名人堂
这些是曾在极棒舞台上挑战成功的安全极客,我们向守护智能生活安全做出贡献的他们表达敬意和感谢。 >> 前往极棒名人堂
快速了解
极棒是诞生于2014年10月24日的安全极客挑战赛事。它的最大特点就是率先关注智能生活安全,比赛规则不对项目、种类、范围加以限制,极客们可以进行天马行空的探索。>>更多FAQ
选手报名
极棒年中赛已圆满结束,敬请期待10月24日 GeekPwn2017嘉年华 硅谷·上海站,报名通道即将开启。

更多精彩照片V.Photos云摄影

安全问题披露公示

网件

Netgear

赛前已通知

厂商已确认

厂商已修复

腾达

Tenda

赛前已通知

厂商已确认

厂商已修复

控客

Konke

赛前已通知

厂商已确认

厂商已修复

雄迈

Xiongmaitech

赛前已通知

厂商已确认

厂商已修复

思科

Cisco

赛前已通知

厂商已确认

厂商已修复

果加

Huohetech

赛前已通知

厂商已确认

厂商已修复

必联

B-link

赛前已通知

厂商已确认

厂商已修复

友讯

Dlink

赛前已通知

厂商已确认

厂商已修复

华硕

Asus

赛前已通知

厂商已确认

厂商已修复

蚂蚁邦

Antbang

赛前已通知

厂商已确认

厂商已修复

捷稀

JCG

赛前已通知

厂商已确认

厂商已修复

艾泰

UTT

赛前已通知

厂商已确认

厂商已修复

摩托罗拉

motorola

赛前已通知

厂商已确认

厂商已修复

睿因

Wavlink

赛前已通知

厂商已确认

厂商已修复

小鸣单车

yueqiyquan

赛前已通知

厂商已确认

厂商已修复

百拜单车

100.bike

赛前已通知

厂商已确认

厂商已修复

享骑电单车

Xqchuxing

赛前已通知

厂商已确认

厂商已修复

永安行

Youonbike

赛前已通知

厂商已确认

厂商已修复

小米

Xiaomi

赛前已通知

厂商已确认

厂商已修复

小天才

Okii

赛前已通知

厂商已确认

厂商已修复

新路由

Newifi

赛前已通知

厂商已确认

厂商已修复

OPPO

赛前已通知

厂商已确认

厂商已修复

GeekPwn年中赛规则
初始奖金池500万元人民币
目标范围
  • 市场在售的所有智能设备、物联网(IoT)产品,或产品中的安全模块。在合理的攻击条件下,对于范围内的产品或者模块,实现越权控制、越权访问数据或者突破原有安全机制。
  • 对于已发布的AI服务或产品完成误导、欺骗,使它们做出违反常规或者错误的判断、决策。
参考实例
  • 黑客通过一台受恶意软件感染的打印机,从物理隔绝的网络中提取数据,并通过激光将数据发给装有摄像头的无人机。
  • 智能穿戴可能透露使用者的密码:恢复出用户手掌的运动轨迹,随后获得访问ATM机、电子门禁以及用键盘控制的企业服务器的密码。
  • 微软聊天机器人Tay上线不到一天,就从彬彬有礼的美国“姑娘”变得脏话不断,言语中还充斥了种族主义、色情等“情感偏见”。
  • 研究人员通过“欺骗”神经网络函数,让识图AI错误地认为熊猫是秃鹫,女王头上戴的不是皇冠而是浴帽。
评判标准
  • 从技术、影响范围、演示效果几个维度进行综合考量。技术、脑洞和酷炫程度都会直接影响评分及奖金。
参赛流程
  • 评委初审:极棒组委会根据报名信息在五个工作日内完成对选手的评审;
  • 复审确定:一旦选手资格确定,比赛时将由主办方提供相应设备及展示环境。
  • 报名截止时间:2017年9月24日(报名参赛过程中有任何疑问,请发送邮件至:cfp@geekcon.top)
优胜评定原则
1、报名项目的目标,限于设备厂商原生系统、应用或者原生的安全模块。目标设备或者目标安全模块的固件版本等于或高于比赛前30天的最新版本,并且为缺省配置。

2、参加活动所使用的技术手段须为自主实现,公开或者已知的Pwn技术手段不能作为本次活动的优胜标准,获胜选手在领取项目专项奖励前须向GeekPwn评委会提交相关技术手段的详细说明。

3、GeekPwn评委会根据选手项目的思路新颖程度、技术难度(例如:通过各类信道劫持,无需用户主动交互的技术手段)和实现结果的影响等因素提供的奖励。

4、本次活动评判标准和规则的最终解释权归极棒组委会所有。
组委阵容

于旸(评委)

