← 返回阅读材料
0day 供应链 · 阅读版
Atlantic Council · Cyber Statecraft Initiative · 2025.06

Crash (exploit) and burn
0day 供应链的中美对比

Winnona DeSombre Bernsen 著。44 页。第一份对国际进攻性网络供应链做中美对照的研究:美国是分散、避险的采购模式,中国是外包、漏斗式的模式。

作者
Winnona DeSombre Bernsen——前 Google 威胁分析组安全工程师,DistrictCon 创办人,哈佛肯尼迪学院 / 乔治城法学院
方法
10 个月(2024.06–2025.03):文献综述 + CTFTime 等公开数据抓取 + 约 30 位专家访谈(多数匿名)
视角
明确站在美国政策一侧,结论和建议都是给美国政府的。读的时候把这层滤镜带上。
原文
大西洋理事会报告页
本页
中文阅读辅助,不是翻译。事实、数字、引语均来自原报告。

00 / 速读三分钟读懂这份报告

一句话:0day 漏洞是打进硬目标的必需品,全世界能稳定产出它的人只有几百个,中美都在抢这几百个人——而两边抢的方式完全不同。

报告要回答的问题

如果美国想在国际上更多地使用进攻性网络行动,它有没有与之匹配的供应链和采购能力?尤其当对手是中国的时候。作者用了一个核武类比:要判断一个国家能不能造核弹,得先看它能多容易搞到浓缩铀;同理,要判断一个国家能不能打进最难的数字目标,得看它多容易搞到 0day。

三个反直觉的点

一 · 全球能稳定写出 0day 的人,只有「低三位数」

HackerOne 有 60 万用户,Bugcrowd 有 20 万注册黑客(78% 自学,58% 不到 25 岁)。但多位受访专家的估计是:全球能持续产出 0day 利用的人,数量在「低三位数」(low hundreds)。这意味着人才争夺是零和的——这是全篇政策建议的逻辑起点。

二 · 美国的科技巨头是美国进攻能力的战略阻碍

0day 利用的是私营软件里的弱点。全球 99% 的手机跑美国大厂的系统(Android 71%、iOS 28%)。Google、Apple、Microsoft 这些公司往产品安全里砸的钱、Project Zero 这类主动猎捕团队、以及对政府「留后门」的抵制,直接把 0day 开发周期从 2000 年代初的几天/几周拉长到 6–18 个月甚至更久,价格也随之飙升。

作者的判断很锋利:这是经济繁荣与国家安全之间的战略取舍。而中国的科技公司全球市场份额小得多(华为在中国是手机第一,全球只占 4%),所以它们不是阻碍,而是中国进攻计划的战略助力

三 · 谁也不能确定自己买到的能力是独家的

中间商层层转手,原始出处经常查不到;主流软件就那么几家,撞洞(bug collision,多人独立发现同一个漏洞)越来越常见;政府买家偏好完整利用链,而链条的各段可能来自不同来源。结果是:无论美国还是中国,几乎永远无法确定自己手上是「独家能力」。这既是反情报风险,也是行动安全风险。

01 / 结构两条漏斗:一眼看懂差别

这是整份报告的骨架。左边美国,右边中国。全页统一约定:蓝色 = 美国橙色 = 中国

美国分散、避险、层层加价

人才来源

严重依赖国际人才。南美、欧洲、其他五眼国家。国内投入稀疏且偏防守——NSA 的 461 个网络安全卓越中心里,只有 21 个获准培训网络作战。大学 CTF 战队常因缺经费而解散。存在「训练死亡谷」:应届生还需一年以上培养才能产出可卖的东西。

公司结构

大总包(RTX、L3Harris、Peraton)+ 小分包。合规负担重,小公司要走设施许可、员工密级、财务审计,几乎必须挂靠总包。外国人拿不到美国密级,被正式排除——但实际上常通过多加一层中间商照样参与,代价是政府多付钱。

采购方式

合规导向。单个漏洞卖给政府要走 VEP(漏洞公平裁决程序);端到端方案还触发第 14093 号行政令。买家极度追求隐蔽性和可靠性,要求额外 QA 测试,进一步推高成本和时间。买家之间还互相占有,不愿供应商把东西卖给别的部门。

经济模型

盛宴或饥荒。做一个针对主流产品的 0day 要 6–18 个月全职工程。一年靠一两笔大单养活公司。中间商加价惊人——「研究员可能 10 万美元卖出一个好洞,到客户手里变成 75 万到 100 万」。

