四葉草安全馬坤:從黑客到安全公司,從付不起工資到超三千萬融資

本月初,一家西安的網(wǎng)絡(luò)安全公司獲得超過三千萬人民幣Pre-A輪融資的消息刷遍了網(wǎng)絡(luò)安全從業(yè)者們的朋友圈,這家公司就是四葉草安全。就國內(nèi)網(wǎng)絡(luò)安全環(huán)境來說在資本寒冬拿到如此金額融資的團(tuán)隊實(shí)屬少見,這離不開四葉草安全的領(lǐng)袖——馬坤。


四葉草安全馬坤:從黑客到安全公司,從付不起工資到超三千萬融資


從安全小白到滲透高手


日歷翻回到14年前


2001年4月1日發(fā)生中美撞機(jī)事件后,中美兩國的黑客之間爆發(fā)了看不見的戰(zhàn)爭,兩國網(wǎng)站上的黑客攻擊事件每天都要發(fā)生40到50起。馬坤就是這場中美黑客大戰(zhàn)當(dāng)中的一員,彼時,他化名為某ID,以HUC(中國紅客聯(lián)盟)成員的身份在一個個美國網(wǎng)站上掛上了五星紅旗。


馬坤與安全行業(yè)結(jié)緣還要從他那次并不算成功的高考說起,由于發(fā)揮失常,本可以去到頂尖大學(xué)的他被調(diào)配到了一所較為普通的一本類理工院校,學(xué)習(xí)測控技術(shù)與儀器專業(yè)。


看著平日一起玩耍的小伙伴一個個都踏進(jìn)了心儀的學(xué)府,一向要強(qiáng)的馬坤心里滿是失落,他漸漸開始不去上課,與曾經(jīng)的自己背道而馳。


可以說是緣分奇妙,也可以說是命運(yùn)使然,馬坤就在那時接觸到了網(wǎng)絡(luò)安全,并從那次中美黑客大戰(zhàn)后開始慢慢的迷上這個行業(yè)。當(dāng)時在安全行業(yè)根本沒有當(dāng)今各種各樣的培訓(xùn),馬坤全憑著熱愛兩字到處看各種教程,擺弄一些黑客小工具,從QQ號相關(guān)技術(shù)開始熟悉遠(yuǎn)程控制、木馬、鍵盤記錄等技術(shù)。


為了炫耀技術(shù)在大一通過IPC共享的漏洞控制了整個機(jī)房的電腦,讓它們彈出一些恐怖嚇人的網(wǎng)頁;為了找失聯(lián)的同學(xué),滲透進(jìn)某整個省的高校,在網(wǎng)站的js文件中掛出尋人啟事,“做過很多這種無厘頭的事情,就是因?yàn)橄矚g”,馬坤說,“最后還真把人找到了?!?/p>


馬坤在其中越鉆越深,天天在網(wǎng)吧跟同學(xué)一塊通宵,同學(xué)玩游戲,馬坤玩一會游戲看一會黑客相關(guān)的東西。從一些國內(nèi)黑客社區(qū)學(xué)的東西已經(jīng)不能滿足他的獵奇心,逐漸他與國外的滲透好手們切磋技藝,在滲透領(lǐng)域掌握了很多經(jīng)驗(yàn),2005年已經(jīng)是滲透領(lǐng)域高手的馬坤作以核心成員的身份加入了FST(火狐技術(shù)聯(lián)盟),他的ID是cnfjhh,圈內(nèi)人稱cn。


“因?yàn)檫@方面比較神秘,而我是一個對未知領(lǐng)域很有興趣的人。但當(dāng)真正接觸到這個行業(yè)以后,我才發(fā)現(xiàn)有很多很多東西等著去學(xué),越學(xué)越覺得自己很淺薄,所以從03年感覺真正入門到07年一直在學(xué)習(xí)各種知識,到后來有的網(wǎng)站我大概看幾眼就知道能不能搞定,而網(wǎng)站本身只是打開滲透之路的門,后面的路還很長,能不能拿下目標(biāo),靠的是經(jīng)驗(yàn)、思路和耐心”,馬坤說。


2006年,網(wǎng)游《魔獸世界》火爆全球,美國的暴雪公司也名聲大噪,當(dāng)時馬坤受到了朋友的鼓動:“聽說你能力很強(qiáng),有本事把暴雪黑了”。要強(qiáng)的馬坤聽了之后比較受刺激,于是就摩拳擦掌準(zhǔn)備堵住朋友的嘴,但沒想到過程卻意外地輕松。


