2021中国白帽子调查报告_18页_2mb
报告摘要
2021中国白帽子调查报告总结
核心内容
《2021中国白帽子调查报告》全面分析了国内白帽子群体的现状、工作模式、技能水平及行业分布。报告指出,白帽子在数字经济时代扮演了重要角色,帮助企业发现并修复安全漏洞,降低网络安全风险。随着政策法规的完善和行业活动的增多,白帽子群体规模和影响力持续扩大。
主要观点
1. 白帽子群体概况
- 2021年国内白帽子总数超过173,300人,全年共发现并修复超过102万漏洞,获取赏金超过3900万元,较去年增长84%。
- 白帽子主要由青年男性构成,男性占比高达97.39%。
- 年龄分布以18-25岁为主,占比65.22%,其次是26-35岁(29.57%)。
- 36岁以上人群仅占1.74%,未成年人(17岁及以下)占3.48%。
2. 教育背景
- 本科学历占比49.57%,较去年下降16.73%。
- 本科以下学历占比40.87%,高学历人才仍较为稀缺。
- 超过80%的白帽子主修计算机相关专业,但仅28.7%对口网络安全领域。
- 网络论坛、网络课程/书籍是白帽子获取技术的主渠道,占比70.43%。
3. 就业情况
- 约60%的白帽子为专职安全从业人员,其中乙方占比36.52%,甲方占比23.48%。
- 近30%的白帽子无固定收入,主要由学生、兼职及实习人员构成。
- 收入呈现二八分布,年薪在15-30万元的占比最高(21.74%),年薪超过100万元的白帽子占比5.22%,较去年有显著增长。
4. 工作与生活
- 白帽子多在晚上22点至凌晨2点工作,其中22-24点最为活跃。
- 单身比例下降,接近五五开,说明白帽子开始重视工作与生活的平衡。
5. 漏洞挖掘能力
- 漏洞提交数量参差不齐,大部分白帽子提交数量在300个以内。
- 漏洞赏金存在明显分化,21.74%的白帽子赏金低于500元,25.22%的白帽子赏金超过10万元。
- 94.74%的白帽子擅长在Web端挖洞,逻辑漏洞、XSS、注入、弱口令是普遍擅长的四大漏洞类型。
6. 擅长漏洞类型
- 逻辑漏洞(69.57%)、注入(65.22%)、XSS(65.22%)、弱口令(64.35%)是最受欢迎的漏洞类型。
- 信息泄露(52.17%)、上传漏洞(50.43%)等也受到较多关注。
7. 工具使用情况
- Burpsuite是白帽子最常用的工具,使用率高达94.78%。
- sqlmap、nmap、御剑扫描器、菜刀、awvs扫描器等工具也较为流行。
- 白帽子更倾向于使用“小而精”的工具,71.03%的白帽子选择此类工具。
- 子域名扫描、端口扫描、目录扫描是三大常用工具种类,使用率均超过50%。
8. 行业偏好
- IT/互联网行业是白帽子最常关注的领域,占比66.96%。
- 教育/政府/事业单位、金融行业分别占51.30%和44.35%。
- 电商、游戏、医疗健康、航空物流汽车等行业的白帽子也较为活跃。
9. 漏洞赏金使用
- 白帽子主要将赏金用于生活费/补贴家用(56.52%)和购买技术课程/书籍(39.13%)。
- 也有部分白帽子选择存钱(36.52%)或购买装备(29.57%)。
10. 企业对白帽子的态度
- 企业普遍对白帽子的成果重视不足,仅13.04%的白帽子能获得企业及时确认。
- 超过一半的白帽子认为企业支付的赏金未达预期,57.39%认为赏金远低于预期。
- 企业对漏洞的响应速度较慢,60.87%的白帽子认为确认速度一般,1/4认为不及时。
关键信息
政策推动
- 《网络产品安全漏洞管理规定》于2021年9月1日实施,明确漏洞管理流程,鼓励企业设立漏洞赏金机制,推动漏洞修复工作的规范化。
行业发展
- 网络安全行业关注度持续上升,CTF、白帽众测、漏洞马拉松等活动频繁举办,吸引大量白帽子参与。
- 漏洞提交高峰期集中在第四季度,12月为单月提交量最高。
技术与职业发展
- 白帽子群体技能水平存在明显差异,部分群体处于瓶颈期,需拓展新领域、提升技能。
- 体系化培训对提升白帽子整体能力至关重要。
前瞻性建议
- 加强培训与教育:提高白帽子整体技术水平,缩小技能与收入差距。
- 优化赏金机制:企业应提高漏洞赏金的合理性和及时性,提升白帽子的积极性。
- 完善政策与法规:继续推动网络安全相关法规的实施,加强漏洞管理机制。
- 提升行业认可度:增强社会对白帽子工作的理解与支持,促进其职业发展。
- 推动平台发展:优化漏洞提交平台,提高确认效率与赏金透明度。
结语
2021年,中国白帽子群体在网络安全领域发挥了重要作用,但也面临收入不均、企业响应不足等挑战。随着政策和技术的不断进步,白帽子群体将在未来迎来更多发展机遇,推动网络安全行业向更规范、更高效的方向发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载