排;
    4、严禁通过任何方式交换答案;
    5、严禁通过自带设备构建考场环境中WLAN或是跨参赛选手的内部局域网络;
    6、严禁干扰他人比赛,尤其是通过技术手段对上机操作环境进行攻击;对抗环节可以修复漏洞,但不能影响其他选手比赛;
    7、严禁对竞赛系统进行恶意攻击,比如暴力破解、CC/DDoS/ARP等恶意攻击,一经发现,所属队伍离场,分数记0分;
    8、竞赛过程中如果出现相关故障,应举手示意监考人员协助解决; 在团队混战环节,一切服务器异常问题(宕机、服务挂起等)裁判均不予处理,异常服务器所属队伍按规则失去相应分数;
    9、比赛规则的最终解释权归裁判组所有。
    七、比赛时间、地点及报名方式
    (一)比赛时间、地点
    1.理论知识竞赛
    时间:4月24日上午
    地点:重庆科技大学(重庆市沙坪坝区大学城东路20号)
    2.CTF夺旗竞赛
    时间:4月24日下午;
    地点:重庆科技大学(重庆市沙坪坝区大学城东路20号)
    3.网络安全作品赛
    时间:在5月31日前提交作品,6月6日公布成绩。
    4.AWD网络安全攻防对抗竞赛(总决赛)
    时间:6月中旬
    地点:重庆人文科技学院(重庆市合川区草街镇学院街256号)
    以上竞赛具体时间、地点以会务组官方通知为准。
    (二)报名方式
    1.报名采用线上报名方式,报名表请发送至邮箱:
    739423176@qq.com;
    2.报名截止时间:2024年4月15日18:00;
    3.参赛选手应保证报名信息的准确有效,并附上学生证和身份证扫描件。资料审查时,如发现参赛选手不符合参赛规定,将取消参赛队伍的参赛或获奖资格;
    4.赛事相关信息将通过大赛官网http://www.cisitia.com及大赛微信公众号发布。
    5.大赛信息发布QQ群:511216580
    八、其他事项
    1、大赛为公益性比赛,采取自愿参加的原则,不收取参赛费用,参赛期间食宿交通自理;
    2、各参赛单位要安排领队带队,负责参赛选手出行安全工作;
    3、根据报名情况,将组织赛前培训,具体时间及培训方式以会务组官方通知为准;
    4、本活动最终解释权归大赛组委会所有,由大赛组委会通过大赛官网、微信群等方式统一公告和通知。
    九、联系方式
    张老师,13438852891;马老师,15823299700;
    潘老师,18716444196;李老师,15730323160。

    附件1:2024“巴渝杯”大学生网络安全联赛报名表
    附件2:“巴渝杯”大学生网络安全联赛网络安全作品赛参赛指南
    附件3:作品原创性声明


    “巴渝杯”大学生网络安全联赛组委会
    2024年3月29日


    附件1:2024“巴渝杯”大学生网络安全联赛报名表


    参赛单位:
    队伍名称:
    队员信息:

    姓名 年级及专业 身份证号 联系电话

    指导老师:

    姓名 单位及职务 身份证号 联系电话


    填表说明:
    1、请于2024年4月15日18:00前发送至739423176@qq.com;
    2、请附上身份证和学生证扫描件;
    3、联系电话:张老师,13438852891;潘老师,18716444196;
    马老师,15823299700;李老师,15730323160。

    附件2:“巴渝杯”大学生网络安全联赛网络安全作品赛参赛指南

    (一)比赛方向
    自动化Web漏洞扫描工具
    (二)比赛形式
    限定在截止日期前提交作品到指定邮箱。联赛裁判组将使用提交作品对特定靶场环境进行扫描,按扫描漏洞情况进行评分,并根据分数排名。作品提交截止后不能进行二次修改。
    (三)作品形式
    使用主流编程语言开发编写的脚本、程序或工具包。编程语言包括但不限于(C/C++、Golang、PHP、Python、Ruby、Java、VB)。作品可以使用开源扫描框架进行二次开发,也可以全新开发。作品应当考虑CPU、内存及网络带宽资源消耗,比赛给定机器为Intel (i5、i7系列CPU)、8G/16G内存。
    (四)靶场环境:https://github.com/zhuifengshaonianhanlu/pikachu,开源靶场pikachu。此链接是代码仓库,如果需要模拟,可以下载环境在本地部署搭建。
    (五)计分规则
    得分判定:靶场共包含16大类(暴力破解(4项)、XSS(10项)、CSRF(3项)、SQL注入(10项)、RCE(2项)、文件包含(2项)、文件下载(1项)、文件上传(3项)、越权(2项)、目录遍历(1项)、敏感信息泄露(1项)、PHP反序列化(1项)、XXE漏洞(1项)、URL跳转(1项)、SSRF(2项)、隐藏漏洞类(若干项)),若干项细分漏洞场景。不同类型漏洞拥有相应分数,扫描出指定场景漏洞获取对应分数。
    失分判断:对于误报情况,会给予一定的扣分。
    误报漏洞数量1-10个, -5分
    误报漏洞数量10-30个, -10分
    误报漏洞数量30-100个, -15分
    误报漏洞数量100-200个, -20分
    误报漏洞数量200以上, -30分
    额外加分项: 对于某一类漏洞场景的扫描,在现有技术手段基础上提出改进建议,并在靶场环境中取得良好效果的,经评委小组认定通过,加分5-10分。

    附件3:作品原创性声明

    本参赛团队郑重声明:本团队在2024“巴渝杯”大学生网络安全联赛中提交的网络安全作品,是团队同学在指导老师的指导下,独立进行研究工作所取得的真实研究成果,从创意到实现均为原创。除作品报告中已经标注引用的内容外,本参赛作品不包含任何其他个人或集体已经发表或撰写过的研究成果。对本作品的研究做出贡献的个人和集体,均已在报告中以明确方式标明。本团队及作品严格遵守 2024“巴渝杯”大学生网络安全联赛相关规定,并且无侵害他人合法权益行为和违反相关法律法规行为。本团队对该作品拥有完整、合法的著作权及其他相关权益。本声明的法律结果由本参赛团队承担。


    作品参赛团队组员(签名):

    年 月 日

  • 热烈欢迎北京西普阳光科技股份有限公司加入联盟!