“那就試一下,沒想成無意中發(fā)現(xiàn)一個簡單的漏洞很快就搞進(jìn)去了”,馬坤說,“發(fā)現(xiàn)web有負(fù)載均衡,整個滲透持續(xù)了好幾天,終于進(jìn)到內(nèi)網(wǎng),在整個滲透過程中并沒有改對方的東西,也沒有留任何后門,我滲透喜歡記錄管理的習(xí)慣,日志痕跡也不留,碰到一些審計設(shè)備也會想辦法繞過他們,后來只在暴雪官方主頁留下一個‘Test by cnfjhh’的文本。我對安全是很喜歡的,我要得只是證明自己行,絕不因?yàn)閯e的誘惑去玷污愛好?!?/p>


因?yàn)闊釔?,所以回?/strong>


滲透暴雪事件結(jié)束后,馬坤受到很多外界的干擾就沒有繼續(xù)他的黑客事業(yè),去了當(dāng)?shù)厥泄ど叹止ぷ?,一年后又去一家百年外企從事與大學(xué)專業(yè)相關(guān)的工作。在外企5年的時間里,馬坤已經(jīng)把技術(shù)慢慢的放下了,雖然外企的待遇比較好,但是找不到存在感,他依然向往著網(wǎng)絡(luò)世界的明槍暗箭,向往著滲透成功的歡呼雀躍。


“可能就是因?yàn)樵诤诳瓦@個興趣上投入的太多,這個領(lǐng)域已經(jīng)和我已經(jīng)融合在一塊了。當(dāng)時看到好幾個哥們都在創(chuàng)業(yè),自己也有了這個念頭?!?/p>


讓馬坤正式有了創(chuàng)辦公司的念頭是在2012年,與MS等幾個多年兄弟組了團(tuán)隊,為CNCERT檢查全國多個省運(yùn)營商網(wǎng)絡(luò)漏洞和問題。這個契機(jī)使得馬坤覺得安全領(lǐng)域還是有所可為的,并且以后會逐漸變成一個需求更多的行業(yè)。


由于在外企工作多年,自己慢慢也有了點(diǎn)小積蓄,于是在2012年底馬坤和他的朋友創(chuàng)辦了四葉草,公司是創(chuàng)辦了,然后呢?


沒有項(xiàng)目,沒有客戶,沒有人。


“當(dāng)時很多客戶對安全的理解就是采購設(shè)備,這跟我最開始的觀點(diǎn)是格格不入的。我們是想做成一個方案解決商,而不是安全設(shè)備的銷售商。國內(nèi)的安全行業(yè)絕大多數(shù)都是在做設(shè)備,可能是因?yàn)槔麧檨淼目臁0l(fā)現(xiàn)用戶漏洞和缺陷是第一步,但第一步就沒有人重視,因?yàn)檫@一步不賺錢做的人就很少,大家都在趨利,要是格格不入的話就會逐漸被淘汰。”


韜光養(yǎng)晦,厚積薄發(fā)


情懷歸情懷,公司還是要生存下去的。馬坤認(rèn)真的思考了幾個月后,覺得該走的路還是要走,開始親力親為跑客戶,在公司成立之初也賣過十余單的安全設(shè)備。


從一個技術(shù)發(fā)燒友的變成銷售的過程,馬坤坦言“內(nèi)心很復(fù)雜,但為了公司活下去這又是不得不做的?!庇羞@些經(jīng)歷更讓馬坤覺得安全市場的缺口是很大的。


“用戶解決安全問題這個過程,就好比一個人頭痛,并沒有人給他做診斷,讓他買了很多胃藥,這個過程中用戶并不知道痛點(diǎn)在哪,而對方只關(guān)心藥賣的如何”,馬坤在這個節(jié)骨眼上萌生了要幫用戶去發(fā)現(xiàn)問題的想法,“知道問題在哪,才能去解決?!?/p>


這時公司已經(jīng)成立了多半年,公司開始嘗試去接一些安全廠家的外包,也就是賣設(shè)備之前的一些安全評估,在獲得授權(quán)的情況下完全模擬黑客的思路去發(fā)現(xiàn)用戶本身的安全缺陷。


