查看原文
其他

百度元宇宙被“黑客”占领了!

The following article is from 量子位 Author 关注前沿科技

金磊 萧箫 发自 凹非寺
量子位 | 公众号 QbitAI

家人们,听说了吗?

百度的元宇宙,前几天被全球的“黑客”攻占了!

此等大瓜,怎能错过,咱也前往去探了探究竟。

事发地点听说是在百度希壤世界最西边,正好是前不久新“盖”了几栋楼的地方。

百度希壤:是百度于2021年12月27日在百度AI开发者大会上发布的元宇宙产品,是一个平行于物理世界的沉浸式虚拟空间。该项目于2020年12月正式启动,项目的灵感来源于疫情期间无法面对面会议的窘境。(摘自百度百科)


传闻并不假,这里果不其然已是人潮汹涌的状态。

好奇心爆棚的我拉来了旁边一位大哥,赶忙问到:“这儿真的被黑客们占领了吗?”

大哥毫不犹豫地回答:“没错。”

“为啥啊?”我赶忙追问。

大哥却轻蔑地看着我,嘴里仅是蹦跶出了几个字:

DEF CON,懂?

原来,在安全界享有“奥斯卡”之称、全球网络安全领域顶会DEF CON,它的第30届会议首次搬到元宇宙里来开了。

而这个新“盖”的会场叫做DEF CONstruct,据说名字还是大会创始人Jeff Moss起的。

他把两个单词重复的“con”部分叠合到一起,是有点微妙了。

据说也有致敬1984年出版的科幻小说《神经漫游者》之义,这部小说描绘了一种类似于元宇宙的虚拟世界,比众所周知的最早提出“元宇宙”概念的小说《雪崩》还要更早。

至于传闻中的那些“黑客”,自然就是来自全球的安全大咖,以及红帽、白帽等痴迷于安全技术的极客们。

不过有一说一。

DEF CON从创办至今,可是以极客(GEEK)精神、超高活跃度出名的。

这次破天荒地全程在百度希壤里搞,而且气氛都烘托到这了,效果的好坏是值得探讨一番了。

元宇宙里的GEEK圈,氛围到位吗?

话不多说,进去体验就完了。

进入广场之后,在乌泱泱的人群中,有一位极客行为分外显眼(直接跳入眼帘的那种)

他正是百度副总裁,马杰。2018年,他携手DEF CON将这个全球顶级安全工业界会议首次引入中国。

马杰

不仅如此,广场中央还有一位大哥甚至大秀了一把空中飞人。

他身着黑客帝国标配服饰,脚踩“风火轮”,手持吉他🎸玩摇滚。

而这人来头也不小,正是DEF CON的创始人Jeff Moss

(据说是为了致敬《疯狂的麦克斯》中吉他喷火经典桥段)

Jeff Moss

但若是提到“标志性人物”,除了上面的两位大佬之外,怎么能少得了“大菠萝”。

大菠萝可是DEF CON最著名的一位粉丝了,在这之前,他几乎每年都会去拉斯维加斯现场打卡。

而他之所以会被叫做大菠萝,是因为他会在现场背着一堆带天线的设备来回走动。

这个设备叫做WiFi cactus,它可以监测哪些网络可用,谁在通过Wi-Fi与谁连接,以及如何连接。

虽然他的意图是想让在现场参会的人了解到随便连陌生WiFi的可怕之处,但这个装置的外观太像菠萝了,因此极客们便给了他这个外号。

然后在百度希壤DEF CONstruct中,还真出现了大菠萝的身影:

可以说不仅是一比一还原了人物形象,更是让元宇宙DEF CON保留了那种熟悉的味道。

不过,毕竟是安全顶会,虽然元宇宙里的现场是有够热闹的,但正儿八经的KeyNote等学术交流环节,做得又如何呢?

咱们进会场瞧一瞧。

据了解,本次大会与DEF CON 30完全同步,通过希壤为全球极客进行为期三天的拉斯维加斯零时差实时直播,覆盖包括KEYNOTE、VILLAGE及CONTEST在内的核心环节,以全新的沉浸式体验和多元互动形式,传递网络安全领域最前沿的研究成果,展现极客们的探索精神与创造力。

此外,由百度安全BCTF与加州大学尔湾分校共同举办的BCTF·AutoDriving,也在本次DEF CON 30上连续第二年入驻CONTEST,持续助力自动驾驶领域的安全实践。涉及6类自动驾驶经典场景和功能(共计24道赛题)