Tombkeeper,微软漏洞利用缓解技术绕过挑战全球三个10万美元最高奖获得者之一。从事信息安全技术研究十余年,主要从事安全漏洞、恶意代码等很多方向的研究,更包括独立破解iPhone指纹识别、破解BadBarcode和BadTunnel等极客研究,在Black Hat USA、CanSecWest、HITCon、XCon、xKungfoo等众多国内外安全会议上发表过多种主题的演讲,包括“如何不用常规方法实现整座城市挂马”等有意思的话题等。现任腾讯玄武安全研究实验室负责人。

韦韬(评委)

百度首席安全科学家、百度安全实验室负责人。曾任北大副教授,UC Berkeley著名安全团队BitBlaze协办人,MITBBS联合创立者,在系统安全学术界和工业界均有不凡建树。目前在百度负责安全实验室,包括北京和旧金山湾区部门,为百度提供先进安全技术与能力。

万涛(评委)

万涛,现为乐视云计算安全中心总经理。IDF极安客实验室、益云社会创新中心联合创始人。中国计算机取证技术专委会成员,中国工程院中国信息与电子工程科技发展战略研究中心专家委员会特聘专家。毕业于北京交通大学,曾服务于普华永道、公安部冠群金辰、IBM等企业,负责过电信、航空、银行等大型企业与金融机构的信息安全项目。曾获邀在俄罗斯Phdays、韩国POC、台湾Hitcon等国内外安全会议演讲,被CCTV、时代周刊等媒体报道。个人长期关注威胁情报、IOT安全、数字无线电、社会化大数据等方面的研究。

徐昊(评委)

Windknown,中国首个iOS越狱团队盘古联合创始人、主力研究员,犇众信息CTO。目前主要专注于OSX/iOS系统的安全性研究及应用开发。在这之前有多年的Windows系统安全经验,主要研究领域涵盖了OSX/iOS/Windows系统的安全性、漏洞、rootkit、虚拟化技术等。曾经在BlackHat USA、XCON、POC、SyScan、SyScan360等会议上多次发表演讲。

诸葛建伟(评委)

清华大学网络科学与网络空间研究院(网研院)网络与信息安全实验室(NISL)副研究员、博士。主要承担网络与系统安全方向的教学与科研工作,及支持CCERT服务工作。目前也担任清华大学CTF战队蓝莲花(Blue Lotus)的领队,带领蓝莲花多次打入DefCon CTF赛总决赛,成为中国首个进入DefCon CTF全球总决赛的队伍。

王宇(评委)

王宇热爱与操作系统内核有关的一切事物,从内核架构实现、驱动程序编写、Rootkit/Anti-Rootkit到漏洞挖掘与利用、Android Root等。目前他任职于某知名网络安全公司从事漏洞研究与APT识别相关的工作。他曾在SysCan360 2012/2013、Hitcon 2013、Black Hat USA 2014等会议发表过演讲。

屈波(评委)

0x557成员,博士,漏洞及exploit研究者,安全界的八卦写手。自2003年起,他发现并披露过大量web安全漏洞,提出了许多新颖的攻击方法。2006年转战二进制后,陆续发现过RPC、内核、Office、PDF以及Flash的大量漏洞,其间还为x86、ARM和MIPS等平台编写过各类取证软件。2013年起带领小组研究并提交了上百个IE漏洞,是国际上著名的白帽子安全专家。

丁珂(顾问)

腾讯公司副总裁,腾讯安全负责人,国内著名安全专家。2003年加入腾讯,曾任电信事业部、无线产品部、无线研发部、3G产品中心等九大业务部门担任部门第一负责人、总经理,是腾讯多条产品业务线的奠基人之一。在加入腾讯之前曾在思科中国和朗讯科技工作并取得优异成绩。

杜跃进(顾问)

杜跃进博士,阿里巴巴集团安全部技术副总裁。逾十七年网络安全工作经验,建立了中国的网络安全应急响应能力,曾任网络安全应急技术国家工程实验室主任、国家网络信息安全技术研究所所长、亚太应急响应国际组织APCERT副主席等职,在多所学校兼职教授、博士生导师。获得国家科技进步奖一等奖、新世纪百千万人才工程国家级人选、全国青年岗位能手、信息产业十大杰出青年、ISC2信息安全专家成就奖等荣誉。

袁仁广(顾问)

Yuange,腾讯湛泸实验室总监,公认的中国网络安全及黑客最高层次技术精英的代表之一,微软Windows系统底层分析发现Windows9X共享密码校验漏洞、IIS Unicode漏洞等系统漏洞第一人。

王琦(主办方)

大牛蛙,GeekPwn活动发起和创办人,碁震KEEN创始人兼CEO。前微软美国总部以外第一个区域性安全响应中心China MSRC创始人之一和技术负责人,微软亚太区第一个漏洞研究领域专家级研究员。