這種事情很不賺錢,按每人每天計算,大部分就是幾百塊錢,好一點(diǎn)也就一千多塊。有時候只需要檢測一臺主機(jī),而有時候是很多個網(wǎng)段,“這個情況沒法去計較工作量的問題了,有的工作量非常大,而且是純手工活,時間緊迫,你必須快速完成?!?/p>


“觸動最深的是一次去某用戶那干活,有三四百臺問題主機(jī)上千種應(yīng)用擺到面前,需要一個一個去發(fā)現(xiàn)問題并處理問題。干兩個星期下來用戶說話沒算數(shù)只結(jié)算了幾百塊,我們還是硬著頭皮把事干完了,這不是為了盈利或怎樣,就是為了總結(jié)其中出現(xiàn)的問題便于給團(tuán)隊增加經(jīng)驗(yàn)。由于項(xiàng)目都是背靠背,公司很多時候賬戶上沒錢發(fā)不起工資?!?/p>


這些經(jīng)驗(yàn)成為了他們寶貴的財富,也成為四葉草團(tuán)隊承辦多個CTF比賽和完善分布式漏洞掃描平臺Bugscan等產(chǎn)品而厚積薄發(fā)的一部分。


專注服務(wù),做透做深


Bugscan是面向安全領(lǐng)域的發(fā)燒友和極客們的免費(fèi)漏洞掃描平臺,傳統(tǒng)的特征庫對比的方式查找漏洞因?yàn)槿鄙傩袨樽R別導(dǎo)致誤報比較多。它采用分布式漏洞掃描,可對目標(biāo)快速準(zhǔn)確的掃描,用戶也可制作上傳插件,通過模擬行為提高準(zhǔn)確度。四葉草還采用與主框架相同的Python語言編寫了漏洞社區(qū)“圈子”,把安全圈的高手匯集到一起,由他們主動發(fā)現(xiàn)問題,相同的編寫語言可以讓愛好者們通過討論交流直接在社區(qū)中該進(jìn)插件并讓主框架直接調(diào)用,“圈子”和Bugscan平臺之間產(chǎn)生了很深的紐帶。


(Bugscan漏洞掃描平臺)


馬坤表示Bugscan由同事小Z在2011年年底就開始做了,經(jīng)過西瓜、老武和不流暢等同事多次代碼重構(gòu)后已經(jīng)非常完善了,他們于2015年2月份正式對外發(fā)布。


“在國內(nèi)對漏洞有深刻理解,又有相關(guān)編程能力的人群大概不到兩萬。過去黑客技術(shù)只能靠自學(xué),現(xiàn)在的孩子很幸福,可以有各種培訓(xùn)機(jī)構(gòu)和地方去學(xué)習(xí),但是學(xué)習(xí)是需要時間的,所以這方面的人才補(bǔ)充會有一個醞釀期,在未來三到五年才會補(bǔ)充現(xiàn)在的需求缺口,所以現(xiàn)在局面很尷尬,國內(nèi)目前安全行業(yè)很缺人,而我們做的事,能在一定程度上激發(fā)安全愛好者們水平的縱向成長。我們公司除了有做滲透測試、代碼審計、二進(jìn)制領(lǐng)域的,還有做前端開發(fā)、底層模塊開發(fā)、固件開發(fā)、協(xié)議分析、ACM算法等領(lǐng)域的兄弟?!?/p>


直到去年年底,四葉草整個團(tuán)隊還只有十幾個人,馬坤想拉以前玩滲透的高水平戰(zhàn)友入伙,他們水平雖高,但不屑于做安全行業(yè),因?yàn)檫@個行業(yè)不賺錢,沒幾個人愿意來。安全公司不能沒有人,不能什么事都來自己干。為了有效地發(fā)現(xiàn)人才,四葉草安全從辦第一個CTF(SSCTF)到近期的華山杯比賽,中間陸陸續(xù)續(xù)的舉辦多場比賽,效果都非常好,讓更多黑客愛好者們知道了四葉草安全,很多比賽場景源自他們團(tuán)隊這么幾年來在一線辛苦的摸爬滾打而積累的經(jīng)驗(yàn)。


