文章总结: 第二届OpenHarmonyCTF智能漏洞挖掘赛为全智能化挖洞挑战,参赛团队使用AIagent在OpenHarmony系统挖掘漏洞。初赛通过挖掘Nday漏洞获得动态积分,并设有0day漏洞附加分。晋级规则包括积分排名和特定条件,冠军可获XCTF总决赛资格。比赛强调0人工干预,禁止爆破猜想。 综合评分: 83 文章分类: CTF,漏洞分析,AI安全,IoT安全,安全工具
比赛规则 | 第二届OpenHarmony CTF(Capture The Flaw)智能漏洞挖掘赛
原创
XCTF联赛 XCTF联赛
XCTF联赛
2026年7月23日 16:38 江苏
在小说阅读器读本章
去阅读
第二届OpenHarmony CTF(Capture The Flaw)智能漏洞挖掘赛
报名链接
https://openharmony.xctf.org.cn
报名通道限时开启至7月31日
(已报名队伍无需再次报名)
火热🔥报名中 等你🔥上线
比赛形式
本次挑战赛为”0人工”全智能化挖洞挑战,分为线上初赛和现场决赛;参赛团队可自主开发或任意组合市面上的大模型,构建自己的”agentic AI”,使用”agentic AI”在OpenHarmony真实系统环境进行漏洞挖掘挑战。
初赛、决赛的0day漏洞均需通过OpenHarmony安全漏洞奖励计划(https://bugbounty.openharmony.cn/)进行提交,漏洞的判定结果由奖励计划评审组决定。对应有效的0day漏洞奖金由OpenHarmony安全漏洞奖励计划提供。
线上初赛
-
参赛团队需要在规定时间内且”0人工”干预的情况下,使用团队的”agentic AI”按要求在比赛环境挖掘OpenHarmony Nday漏洞获得积分。
-
Nday漏洞为真实在OpenHarmony Release版本发现并已修复的漏洞。
-
晋级名额暂定15支。
-
线上初赛限定每队人数不超过4人。
-
线上初赛冠军战队可直接获得第十一届XCTF国际网络攻防联赛总决赛入场券。
初赛积分&晋级规则
采用动态分值每个有效发现满分10分,根据完成度获得对应积分;
| | | | | — | — | — | | 文件路径+漏洞触发代码行(精确到代码行标记) | 漏洞引入Commit Hash | 漏洞类型CWE类型 | | 5 | 4 | 1 |
为确保解题过程提交漏洞位置准确,请确保漏洞挖掘环境为社区原始发布且未带入任何版本发布后修复的PR补丁,以免出现漏洞触发行号偏移。
初赛赛程2/3(大致2-3周):晋级积分排名前10名(或总参赛队伍前10%)且积分中需包含不少于5个得分≥9分Nday漏洞。
初赛赛程后1/3(大致1周)排位冲刺:抢先达到50分的前5名(或未晋级参赛队伍前5%)队伍晋级。
防爆破:参赛过程中禁止采用爆破猜想的方式,采用爆破猜想的参赛团队将被冻结当日提交资格,冻结次数达三次将取消参赛资格。
版本环境
OpenHarmony v6.0 Release(2025-09-06)
https://gitcode.com/openharmony/docs/blob/master/zh-cn/release-notes/OpenHarmony-v6.0-release.md#%E4%BB%8E%E9%95%9C%E5%83%8F%E7%AB%99%E7%82%B9%E8%8E%B7%E5%8F%96
资源下载
全量代码(标准、轻量和小型系统)
https://repo.huaweicloud.com/openharmony/os/6.0-Release/code-v6.0-Release.tar.gz
RK3568标准系统解决方案(二进制)ROM包
https://repo.huaweicloud.com/openharmony/os/6.0-Release/dayu200_standard_arm32_rom.tar.gz
RK3568标准系统解决方案(二进制)XTS包
https://repo.huaweicloud.com/openharmony/os/6.0-Release/dayu200_standard_arm32_xts.tar.gz
关于比赛测试环境部署说明
-
需满足可运行OpenHarmony v6.0 Release及最新Release版本的环境。
-
参赛团队可根据自身环境条件选择使用开发板或虚拟模拟器。
-
开发板使用建议:润和DAYU200 RK3568。
比赛平台及Agent交互接口说明见比赛平台《第二届OpenHarmony CTF智能漏洞挖掘赛平台使用说明》文档及交互Skills附件。
(https://thuctf.tsinghua.edu.cn/harmonyctf/posts/06c3c59d)
0day漏洞附加分
附加分:初赛期间挖出0day漏洞,通过0day漏洞提交入口,在限定的审核工单数量限制内,提交0day漏洞报告,或者针对模块漏洞被评估为Flag错误的误报进行申诉为0day漏洞,如获得审核通过,可获得额外0day漏洞积分,记入初赛总分排名:
| | | | | | — | — | — | — | | 严重 | 高危 | 中危 | 低危 | | N*100 | N*60 | N*30 | N*10 |
* N为对应数量。
0day漏洞提交
1、初赛通过有效0day漏洞获得附加分需满足Nday漏洞得分200分,否则得分不计入0day漏洞附加分;
2、有效0day漏洞提交范围需与初赛Nday漏洞赛题代码仓范围一致且满足《OpenHarmony安全漏洞奖励计划》规则要求;
3、有效0day漏洞的判定以《OpenHarmony安全漏洞奖励计划》反馈为准;
4、提交0day漏洞时在标题加上【OpenHarmony CTF+队名】标签以便识别并优先进行处理。
* 注:如在比赛过程中按照0day漏洞提交但被审核为未在预期数据集中的Nday漏洞或无效漏洞,将不获得积分。
线下决赛
- 决赛规则将与决赛队伍晋级名单同步公布。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:XCTF联赛 XCTF联赛 XCTF联赛《比赛规则 | 第二届OpenHarmony CTF(Capture The Flaw)智能漏洞挖掘赛》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论