Содержание статьи
Общие впечатления
Желанный комфорт и современный вид банкетного лофт‑пространства GOELRO прошлого года сменились на советский антураж культурного центра ЗИЛ, в котором и состоялась пятая — юбилейная — конференция по практической кибербезопасности OFFZONE. На два дня, 22 и 23 августа, территорию первого и лучшего дворца культуры столицы, работающего аж с 1937 года, наводнили более 4000 посетителей, среди которых были IT-специалисты всех мастей: разработчики, тестировщики, безопасники, независимые исследователи и, разумеется, хакеры.
На стойке регистрации все участники вместе с новым именным бейджем получали по стартовому набору, в котором были стикеры, тетрадь со справочной информацией, некоторые другие приятные мелочи и бутылка питьевой воды, что весьма предусмотрительно. В тетради — бланк для участия в приветственном квесте: сбор семи печатей на стендах партнеров за выполнение простых заданий, что в итоге позволяло получить первые оффкоины у волонтера в зоне CUB_3.
Старое здание советской эпохи изнутри приобрело черты, атмосферу и настроение то ли игры Atomic Heart, то ли полного неона и технологий киберпанка. В любом случае уникальные и яркие стенды партнеров привлекали большое количество энтузиастов, давая шанс узнать что‑то новое, весело провести время за головоломками, выиграть ценные призы и даже получить работу. Без вызовов также дело не обошлось: в коридорах здания было душно, многочисленные переходы и лестницы ассоциировались с эдаким лабиринтом, в котором без труда можно было заблудиться, да и со связью на первых двух этажах было непросто.
С удивлением для себя и уже после конференции я узнал, как можно было попасть на четвертый этаж здания, где располагались AI.Zone и Threat.Zone. Карта здания с обозначенными локациями присутствовала, но на деле забрести в тупик было легко даже с ней перед глазами. Указатели с названиями зон тоже имелись, но могли направлять путника в глухую стену или проход в технические помещения, так что на протяжении всего первого дня участники конференции изучали план местности и запоминали, где расположены интересующие их зоны и активности.
Уместно предположить, что чем выше был этаж, тем меньше было людей в расположенных на них зонах. Честно говоря, бегать по этажам в такой духоте хотелось меньше всего, особенно учитывая плотность докладов и ограниченные промежутки времени между ними. Погода тоже диктовала свои условия, давая лишний повод общаться и отдыхать на свежем воздухе, чем многие и занимались.
Одно из развлечений первого дня — это родео на механическом быке в сочетании с дегустацией пяти сортов фирменного пива. Комбинировать никто не заставляет, но так получается веселее всего. Кстати, родео не простое: разгоряченному всаднику параллельно еще задают технические вопросы, на которые нужно быстро отвечать. Не знаю, выдавались ли за это оффкоины, но веселья и без них было через край.
Неподалеку расположился фуд‑корт, где можно было подкрепиться воком и испить бодрящего кофе. Чуть дальше, где‑то в области кустов и деревьев, можно было обнаружить зону отдыха, которую заняли бывалые участники сообщества, иногда с демонстрацией навыков вокала и все теми же пятью видами пенного. Позитивно, душевно, дружелюбно!
Craft.Zone давала возможность уверенно взять в руки паяльник и начать творить чудеса. Под чудесами подразумевались кастомизированные аддоны для бейджа, которые участники клепали сами, иногда прибегая к помощи наставников.
Здесь же, как было заявлено, можно было предъявить свои прошлогодние бейджи и получить за это уникальные аддоны. Некоторые забирали в одни руки по несколько штук, так что запасы аддонов иссякли моментально и больше не возобновлялись.
Tattoo.Zone в очередной раз ставит рекорд по сделанным во время конференции татуировкам: всего сотворено 57 шедевров, 25 из которых — с логотипом. Что это значит? Что обладатели татуировок с логотипом OFFZONE проходят на следующие мероприятия бесплатно, также получая проходку на вечеринку для спикеров.
Game.Zone — рай для геймеров или желающих просто почилить. Впрочем, и тут тоже был азарт и конкурсы.
С отдыхом и активностями, думаю, все понятно. Что с докладами?
На два дня конференции пришлось 98 докладов, которые читали 124 спикера. Я порой отгонял от себя мысль, что кто‑то абьюзит механику выступлений ради прохода на закрытую вечеринку для спикеров.