  • Lane Detection:构建对抗性补丁和对传感器发送虚假信号。

  • LiDAR Spoofing Forensics:调查与自动驾驶相关的安全事件。

  • GPS Spoofing:对传感器输入欺骗性检测和虚假障碍物检测。

  • Adversarial NPC:创建危险的交通模式以检测自动驾驶系统设计的鲁棒性。

  • ADC Programming:创建智能路径规划程序以完成有人驾驶难以实现的危险任务。

  • Traffic Sign:创建对抗攻击图案从而逼停自动驾驶系统

而且参加这次的赛题会有一种闯关的感觉,难度会逐级加大,选手需要依顺序作答,解锁高难度赛题。

以上就是在元宇宙里参加顶会的体验啦。

而且有一说一,鄙人此前也是来希壤参加过活动的,但这次的体验却着实有些不同。

最大的差异感,正是来源于画质

一年前,打开希壤的效果是这样的:

讲真,体验是确实没有那么好。

而这次在画质、人物等多处细节上均有了大幅提升。

究其原因,是希壤的版本一直在迭代更新,负责人马杰解释说:

2021年最开始的时候,希壤的版本是-7.0,当时是觉得需要花7年时间才能达到原点。

以及那时候希壤的功能特别不完善,我还开玩笑说,当时的希壤就是一盘辣子鸡,里面没有什么功能,全是Bug,大家一块来挑挑Bug。

到现在已经是-5.5的版本,但元宇宙是特别复杂的一大套完整的体系。

我仍旧认为它是早期、有非常多不完善的东西,只不过相比当年全是辣椒找不着鸡的情况,现在我觉得至少还是有一些有意思的鸡块大家可以去品尝一下。

……

一直以来,元宇宙会议都是海内外元宇宙创新的重要应用场景。

自去年年底,百度希壤率先打造出首个可容纳10万人规模同屏互动的超级会场以来,希壤元宇宙世界已成功举办了十余场全国性的行业大会和重磅发布会,落成了多个面向不同行业的元宇宙空间,取得了一系列重要进展和技术突破。

在本次DEF CON 30 CHINA Party上,百度希壤为极客们带来了一系列全新的体验。

从全新落成的地标建筑“DEF CONstruct”,到数字化的专属虚拟Badge徽章,再到具备典型极客风格的会场和互动,其不仅成为了本次活动的核心会场承载,也成为了展示DEF CON历史、传播极客精神、推动网络安全大众普及的重要互动平台。

不过话又说回来,计算机安全会议在元宇宙里开,真的是个安全的选择吗?

计算机安全会议在元宇宙里开,安全吗?

元宇宙是否安全,说白了仍旧是元宇宙背后涉及的技术是否安全——

是否会有漏洞被利用、甚至被用于攻击。

除了应对传统安全问题以外,以人工智能技术为重要基础设施之一的元宇宙,更值得考虑的是新出现的AI安全问题。

像利用AI算法漏洞进行对抗性攻击、AI应用时潜在的安全风险、或是数据泄露等情况,都可能在元宇宙中发生,包括但不限于获得的数字藏品被盗、被AI算法“薅羊毛”、线上会议室被黑客侵占等。

对此,百度对这些智能经济时代的新型计算机网络安全问题进行总结,首创出业界AI安全研究三个维度——Security(强对抗安全)、Safety(非对抗安全)和Privacy(隐私&数据安全)

强对抗安全,即白帽与黑帽黑客之间的“猫捉老鼠”游戏。放在传统安全领域,可能是用渗透测试来预防漏洞攻击的场景,在AI领域则包括用算法漏洞进行攻击,如一张照片攻破自动驾驶/人脸识别系统的情况。