净效果:贵、慢、不透明;钱大量沉淀在总包和中间商,而不是真正做研究的人。

中国外包、去中心化、结果优先

人才来源

主要靠国内,正在往外扩。军校和顶尖工科院校产出应用型进攻研究人才,有的毕业设计就是打进美国公司。政府办的 CTF 数以百计,前十大全国赛平均每场超过 1.1 万人参加——对比美国 US Cyber Open 的 2000 人。近年通过赛事和合作,向东亚、南亚、中东扩张。

公司结构

总包就是卖民用产品的大厂(奇安信、华为、奇虎 360、绿盟),大厂内部有进攻团队,直接把研究交给政府;再往下转包给中小创业公司。安洵(iSoon)这种公司同时卖三样:代打(hack-for-hire)、卖打来的数据、卖打人用的平台——remit 比美国公司宽得多。

采购方式

去中心化。省市级公安都能直接跟本地网络公司签合同——安洵官网列过 56 家以上客户。合同靠「关系」加正式流程混合拿。法规强制供漏洞:2021 年《网络产品安全漏洞管理规定》要求所有在华软件公司 48 小时内向政府报告漏洞,并鼓励上传 PoC 代码。

经济模型

缩短饥荒期。政府给私营公司额外资源,并在漏洞之间做分级共享:精英「A 队」先用 0day,用过之后开放给其他队;补丁发布后继续当 n-day 用。被点名、被起诉基本没有实质代价,所以敢用更吵的能力、敢复用基础设施。

净效果:快、便宜、容忍高风险;同一个能力的寿命被拉得很长。
最典型的例证 · 2021 年 Exchange 事件

一个中国 APT 在漏洞被报给微软前两天就在利用它。微软还没出补丁,多个中国 APT 已经在用同一个 exploit。微软 3 月 2 日发补丁,第二天中国威胁组织开始大规模利用。分析师说这个模式在 Web 服务器、VPN、边界设备的非关键漏洞上也一样成立。
作者把它总结成一句:这套体系让中国能高效地把从平庸到精致的各档能力都武器化

02 / 基础为什么 0day 越来越贵

造一个 0day 要经过什么

  1. 找洞。高度手工的活,要通读目标的代码库和依赖找细微错误。代码几百行到几百万行不等。
  2. 判断可利用性。这个 bug 能干成事吗?能稳定触发吗,还是会惊动目标?只对一个版本有效还是跨版本有效?
  3. QA。做到可上战场需要额外的质量测试,严格程度取决于买家的避险程度。但 QA 花的每一天,都有厂商自己发现并修掉这个洞的风险——洞就贬值了。
  4. 串链。单个 exploit(利用原语,exploit primitive)现在往往不够用;打现代企业级系统必须串成利用链。凑不齐的段要找中间商买,于是又引入新风险:原始出处查不到、多方可能持有同一个洞。
0day 和 n-day 的区别 —— 报告自己的类比

0day:厂商还不知道、没有补丁的漏洞。n-day:已经公开、厂商已知、补丁通常已有,但只要目标没打补丁就仍然能用。

作者的类比很好用:0day 之于 n-day,像 F-35 之于商用无人机——一个是精致的定制能力,一个便宜且能规模化。但两者都能从 A 点飞到 B 点、投送载荷。而且报告特别提醒:0day 并不是最主流的入侵方式,钓鱼、社工和 n-day 才是。

五个让 0day 越来越难的原因(都来自美国大厂)

  1. 超级专门化。代码库越来越复杂,摸透一个产品的成本高到研究员没动力看第二个产品。
  2. 必须串链。分层防护让单个原语打不动最新的 iOS 或 Android。
  3. 快补丁周期。大厂修得快,维护一条链给客户变得非常麻烦。
  4. 主动猎捕。Google Project Zero 这类团队专门研究在野 0day,直接掐掉进攻方的成果。
  5. 开始打官司。2019 年 WhatsApp 依《计算机欺诈和滥用法》起诉 NSO Group 并胜诉。虽然目前没告到美国公司,但这个判例可能波及美国承包商——CFAA 里的国家安全豁免条款还没有在法庭上被检验过
一个值得记住的副作用