    热烈欢迎北京西普阳光科技股份有限公司加入联盟!

    发布日期:2024-04-02

    北京西普阳光科技股份有限公司(简称“西普”)成立于2002年,总部位于北京中关村,在西安、武汉、南京、广州、天津等地设有20余家分公司或办事处,合作高校逾800家,企业逾200家,已累计为国内50多万名高校学生和在职人员提供教育服务,并先后获得国科嘉和、丰厚资本、五五资本、华图资本、中创红星、汇冠股份、天地酬勤、湖北高投集团等知名机构投资。

    西普阳光作为中国IT教育解决方案专家,以“让教育更简单”为公司使命,创新的服务模式,搭建教育平台,整合教育资源,助力人才培养。历经近二十年专注高等教育行业积累,为高校、企业和政府提供包括网络空间安全、大数据、人工智能等专业方向的教学、实验、科研及竞赛平台,服务内容包括高校实验实训室建设、在线教育、专业共建、师资培训、企业内训、认证与就业培训等多种形式。旗下品牌“西普教育研究院”、“西普学苑”、 “实验吧”,全面构建高校、学生及产业教育教学生态圈。
    “西普教育研究院” 拥有一支来自包括微软、IBM、阿里、苏宁云商、思科等500强互联网知名企业的CTO、资深架构师、研发专家、学者组成的精英团队。是西普从事教育研究、课程研发及教学实施的专业组织,由经验丰富的一线IT技术专家及资深授课讲师组成,基于对教育的理解、技术发展趋势及行业用人需求进行相关课程体系设计与人才培养实践,形成独有的产教融合IT教育解决方案。
    “西普学苑”作为专注于信息安全方向人才培养供应商,是目前国内唯一可为个人提供在校学历教育、就业技能培训、岗位认证、继续教育的信息安全培养专业机构,利用线上线下融合的教学模式,先后培养了上千名毕业生,并输送到启明星辰、绿盟、天融信、网康科技等一线知名IT企业。
    “实验吧”作为西普核心的在线教育平台,创新性地打造以在线实验实训为核心的教育模式,利用虚拟化技术和实验云运营模式建立起随时可用的在线实验环境。

    基于新产业背景下的新技术针对泛IT类专业人才培养需求,打造“云大物移智”+“网络空间安全”的双体系高校新工科IT类专业教育解决方案,解决高校开设新专业或改造传统计科类专业的教学资源、实践环境、师资培养等痛点。

    新IT·新工科专业教育解决方案

    (1)大数据专业建设解决方案

    西普大数据专业建设方案根据高校教育工程认证需求,从行业工程出发,以复合型人才培养为宗旨,以OBE教育理念为核心,以交互性实训资源为基础,与云计算、物联网、人工智能相结合,配合高质量的CSM教育服务,打造从基础教学建设到实训科研进阶再到竞赛工程开发的全链路、一体化解决方案。方案主要包括实验室建设、课程体系建设、师资培训、技能竞赛等内容,从软硬件平台、大数据资源、专业服务为高校大数据保驾护航。

    (2)网络空间安全专业建设解决方案

    随着国家网络安全战略的实施和新技术新产业发展带来新的安全挑战,社会对于高校网络空间安全类人才的培养提出了更高的要求和挑战,西普自2008年从事高校网安专业实践教学,经过十年积累四代产品迭代、数百所高校信安/网工等专业的实际应用,形成了成熟的高校网络空间安全专业教育解决方案。解决方案包含网络空间安全/信息安全专业教学、实训、攻防实战以及行业综合实训等各层次实践教学,依托系统化的知识体系真正做到理论联系实际,形成学习、实训、科研、行业实践的系统运作模式,实现特色新工科网络空间安全专业人才培养。

    (3)人工智能专业建设解决方案

    人工智能作为新时代我国的国家战略,2017年7月国务院发布《新一代人工智能发展规划》提出“到2030年,使中国成为世界主要人工智能创新中心”。面对人工智能时代的大发展,人工智能市场前景巨大,据工信部教育考试中心透漏,中国目前人工智能人才缺口至少500万,预计到2025年人工智能应用市场总值将达1270亿美元。为响应国家人工智能发展战略,支持高校人工智能学院和专业建设,西普凭借数百所高校专业建设经验,以及近二十年教育行业的积累,利用西普自身在人工智能方面的技术以及行业探索,为高校提供一套完整的教学体系、教学大纲、教学方案、教材、教学教研产品等一些列全流程、全体系的人工智能解决方案,为推进高校快速建立人工智能专业及人工智能人才培养和就业提供生态环境,包括教学、科研、人才拓展、应用场景等多个方面的服务体系,涵盖机器学习、计算机视觉、自然语言处理、语音识别、无人驾驶、机器人等多个领域,将项目应用开发和教学科研紧密结合,打造覆盖人工智能全行业的应用高质量复合型、创新型人才。

    基于工程教育认证的专业教学管理

    针对高校专业开展工程教育认证及基于OBE理念进行专业教学过程管理、提升教学质量的需求,通过将培养目标、毕业要求、课程体系等逻辑性分解到日常教学活动中,并进行认证数据的自动抓取及分析,降低认证工作量,实现智慧教学。

    (1)工程教育专业管理解决方案

    工程教育专业认证管理解决方案是北京西普阳光科技股份有限公司基于我国高校工程教育认证问题与现状,结合现代工程教育思想,提供的全方位解决方案。解决方案以工程教育专业认证管理系统为基础,辅以相应咨询服务,帮助高校以OBE理念建设新工科专业, 改造升级传统工科专业。

    (2)虚拟仿真实验中心建设方案

    虚拟仿真实验中心建设方案主要用于高校计算机学科虚拟仿真实验环境建设,可以支持多用户、百量级虚拟机并发,用于高校支持多院系、多班级、交叉学科的实验及实践项目开展,以目前新工科人才培养以及虚拟仿真项目建设要求设计课程内容,满足实践型、创新型的新工科人才培养需求。