非对抗安全,与强对抗安全的区别在于,它并非人为的,其中的攻击可能来自于应用场景、甚至是自然环境中,光照、天气等环境因素让AI发生了“错乱”。

隐私&数据安全,则与AI训练所需的数据、大数据应用带来的隐私安全有关,例如人脸识别系统背后的数据一旦泄露,面临的可能就是财产安全等更进一步的问题。

与传统的硬件安全、网络空间安全问题叠加后,元宇宙安全问题便成为了新旧安全问题的合集。

为了保障DEF CON线上会议的安全性,百度从两方面进行了准备。

一方面,将原有的防护系统进行了迁移、升级,将之适配在元宇宙中。

这里面除了包含传统的防入侵、防暴力攻击技术,还自带了用于打击黑产(如挖矿脚本、检测违法词等)和羊毛党的风控系统,并随着元宇宙新增的安全问题不断进行完善。

至于攻击AI算法的对抗样本和技术,已经百度被打包成一整套工具Paddlesleeve,集合在飞桨里提供给AI研究人员,让他们能设计出更安全的算法。

另一方面,与硬件厂商、芯片厂商乃至更多技术厂商沟通,从不同层面合作解决更多潜在的安全问题。

例如据百度副总裁马杰介绍,前几年的DEF CON CHINA上,就有一个让他印象深刻的安全问题,与某国际芯片巨头厂商CPU上一个幽灵漏洞的修复方案有关。

当时百度研究人员在经过研究后,发现这个修复方案“也有漏洞”,并在大会上提出了问题,最终被重视并采纳。

但反过来说,作为新技术应用场景之一,元宇宙也并非只带来新型安全问题,更打开了解决传统安全问题的思路。

例如,让自动驾驶汽车在元宇宙中进行测试,创造更接近路测效果的随机场景。

基于这一思路,百度做了一个名叫“铁马冰河”的项目,它像是一台汽车的“跑步机”,利用渲染和AI技术虚拟路面情况,但汽车会在真实世界中做出物理反应。

相比只能在计算机里模拟的自动驾驶仿真系统,“铁马冰河”不仅能检测到更多硬件设备上潜在的安全问题,还能更自由地对环境安全问题进行组合。

而在今年6月中旬,它也登陆了百度希壤。由此,研究人员得以化身NPC,以更为真实的方式加入到仿真场景与测试车辆产生交互,从而更好地捕捉和反馈自动驾驶在遇到各种人为突发情况时所需要面对的安全隐患。

在保证安全测试效果的同时,结合物理与虚拟,创造更接近于真实路测效果的随机状况,降低测试的综合成本。

目前,百度就正在利用模糊测试(Fuzzing),通过改变输入参数对恶劣天气环境进行排列组合,训练自动驾驶系统在“铁马冰河”中适应这种气候,以应对更多非对抗安全上的问题。

现在,“铁马冰河”已经被投入到自动驾驶模型安全评测、智能座舱交互设计等应用场景的实践当中。

对安全问题的重视,也取得了实质性的自动驾驶进展,百度最近也成为了首家获批重庆和武汉纯无人驾驶的商业化运营牌照,去掉安全员的那种

当然,如果将目光放得再长远一些,不止是元宇宙本身,元宇宙中的更多AI技术,同样可以被应用到传统安全问题的解决中,包括用AI对抗AI的检测深度伪造、利用机器学习进行数据隐私保护等。

例如在AIoT物联网领域,最近百度就开发了一个检测安卓系统中Unix Domain Socket(UDS)服务漏洞的工具,帮助企业们发现了12处UDS服务安全漏洞,相关议题登上安全顶会Black Hat。

除此之外,在云计算、工业、车联网和数据安全等领域,也能见到AI安全应用的身影,例如检测车间安全生产环境、助力数据要素安全有序流通、互联网黑产打击等。

回到这次的DEF CON来看,百度在元宇宙中举办这个全球性的安全会议,其意义也不止于探讨安全本身。

DEF CON此举,意味着什么?

DEF CON的成功举办,实际上意味着元宇宙具备“破圈”的能力。

无论是从线下的聚会、还是线上参展的情况来看,相比此前只能去拉斯维加斯现场、或是收看实时转播,这次的DEF CON在元宇宙中的举办,显然吸引了更多“圈外人士”参与其中。

这里面不止有国内外钻研不同安全领域的极客大牛,也有不少单纯对AI技术感兴趣的研究人员,甚至只是来希壤参观元宇宙、但被DEF CON氛围所吸引的技术爱好者。

而作为元宇宙“基础设施”背后的提供者百度,举办这次活动的原因也不仅仅是因为希壤有着能容纳10万人同屏互动的技术、或是拥有智能视觉、自然语言理解和知识图谱等AI算法和云算力等元宇宙“基础设施”。

从根本上来说,还是因为元宇宙具备发展打破地域和圈层屏障、给更多技术领域带来交叉创新的潜力。

如马杰所说:

30年前,DEF CON在当时看来也就是一时兴起的事情,但谁知道这个蝴蝶翅膀可以波澜到现在,甚至也许能到60年。

所以,在这个时间点、在这个小小的也很不完善的元宇宙里面,我们第一次正式地呈现了DEF CON,它的涟漪也许到30年之后再看也是很有趣的。

而从另一个角度来看,依靠元宇宙“破圈”的领域和方式,也不止计算机网络安全会议这一种。

放眼到更广阔的领域中来看,在元宇宙中除了学术会议,也还有工业、艺术、教育等更多潜在应用场景。

例如在元宇宙中举办汽车数字展览,目前已经能精细到体验车内场景,未来还能直接在数字工厂里参观整车的制造过程:

又或是在元宇宙的虚拟课堂中学习案件解读,体验一波审判“张三”的感觉(手动狗头)

