第十八屆全國大學(xué)生信息安全競賽 創(chuàng)新實踐能力賽(總決賽) 參賽手冊

    為貫徹落實國家網(wǎng)絡(luò)空間安全發(fā)展戰(zhàn)略,加速培養(yǎng)具有實戰(zhàn)能力的攻防創(chuàng)新人才,踐行以賽促學(xué)、以賽促教、以賽促用理念,助力網(wǎng)絡(luò)空間安全人才培育及產(chǎn)學(xué)研用深度融合,由鄭州大學(xué)承辦,永信至誠科技集團股份有限公司提供平臺技術(shù)支撐,奇安信科技集團股份有限公司、北京天融信教育科技有限公司、綠盟科技集團股份有限公司、鄭州云智信安安全技術(shù)有限公司贊助的第十八屆全國大學(xué)生信息安全競賽——創(chuàng)新實踐能力賽全國總決賽將于2025年7月在河南鄭州舉行。

一、賽事安排

1.比賽時間和地點

比賽時間:2025年7月19日至7月20日

比賽地點:中國網(wǎng)絡(luò)安全科技館四樓賽博廳(河南省鄭州市高新區(qū)河陽路186號)

image.png

 

2.參賽對象

經(jīng)過初賽與半決賽后,排名前80的隊伍。

3.總決賽獎項

1)總決賽成績排名第1-22名的隊伍獲得全國一等獎;

2)總決賽成績排名第23-46名的隊伍獲得全國二等獎;

3)總決賽成績排名第47名以后的隊伍獲得全國三等獎;

4)組委會根據(jù)各個分賽項比賽情況評選10-20名隊伍授予網(wǎng)絡(luò)安全挑戰(zhàn)創(chuàng)新單項獎。

4.賽事日程安排

1 日程安排表

日期

時間

環(huán)節(jié)

內(nèi)容

7月4日

7月5日

4日10:00

-5日18:00

Build環(huán)節(jié)

第一次提交

(線上)

1.按照Build環(huán)節(jié)賽題要求完成知識庫構(gòu)建與安全檢測項創(chuàng)新設(shè)計

2.7月8日公布第一次Build成績

7月11日

7月12日

11日10:00

-12日18:00

Build環(huán)節(jié)

第二次提交

(線上)

1.按照Build環(huán)節(jié)賽題要求完成知識庫構(gòu)建與安全檢測項創(chuàng)新設(shè)計

2.7月16日公布第二次Build成績

7月18日

(星期五)

14:00-18:00

選手報到

(入住酒店)

1.選手前往報到處進行身份驗證(須攜帶本人有效身份證件、學(xué)生證學(xué)校出具的在讀證明

2.領(lǐng)取參賽相關(guān)資料

3.地點:鄭州高新假日酒店一層大堂

(中國網(wǎng)絡(luò)安全科技館北20米)

17:00-19:00

比賽網(wǎng)絡(luò)環(huán)境測試(中國網(wǎng)絡(luò)安全科技館四樓賽博廳)

1.選手前往比賽場地調(diào)試電腦設(shè)備及測試網(wǎng)絡(luò)連通性

實體車參觀(網(wǎng)絡(luò)安全科技館一樓正門大廳)

1.選手可參觀車聯(lián)網(wǎng)賽題實體車輛

2.車聯(lián)網(wǎng)基礎(chǔ)知識內(nèi)容分享

7月19日

(星期六)

7:30-8:30

選手簽到(中國網(wǎng)絡(luò)安全科技館四樓賽博廳)

1.選手簽到,復(fù)核身份,收取手機

2.選手確認(rèn)比賽網(wǎng)絡(luò)連通性

8:30-9:00

開幕式(中國網(wǎng)絡(luò)安全科技館四樓賽博廳)

1.介紹出席開幕式領(lǐng)導(dǎo)及嘉賓

2.全體起立,奏唱中華人民共和國國歌

3.領(lǐng)導(dǎo)致辭

4.裁判長宣讀比賽規(guī)則

5.裁判代表宣誓

6.參賽選手代表宣誓

7.宣布比賽開始

9:00-15:00

比賽環(huán)節(jié)(中國網(wǎng)絡(luò)安全科技館四樓賽博廳)