报告脚注提到:2020–21 年 Google 的 Project Zero 单方面公开叫停了多次西方主导的反恐网络行动,因为发现这些行动用了 Android 和 Chrome 的漏洞。这件事在进攻圈争议极大,也说明「大厂即阻碍」不是修辞。

03 / 美国供给与采购的具体样子

供给侧

为什么人留不住

采购侧的具体摩擦

「获取 0day 漏洞的这套体系,低效和破碎得可怕。」 — 某国防部高级官员(负责进攻性网络安全研究项目)

04 / 中国供给与采购的具体样子

供给侧

人才:先关门,再开窗

采购侧:灰区与「不怕被点名」

2021 年阿里 Log4j 事件 —— 法规长什么牙

阿里的工程师发现 Log4j 的严重漏洞后,通知了美国 Apache 基金会而不是先报中国监管方。结果:监管部门暂停了与阿里云在网络安全威胁信息共享平台上的合作六个月
作者指出这套 RMSV 流程与国际通行的协同漏洞披露正好相反:不是先跟厂商修,而是(1)先通知政府,(2)鼓励只向政府分享利用代码。它还波及美国关键基础设施厂商——施耐德电气就是被发现遵守中国这条法律的公司之一,而它的产品在中美两个市场基本一样。

但门也没完全关死

2017–2023 年,中国研究者贡献了苹果、Google Android、微软三家漏洞赏金项目全部报告的 27%。这些贡献常常集中在少数几个人身上,某公司的贡献量会随着一两个黑客跳槽而起落。美国研究者的推测是:国安系统明白适度松绑是留住顶尖人才的必要条件——尤其对那些图国际声誉而非使命或金钱的黑客。同时,让中国黑客和公司被视为全球安全市场的负责任参与者,对中国也有好处。

05 / 核心发现作者列的九条

#发现
10day 利用越来越难、越不透明、越贵。开发一个有影响力的能力所需的时间和资本,过去十年急剧上升,导致「盛宴或饥荒」的合同周期风险更高。公开发现的 0day 数量增加不代表趋势相反——反而说明国际市场的玩家在变多。多个消息源估计,全球能持续产出 0day 的人在低三位数
2中间商制造低效、侵蚀信任。有政府背景的中间商进一步推高成本,同时让买卖双方彼此不信任。
3美国靠国际人才,中国靠本土体量。美国进攻队伍严重依赖南美、欧洲和其他五眼国家的人;中国的国内管道规模远超美国,而且正在往中东和东亚扩。
4美国对进攻人才的投入不足。本就稀疏的投入还偏向防守岗位;美国的利用开发人才在初级到中级之间存在「训练死亡谷」
5美国采购偏向大总包、为隐蔽而放慢速度、因不透明而增加风险。政府内部对准确性、信任和隐蔽性的极高要求造成市场低效,并过度押注高成本的精致 0day。有的客户故意不透露需求,导致厂商做出没人要的东西。
6中国采购去中心化、外包行动、缩短周期、用 n-day 延长寿命。中国也有大总包,但省级政府机关也能直接发包;监管环境主动鼓励向国家报漏洞,把企业研究与政府进攻战略整合,并广泛允许私营部门代打。
7美国的网络安全目标 + 大厂的市场统治力,是美国进攻计划的战略反作用力。这是经济繁荣(以及全球对美国产品的信任)与国家安全之间的取舍。中国科技公司全球份额小得多,反而是中国进攻计划的助力。
8国际伙伴关系想撬动不同的圈子,但不透明的市场不给任何保证。美国靠五眼;中国经营区域影响力,整合东亚和中东的能力。但在完整链条偏好和撞洞增加的现实下,没有 100% 的独家能力保证
9中国在 AI + 网络行动上更激进。中国的进攻产业已经与 AI 机构深度整合,私营部门主动把 AI 用于网络行动。美国政府在 AI 与网络上的主要努力偏防守,或者关在情报界内部——虽然 DARPA 的一些项目鼓励了开放的进攻创新。

06 / 建议十条,分供给 / 需求 / 政策

作者先说明了自己的取舍标准:时间紧迫(未来几年与中国冲突的可能性上升)、可行性黑客社群的认同(被这个社群接受还是排斥,决定成败)、以及维持西方价值观(可以向中国模式学习,但不能整套照搬)。她也明说:美国不可能在数量上匹配中国的 0day 供给。

