推動開發人員重視資安,叡揚舉辦首屆安全程式開發競賽

2022-09-29 10:50

原文連結:推動開發人員重視資安,叡揚舉辦首屆安全程式開發競賽 | iThome

軟體開發安全談了許多年,除了仰賴各式程式碼安全性檢測,但如何讓開發人員,能養成安全程式設計能力,仍面臨許多困難,最近有長期投入安全程式開發領域的國內業者,新引進相關培訓平臺,並藉著舉辦競賽的方式,鼓勵開發人員重視安全程式設計。

今年8月底,叡揚資訊舉辦一項安全程式開發競賽,採臺北場、臺南場、線上場同步進行的方式,並分為社會組與學生組,共吸引4百多人前來挑戰。

基本上,這場競賽活動分成兩個階段,參賽者可以先使用叡揚代理的Secure Code Warrior訓練平臺,進行21天的資安能力養成,再透過競賽進行比拚。就這場競賽的目的來看,不只是為了公益、產業,讓一般個人與學生,都能免費接觸與學習安全程式開發的知識,當然也是能夠推廣他們販售的企業產品服務。

  

競賽分8個難度級別,限時挑戰積分最高得冠

比賽過程是如何進行?8月26日競賽當天,參賽者使用電腦進入Secure Code Warrior平臺,先選擇參與的競賽組別,以及自己使用的語言與框架,接下來,將看到共分8個級別難度的題目,並有一組加分題。基本上,難度越高,獲得積分也會越高。

在1個小時的競賽中,透過即時積分排行榜,我們看到參賽者選用的程式語言不盡相同,包括Java Spring、python Basic、C#(.NET Core)、Java Basic、Pseudocode Basic等,最終,學生組由臺北場的歐家豪奪第一,贏得3千元獎金,社會組由線上場的李宜昌獲冠軍,贏得1萬元獎金。

此外,在本次400多位參賽者中,社會組佔8成,學生組佔2成。

  

考驗識別漏洞與找出解決方案能力,參賽者在比賽中也能學習

或許大家都很好奇,究竟是如何出題考驗程式開發人員?簡單來說,在每一級任務中,目標是保護系統免受攻擊,當中有不同內容的題組,每個題組首先會考驗識別漏洞類別,之後選出解決方案。

而在競賽介面上,每個題組會有完整的程式碼內容,系統會將一些關鍵位置的程式碼做出標記,使用者可快速切換不同程式碼段落,並找出不同的標記位置,以評估程式碼內容,再讓玩家透過4選1的方式指認答案。

最特別的是,要在測驗中同時提供認知對錯的教育特性,並不容易。這款產品具備了彈性的積分制度與提示說明,讓競賽過程中也能趁機學習新知。舉例來說,回答問題時,系統會顯示玩家有三條命,一次答對將獲得該題全部積分,第二次才答對的積分會減少,不僅如此,介面上還有提示的按鈕可用,參賽者能獲得一些答題上的幫助,例如,無法判別個別漏洞型態時,系統提示將因此提供4個答題選項的影片解說。儘管使用提示之後,答對所獲得的積分隨之減少,但這種機制能讓競賽者能有學習的機會。

為何我們認為這樣的機制很特別?以iThome自身經驗為例,過去我們也曾設計名為「Phishing Buster釣魚剋星」的免費網頁遊戲,目的是要玩家識別釣魚郵件,而為了要提供寓教於樂的特性,因此我們在規畫上有兩大考量,第一,是題目難度要朝向不能只是為了考倒玩家,第二,是要設想玩家在答錯當下就能知道問題在哪,給予相關知識或說明,同時,這還要整體UI呈現方式的配合。這在資源、時間有限的情況下,要開發製作到能符合最高設想,或是找出成效更好的機制,非常不容易。

而從這場競賽使用的商業平臺來看,在相關機制上都已經有著不錯的設計與規畫,這不僅僅是在介面的呈現,在競賽機制上,規畫了三次答題機會、彈性積分設計,以及提示的功能,如此將提供更細膩的層次,讓玩家在答錯、或對答案沒有頭緒時,能夠有更多學習的機會。

無論如何,藉由這樣競賽的遊戲形式,鼓勵玩家接觸與學習資安,過去已有不少例子。舉例來說,每年在全球各地舉辦將近20場搶旗攻防賽(CTF)競賽,政府也有舉辦像是資安技能金盾獎的競賽活動,國內資安社群也曾舉辦企業實境資安攻防的HTICON Defense競賽。現在,在安全程式開發領域也出現這樣的競賽活動,激發玩家答題的鬥志,同時也增進自身在程式安全開發的意識與能力。

最後,關於這項競賽活動,叡揚也希望明年能持續舉辦,讓更多國內開發人員不單只能依賴傳統上課方式,也能藉由遊玩、比賽形式,學習到安全程式開發的意識與能力。

ithome scw 2

圖說:叡揚資安事業處資安開發二部經理陳宇馳解說競賽規則,題組中會將關鍵的程式碼位置標示出,考驗參賽者需要先識別漏洞類別,再選出相應的解決方案,例如,有一題組提供了4個選項,包括:注入缺陷(資源注入)、敏感性資料儲存(明文儲存密碼)、XSS跨站腳本(反射的跨站點腳本),注入缺陷(作業系統命令注入),要玩家判斷該題程式碼所存在的漏洞類型,題組中的下一題則是會有4種解決方案,要玩家判斷如何修補漏洞。特別的是,競賽機制中並設計有提示功能,讓玩家挑戰時也還是能夠學習。圖片來源:iThome

  

相關文章

ISO 27001:2022 新規上路,叡揚資安聯手 Secure Code W...

ISO 27001:2022 改版新增的重點之一是要求開發者具備安全程式能力。叡揚資訊協助企業取得 ISO 認證有豐富經驗,加上針對開發人員的資安課程備受好評,搭配能提供課程訓練與檢測團隊能力的 Secure Code Warrior 平臺,正是企業落實安全開發、取得 ISO 27001:2022 認證的最佳夥伴。
2023/12/12

叡揚資訊推 Secure Code Warrior 培訓平台 一起成為保衛程式安...

鑒於國家發展之資安人力需求及「教育部資訊安全人才培育計劃」等,引進全球領先的Secure Code Warrior安全程式培訓平台
2023/06/15

Secure Code Warrior 攜手叡揚資安 為台灣企業注入安全文化DN...

現今企業爆發資安威脅主因,多半源自軟體應用系統漏洞所致。耕耘台灣資安市場多年的叡揚資訊, 2022 年起便引進深受全球用戶肯定的 Secure Code Warrior 學習平台,助台灣開發人員以簡單有效方式,持續提升整體資安意識,進而改善軟體開發專案品質。
2023/06/13

新聞中心 - 叡揚建構資安意識 安全達人養成計劃熱門 - 叡揚資訊

叡揚資訊去(2022)年首度開放民眾免費使用國際線上安全培訓學習平台Secure Code Warrior 21天,舉辦首屆「安全達人養成計劃暨資安戰士挑戰賽」,引起資訊界熱烈迴響,超過400人參與,今年再度免費開放Secure Code Warrior 40天,並於5月17日舉辦資安戰士挑戰賽,今年破了去年記錄,報名參與平台學習人數近600人,且逾100人從台灣各地齊聚台北參加資安戰士挑戰賽。
2023/05/19