Ключевым выступающим юбилейного OFFZONE стал главный специалист «Лаборатории Касперского» Сергей Голованов, подготовивший доклад с интригующим названием «Корень зла». Голованов поведал слушателям о причинах и эволюции инцидентов в сфере инфобеза за последние два десятка лет. Все запланированные выступления традиционно делились по направлениям: Main track, Fast track, Threat.Zone, AppSec.Zone, AntiFraud.Zone, AI.Zone, CTF track и Community track.
Выбор площадки наложил свой отпечаток и здесь. Часть докладов основного трека проходила при полупустом зале, в то время как AppSec.Zone с трудом вмещала в себя всех желающих на нескольких докладах. Также ширина зала и колонны в AppSec.Zone порой не позволяли увидеть выступающего.
Зал, отведенный под AntiFraud.Zone и Fast track, напоминал небольшую аудиторию учебного заведения как по внешнему виду, так и по царящей в нем атмосфере. Доклады читались, публика внимала мудрости спикеров.
BI.ZONE Bug Bounty
Разумеется, много говорили и про багбаунти: подвели итоги года платформы BI.ZONE Bug Bounty, обсудили основные тенденции на российском рынке ББ, особенности работы багхантеров и ряд других, не менее важных вопросов. Из примечательного: отмечен рост на 112% числа компаний на площадке BI.ZONE Bug Bounty и на 58% количества программ за прошедший год.
На мероприятии работал яркий стенд BI.ZONE Bug Bounty, возглавляемый Андреем Левкиным. Все желающие могли побороться за мерч, попробовать багбаунти‑мармелад и кислородные коктейли, проявляя активность и решая задачи. Вишенка на торте — эксклюзивная ачивка OFFZONE 2024 в обновленном, дерзком хай‑тек‑дизайне, которая выдавалась зарегистрированным на платформе багхантерам, достаточно было сказать свой ник или показать профиль со смартфона. Раз уж речь зашла о дерзком хай‑тек‑дизайне, то не могу не упомянуть обновленный дизайн всей площадки BI.ZONE Bug Bounty — получилось круто, это большой шаг вперед.
Под занавес второго дня в зале AppSec.Zone состоялась церемония награждения самых активных и продуктивных багхантеров площадки. От своих и для своих, так сказать. Было много шуток, громких аплодисментов, впечатляющих результатов работы коллег и, конечно, награждений. А открыл это действо известный в наших кругах Black Fan в категории «Мамина радость». В общем, было весело! 🙂
Мерч, оффкоины и OFFSTORE
info
Оффкоин — игровая валюта конференции. Оффкоины можно получить за выполнение заданий, а затем обменять в магазине OFFSTORE на приглянувшийся мерч.
На OFFZONE делается очевидная ставка на мерч, который можно либо купить за рубли, либо обменять на оффкоины, либо выиграть в конкурсах. Мерча много, желающих его купить, выиграть или обменять еще больше. Так мы подходим к одной очевидной проблеме: мерч быстро кончался и не восполнялся ни через несколько часов, ни даже на второй день OFFZONE.
Всевозможные стратегии заполучить мерч тоже не всегда оказывались успешными, что вызывало критику участников. Самый простой сценарий — отстоять очередь в OFFSTORE — по факту для некоторых оборачивался тем, что, проведя в ней несколько часов, они узнавали, что нужного товара больше нет и на выбор только остатки. А на второй день раскупили и их.
В самом жестком пролете были те бедолаги, которые хотели первый день потратить на выполнение конкурсных заданий и накопление оффкоинов, а на второй день уже тратить валюту конференции в OFFSTORE и на стендах партнеров. Был и другой нюанс, вызвавший непонимание участников: за выполнение некоторых конкурсных заданий в первые часы мероприятия начисляли слишком много оффкоинов, а потом награда за те же задания была в несколько раз меньше. Таким образом, кому‑то просто повезло удачно обогатиться и залутать в магазине самые ходовые позиции. Возможно, даже чтобы потом продать — такое уже бывало в прошлые разы.
Но все это одновременно и комплимент самому мерчу — раз смели больше 3500 единиц, значит, пришелся по вкусу. И большое спасибо волонтерам, которые смогли выдержать два дня такого натиска. Вы молодцы!