供给侧

  1. 建漏洞研究加速器。通过国防部战略能力办公室、In-Q-Tel 或国防创新单元设立 VRA,让至少有 5 名专职漏洞研究员的小公司绕开「必须挂靠总包」的事实门槛——帮它们跑合同流程、拿小企业认证、代垫密级费用、直连政府合同。
  2. NSA 扩大 CAE-CO 项目,直接给高校 CTF 战队和进攻安全会议拨款。大学 CTF 战队没钱就死。政府出资 + 资源 + 导师,才能让学生把漏洞研究看成一条可行的职业路。这个项目还应与五眼及盟国配套,资助做「网络工匠」式培训的公司、办国际 CTF、以更高薪资招募国际研究员。最重要的是在美国影响圈之外做——韩国、泰国、新加坡的进攻会议,正好能接触到有可能被拉进中国轨道的黑客。
  3. 国防部与国会扩大 AI 辅助漏洞研究,并在可行处考虑 n-day。投资自动化和 AI 驱动的漏洞发现,给国防部的网络组织「智能化」。同时建议美国网络司令部研究 n-day 利用的政策——这能延长已购能力的寿命、减少合同周期的浪费,也能给还打不了 0day 的初级人才提供活干。军事行动并非每一次都需要隐蔽。
  4. 司法部为漏洞研究员提供法律指导和反情报保护。目前没有专门保护黑客(尤其是没有密级的)的工作组,也没有政策去关注民事诉讼如何影响私营部门的黑客供应链。建议:授权司法部民事司在技术公司起诉进攻能力公司的研究员时介入;发布界定「政府利益」的透明标准;或设立联邦资助的法律辩护基金;并在 FBI 或国家反情报与安全中心设工作组。

需求侧

  1. 在联邦资助的研发中心里设一个政府背书的漏洞经纪人。现状高度依赖私营中间商,他们抬价并掩盖真实价值。政府背书的中介能提高效率、提供可预期的付款结构。为什么放在 FFRDC 而不是某个机构?因为 Title 10 / Title 50 的权限纠葛,任何单一机构做都会催生重复架构、浪费资源。这个岗位需要一个既懂漏洞采购、又能直接跟黑客社群对话的人来带。
  2. 把买洞流程去中心化、国际化、简化。建议为网络能力单设采购渠道,或扩大「其他交易授权」的适用;国会可修改简化采购程序,让政府能买进攻能力。关键约束:任何采购机制都不能包含美国公民或密级要求,否则公司就没法雇国际人才。
  3. 相应地给钱。提高全政府的 0day 采购预算,避免公司因独家卖给政府而倒闭。作者提醒:真实行动经常依赖的不是 iOS、Chrome 这种大新闻,而是针对小众设备和环境的低调而高度专门化的利用——这些需要伙伴关系、信任和深度操作知识。建议把网络能力在简化采购程序下的上限提到 300 万美元

政策侧

  1. 识别并尽可能雇佣高水平外国研究员。如果全球高水平漏洞研究员真的只有低三位数,人才招募就是零和游戏。建议降低「金卡」签证门槛(例如从 500 万降到 50 万美元)。作者的类比:招几百个黑客听起来很难,但远少于冷战时期「回形针行动」从德国带到美国的 1600 多名核物理和火箭科学家。
  2. 抓取并烧掉对手的能力。不是每个研究员都愿意为美国工作——很多中国研究员享受为本国政府做事的使命感。国安部目前有 324 家合作公司,向 CNNVD 披露了近 4000 个漏洞。建议美国情报界不只识别对手正在用的能力,也要识别正在卖给对手的能力,然后要么披露给厂商去修,要么用于伪旗行动。
  3. 深化与盟友的进攻合作。把这些政策复制到盟国。如果不能把人才直接吸引到五眼国家,把他们拉出中国的影响圈也算成功。建议国务院设立技术人才交流和产业协作的外交项目;除欧洲和南美外,重点经营韩国和泰国这两个条约盟国。同时承认风险:合作国越多,美国资助的能力被用于人权侵害或监视美国人的风险越高——Pall Mall 进程如果聚焦在「能力获取」而不是「使用」,可以是应对这一复杂性的一步。

07 / 数据三组数字

Pwn2Own Ireland 2024 各国参赛队数

共 17 支队伍。美国 4 支最多,但只占全场的四分之一——顶级利用能力早已不由任何单一国家垄断。原报告 Figure 2。

024 支
用表格看这组数字
国家 / 地区队伍数
这张图里最重要的是缺席者

名单里没有中国。2018 年《关于规范促进网络安全竞赛的通知》之后,中国选手在 Pwn2Own 的参与降到。那些能力没有消失——它们被转进了天府杯,而天府杯的漏洞直送公安部。