安全问题披露流程
GeekPwn对于报名选手发现的安全问题披露流程如下
预通知厂商
在赛前两周,GeekPwn组委会以邮件方式告知厂商:其产品成为GeekPwn选手的报名项目。厂商可以报名亲临GeekPwn活动现场了解安全问题攻破过程。

注:GeekPwn组委会官方邮箱为committee@geekcon.top,厂商联络方式以厂商官网公开联系邮箱为准,GeekPwn组委会会尽力联络到厂商安全部门。因沟通通道安全性以及赛前GeekPwn组委会无法确认厂商产品安全问题真实存在等客观因素,故邮件内容不透露任何和安全问题相关内容。
负责任披露
针对在GeekPwn活动中提交的安全问题,GeekPwn组委会将在两周内将安全问题细节提交给相关厂商。厂商需在接收到安全问题报告后一周内,给予安全问题是否客观存在的官方确认。确认过程中,GeekPwn组委会可提供技术支持。

在下列情况下,GeekPwn组委会将保留对相关安全问题的进一步处理权利,例如选择第三方漏洞报告平台对相关问题进行有限地公示,以敦促相应厂商尽快重视和修复产品安全问题。

a) GeekPwn活动前无法联系到厂商,GeekPwn活动后再次尝试联系厂商仍然没有得到回应;
b) 厂商接收到安全问题报告后超过3个工作日无官方反馈;
c) 厂商接收到安全问题报告后一周内与GeekPwn组委会无法就安全问题是否客观存在达成共识。
GeekPwn组委会保留关于漏洞披露原则的一切最终解释权
常见问题与答疑

GeekPwn是什么?

GeekPwn是国际性的智能生活安全社区,由KEEN主办,评委和顾问团主要由当今全球信息安全领域最优秀的专家组成,每年5月12日和10月24日举办活动,为安全极客提供更多展示自己才能的舞台。

谁可以报名GeekPwn?如何报名?

GeekPwn面向全球,任何人都可以报名,只要报名的项目符合道德与法律的底线、预备展示的技术得到GeekPwn组委的初审即可完成报名,在线报名,待评委初审、复审之后,最终确定是否可以入选。

什么样的项目能被GeekPwn接受?

从物联网智能设备到人工智能服务,突破安全限制的尝试都有机会被GeekPwn接收。我们并不提供破解设备列表,但你可以通过 名人堂页面了解到过去的参赛选手及项目。

比赛设备由谁提供?

比赛目标设备由主办方提供,主办方会在赛前根据选手指定的型号进行采购。比赛前一天,选手会在评委组的监督下对设备进行升级,以确保软件版本符合比赛要求。攻击设备由选手自己携带,包括电脑、软件工具、硬件工具等等。

比赛目标设备的软件版本要求是什么?

依据比赛规则,设备需要安装官方提供的补丁更新,且版本等于或高于比赛前30天的最新版本。

比赛会场是否提供网络接入?

主办方向选手提供专用的比赛网络,接入方式为1根网线,以及Wi-Fi。该专用网络只用于特定比赛项目,不与其他项目和观众共享。该网络可以根据选手需求决定是否访问互联网。选手也可携带自己的网络设备作为备用,在评委的许可下使用。

对于提交报名项目的数量会有限制吗?一位选手可以提交两个不同的EXP或者参与不同项目?

我们欢迎选手参与不同的项目,同时会对同款项目的数量加以限制,最大程度上的满足研究者们多元化的需求。欢迎大家积极参加。

我的项目并没有出现在GeekPwn的范围中,怎么办?

我们欢迎任何新形式的PWN。如果评委组认为你的项目足够新颖、技术难度高、可观赏性强,都有机会入围极棒。

我自己可能没办法参加,但我认识(或者听过)一个人(或者技术)很牛。

那就推荐给我们吧,点击在线推荐,只要被推荐的项目入围,你就有机会免费获得邮轮船票;如果被推荐的项目最终获奖,作为推荐人的你将获得选手奖金的额外10%作为推荐奖励。

GeekPwn 2017嘉年华有哪些看点?

全新的比赛环节,前所未见的极客展示,人工智能的攻陷能否上演?等到10月24日就见分晓。

主办方:碁震(KEEN)是一支由在信息安全理论和技术研究方面全球领先的中国“白帽”安全专家组成的信息安全研究队伍,是世界范围内由厂商官方确认发现计算机漏洞数量最多、最了解突破现代安全保护技术的专业安全团队之一。如今,碁震的数百项安全研究成果已经应用于世界上每一台Windows和Mac OS设备,每一台Android和iOS智能终端。
报名咨询:cfp@geekcon.top

购票咨询:ticket@geekcon.top

商务合作:biz@geekcon.top

媒体合作:biz@geekcon.top

战略合作伙伴
技术委员会