Сообщество
Активности и атмосфера на OFFZONE тесно связаны с сообществом в самом широком смысле этого слова. Примечательно, что именно на это мероприятие выбираются даже те, кто не особенно любит появляться на публике и кого на других конференциях не застать.
Зона сообщества — Community.Zone — находилась на третьем этаже и потому была несколько отделена от остальных. Кому‑то относительная тишина и покой пришлись по вкусу, кто‑то, напротив, чувствовал, что конференция проходит где‑то рядом, но отдельно. Так или иначе, это не помешало ведущим и докладчикам этой зоны отработать на 100%. Там же, кстати, располагался и стенд «Хакера», на котором подписчиков и гостей конференции радушно встречал Дмитрий Агарунов с его помощницами и специально выбравшийся из Петербурга ведущий редактор Валентин Холмогоров.
На стенде канала «Багхантер» в первый день за считаные часы разлетелись все эксклюзивные и бесплатные футболки. По изначальной задумке их собирались раздавать за репост записи с канала, но в итоге, как я понял, раздавали по принципу «кто первый встал, того и тапки». Любители мерча не заставили себя долго уговаривать, опустошив запасы в рекордные сроки.
Зону сообщества также представляли: локпик от энтузиастов канала @autopsy_wt, OSINT Village, Mobile AppSec World и SPbCTF с задачами, взорвавшими многим мозг. Талисман SPbCTF — Ыж — не только присутствовал и на этой конференции, но и бросал вызов смельчакам, вознаграждая самых упорных и сообразительных оффкоинами, эксклюзивным аддоном и мерчем.
Суть сводилась к тому, чтобы попробовать свои силы в противостоянии нейронке, ускользнуть от бдительного ока Ыжа и вообще подменить свою личность. Круто? Круто!
В суете происходящего видел, как один боец делал себе боевой раскрас на лице в виде российского триколора с помощью специальных красок. Как я потом узнал, это ему помогло.
OFFZONE BB & Pentest Party 2024
Пожалуй, лучшего завершения двух дней конференции, чем OFFZONE BB & Pentest Party 2024, быть просто не могло. Умельцы из VK и CICADA8 организовали приватную вечеринку в уютном лофте Ratusha Hall, что расположен неподалеку от культурного центра ЗИЛ. Огромное количество закусок и море разнообразных напитков на любой вкус, прекрасно подходящий к атмосфере вечеринки хип‑хоп от элегантного диджея Stasy J, конкурсы и раздача сувениров, много общения в дружеской атмосфере и даже коллективное исполнение «Все идет по плану» в караоке под клубы дыма многочисленных кальянов.
Успели пофилософствовать с новым комьюнити‑менеджером BI.ZONE Ильей Пономаревым на тему прошлого и настоящего в реалиях ИБ‑сообщества, обсудить со старыми друзьями планы на ближайшее будущее, посмеяться и обменяться мнениями о двух днях OFFZONE. Разумеется, еда и напитки тоже не остались без нашего пристального внимания.
Если кто‑то из пришедших скучал по живому общению, то он точно получил то, за чем пришел. Спасибо организаторам и за вечеринку, и за приглашение. Вечер однозначно удался, завершившись на позитивной ноте.
Аутро
Свое место в истории эта конференция однозначно заняла, еще раз собрав под одной крышей такую разнообразную ИБ‑тусовку и сделав это в своем, максимально неформальном стиле. Для организаторов конференция по практической кибербезопасности OFFZONE — год интенсивной работы, а для нас — два дня отдыха, общения и хорошего настроения. Партнеры и активные участники мероприятия также внесли свой большой вклад и в организацию, и в атмосферу конференции. Спасибо вам за проделанную работу и потраченные силы.
Приятно осознавать, что сообщество выходит из анабиоза последних лет, объединяется и пересобирается заново в качественно лучшем виде для новых экспериментов и ярких начинаний. Как заметила не так давно Александра Антипина, сообщество перестает быть токсичным внутри и снаружи, избавляясь от ошибок прошлого.
Не сомневаюсь, что обратная связь будет проработана и через год мы вновь встретимся на уже шестом по счету OFFZONE. Ну а пока, если ты упустил возможность дать организаторам свою обратную связь, то сделать это можно по специальной ссылке. Заодно не забудь посмотреть фотографии и уже подготовленные записи докладов — порадуй себя интересными материалами и приятными воспоминаниями.