CTFtime 各国注册战队数柱状图,最左为无国别/国际队,美国与国际队并列最高约 1.6 万
Figure 3 · CTFtime 上按国家统计的注册战队数(2024 年 8 月,单位千)。最左一列是「无国别 / 国际」队。原报告给出的精确数字只有两个:美国 16,774 支,以及「国际 / 无国别」超过 16,000 支——也就是说,跨国组队的规模和最大单一国家一样大。其余各国的柱高本页不作数值解读,以免误读。

DEF CON CTF 2024 前十二名

作者用这张表证明一件事:2024 年前十二名里没有一支纯美国队。所有含美国选手的顶尖队,要么是远程一起训练的国际队,要么是多支单国队合并参赛。

名次战队国别
1Maple Mallard Magistrates美国 · 加拿大 · 韩国
2💦美国 · 加拿大 · 爱沙尼亚 · 韩国 · 澳大利亚 · 挪威 / 国际
3Super Dice Code美国 · 韩国 · 日本 / 国际
4RePokemonedCollections中国 · 俄罗斯
5Straw Hat中国
6mhackeroni意大利
7if this works we'll get fewer for next year台湾
8HypeBoy韩国
9cold fusion韩国
10Next Year's Organizers国际
11Friendly Maltese Citizens国际
12Never Stop Exploiting中国

冠军 Maple Mallard Magistrates 由卡内基梅隆大学、韩裔美国漏洞研究公司 Theori 和不列颠哥伦比亚大学的参与者组成。中俄联队和纯中国队都进了前十二。

几个值得单独记住的数字

数字含义
低三位数全球能持续产出 0day 利用的人数(多位受访专家估计)
6–18 个月针对广泛使用的产品做出一个 0day 所需的全职工程时间
~50%Google 在 2023、2024 年发现的在野 0day 中,可归因于向政府客户售卖能力的商业厂商的比例
21 / 461NSA 网络安全卓越中心里获准培训网络作战的数量 / 总数
11,000 vs 2,000中国前十大全国 CTF 平均参赛人数 vs 美国 US Cyber Open
15 → 151CNNVD 合作单位数量,2016 → 2023
324 家 / ~4,000国安部合作公司数 / 它们向 CNNVD 披露的漏洞数
27%2017–2023 年苹果、Android、微软赏金项目收到的报告中来自中国研究者的比例
48 小时中国 RMSV 规定的漏洞上报时限
99%全球手机跑美国大厂系统的比例(Android 71% + iOS 28%)
10 万 → 75–100 万一个洞从研究员手里到政府客户手里的价格变化(美元,前 ONCD 官员)

08 / 交叉核对三份报告对照着读

你手上现在有三份同期、同题材、不同视角的报告。它们互相引用,但也有对不上的地方。

报告视角它最强的部分
Before Vegas
CSS ETH Zürich
人物志 / 历史1990s–2010s 中国黑客个体的谱系。中文一手材料最扎实。
Mobilizing Cyber Power
Margin Research
建制 / 编制网络民兵的指挥关系和编制实态。军地文献最扎实。
Crash (exploit) and burn
Atlantic Council
市场 / 采购0day 的价格、合同和中间商机制。从业者访谈最扎实。
一处明确的事实冲突

本报告写道:「绿色兵团的头目沈继业(在黑客论坛上化名 Goodwill)于 2000 年创办了网络安全公司 NSFocus。」(脚注引 Henderson《The Dark Visitor》)

但《Before Vegas》的红 40 名单把这两个人分得很清楚:绿色兵团的创始人是龚蔚(goodwell),而沈继业是绿色兵团的另一名成员,报告没有给他记录化名。Benincasa 还直接引用了龚蔚 2018 年的说法——1997 到 2000 年间绿色兵团约有 40 名成员。

结论:Crash 把两个人合并了,化名也拼错了(Goodwill / goodwell)。涉及中国黑客个体身份时,以《Before Vegas》为准——那是专门做这件事、且直接读中文原始来源的研究。

两处互补(不冲突,但拼起来才完整)

