[假日小辭典] 什麼是駭客 CTF 競賽?
[假日小辭典] 什麼是駭客 CTF 競賽?
2015.10.24 | 技能

攻防搶旗賽 (Capture the flag, CTF),是由古代軍事戰爭演變而來。軍旗在戰場上象徵兩軍戰況,當有一方軍旗被敵軍奪取或落在地上,代表該方戰敗。當這樣的攻防搶旗演變到現代的電子遊戲裡,通常就演變成團隊遊戲模式,由兩隊人馬互相前往對方的基地奪旗,奪旗成功回合次數多者得勝。

2006 年 一群參加 Defcon 14 CTF 的隊伍,Ross 分享於 Flickr,CC by 2.0
(圖說:2006 年 一群參加 Defcon 14 CTF 的隊伍,Ross 分享於 Flickr,CC by 2.0)

資訊安全的攻防搶旗賽也是一樣,團隊在企圖奪走對方的軍旗時,必須要同時防守我方陣地的軍旗被對方奪走。演變至今不僅比拼的是駭客攻防的技術,甚至包含全方位的電腦科學技術與團隊合作能力。這樣的競賽同時考驗包括系統安全、演算法、密碼學以及程式設計功力,這類競賽能培訓高階資安人才,讓他們有一較高下的舞台,發展自今有兩種較常見的比賽模式 JeopardyAttack and DefenseJeopardy 名稱來自美國 1960 年代的智力問答節目,在有限的題目中,所有隊伍比賽解題的數量與速度,常見的題目類型有: Reverse、 Pwnable、 Crypto、 Forensics、 Misc

Reverse 逆向工程類型:通常由主辦方給一個或多個Binary, 過關所需要的Key通常加密藏在執行檔裡,要將程式逆向分析出後才能找出。

Pwnable 分析弱點或漏洞類型:主辦方會給一個有弱點的程式或 Server 執行檔,主辦方自己會開一台伺服器跑該服務,參賽者要透過靜態分析與動態分析來找出該程式的弱點。例如: Buffer overflow、命令注入等,在遠端伺服器利用漏洞來執行任意指令,進一步取得存在遠端伺服器的金鑰。

Crypto 破譯類型:意指主辦方會給加密過的密文、加密程式,參賽者必須分析加解密演算法甚至需要找出演算法的弱點來破解出真正的明文

Forensics 鑑識類型:表示主辦方會要求參賽者從封包、 log、 memory dump、 disk image、 VM image 鑑識出隱藏在之中的金鑰

Misc 主要沒有較明確的分類:像是給個遊戲要想辦法作弊破到幾百萬分、給一個壞掉的 QR code 嘗試修復,或是給張圖片要找出相關的人事物等。

之後還衍生出各種玩法,例如最先解出題目的隊伍可以獲得開題權,或是前三名解出題目可以獲得 bonus 等。

Attack and Defense 相較於 Jeopardy 就殘酷許多,主辦單位會為所有參加的隊伍準備需要守護的伺服器,這台伺服器上會有網頁,遊戲或其他特殊用途的服務。每個服務都有數個漏洞,漏洞可能只是簡單的資訊泄露,阻斷服務; 也可能是一個嚴重的漏洞讓客戶端可以在伺服器上執行任意指令。

練習參賽中的駭客,賀大新攝影
(圖說:練習參賽中的駭客,賀大新攝影)

參賽的隊伍需要做的事情,就是守護好自己的伺服器,然後打進對手的伺服器偷取 Token。守護好自己的伺服器必須要能正常提供服務。若服務沒有正常運作,每一回合都會扣分,扣的分數平均分配給服務正常的隊伍。而正常運作的服務若沒有將漏洞補上,就會被其他隊伍利用來偷取伺服器上的檔案 – token。 只要被搶走 token,該回合一樣被扣分,由搶到該 token 的隊伍平分。

每種服務都會獨立計算,所以如果同時數個服務都被打穿,一回合掉的分數是極為驚人的。通常這種形態的比賽都是現場賽,持續兩到三天。長時間的比賽除了比拼技術實力外,還要拼體力與意志力。

目前資訊安全界公認相當於的世界盃 CTF 的比賽是由 DEFCON 舉辦,稱做 DEFCON CTF。 DEFCON 是全球最大的駭客年會,自 1993 年起,每年在美國拉斯維加斯舉辦,集結全球的電腦安全專家、記者、律師、政府代表、資訊安全研究者與駭客等,探討軟硬體架構、電話詐騙、與網路安全等任何可以被破解的軟硬體或網路機制與架構。

2015年在 DEFCON 報告的隊伍,Cory Doctorow 分享於 Flickr,CC by 2.0
(圖說:2015年在 DEFCON 報告的隊伍,Cory Doctorow 分享於 Flickr,CC by 2.0)