    基于产出的一体化 “教””学” 服务

    围绕高校专业建设及人才培养中核心的“教师”及“学生”,通过师资培训、教材出版、产学合作协同育人等形式协助高校培养师资力量,通过短学期项目实训、专业技能竞赛等教学环节解决针对专业毕业要求中的解决复杂工程问题及相关软能力的培养难点。

    01协同育人

    为贯彻落实《国务院办公厅关于深化高等学校创新创业教育改革的实施意见》(国办发〔2015〕36号)文件精神,深入推进产学合作协同育人,西普为支持高校开展新工科研究与实践,协同高校进行深度合作,2016-2020年共计推进实践条件和实践基地建设 237项、教学内容和课程体系改革 276项、师资培训 27项、实践条件和实践基地建设(200万新工科) 4项、新工科建设项目 27项,共计服务300余所高校。

    02专业共建

    西普与高校实现资源共享、优势互补、互惠互利,共同发展的原则,主要通过嵌入式人才培、专业实践教学、暑期实习实训等多种方式深度合作共同办学。

    嵌入式人才培养:南京晓庄学院、南京理工大学紫金学院、南京大学、大连理工大学、山东科技职业技术学院、常熟理工学院等10余所高校。

    专业实践教学:四川大学、大连理工大学、黑龙江大学、中南财经政法大学、武汉科技大学、许昌学院80余所高校

    暑期实习实训:天津市大学软件学院基地、南京市徐庄科技园基地(东南大学)、武汉市东西湖基地、成都市锦江教学基地

    03师资培训

    基于”双师型“教师培养需求,西普结合产业发展和高校授课需求,通过以实践课程为主理论课程为辅的课程体系,为合作院校提供完善的师资培养以及师生培训认证服务。,西普定期举办信息安全、大数据、云计算、人工智能等方向的师资培训,每年举办十余场师资培训,参训教师累计500余人。

    培训认证:教学技能提升培训、师资认证培训、职业技能认证培训、职业技能提升培训

    04教材出版

    西普愿与院校精诚合作,共同开发教学资源和特色教材,开展产、教、学、研等多层次的深度融合与科研合作,使合作院校和广大师生从中受益,实现校企双赢。

    科研合作包括:科研项目联合申报、人才培养模式和课程体系创新改革课题、实践教学云平台联合研发、高校科研成果孵化、国家精品课程建设项目。

    05技能竞赛

    西普具备完整的大数据和网络空间安全技能竞赛解决方案,可独立支撑国际、全国、省级、校级等各类竞赛活动,通过大赛活动组织策划方案、竞赛培训、比赛实施等一系列服务为竞赛实施提供强有力的保障。

    服务案例:

    ●信息安全:中国信息安全铁人三项赛、京津冀信息安全技能竞赛、第45届世界技能大赛(区域赛)、商丘市第一届“豫商杯”信息安全大赛、黑盾杯信息安全竞赛(福建省)、大学生信息安全技能竞赛(校内赛)

    ●大数据:全国大学生计算机素养大赛、金砖国家大学生技术大赛、山西省第十二届职业院校技能大赛高职组大数据技术与应用大赛、内蒙古高职院校大数据技能大赛、高职高专院校技能大赛(校内赛)、2019第一届广西大学生人工智能设计大赛(大数据技能竞赛)

    06维保服务

    品牌合作项目

    1信息安全铁人三项赛

    为贯彻《国务院关于大力推进大众创业万众创新若干政策措施的意见》《国务院办公厅关于深化高等学校创新创业教育改革的实施意见》,落实中央网信办、国家发改委、教育部等六部门《关于加强网络空间安全学科建设和人才培养的意见》,中国信息安全测评中心自2016年起,指导举办全国高校信息安全铁人三项赛。信息安全铁人三项赛又称“铁三赛”,是全国范围的以典型实际应用环境为背景的实战技能大赛。面向全国(含港澳台地区)所有高等院校举办,围绕“数据分析对抗赛”、“企业计算环境安全对抗赛”、“个人计算环境安全对抗赛”的典型应用环境下进行,通过竞赛培养的模式实现人才的产业需求到高等院校教学培养的无缝对接。

    2洞察安全合作计划

    计划整合产学研多方资源,通过“数据信息共享”、“科研教学合作”、“优秀人才培养”等多种方式,以 CNNVD 收录的丰富而全面的信息安全漏洞(“漏洞”)数据为依托,支持国内高校网络安全学科专业和漏洞消控实验室建设,建立网络安全尤其是漏洞消控人才的培养机制,助力国内高校网络安全科学技术研究和人才储备。

    3国家信息安全人才水平考试

    为提高各领域人才信息安全意识,落实国家信息安全人才培养战略,缓解我国信息安全领域专业人才存在的供需矛盾,加快我国信息安全专业人才队伍的建设,逐步形成一支政治可靠、技能过硬、多层次的信息安全人才队伍,中国信息安全测评中心结合十五年开展“注册信息安全专业人员(CISP)”的经验,推出国家信息安全人才水平考试,即National Information Security Test Program,简称NISP;该项目主要面向在校大学生,与CISP无缝对接,填补了在校大学生无法考取CISP认证的空白,被称为“校园版CISP”,得到了网络空间安全行业普遍认可的行业认证;成为信息安全专业大学生的必考证书;是计算机专业类大学生从事网络空间安全行业的就业通行证。考试内容包含:信息安全概述、信息安全法律法规、信息安全基础技术、网络安全防护技术、操作系统安全防护技术、应用安全、移动智能终端安全防护和信息安全管理。

    西普生态

    西普受到多家政策指导单位、权威中心、学会及知名企业的支持与认可,并与中国教育部、教育部规划建设发展中心、中国信息安全测评中心、国家信息安全漏洞库等多家权威机构合作并荣获多项荣誉。

    1合作单位

    中国教育部、教育部规划建设发展中心、中国信息安全测评中心、国家信息安全漏洞库中国计算机学会、华为、NVIDIA、阿里云、CYBERBIT、百度云智学院、天融信、人民邮电出版社、电子工业出版社等。