1.CTF解題賽+綜合滲透賽

2.午餐由組委會提供盒飯,用餐期間比賽正常進行

7月20日

(星期日)

7:30-8:00

選手簽到(中國網(wǎng)絡(luò)安全科技館四樓賽博廳)

1.選手簽到,復(fù)核身份,收取手機

2.選手確認(rèn)比賽網(wǎng)絡(luò)連通性

8:00-14:00

比賽環(huán)節(jié)(中國網(wǎng)絡(luò)安全科技館四樓賽博廳)

1.CTF解題賽+AWDP攻防賽

2.午餐由組委會提供盒飯,用餐期間比賽正常進行

14:30-18:00

論壇、閉幕式及頒獎(中國網(wǎng)絡(luò)安全科技館四樓賽博廳)

1.網(wǎng)安人才培養(yǎng)論壇

2.冠軍解題思路分享

3.頒獎及閉幕儀式

18:00-19:00

參觀中國網(wǎng)絡(luò)安全科技館

1.專業(yè)講解,分組參觀中國網(wǎng)絡(luò)安全科技館(一、二、三層)

19:00-20:00

晚餐(中國網(wǎng)絡(luò)安全科技館四樓賽博廳)

1.大賽參賽選手交流活動

 


二、比賽方案

1.賽制說明

1)半開放命題攻防模式

決賽采用半開放命題攻防模式:由Build(知識庫構(gòu)建與安全檢測項創(chuàng)新設(shè)計)與Break&Fix(攻擊防御綜合對抗)兩大環(huán)節(jié)構(gòu)成。

2)分值占比

Build環(huán)節(jié)占總分5%,Break&Fix環(huán)節(jié)占總分95%。

3)Build環(huán)節(jié)

比賽時間:7月4日-5日、7月11日-12日

比賽形式:線上參賽

比賽內(nèi)容:具體細(xì)則參照官網(wǎng)Build環(huán)節(jié)《知識庫構(gòu)建與安全檢測項創(chuàng)新設(shè)計參賽指南》。

4)Break&Fix環(huán)節(jié)

比賽時間:7月19日-7月20日

比賽形式:線下參賽

比賽內(nèi)容:CTF解題賽+綜合滲透賽+AWDP攻防賽的混合賽制

2.考核形式及內(nèi)容

1)Build環(huán)節(jié)

比賽時間:7月4日10:00-5日18:00

          7月11日10:00-12日18:00

核心規(guī)則:根據(jù)操作指南提交知識庫及安全檢測項設(shè)計。

考核重點:數(shù)據(jù)收集的全面性與有效性、數(shù)據(jù)清洗的規(guī)范性與精準(zhǔn)度、知識庫體系建設(shè)的邏輯性與完整性、安全檢測原理及應(yīng)用場景的理解深度。

積分規(guī)則:參賽隊伍須在規(guī)定時間內(nèi)將Build成果提交至平臺,組委會將對所有提交內(nèi)容進行審核評分。最終成績以參賽隊伍兩次提交中的最高分為準(zhǔn)。

最終得分=(知識庫構(gòu)建分?jǐn)?shù)/最高知識庫構(gòu)建分?jǐn)?shù))*80分+(安全檢測項設(shè)計分?jǐn)?shù)/最高安全檢測項設(shè)計分?jǐn)?shù))*20分

2 Build環(huán)節(jié)考核內(nèi)容

任務(wù)名稱

任務(wù)描述

知識庫構(gòu)建

選手需圍繞設(shè)定的網(wǎng)絡(luò)硬件設(shè)備安全、大模型安全,構(gòu)建結(jié)構(gòu)化的安全知識庫;選手應(yīng)根據(jù)方向提示,梳理相關(guān)安全信息,進行數(shù)據(jù)清洗與歸類整合,最終提交具備組織性、查詢性與實用性的知識庫。