Defcon CTF Qual (初賽)通常是一年中競爭最激烈的比賽。全世界一千多個隊伍在三天三夜的比賽中爭奪大概 10 個 Defcon 決賽名額,許多團隊在這場比賽通常會選擇跟其他隊伍合併,嘗試用較強的戰力取得決賽資格。最後搶到門票的 10 隊加上種子賽冠軍隊伍,會在每年於拉斯維加斯舉辦的 DEFCON 會議進行更刺激的 Attack & Defense 形式的 Defcon CTF 總決賽。2015 年由台灣駭客年會 HITCON 所舉辦的 HITCON CTF 首度被 DEFCON 認可成為其種子賽

CTF 於近幾年蓬勃發展,2011 年俄國強隊 More Smoked Leet Chicken 架設了一個提供 CTF 資訊的網站 CTFTime,讓許多不得其門而入的人有獲取比賽資訊的管道,去年度世界上大大小小的 CTF 共計超過 50 個。

CTFTime 也設計了結合全球主要 CTF 賽的世界排名積分制度,不同比賽的按照規模、名氣、題目難度、參加人數、舉辦方實力以及是否提供獎金等等來進行不同權重的積分公式設計。以公認相當於駭客界的世界盃大賽 Defcon 為例,奪得 Defcon 初賽冠軍的隊伍獲得 160 分,而奪得其他較小型或首次舉辦的 CTF 冠軍只能獲得 20 分,此機制使各國戰隊的即時戰力能有相對客觀的比較,不再只是靠 Defcon 決賽的名次來評估實力,各地隊伍也更加積極參與比賽。

亞洲國家在參加 CTF 這方面的發展落後于歐美,過去幾屆的世界冠軍都在歐美的隊伍中產生,韓國、日本與中國大陸已意識到這個問題,韓國於 2012 年開啟了 Best of Best, BOB 的計劃:從高中與大學生中,選出 60 名具有電腦專才的學生,培訓至今已淘汰 40 人。但從去年 Defcon Final 的參賽隊伍組成,可以看到韓國的 BOB 計劃有顯著的成果,進入決賽的 20 個隊伍中有 1/4 來自韓國。2015 年南韓儘管只有 2 隊進入決賽,但經過激烈競爭最後仍由該國的勁旅 DEFKOR 取得冠軍。大陸自前年 Blue-lotus 藍蓮花戰隊首次進入 Defcon Final 之後,也興起了 CTF 的風潮,一年內舉辦超過五個 CTF 競賽,Blue-lotus 戰隊憑藉參賽經驗舉辦了兩岸第一次的百度杯 (Attack & Defense 形式的 CTF),提供高額獎金引發媒體關注。

往下滑看下一篇文章
AI顛覆零售行銷!SAP Emarsys如何助品牌在智慧零售時代,面對品牌轉型挑戰
AI顛覆零售行銷!SAP Emarsys如何助品牌在智慧零售時代,面對品牌轉型挑戰

2025 SAP Emarsys 行銷高峰會日前盛大登場,對談聚焦「AI × 智慧零售 × 個人化數據」三大核心議題,邀集零售、顧問與科技領域專家齊聚一堂,透過一系列主題演講與實務對談,深度剖析品牌如何在生成式 AI 與數據浪潮下加速轉型、強化顧客關係。

現場不僅邀請SAP Emarsys大中華區總經理林彥菁分享AI時代下,如何善用工具抓住消費者的心,並邀請到Deloitte勤業眾信科技與轉型服務事業群資深執行副總經理張益紳、SMCP區域數字化發展及營運總監黃灝良、萬達寵物行銷長何文君、SAP Emarsys資深客戶成功經理李婉琪,以及SAP Emarsys台灣商務代表陳聖文,藉由應用實例與行銷科技實戰經驗,為品牌在AI時代,協助開啟更具洞察與行動力的轉型藍圖。

SAP
Deloitte勤業眾信科技與轉型服務事業群資深執行副總經理張益紳
圖/ 數位時代

吸引消費者難度飆升,靠SAP Emarsys落實超個人化

2025年2月,Deloitte與SAP攜手完成一份全球消費性產品互動報告,當中提及5大關鍵趨勢,包括:吸引與留住消費者越來越難、AI與個人化成為創新的主推力、消費通路多樣化與不確定性、Dark Data造成的困擾,以及Z世代行為的轉變。

張益紳引述報告內容指出,77%的行銷人員認為必須改變與消費者互動的方式,76%認為要比以往更快速地適應市場變化,而這些都指向同個方向:「AI是提升效率、洞察行為的關鍵工具」。AI時代品牌要突圍,就必須將個人化體驗升級,走向「超個人化」,把每個消費者視為獨立個體,藉由SAP Emarsys等行銷科技工具,企業可更快速落實個人化體驗,真正讓AI成為品牌與顧客之間的橋樑。不過他也提醒,AI雖然能提升效率,但最終仍須仰賴人工把關品質。

談到個人化,李婉琪說到,許多企業初次導入SAP Emarsys所服務面對的第一個挑戰,就是數據來源過於分散,「比如線上、線下、LINE、會員資料都分開,要做 Machine Learning 就會有難度。」因此,SAP Emarsys團隊會先協助客戶整合多元資料,讓後續的AI分析與客戶旅程規劃更有效率。