而像马岩松等艺术家,在元宇宙中则有了进一步发挥想象力的空间,无论是建筑还是作画,都能创作出许多现实世界中不一定能实现的作品……

如果你也被元宇宙吸引,却不知道如何进入元宇宙的世界,那么可以看看以下相关学习材料哦~

—  —


相关学习资料


一本书读懂Web3.0:区块链、NFT、元宇宙和DAO》

a15a 著,0xAres 编


  • 本书是一本科普读物,没有专业知识也可以看懂

  • Web3.0是近期和元宇宙同样火热的话题,是下一代互联网,包含了区块链、NFT、元宇宙和DAO等热门领域

  • 作者权威,抖音元宇宙和Web3.0科普大V领衔编写


本书既是关于Web3.0基础知识的介绍,又是关于Web3.0在业内应用实践的案例展示,同时也是一次DAO的实践。

第1章提出了关于Web3.0的3个基础问题,答案需要读者在读完全书后自行填写。第2章介绍了Web3.0的历史渊源及其资本推手。第3章介绍了区块链,包括以以太坊为代表的公链、跨链工具、预言机、去中心化存储和区块链安全。第4章介绍了NFT的协议标准、文化现象、分类及未来发展。第5章和第6章分别介绍了元宇宙和DAO的发展史。第7章介绍了Web3.0的经济影响,以及Token、DeFi等新产物。第8章介绍了Web3.0对社会意识的影响。第9章畅想了Web3.0的未来、发展方向,并提出了个体行为准则。

(扫码了解本书详情)



▊《元宇宙:探险与掘金之旅》

罗梅芳,郑玉山,孟云,马俊杰 等 编著


  • 360°全景绘制虚拟共生的财富藏宝图


元宇宙自何方来?未来又向何处去?是科技的泡沫?还是颠覆性的创新?

本书将叙述“元宇宙+游戏”“元宇宙+数字空间”“元宇宙+医疗”等头部项目的表现,以及用户体验和行业发展现状等,从人们生活场景的角度,展开描绘元宇宙的未来图景。本书还将阐述元宇宙的新商业模式与投资机会,讨论当前元宇宙领域的企业平台、资本投资、要素市场等方面的话题,指引与元宇宙相关的企业经营管理、资本投资和个人布局。

(扫码了解本书详情)


创造高清3D虚拟世界:Unity引擎HDRP高清渲染管线实战》

杨栋 著


  • 540页全彩+50G资源

  • Unity官网出品新一代高清画质实时渲染首著

  • 大中华区技术总监执笔全球总裁作序

  • 可实现COD照片级写实场景渲染

  • 提供海量3A游戏实例

本书共11章,不仅包含HDRP入门基础,更通过剖析优秀案例对高清渲染管线的主体框架和各种特性进行阐述,如完全基于物理的光照和材质系统、体积光与雾效设置、光照烘焙及实时后处理效果等。本书全方位讲解如何使用Unity HDRP高清渲染技术来制作高质量画面内容。

(扫码了解本书详情)


Python黑帽子:黑客与渗透测试编程之道(第2版)》

[美] Justin Seitz 著,林修乐 译


  • 全球漏洞研究与测试大师成名作

  • 自己动手编写黑客工具的超爽感

  • 让Python程序员叹为观止的“黑暗”新用途

  • 让老黑客脑洞大开的网络攻防新角度技巧

  • 让安全从业者增效百倍的自动化/工具化新套路

  • 美亚近满分的从业者入行经典

本书是畅销书《Python黑帽子:黑客与渗透测试编程之道》的再版,介绍Python是如何被运用在黑客和渗透测试的各个领域的:从基本的网络扫描到数据包捕获,从Web爬虫到编写Burp插件,从编写木马到权限提升等。书中的很多实例都很有启发意义,比如HTTP通信数据中的人脸图像检测,基于GitHub进行C&C通信的模块化木马,浏览器的中间人攻击,利用COM组件自动化技术窃取数据,通过进程监视和代码插入进行提权,通过向虚拟机内存快照插入shellcode实现木马驻留和权限提升等。学习这些实例,读者不仅能掌握各种Python库的应用和编程技术,还能拓宽视野,培养和锻炼自己的黑客思维。阅读本书时,几乎感受不到一般技术图书常有的枯燥和乏味。

本书适合有一定Python编程基础的安全爱好者、计算机从业人员阅读。对于正在学习计算机安全专业,立志从事计算机安全行业,成为渗透测试人员的人来说,本书更是不可多得的参考书。

(扫码了解本书详情)


相关课程

(扫描下方二维码,进入专栏)


(扫描下方二维码进入学习

(扫描下方二维码进入学习)



抽奖赠书

按以下方式与博文菌互动,即有机会获赠本文书单(不含课程)中任意一本图书

活动方式:关注下方“博文视点Broadview”公众号,在后台回复“元宇宙”参与活动,届时会在参与的小伙伴中抽取3名幸运鹅!

活动时间:截至8月22日开奖。

快快拉上你的小伙伴参与进来吧~~

发布:刘恩惠

审核:陈歆懿


 如果喜欢本文欢迎 在看留言分享至朋友圈 三连

 热文推荐  





您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存