    2企业荣誉

    教育部产学合作协同育人项目合作伙伴、中国计算机用户应用项目创新推荐奖、中国信息安全产业商会信息安全产业分会人才建设专业委员会秘书处单位、信息安全铁人三项赛总承办单位,秘书处单位、国家信息安全漏洞库二级技术支持单位、中国云服务联盟理事单位、全国移动互联网机器人职教集团副理事长单位、CCF YOCSEF合作伙伴、阿里云大学合作伙伴、华为认证解决方案伙伴、人工智能实践教育联盟秘书处单位等。

    3服务院校

    武汉大学、北京航空航天大学、北京交通大学、西安电子科技大学、四川大学、暨南大学、中国科学技术大学、北京邮电大学、上海交通大学、天津大学、哈尔滨工业大学、成都信息工程大学等。

    1

    信息安全铁人三项赛

    为贯彻《国务院关于大力推进大众创业万众创新若干政策措施的意见》《国务院办公厅关于深化高等学校创新创业教育改革的实施意见》,落实中央网信办、国家发改委、教育部等六部门《关于加强网络空间安全学科建设和人才培养的意见》,中国信息安全测评中心自2016年起,指导举办全国高校信息安全铁人三项赛。信息安全铁人三项赛又称“铁三赛”,是全国范围的以典型实际应用环境为背景的实战技能大赛。面向全国(含港澳台地区)所有高等院校举办,围绕“数据分析对抗赛”、“企业计算环境安全对抗赛”、“个人计算环境安全对抗赛”的典型应用环境下进行,通过竞赛培养的模式实现人才的产业需求到高等院校教学培养的无缝对接。

    图片

    2

    洞察安全合作计划

    计划整合产学研多方资源,通过“数据信息共享”、“科研教学合作”、“优秀人才培养”等多种方式,以 CNNVD 收录的丰富而全面的信息安全漏洞(“漏洞”)数据为依托,支持国内高校网络安全学科专业和漏洞消控实验室建设,建立网络安全尤其是漏洞消控人才的培养机制,助力国内高校网络安全科学技术研究和人才储备。

    3

    国家信息安全人才水平考试

    为提高各领域人才信息安全意识,落实国家信息安全人才培养战略,缓解我国信息安全领域专业人才存在的供需矛盾,加快我国信息安全专业人才队伍的建设,逐步形成一支政治可靠、技能过硬、多层次的信息安全人才队伍,中国信息安全测评中心结合十五年开展“注册信息安全专业人员(CISP)”的经验,推出国家信息安全人才水平考试,即National Information Security Test Program,简称NISP;该项目主要面向在校大学生,与CISP无缝对接,填补了在校大学生无法考取CISP认证的空白,被称为“校园版CISP”,得到了网络空间安全行业普遍认可的行业认证;成为信息安全专业大学生的必考证书;是计算机专业类大学生从事网络空间安全行业的就业通行证。考试内容包含:信息安全概述、信息安全法律法规、信息安全基础技术、网络安全防护技术、操作系统安全防护技术、应用安全、移动智能终端安全防护和信息安全管理。

    图片

    西普生态

    图片

    西普受到多家政策指导单位、权威中心、学会及知名企业的支持与认可,并与中国教育部、教育部规划建设发展中心、中国信息安全测评中心、国家信息安全漏洞库等多家权威机构合作并荣获多项荣誉。

    1

    合作单位

    中国教育部、教育部规划建设发展中心、中国信息安全测评中心、国家信息安全漏洞库中国计算机学会、华为、NVIDIA、阿里云、CYBERBIT、百度云智学院、天融信、人民邮电出版社、电子工业出版社等。

    2

    企业荣誉

    教育部产学合作协同育人项目合作伙伴、中国计算机用户应用项目创新推荐奖、中国信息安全产业商会信息安全产业分会人才建设专业委员会秘书处单位、信息安全铁人三项赛总承办单位,秘书处单位、国家信息安全漏洞库二级技术支持单位、中国云服务联盟理事单位、全国移动互联网机器人职教集团副理事长单位、CCF YOCSEF合作伙伴、阿里云大学合作伙伴、华为认证解决方案伙伴、人工智能实践教育联盟秘书处单位等。

    2

    服务院校

    武汉大学、北京航空航天大学、北京交通大学、西安电子科技大学、四川大学、暨南大学、中国科学技术大学、北京邮电大学、上海交通大学、天津大学、哈尔滨工业大学、成都信息工程大学等。

  • 热烈欢迎重庆热月科技有限公司加入联盟!

    热烈欢迎重庆热月科技有限公司加入联盟!

    发布日期:2024-04-01
    重庆热月科技有限公司是北京热月教育科技有限公司旗下的分公司,(统称:热月教育)是一家专注于网络安全学科建设与人才培养的技术服务型企业,立足重庆、服务西南。依托自身的技术与资源优势,以联合高校学科建设和人培养赋能为基点,服务政府、军工、网信、金融、电信行业,为其数字化转型与网络安全提供多方位支撑。
    热月教育肩负”为党育才、为国献策和国家安全战略支撑”的重大使命,在国家网络安全人才与创新基地(简称:国家网安基地)的指导下,布局全国,成立网安基地人才实践中心(简称:实践中心),并在有效授权范围内主导建设、运营和管理。
    一、公司产品
    1. 教学与实训云平台

    2. 教学与实训平台
    3. 网络攻防竞赛靶场平台
    4. 攻防演练网络靶场平台
    5. 工业控制仿真靶场平台
    6. 行业证书

    二、成果展示
    1. 企培服务项目
    2. 安全服务项目

  • 通知|“巴渝杯”大学生网络安全联赛开始报名

    通知|“巴渝杯”大学生网络安全联赛开始报名

    发布日期:2024-03-29

    各有关单位



    为贯彻习近平总书记自主创新推进网络强国的战略指导精神,落实《中华人民共和国网络安全法》等法律法规要求,进一步提升网络安全意识,发挥网络安全防护对信息化发展的保障作用,增强网络安全从业人员和高校学生的网络安全创新意识、安全技能和团队协作方面的综合素质,创新网络安全人才培养机制,培养、选拔、推荐优秀网络安全专业人才,加强网络安全人才队伍建设,经研究,决定组织2024“巴渝杯”大学生网络安全联赛。现将有关事宜通知如下:

    一、大赛组织

    指导单位:中共重庆市委网信办

    重庆市教育委员会

    主办单位:中共重庆市合川区委网信办

    重庆市合川区教育委员会

    协办单位:重庆市合川区公安局

    赛事组委会:重庆信息安全产业技术创新联盟

    重庆计算机安全学会

    重庆市软件技术创新战略联盟

    重庆市互联网界联合会

    重庆市信息安全协会

    重庆商用密码行业协会

    重庆市合川区网络安全学会

    初赛承办单位:重庆科技大学

    决赛承办单位:重庆人文科技学院

    技术支持单位:绿盟科技集团股份有限公司

    协办单位:重庆信安网络安全等级测评有限公司

    重庆南华中天信息技术有限公司

    二、参赛对象

    面向重庆市所有在校大学生(含专科生、本科生和研究生,经所在学校同意均可参赛)。

    每个学校最多可组织5支参赛队伍,每支参赛队伍不超过3名参赛人员,每名参赛人员只能参加一支队伍。

    每支参赛队伍可设置一名指导教师兼任领队,同一单位的多支队伍可复用领队和指导教师,领队负责统筹、联络和协调大赛相关事宜。

    三、联赛赛制

    联赛采用积分制,共分为理论知识竞赛、CTF夺旗竞赛、网络安全作品赛(以下简称“单项赛”)和AWD网络安全攻防对抗竞赛(以下简称“总决赛”),单项赛与总决赛均为线下赛。

    (一)比赛方式

    理论知识竞赛主要考核信息安全基础知识、法律法规和标准规范等;CTF夺旗竞赛主要考核、密码学、WEB安全、PWN、安全杂项、逆向工程技术等;网络安全作品赛主要考核学生的创新意识与团队合作精神、创新实践与综合设计能力;总决赛主要考核实网攻防综合能力。

    (二)积分及排名规则

    对单项赛和总决赛分别进行积分排名。

    1.单项赛积分排名前10%为一等奖,11%至30%为二等奖,31%至60%为三等奖;

    2.总决赛积分排名前10%为一等奖,11%至30%为二等奖,31%至60%为三等奖,其余为优秀奖。

    (三)晋级总决赛条件

    1.理论知识竞赛、CTF夺旗竞赛和网络安全作品赛累计积分的排名前30%的队伍,晋级总决赛(具体名额以决赛通知为准);

    2.同一学校最多2支队伍晋级总决赛,承办学校最多3支队伍晋级总决赛。

    3.承办学校的排名前2支队伍自动晋级总决赛;

    4.若根据以上规则晋级决赛的队伍数量不足参赛队伍总数的30%,则在同一学校进入决赛队伍数量不超过2支(承办学校不超过3支)的前提下,按单项赛累计积分的排名依次递补足额数量的队伍进入决赛。

    四、奖项设置

    (一)向所有参赛选手颁发电子成绩证书;

    (二)向单项赛中获得一等奖、二等奖、三等奖的队伍颁发纸质获奖证书;

    (三)总决赛奖励

    向获奖队伍颁发纸质获奖证书和奖金,在“2024年重庆网络安全宣传周”上为获奖队伍的代表颁奖;对参与积极、组织有力、成绩优秀的单位,颁发优秀组织奖;向获奖队伍的指导老师颁发优秀指导教师奖。

    1.团体奖项

    一等奖2个,颁发奖金5000元和证书;

    二等奖5个,颁发奖金2000元和证书;

    三等奖8个,颁发奖金1000元和证书;

    优秀奖若干名,颁发证书。

    2.组织奖项

    优秀组织奖:若干名。对次大赛参与积极、组织有力、大赛公平、成绩优秀的单位,颁发“优秀组织奖”奖牌;

    优秀指导教师奖:若干名。对获奖大赛队伍的指导老师颁发“优秀指导教师奖”证书。

    五、竞赛评分规则

    (一)理论知识竞赛

    1.赛题内容

    理论知识竞赛时间为60分钟(两个小时),采用闭卷答题方式,题型均为选择题,总计100题,主要考核信息安全基础知识、法律法规和标准规范等。

    2.计分规则

    总分为100分,每题1分。

    (二)CTF夺旗竞赛

    1.赛题内容

    CTF夺旗赛时间为180分钟(3个小时),总计12道题,内容涵盖Web安全、密码学、Mobile、逆向、PWN、杂项六类。在第一阶段会发布6道赛题,第二阶段发布3道赛题,第三阶段发布3道赛题。

    2.计分规则

    选手在答题平台登录后可以看到题目信息。选手访问题目或根据题目描述下载附件进行答题。答题结束后,将获取到的flag提交至该题目flag提交框,系统判定后,会显示正确及错误提示。

    每道赛题同一队Flag尝试提交次数最多为10次,如超过10次将无法提交本题的Flag。

    如答题准确,除正常获得赛题分数外,首先答出每题的前三支队伍会根据提交flag的先后顺序获得额外加分,具体加分为:第一名额外加分=题目分数*30%、第二名额外加分=题目分数*20%、第三名额外加分=题目分数*10%;

    分数相同者,根据最后一次正确提交flag时间来判定(先提交的排名靠前)。

    3.flag提交方式

    flag通常的形式为“flag通知|“巴渝杯”大学生网络安全联赛开始报名”,参赛选手需严格按照“flag通知|“巴渝杯”大学生网络安全联赛开始报名”格式提交;如果flag为其他形式,题目中会单独说明。题目flag提交系统判定后,会显示正确及错误提示。

    (三)网络安全作品赛

    本次网络安全作品赛采用统一命题方式,自主设计,参赛者须在截止日期前完成作品并网上提交。参赛作品的内容要求符合《“巴渝杯”大学生网络安全联赛网络安全作品赛参赛指南》(见附件2)中的相关规定。

    (四)AWD网络安全攻防对抗竞赛

    1.赛题内容

    AWD攻防对抗赛时间为240分钟(4个小时),其中加固30分钟,混战210分钟。题目涵盖WEB类、PWN类等。各参赛队伍之间的网络场景互通,在限定网络内进行互相攻击和防守。