現(xiàn)在四葉草安全整個團(tuán)隊已經(jīng)擴(kuò)張到了四十多人,馬坤也在著手他們新產(chǎn)品Bugfeel(感洞)的推出。漏洞感知平臺Bugfeel不同于Bugscan的免費(fèi)模式,它是一個較為商業(yè)化的服務(wù),采用了雙引擎技術(shù),可全方位的對云服務(wù)進(jìn)行自動觸發(fā)式的漏洞發(fā)現(xiàn),也可對App的服務(wù)端和通訊過程進(jìn)行有效識別。Bugfeel(感洞)可通過與私有云服務(wù)商進(jìn)行定制化服務(wù)實(shí)現(xiàn)商業(yè)化。目前Bugfeel(感洞)已完成兩輪功能測試,第三輪測試完成后會正式推向市場。


“其實(shí)一開始我是拒絕投資的”


隨著公司逐步走向正軌,安全行業(yè)內(nèi)優(yōu)秀公司的稀缺也使得一些投資機(jī)構(gòu)主動找到馬坤談投資的相關(guān)事宜,但馬坤最初對此的態(tài)度卻是不當(dāng)回事,用他的話來說是這個階段他們已經(jīng)可以自給自足了。


“以前看過很多新聞,說有的公司拿了融資反而整個步伐往另外一個方向去走了,變得不做事了。所以在早期我對融資的態(tài)度是比較排斥的,雖然整個安全服務(wù)行業(yè)都不太盈利,可我們現(xiàn)階段可以養(yǎng)活自己了。但是和如山創(chuàng)投老總聊后改善了對投資的看法,他說現(xiàn)在國外的安全服務(wù)企業(yè)譬如Fire Eye,他們都是虧損的,所以他不害怕我們虧損,只需要把影響力做出來。”


馬坤透露這次投資方的股權(quán)只占到了很小的一部分,四葉草的估值是幾個億,他們沒有什么限制條件和對賭協(xié)議,最讓馬坤感受到誠意的還是一個字:快。


“從今年11月初他們過來找我們談到最終簽訂合同只花了不到兩周的時間,簽訂后一周錢就到賬了,總共也就20天左右的時間。因?yàn)楹芏嗤鞋F(xiàn)在也都在拿融資,發(fā)展速度很快,競爭激烈,經(jīng)過思考,我覺得這個融資是可以拿的,但是我們把它要用到點(diǎn)上?!?/p>


于是四葉草在最近提出了一個“佰萬計劃”,拿出數(shù)百萬元去回饋圈子漏洞社區(qū)的愛好者們,給他們的貢獻(xiàn)進(jìn)行補(bǔ)貼和激勵。“這是以前想去做但是沒有能力做的事情,可能這也是拿融資的一個好處吧”,馬坤笑道。


除了回饋安全愛好者、深化產(chǎn)品、擴(kuò)張團(tuán)隊,馬坤對這幾千萬怎么花暫時還未想好,不變的是未來四葉草還會繼續(xù)做服務(wù),他覺得這只是剛剛開始,將漏洞發(fā)現(xiàn)這個細(xì)分領(lǐng)域做專,并逐漸把四葉草的新型模式推向全球市場。


要合作,要聯(lián)合


“現(xiàn)在安全行業(yè)說實(shí)話很小,大家都很艱苦,本身就是一個很小的行業(yè)再去互相擠兌,對行業(yè)對自己都沒有好處,還不如抱團(tuán)取暖,共同進(jìn)步,再說被模仿說明你選的路是對的”, 面對BAT等大公司在安全領(lǐng)域的快速布局和同行的模仿等壓力時,馬坤說。


目前BAT等大型互聯(lián)網(wǎng)公司旗下的安全團(tuán)隊主要精力還是要放在內(nèi)部公司系列產(chǎn)品的安全上,主要負(fù)責(zé)解決自己內(nèi)部的安全問題。馬坤認(rèn)為四葉草與他們之間是沒有業(yè)務(wù)沖突的,反而還會聯(lián)合起來,安全行業(yè)之間的協(xié)同合作很重要。


“有些時候大公司內(nèi)部出現(xiàn)問題安全部門很難處理的面面俱到,可以用我們或同行的服務(wù)模式減輕他們的壓力。我們常聽說一個小黑客拿下某某大型系統(tǒng),對此我覺得一點(diǎn)都不奇怪,一個用戶好比色子有很多點(diǎn),攻擊的人只需要從一個點(diǎn)鉆進(jìn)去,防御的人卻需要把所有的點(diǎn)都堵住,攻防本來就不對等,做安全的人很不容易,要耐得住性子,攻防之路還會很長很長,要抗衡就需要聯(lián)合更多有實(shí)力的安全力量,讓防御的效率和質(zhì)量要跟得上趟才行?!?/p>