安全檢測項設(shè)計

選手需基于主辦方提供的企業(yè)內(nèi)網(wǎng)環(huán)境下AI模型部署的基礎(chǔ)檢測項,深入分析內(nèi)網(wǎng)安全需求,創(chuàng)新性設(shè)計出新增安全檢測項;進一步完善企業(yè)內(nèi)網(wǎng)整體安全檢測體系,最終提交包含原有基礎(chǔ)檢測項以及設(shè)計的新增安全檢測項的檢查項測試集。

 

2)CTF解題賽

比賽時間:7月19日9:00-15:00,共計6小時。

7月20日8:00-14:00,共計6小時。

核心規(guī)則:比賽第一天題目無法在第二天進行解答。參賽隊伍通過與在線環(huán)境交互或離線分析文件,解決網(wǎng)絡(luò)安全、可信計算、車聯(lián)網(wǎng)安全、AI模型安全等方向的安全技術(shù)挑戰(zhàn),獲取題目預(yù)設(shè)flag。

考核重點:網(wǎng)絡(luò)安全、可信計算、車聯(lián)網(wǎng)安全、AI模型安全知識。

積分規(guī)則:采用動態(tài)積分制(每題分值隨解出隊伍數(shù)增加而遞減),按總分由高到低排名,同分則以提交時間為準(zhǔn),用時短者優(yōu)先。

最終得分=(當(dāng)前隊伍分?jǐn)?shù)/最高隊伍分?jǐn)?shù))*100分

3 CTF賽制考核內(nèi)容

題目類型

類型描述

網(wǎng)絡(luò)安全

要求選手理解Web應(yīng)用架構(gòu)、二進制程序機制、密碼算法原理、雜項數(shù)據(jù)特征及逆向工程目標(biāo)的安全特性與潛在風(fēng)險;能夠通過SQL注入、緩沖區(qū)溢出、算法缺陷利用、反編譯分析等方式構(gòu)建攻擊路徑;并結(jié)合代碼審計、動態(tài)調(diào)試、密碼分析、數(shù)據(jù)取證、逆向工程等技術(shù),完成Web滲透、權(quán)限提升、密碼破解、信息提取與程序邏輯還原。

可信計算

考察選手應(yīng)用可信密碼技術(shù)支持現(xiàn)實環(huán)境信任的實踐能力,并可體驗自主可信計算下可信密碼的組件化使用方式。

車聯(lián)網(wǎng)安全

考察選手對車端系統(tǒng)與通信協(xié)議的安全分析能力;理解車端系統(tǒng)(如IVI,TBOX等)和通信接口(如ADB、Telnet、OTA、CAN、UDS等)的安全特性與潛在風(fēng)險;能夠通過接口暴露、服務(wù)配置錯誤、協(xié)議缺陷等方式實現(xiàn)攻擊入口;并結(jié)合滲透測試、逆向分析與報文分析等技術(shù),完成漏洞利用、權(quán)限獲取與服務(wù)安全加固。

AI模型安全

考察選手對AI模型投毒、權(quán)重竊取、樣本攻擊與模型反演的構(gòu)造評估能力;理解數(shù)據(jù)集處理、權(quán)重存儲、樣本輸入及模型接口的安全風(fēng)險;能通過惡意注入、接口暴露、樣本漏洞、反演路徑實現(xiàn)攻擊入口;并結(jié)合數(shù)據(jù)污染、權(quán)重分析、樣本對抗、反演算法等技術(shù),完成漏洞利用、模型衰減、權(quán)重盜取與隱私還原。

 

3)綜合滲透賽

比賽時間:7月19日9:00-15:00,共計6小時。

核心規(guī)則:參賽選手扮演滲透測試團隊,按參賽任務(wù)要求對指定網(wǎng)絡(luò)環(huán)境實施滲透,目標(biāo)為獲取關(guān)鍵資產(chǎn);同時需依據(jù)檢測項測試集,對指定場景的配置進行安全核查。

考核重點:考察信息搜集、外網(wǎng)打點、橫向移動、特權(quán)提升、域滲透、權(quán)限維持等滲透技術(shù),以及系統(tǒng)環(huán)境配置問題的檢測能力。