    2.计分规则

    参赛选手需在规定时间内充分挖掘漏洞并利用,提交其他选手的flag得分,同时通过修补自身防守机的漏洞进行防御来避免失分。

    每队有3台服务器(Linux主机)需要维护,每队分配的管理用户非root,为低权限用户。每队需要在比赛过程中对自己的服务器进行漏洞(web)加固(整个比赛过程中均可加固),同时在规定时间内(开赛30分钟之后)对其他队伍主机进行攻击,通过漏洞获取相应的flag得分。

    (1)每队基础分值50000分,得分不设置上限,最低分为0分;

    (2)漏洞被攻击者成功利用,守方减法、攻方得分(得失分相当);

    (3)每个题目各有1个flag,攻击开始后flag每30分钟变一次,分值不变,flag分值100分;

    (4)得分相同者,先提交者排名在先;

    (5)对攻开始后(开赛30分钟后可以开始攻击),如果裁判检测(不定时检测)到任何一支队伍服务宕机(端口、web标志文件无法访问、系统功能不正常、使用通用WAF等方式导致宕机),无论任何原因服务器所属队伍扣分,每个扣分点100分,裁判不会告知选手扣分点详情。若单只队伍同一个服务连续宕机超过两次,扣2000分;

    (6)每队服务器漏洞环境完全一致;

    (7)如果对方没有修复漏洞,每30分钟还可以提交对方变化后的flag进行得分;

    (8)每个队伍在竞赛中每台可申请一次重置主机,每个主机重置需要扣除团队分2000分(需参赛队伍签字确认)。

    3.flag提交方式

    flag通常的形式为“flag通知|“巴渝杯”大学生网络安全联赛开始报名”,参赛选手需严格按照“flag通知|“巴渝杯”大学生网络安全联赛开始报名”格式提交;如果flag为其他形式,题目中会单独说明。题目flag提交系统判定后,会显示正确及错误提示。

    六、比赛纪律

    1、参赛选手在赛前统一进行竞赛平台测试,签订《网络配置确认单》;

    2、参赛队伍自行携带笔记本电脑、鼠标、键盘、网线接口进入赛场,提前准备相关工具;

    3、严禁使用互联网,严禁携带、使用手机、蓝牙等设备,比赛过程中听从监考人员安排;

    4、严禁通过任何方式交换答案;

    5、严禁通过自带设备构建考场环境中WLAN或是跨参赛选手的内部局域网络;

    6、严禁干扰他人比赛,尤其是通过技术手段对上机操作环境进行攻击;对抗环节可以修复漏洞,但不能影响其他选手比赛;

    7、严禁对竞赛系统进行恶意攻击,比如暴力破解、CC/DDoS/ARP等恶意攻击,一经发现,所属队伍离场,分数记0分;

    8、竞赛过程中如果出现相关故障,应举手示意监考人员协助解决; 在团队混战环节,一切服务器异常问题(宕机、服务挂起等)裁判均不予处理,异常服务器所属队伍按规则失去相应分数;

    9、比赛规则的最终解释权归裁判组所有。

    七、比赛时间、地点及报名方式

    (一)比赛时间、地点

    1.理论知识竞赛

    时间:4月24日上午

    地点:重庆科技大学(重庆市沙坪坝区大学城东路20号)

    2.CTF夺旗竞赛

    时间:4月24日下午;

    地点:重庆科技大学(重庆市沙坪坝区大学城东路20号)

    3.网络安全作品赛

    时间:在5月31日前提交作品,6月6日公布成绩。

    4.AWD网络安全攻防对抗竞赛(总决赛)

    时间:6月中旬

    地点:重庆人文科技学院(重庆市合川区草街镇学院街256号)

    以上竞赛具体时间、地点以会务组官方通知为准。

    (二)报名方式

    1.报名采用线上报名方式,报名表请发送至邮箱:

    739423176@qq.com;

    2.报名截止时间:2024年4月15日18:00;

    3.参赛选手应保证报名信息的准确有效,并附上学生证和身份证扫描件。资料审查时,如发现参赛选手不符合参赛规定,将取消参赛队伍的参赛或获奖资格;

    4.赛事相关信息将通过大赛官网http://www.cisitia.com及大赛微信公众号发布。

    5.大赛信息发布QQ群:511216580

    八、其他事项

    1、大赛为公益性比赛,采取自愿参加的原则,不收取参赛费用,参赛期间食宿交通自理;

    2、各参赛单位要安排领队带队,负责参赛选手出行安全工作;

    3、根据报名情况,将组织赛前培训,具体时间及培训方式以会务组官方通知为准;

    4、本活动最终解释权归大赛组委会所有,由大赛组委会通过大赛官网、微信群等方式统一公告和通知。

    九、联系方式

    张老师,13438852891;马老师,15823299700;

    潘老师,18716444196;李老师,15730323160。





    附件1:2024“巴渝杯”大学生网络安全联赛报名表

    附件2:“巴渝杯”大学生网络安全联赛网络安全作品赛参赛指南

    附件3:作品原创性声明



    “巴渝杯”大学生网络安全联赛组委会

    2024年3月29日




    附件1:2024“巴渝杯”大学生网络安全联赛报名表



    参赛单位:

    队伍名称:

    队员信息:

    姓名 年级及专业 身份证号 联系电话

    指导老师:

    姓名 单位及职务 身份证号 联系电话



    填表说明:

    1、请于2024年4月15日18:00前发送至739423176@qq.com;

    2、请附上身份证和学生证扫描件;

    3、联系电话:张老师,13438852891;潘老师,18716444196;

    马老师,15823299700;李老师,15730323160。

    附件2:“巴渝杯”大学生网络安全联赛网络安全作品赛参赛指南

    (一)比赛方向

    自动化Web漏洞扫描工具

    (二)比赛形式

    限定在截止日期前提交作品到指定邮箱。联赛裁判组将使用提交作品对特定靶场环境进行扫描,按扫描漏洞情况进行评分,并根据分数排名。作品提交截止后不能进行二次修改。

    (三)作品形式

    使用主流编程语言开发编写的脚本、程序或工具包。编程语言包括但不限于(C/C++、Golang、PHP、Python、Ruby、Java、VB)。作品可以使用开源扫描框架进行二次开发,也可以全新开发。作品应当考虑CPU、内存及网络带宽资源消耗,比赛给定机器为Intel (i5、i7系列CPU)、8G/16G内存。