除了運(yùn)營商、政府、能源、電力等等行業(yè)和BAT等大型互聯(lián)網(wǎng)公司,信息安全對中小型、小微型企業(yè)同樣重要,四葉草曾在2014年為某億級APP做的授權(quán)滲透測試,一個四葉草的技術(shù)人員用了一下午的時間就獲取了其內(nèi)網(wǎng)的最高權(quán)限。


“如果這個人是個心懷不軌的黑客的話,滲透后可以拿到源代碼,所有的用戶數(shù)據(jù),公司的資料包括在線支付系統(tǒng)等等,這種情況下后果會是什么樣子?數(shù)據(jù)會賣給同行,或者制造一個大新聞,這樣會讓競爭對手非常的開心,很有可能會讓這個新生而有錢的公司down掉?!?/p>


細(xì)分是行業(yè)大趨勢


馬坤表示安全行業(yè)的細(xì)分化會是一個趨勢,包括了不同領(lǐng)域的細(xì)分和不同服務(wù)的細(xì)分。


對于領(lǐng)域的細(xì)分,馬坤相信在不遠(yuǎn)的未來,智能設(shè)備的普及、工業(yè)自動化控制以及移動端的安全這三個領(lǐng)域?qū)前l(fā)展的重中之重。同時他非常認(rèn)同服務(wù)的細(xì)分,“安全領(lǐng)域里一個公司不可能做的面面俱到,只能去做自己擅長的,在一個領(lǐng)域做得足夠深,在市場上產(chǎn)生正向效應(yīng),這就很棒。”


天使惡魔,一念之間


“安全會是信息化的脊梁,協(xié)議、算法、系統(tǒng)的缺陷是會不斷的被發(fā)現(xiàn),應(yīng)用的多樣化會讓更多行業(yè)都離不開它,所以它會和信息化共存,這也是我把它堅持下去的原因之一。我們這個行業(yè)有很多人去做了黑色產(chǎn)業(yè)鏈,我一直都比較抵觸這些東西。不過這個世界上沒有太多壞人,更多的是迷茫的人,安全行業(yè)大有可為,他們是可以被慢慢引導(dǎo)的?!?/p>


對想要有在網(wǎng)絡(luò)安全行業(yè)從業(yè)或創(chuàng)業(yè)的人,馬坤給出了他的建議:“堅持和喜歡,這兩點(diǎn)非常重要,而最重要的是心存正義,要能夠抵御一些誘惑。在一個細(xì)分領(lǐng)域往深鉆,不要去做面面俱到的人。如果只是想賺錢來這個行業(yè),那趁早到別的行業(yè)去,因?yàn)檫@個行業(yè)真的很苦?!?/p>


文/李澤辰


文:佚名,原文鏈接:/cygs/177.html

生成海報
收藏
pop4040

pop4040

還沒有填寫個人資料!會員中心-修改資料-個人介紹填寫!

相關(guān)推薦

王新宇?的鄉(xiāng)鎮(zhèn)探訪實(shí)錄:那些你不知道農(nóng)村淘寶真相

前言:農(nóng)村的淘寶戰(zhàn)略,是結(jié)合互聯(lián)網(wǎng)+、政府、電商、互聯(lián)網(wǎng)金融等多方面的組合拳,除了解決了農(nóng)村電商和農(nóng)產(chǎn)品雙向流轉(zhuǎn),打開了另外一塊市場,也是人口紅利尚未覆蓋的領(lǐng)域,但真相真的如此 ...

2015中國天使投資機(jī)構(gòu)TOP40

前言:對那些需要資金的初創(chuàng)企業(yè)來說,天使投資所帶來的絕非僅僅資金而已。 當(dāng)今最炙手可熱的兩家高科技公司無疑是美國的蘋果和谷歌,不論它們有多么不同,但至少有一點(diǎn)極其相似:它們都 ...

0 條評論

微信掃一掃

微信掃一掃

微信掃一掃,分享到朋友圈

四葉草安全馬坤:從黑客到安全公司,從付不起工資到超三千萬融資