她建議企業在選擇AI工具時,「必須清楚導入這套工具的核心目的,也要看這個平台未來是不是有持續優化、能整合、夠穩定。」SAP Emarsys的服務剛好都符合這些特點,能讓品牌無後顧之憂。

SAP
SAP Emarsys大中華區總經理林彥菁
圖/ 數位時代

SAP Emarsys在AI應用已有具體實踐,助顧客加快行銷速度

隨著全球零售加速進入數據驅動時代,該如何在短時間內抓住消費者眼球?林彥菁剖析:「從行銷人員的角度,現階段品牌只有黃金9秒的時間跟客戶互動。」 品牌必須從各式平台,抓住客戶的忠誠度,行銷人員也要從不同的角度出發,去設計策略與顧客互動。她舉例,像「登記保固」可以促進忠誠度,「QR Code」可帶來二次銷售,甚至從一個人的購物行為延伸到另一個人、從線上帶到線下,都是行銷人員可以觸發互動的時刻。SAP Emarsys提供「行銷自動化」的平台,能串接不同管道,幫助品牌跟客戶互動。

SAP Emarsys在AI應用上,已有不少具體實踐。包括提供15種以上的「預設報表模板」,能夠節省資料整理時間,並導入「自然語言儀表板」,讓企業的非技術人員也能自定義查詢與分析。AI能搜尋最合適產品、推薦熱門主題行銷內容。SAP也計畫推出新產品「SAP Joule」,整合ERP、供應鏈等,透過Agent溝通生成指令,幫助企業快速達成預期業務成果,協助品牌發揮AI整合應用的效益。

林彥菁強調:「AI或現在經常在討論的ChatGPT,就是可以幫大家做到「Time to Market」或者「Time to Value」,節省大家操作的時間。」SAP Emarsys的角色,就是幫助品牌整合跨通路資料、串接SAP生態系產品,並透過AI與行銷自動化功能,節省客戶團隊日常操作與內容產製的時間,加快行銷反應速度。

SAP
萬達寵物行銷長何文君
圖/ 數位時代

SAP Emarsys合作,萬達寵物繳出漂亮成績單

沒有好的AI工具有多痛苦?黃灝良指出其在剛加入這個品牌時發現的4個核心問題,包括資料分散、CRM與顧客資訊斷裂、前線銷售缺乏工具與洞察、競爭對手在數位轉型領先等。他強調,在公司內同樣是「轉換」,每個部門的定義卻不同,「同企業要唱同一首歌,講同一種語言才行。」因此,資料定義、公司管理非常重要,而且智慧零售不是只有科技,更關鍵的是用數據建立信任。他說:「我們要求團隊每一次與顧客互動,都要成為一個可以產生轉換的行動。而這一切的基礎,是要先與他互動建立關係。」

目前有不少企業都已經享受到使用SAP Emarsys的好處。何文君指出,旗下擁有超過126間「寵物公園」實體門市的萬達寵物與SAP Emarsys合作後,寫下亮眼的成績單,包括:客戶流失率下降、回購率成效翻倍、高忠誠黑卡會員人數也因此倍數成長。

萬達寵物透過SAP Emarsys的系統,針對會員的年齡、養寵類型、交易商品、品牌偏好、來店頻率、購買時段等資料建模,描繪出一條條購物旅程腳本,建立超過1000種會員輪廓。何文君認為,好的CRM就像GPT,能不斷學習、測試、優化,萬達寵物在與SAP Emarsys的CRM上合作能成功,也仰賴有好的系統支撐,加上有耐心的團隊,去debug解決問題。

SAP
SAP Emarsys台灣商務代表陳聖文
圖/ 數位時代

SAP Emarsys解決企業個人化行銷的痛點,助品牌在AI時代進化

整場活動中,雖然不斷提到AI時代個人化的重要性,不過陳聖文也提醒道:「如果線上、線下資料整合不全,就會形成數據孤島,讓個人化非常不精準。」數位時代總編王志仁也形容數據孤島就如同「地圖上看2公分,但實際行軍要200公里。」表面上資料彷彿已經齊備,實際上部門之間缺乏整合,數據無法流通、無法即時應用,導致企業決策像是在迷霧中摸索前行,耗時又低效,而SAP Emarsys的系統能整合非常多資料,包括原生的ERP,以及品牌的官網、APP等,讓內部的黃金數據不會被遺漏。

陳聖文指出,最重要的還是「原生雲」的整合、將線上、線下過去的資料都先整回來,再去想如何與消費者做溝通,將LINE、網站、廣告全都當成溝通場景。他也提醒,若設定的時候有一個節點沒處理好,就可能成資料孤島。畢竟,在AI驅動的行銷時代,唯有將資料真正整合,讓每一次溝通都建立在用戶行為之上,品牌才能精準觸及受眾、創造實質轉換。SAP Emarsys也會持續協助零售品牌,在AI時代更進化。

歡迎下載 SAP Emarsys: 全球消費性產品互動報告 | 台灣版

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
AI全球100+台灣50
© 2025 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