    (四)靶场环境:https://github.com/zhuifengshaonianhanlu/pikachu,开源靶场pikachu。此链接是代码仓库,如果需要模拟,可以下载环境在本地部署搭建。

    (五)计分规则

    得分判定:靶场共包含16大类(暴力破解(4项)、XSS(10项)、CSRF(3项)、SQL注入(10项)、RCE(2项)、文件包含(2项)、文件下载(1项)、文件上传(3项)、越权(2项)、目录遍历(1项)、敏感信息泄露(1项)、PHP反序列化(1项)、XXE漏洞(1项)、URL跳转(1项)、SSRF(2项)、隐藏漏洞类(若干项)),若干项细分漏洞场景。不同类型漏洞拥有相应分数,扫描出指定场景漏洞获取对应分数。

    失分判断:对于误报情况,会给予一定的扣分。

    误报漏洞数量1-10个, -5分

    误报漏洞数量10-30个, -10分

    误报漏洞数量30-100个, -15分

    误报漏洞数量100-200个, -20分

    误报漏洞数量200以上, -30分

    额外加分项: 对于某一类漏洞场景的扫描,在现有技术手段基础上提出改进建议,并在靶场环境中取得良好效果的,经评委小组认定通过,加分5-10分。











    附件3:作品原创性声明

    本参赛团队郑重声明:本团队在2024“巴渝杯”大学生网络安全联赛中提交的网络安全作品,是团队同学在指导老师的指导下,独立进行研究工作所取得的真实研究成果,从创意到实现均为原创。除作品报告中已经标注引用的内容外,本参赛作品不包含任何其他个人或集体已经发表或撰写过的研究成果。对本作品的研究做出贡献的个人和集体,均已在报告中以明确方式标明。本团队及作品严格遵守 2024“巴渝杯”大学生网络安全联赛相关规定,并且无侵害他人合法权益行为和违反相关法律法规行为。本团队对该作品拥有完整、合法的著作权及其他相关权益。本声明的法律结果由本参赛团队承担。



    作品参赛团队组员(签名):









    年 月 日

  • 联盟第二届理事会第二次会议成功召开!

    联盟第二届理事会第二次会议成功召开!

    发布日期:2024-03-23

    2024年3月22日,联盟第二届理事会第二次会议成功召开。


    会议的第一阶段由秘书长马传龙主持,理事会审议通过了联盟2023年工作总结和2024年工作计划、联盟理事长改选办法。根据联盟章程和联盟理事长改选办法,选举联盟常务副理事长(主持工作)周彦晖同志为联盟第二届理事会理事长。

    会议的第二阶段由理事长周彦晖主持,审议通过了理事会单位调整名单:重庆人文科技学院由理事单位晋升为副理事长单位,山石网科通信技术股份有限公司、重庆嘉禾共聚知识产权代理事务所由会员单位晋升为理事单位。

    张为群教授是联盟发起人和奠基者,自联盟成立以来担任理事长至今,认真履职,积极建言,不辞辛劳,团结带领联盟成员,大力推动联盟各项工作有序开展,引领联盟不断发展壮大,在推动技术创新、促进行业发展、建立合作关系等方面展现出杰出的能力,为联盟的发展和繁荣作出了巨大贡献!理事会一致同意聘任张为群教授为联盟荣誉理事长。

    副理事长陈勃宣读了《关于表彰“2023年度优秀会员单位”的决定》,理事会对13家“2023年度优秀会员单位”进行了表彰并举行了授牌仪式。

    获得“2023年度优秀会员单位”名单如下(排名不分先后):重庆信安网络安全等级测评有限公司、北京启明星辰信息安全技术有限公司、重庆华龙网集团股份有限公司、绿盟科技集团股份有限公司、西南计算机有限责任公司、重庆南华中天信息技术有限公司、重庆市软件评测中心有限公司、北京天地和兴科技有限公司、重庆市信息通信咨询设计院有限公司、重庆若可网络安全测评技术有限公司、重庆恒扬禾信息技术有限公司、重庆科技大学、山石网科通信技术股份有限公司。

    西南大学、重庆信安、全国工控和自动化标委会、重庆计算机安全学会、华龙网、中兴网信、南华中天、西南计算机、绿盟科技、重庆通信建设、北京启明星辰、重庆人文科技学院、重庆移通学院、重庆软件评测、重庆信通信设计院、杭州安恒、北京数字认证、重庆无糖信息、电子工程职业学院、重庆若可、重庆恒扬禾、北京优炫、北京天地和兴、重庆理工大学等理事单位代表出席了本次会议。
    联盟已经成立6年,经历疫情,走过风雨,联盟能发展到现在,离不开各位理事及会员单位的大力支持。2024年,联盟将按照党中央、国务院和各级政府关于网信工作要求,在理事会的带领下,与全体成员一道,团结奋斗,开拓创新,努力为信息安全产业的创新发展,为建设网络强国、实现中华民族伟大复兴中国梦做出更大贡献!

  • 专家解读|新规定引领数据跨境流动“新动向”

    专家解读|新规定引领数据跨境流动“新动向”

    发布日期:2024-03-22

    在数字经济时代,数据的有序流动和利用效率,对数据要素配置优化至关重要。特别是在跨境数字贸易活动中,高效且安全的跨境数据传输制度已成为推动数字贸易新秩序的基础。从世界范围看,美国、欧盟、东盟等都在推动各自国内法层面的数据跨境传输制度建设,意图抢占全球数据跨境传输规则的制定权和话语权。为充分把握住数字时代的经济脉络,参与数字经济格局新秩序的竞争与合作,我国先后制定了《数据出境安全评估办法》《个人信息出境标准合同办法》等高质量数据跨境传输规则,产生了良好的效果。