積分規(guī)則:采用動態(tài)積分制(每題分值隨解出隊伍數(shù)增加而遞減),按總分由高到低排名,同分則以提交時間為準(zhǔn),用時短者優(yōu)先。

最終得分=(當(dāng)前隊伍分?jǐn)?shù)/最高隊伍分?jǐn)?shù))*100分。

4綜合滲透賽賽制考核內(nèi)容

題目類型

類型描述

信息搜集

通過各種方法收集目標(biāo)系統(tǒng)的詳細(xì)信息,為后續(xù)滲透提供基礎(chǔ)。

外網(wǎng)打點

利用目標(biāo)網(wǎng)絡(luò)外部入口的漏洞進行初步滲透,獲得系統(tǒng)訪問權(quán)限,建立立足點。

橫向移動

在已經(jīng)獲取訪問權(quán)限的系統(tǒng)內(nèi)部,通過網(wǎng)絡(luò)進行橫向擴展,訪問更多的主機和資源。

特權(quán)提升

在已控制的系統(tǒng)上,通過漏洞或配置錯誤提升權(quán)限,從普通用戶變?yōu)楣芾韱T。

域滲透

針對目標(biāo)網(wǎng)絡(luò)的域環(huán)境,通過一系列技術(shù)手段獲取域內(nèi)的高級權(quán)限。

權(quán)限維持

在成功滲透目標(biāo)網(wǎng)絡(luò)后,使用后門、持久性腳本等手段維持長期訪問權(quán)限。

AI模型的部署安全

在眾多本地化部署的AI模型運行框架中,主要包含訪問控制、模型竊取、運行時漏洞、對抗性攻擊、資源濫用和數(shù)據(jù)隱私等相關(guān)的安全問題。

4)AWDP攻防賽

比賽時間:7月20日8:00-14:00,共6小時。

核心規(guī)則:將企業(yè)或院校等真實網(wǎng)絡(luò)結(jié)構(gòu)抽象為競賽平臺模擬環(huán)境,參賽隊需同時扮演攻擊方與防守方。

考核重點:實時挖掘?qū)κ汁h(huán)境漏洞并提交flag獲取攻擊分;修復(fù)自身環(huán)境漏洞以獲得防御分。

積分規(guī)則:采用動態(tài)積分制,每題分值隨攻防隊伍數(shù)量動態(tài)調(diào)整,對應(yīng)分值戰(zhàn)隊成功攻克或完成防御數(shù)量增加而遞減。攻擊成功與防御成功分別累計動態(tài)積分,違規(guī)行為將導(dǎo)致隊伍扣分。最終按總分由高到低排名,同分則以提交時間為準(zhǔn),用時短者優(yōu)先。

最終得分=(當(dāng)前隊伍分?jǐn)?shù)/最高隊伍分?jǐn)?shù))*100分。

5 AWDP賽制考核內(nèi)容

題目類型

類型描述

Web應(yīng)用服務(wù)

考察選手從源代碼中精準(zhǔn)識別和分析安全漏洞的能力;理解PHP、JAVA、Python、Golang等主流編程語言的安全特性與潛在風(fēng)險;同時能夠識別并繞過各類Web防護系統(tǒng),通過構(gòu)造復(fù)雜攻擊鏈實現(xiàn)漏洞利用與防護突破;進而結(jié)合代碼邏輯、業(yè)務(wù)場景和防護需求,完成漏洞修補與安全加固。

二進制應(yīng)用服務(wù)

考察選手對 Linux 與嵌入式設(shè)備中二進制文件的深入分析能力;掌握靜態(tài)與動態(tài)調(diào)試技術(shù),能夠識別并利用棧溢出、堆溢出、UAF、格式化字符串等典型漏洞;結(jié)合匯編指令 patch、ROP 構(gòu)造等手段實現(xiàn)漏洞利用并獲得目標(biāo)系統(tǒng)權(quán)限;同時能夠結(jié)合程序邏輯、系統(tǒng)環(huán)境與安全需求,完成漏洞修復(fù)與防護加固。