    在上述规则的基础上,围绕数字贸易实践中不断涌现的新问题、新需求,我国坚持统筹高质量发展和高水平安全,立足产业实践需求,国家网信办制定了《促进和规范数据跨境流动规定》(以下简称《规定》)。《规定》在我国现行数据跨境传输立法框架内,进一步细化了企业数据出境的业务合规标准和操作规范,充分反映了我国在数据跨境传输监管领域的创新思路,那就是:既要通过保障数据跨境传输安全实现数字贸易活动稳定,也要通过畅通数据跨境传输制度渠道打造跨境数字贸易新格局。《规定》的公布进一步优化了我国数据跨境流动的制度体系,为企业数据出境提供多样化、灵活性的制度工具,同时也有力回击美国等西方国家对我国“数据本地化主义”和阻碍全球数字贸易活动等无端指责。

    《规定》对推动跨境数字贸易高质量发展的作用,主要体现在以下四个方面。

    第一,立足数字贸易实践特征,细化数据跨境传输制度的适用范围。在监管实践中,部分企业对自身数据跨境传输业务的法律性质认知不够准确,难以准确地确认应当适用何种数据跨境传输流动机制。为了在法律实施层面解决数据跨境流动机制的适用标准模糊问题,《规定》将无需适用数据出境安全评估、个人信息出境标准合同、个人信息保护认证的情形予以列举。例如,“订立、履行个人作为一方当事人的合同”主要涉及跨境购物、跨境寄递、跨境汇款、跨境支付、跨境开户、机票酒店预订、签证办理、考试服务等活动,这些活动的共同性表现为,个人跨境活动需要高频次、无障碍地进行个人信息跨境传输。又如,“实施跨境人力资源管理”的必要性的判断标准是依法制定的劳动规章制度和依法签订的集体合同,此种条款表述在保障跨境企业或跨境业务所必需的员工个人信息能够正常出入境的基础上,有效避免了部分企业不当扩大跨境人力资源管理之必要的实际范围,导致非必要的个人信息以不安全的方式出境。还如,“紧急情况”是指为了保护自然人生命健康和财产安全等目的,数据出境具有迫切性。

    第二,明确商业活动场景需求,推动数据跨境传输制度的有序实施。自我国确立以数据出境安全评估、个人信息出境标准合同以及个人信息保护认证为中心的数据跨境传输体系后,监管机构也在持续推动这些制度的具体实施。如全国首个数据合规出境案例,首都医科大学附属北京友谊医院与荷兰阿姆斯特丹大学医学中心合作研究项目为医疗健康数据出境安全管理、国际医疗科研合作提供了实践指引。再如,我国汽车领域首个全系统盘点、全业务申报、全场景获批的数据出境安全评估案例,北京现代汽车有限公司数据出境安全评估项目为汽车领域数据出境活动展示了标准化的业务合规方式。在这种场景导向的数据跨境传输治理理念下,《规定》也侧重针对特定场景的业务需求,在不包含个人信息或者重要数据的前提下,允许国际贸易、跨境运输、学术合作、跨国生产制造和市场营销等活动中产生的数据出境活动不适用数据出境安全评估、个人信息标准合同和个人信息保护认证机制。此种豁免情形无疑为中国企业出海开展跨境业务提供了极大便利,因为经济全球化的发展趋势下,客服、物流、云存储、数据分析等常见跨境贸易活动会频繁生成和传输相关业务数据。这些业务数据的出境不会直接导致国家安全等问题,《规定》将之豁免,有效消除了此类问题背后的监管不确定因素。

    第三,预留监管制度解释空间,促进数据跨境传输制度的多元创新。数据跨境传输制度是我国各类自贸港、自贸区乃至粤港澳大湾区等经济改革地区探索新型跨境数字贸易活动的重要依托和安全保障。《中国(上海)自由贸易试验区临港新片区国际数据产业专项规划(2023—2025 年)》中明确提出,要优化数据跨境流动操作规则、推进数据跨境流动安全评估、完善数据跨境流动公共服务管理平台功能等多项具体措施。为了充分保障“先试先行”治理模式的落地,《规定》专门就自贸区的数据跨境流动制度增设了“灵活变通的空间”,即通过数据清单的形式在现有数据跨境传输机制上予以“微调”。该数据清单机制可以被理解为“充分授权”“法定程序”“便捷流动”三类治理要素的有机整合。“充分授权”是指《规定》授权自贸区自行制定适合本地区经济贸易活动的数据出境监管机制;“法定程序”是指《规定》明确限定了从地方到中央的批准备案流程,真正实现“合法范围内的充分创新”;“便捷流动”是指《规定》允许数据清单之外的其他数据跨境传输活动不必继续适用数据出境安全评估、个人信息出境标准合同、个人信息保护认证等具体制度,而是以符合商事效率的方式直接与跨境数字贸易活动一并完成。自贸区属于“境内关外”区域,在工商登记、外商投资、人才引进等领域均存在政策优惠,《规定》所设置的数据清单能够让自贸区在兼顾安全管理的基础上,更多地偏向探索具有自贸区经济特色的数据跨境流动体制机制。

    第四,回应企业数据出境合规担忧,降低数据跨境传输制度的合规难度。《规定》的一大亮点是提升了现行数据跨境传输制度的操作性,降低了中小企业数据出境的业务合规难度。《规定》并没有对数据处理者所持有的数据总量作出监管门槛的设定,而是更加侧重对数据环境风险水平的评估。因此,《规定》将风险关注的重心调整至数据出境的规模和类型。例如,在向境外提供非敏感个人信息的出境活动中,设置了“自当年1月1日起累计向境外提供不满10万人个人信息的”“自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息的”以及“自当年1月1日起累计向境外提供100万人以上个人信息的”三类数据出境数量门槛,分别对应“完全豁免”“豁免适用数据出境安全评估”“强制申报数据出境安全评估”三类业务合规要求。对于明确不具备危害国家安全、个人信息权利等的数据出境活动,例如跨境传输的数据数量稀少,则无需专门申报数据出境安全评估等监管流程。

    有理由相信,《规定》的公布和实施,对于进一步促进安全、有序、高效的数据跨境,对于进一步促进跨境数字贸易活动,对于提升我国参与国际数字治理新格局的竞争和合作能力,都将发挥重要作用。(作者:王锡锌 北京大学宪法与行政法研究中心主任、教授,中国法学会网络与信息法学研究会副会长)