3.總成績計分規(guī)則

1)團隊計分

每隊最多4人,成績按照團隊成績計算。

2)總分加權(quán)算法

總成績=Build環(huán)節(jié)成績*5%+(CTF解題賽成績*20% + 綜合滲透賽成績*40% + AWDP攻防賽成績*40%)*95%。

3)初賽及分區(qū)賽成績不計入決賽排名

4.比賽期間注意事項

1)選手需自備連接網(wǎng)絡(luò)所需要的設(shè)備,如USB轉(zhuǎn)RJ45轉(zhuǎn)換器等工具;

2)為保證比賽公平及賽場用電安全,每名選手只允許攜帶一臺電腦,且功率不超過150W,不允許攜帶超過指定功率的設(shè)備,例如:功率超標(biāo)的專業(yè)工作站、搭載神經(jīng)網(wǎng)絡(luò)芯片的AI一體機等;

3)選手需關(guān)閉瀏覽器的廣告攔截插件和網(wǎng)絡(luò)代理,保證平臺的正常訪問;

4)選手需使用ChromeFirefox瀏覽器進行答題,若使用其他瀏覽器請開啟極速模式或兼容模式;

5)在網(wǎng)絡(luò)配置確認(rèn)階段和正式比賽期間,選手須使用同一臺終端設(shè)備,防止因臨時調(diào)換設(shè)備導(dǎo)致網(wǎng)絡(luò)故障,影響答題。

三、比賽要求

1. 線下比賽前,所有參賽選手需將手機上交至組委會統(tǒng)一保管,賽后統(tǒng)一歸還;比賽期間,賽場將啟用信號屏蔽儀,無線鼠標(biāo)、無線鍵盤等設(shè)備或?qū)o法使用,參賽選手需根據(jù)自身需求自備有線設(shè)備;

2.線下比賽期間,所有參賽選手需要對比賽所使用的電腦進行屏幕錄制。參賽選手可根據(jù)不同機型及操作系統(tǒng)自行選擇錄屏軟件(推薦使用EVCapture錄屏軟件、OBS錄屏軟件、Mac自帶錄屏軟件QuickTime等),參賽選手需在賽前進行下載安裝及調(diào)試,正式比賽時不再提供下載安裝及調(diào)試時間。使用部分錄屏軟件時,錄制時長過久會造成視頻數(shù)據(jù)無法及時寫入硬盤,使得內(nèi)存中堆積大量數(shù)據(jù),錄屏軟件申請不到新的內(nèi)存而停止,從而導(dǎo)致錄屏失敗。因此,請參賽選手根據(jù)不同軟件所需,每2小時或3小時保存一次錄屏文件,隨后馬上開啟新的一次錄屏。除手動保存錄屏文件外,比賽期間屏幕錄制不能中斷;

3.參賽選手不得私自搭建網(wǎng)絡(luò)代理將綜合環(huán)境進行轉(zhuǎn)發(fā);

4.比賽過程中禁止攻擊平臺或干擾其他選手正常比賽,禁止對題目場景進行破壞;

5.所有參賽選手(同一隊伍的隊員除外)禁止使用即時通信軟件等渠道與其他人員進行賽題內(nèi)容溝通交流;禁止不同隊伍之間合作或共享flag、hint等任何比賽相關(guān)信息;禁止使用在線、連接網(wǎng)絡(luò)的AI工具,可以使用本地化AI模型;

6.比賽平臺采用嚴(yán)格的反作弊監(jiān)控機制,對于過程中發(fā)現(xiàn)作弊、串題或?qū)Ρ荣惼脚_惡意攻擊的行為,將采取禁賽、直接取消比賽成績等處罰措施,情節(jié)嚴(yán)重者將由組委會通報參賽隊伍所在高校;

7.參賽選手如有問題,可向工作人員詢問;

8.比賽過程中若發(fā)現(xiàn)意外情況,須聽從工作人員管理和指揮。

四、違規(guī)處理、舉報申訴與仲裁規(guī)則

為維護賽事公平公正,保障賽事順利開展,現(xiàn)將違規(guī)處理、舉報申訴與仲裁相關(guān)規(guī)定明確如下:

1.違規(guī)處理

出現(xiàn)以下情形,裁判組將立即取消參賽資格與比賽成績,情節(jié)嚴(yán)重者將通報至參賽隊伍所在高校。

1)參賽報名信息作弊或造假,包括但不限于編造成員身份、冒用他人身份參賽等;

2)在參賽過程中出現(xiàn)違反相關(guān)法律、法規(guī)的行為;

3)在參賽過程中經(jīng)發(fā)現(xiàn)或被舉報并認(rèn)定存在違反賽事要求的行為,如抄襲他人成果、使用違規(guī)工具等

2.舉報與申訴

1)舉報流程:參賽選手若發(fā)現(xiàn)其他隊伍違規(guī),可進行實名舉報,舉報時須提交清晰、完整的佐證材料(如截圖、視頻、文字記錄等),由大賽組委會秘書處負(fù)責(zé)受理。匿名舉報或無有效佐證材料的舉報將不予處理。

2)申訴流程:對成績或評判存在異議的參賽選手,需在比賽結(jié)束2天內(nèi),向大賽組委會秘書處提交書面申訴報告。報告內(nèi)容應(yīng)清晰闡述申訴內(nèi)容,詳細(xì)說明爭議點,并附參賽隊伍指導(dǎo)教師及全體隊員簽名,未按要求提交的申訴將不予受理。

3.仲裁機制

大賽組委會秘書處負(fù)責(zé)接收舉報和申訴材料,并提交技術(shù)委員會進行仲裁。技術(shù)委員會依據(jù)賽事規(guī)則、相關(guān)證據(jù),對舉報和申訴事項進行審議,其做出的仲裁結(jié)果為最終決定。舉報和申訴的受理截止時間為比賽結(jié)束后2天內(nèi),逾期將不再受理。

五、聯(lián)絡(luò)信息

總決賽期間,具體活動時間以官網(wǎng)公布為準(zhǔn)。

聯(lián)系人:

曹老師 鄭州大學(xué)(技術(shù)問題)電話:13733851010

王老師 鄭州大學(xué)(其他事務(wù))電話:18838980800

苗老師 永信至誠(平臺支撐)電話:18503890126

王老師 永信至誠(平臺支持)電話:15011466199

參賽選手QQ群:1046816089

指導(dǎo)教師QQ群:458106365

大賽秘書處郵箱:ciscn_zzu_2025@163.com

附件:交通和住宿推薦

           附件:交通和酒店推薦.docx


六、其他

會議期間,食宿費用需自理,請各位參賽人員自行安排好食宿事宜,合理規(guī)劃出行,確保按時參賽。如有任何疑問,請及時與會議聯(lián)系人溝通。

本決賽規(guī)程的最終解釋權(quán)歸第十八屆全國大學(xué)生信息安全競賽——創(chuàng)新實踐能力賽組委會所有。

 

 

 

第十八屆全國大學(xué)生信息安全競賽

創(chuàng)新實踐能力賽競賽組委會

(鄭州大學(xué)網(wǎng)絡(luò)空間安全學(xué)院 代章)

2025年7


第十八屆全國大學(xué)生信息安全競賽創(chuàng)新實踐能力賽(總決賽)參賽手冊.pdf





技術(shù)支持與保障360數(shù)字安全集團 ●  國衛(wèi)信安         備案號:京ICP備15033807號-5

中國互聯(lián)網(wǎng)發(fā)展基金會主辦

新邵县| 安康市| 育儿| 绿春县| 西和县| 建始县| 手机| 嘉义市| 慈利县| 杨浦区| 西吉县| 佛学| 平潭县| 革吉县| 迁西县| 长岭县| 玉山县| 虞城县| 临澧县| 宁津县| 和平县| 仁化县| 富源县| 呼图壁县| 台东市| 呼和浩特市| 岑溪市| 婺源县| 宁晋县| 莱西市| 台南县| 茌平县| 泽普县| 漳浦县| 枣庄市| 金川县| 鄂尔多斯市| 孝感市| 浦江县| 江永县| 佛学|