谭戴林(wicked rose):《Before Vegas》讲他 2005 年因成都军区比赛被解放军招募、受训 30 天、随后成立公司;本报告补上了后半段——2009 年因国内网络犯罪被公安部逮捕,很可能以给国安部做合同换减刑,两年后创立成都 404,该公司 2020 年被美国司法部起诉。

CTF 体系:《Before Vegas》讲中国比赛从 2004 年的个位数涨到 2017–2023 年的每年 37–56 场;本报告给出人数口径——前十大全国赛平均每场 1.1 万人;《Mobilizing Cyber Power》再补一层——这些比赛同时也是网络民兵的训练和招募渠道。三份合起来才是完整的漏斗。

读这份报告时要带的滤镜

作者在方法论里非常坦白:她的背景(前 Google TAG 安全工程师、DistrictCon 创办人)帮她拿到了访谈,但也意味着「本文的发现很可能只是更广图景的一部分,反映了她的偏见和关系网」;很多消息源是她的前同事和现同事;受访者之一是她丈夫 Derek Bernsen,而他负责的 DARPA 项目 INGOTS 在文中被提及并被建议扩大。她自己把这些都写出来了——这是加分项,但读者该照单记住。

09 / 术语读之前先认这些词

0day zero-day / 零日
厂商还不知道、没有补丁的软件漏洞——厂商有「零天」时间去修。可被利用的那部分,写成代码就是 0day exploit
n-day
已经公开、厂商已知、补丁通常已有的漏洞。只要目标没打补丁就仍然能用。中国大量复用 n-day,美国则更倾向只用 0day 以求隐蔽。
利用原语 / 利用链 exploit primitive / exploit chain
单个 exploit 叫「原语」,本身往往打不穿系统;把多个原语串起来才能拿到完整控制,这就是「利用链」。2025 年的现代企业级系统上,串链已经是必需而不是可选。
撞洞 bug collision
多个研究者各自独立发现同一个漏洞。因为主流产品就那么几家,撞洞越来越常见——这意味着「独家能力」几乎不存在,也让买卖双方互不信任(买家只能相信卖家说的「是撞的不是转卖的」)。
盛宴或饥荒 feast-or-famine
做一个 0day 要 6–18 个月,中间没有收入。公司靠一年一两笔大单活着,一个洞出问题就可能破产。这是这个行业最核心的经济特征。
接入即服务 Access-as-a-Service
黑盒端到端方案——厂商把 0day 和其他工具打包成一整套间谍软件卖给能力较弱的客户,并承诺在约定期限内维护。NSO 的 Pegasus 是典型。
VEP Vulnerabilities Equities Process
美国的漏洞公平裁决程序。所有卖给美国政府的漏洞都要过这道跨部门程序,权衡是通知厂商修补,还是留着用于国家安全和执法。可申请豁免,但门槛很高。
CNNVD 中国国家信息安全漏洞库
由国家安全部运营。2017 年有研究发现,对国安部行动有价值的漏洞会被延迟公布、写成利用、投入使用。
RMSV 网络产品安全漏洞管理规定
中国 2021 年的法规,要求在华的网络产品提供者(含外国公司)在 48 小时内向政府报告漏洞,并鼓励上传 PoC 和复现说明。与国际通行的协同漏洞披露流程方向相反。
Pall Mall 进程
2024 年英法发起的国际对话,为「商业网络入侵能力的开发、促成、采购和使用」建立指导原则。中国至今未参与。
五眼 FVEYs
美、英、加、澳、新五国的情报共享联盟。报告指出美国很可能也通过这条线获得工具。
CFAA 计算机欺诈和滥用法
美国主要的反黑客法。WhatsApp 就是依此起诉 NSO Group 并胜诉的。法里的国家安全豁免条款理论上能保护美国公司,但至今没在法庭上被检验过
FFRDC 联邦资助研发中心
为美国政府做研发的公私合作机构,如 MITRE、林肯实验室、劳伦斯利弗莫尔。报告建议把政府漏洞经纪人设在这里。

10 / 使用建议怎么读原文 · 局限 · 延伸

三种读法

只有 10 分钟 → 读原文 p.2 的 Executive Summary,再看本页第 01 节那两条漏斗。

有 40 分钟 → 加读 pp.11–28,即美国和中国两侧的供给与采购。这是全篇的实质内容。

做研究 → pp.29–34 的发现和建议 + 全部 232 条尾注。尾注里有大量指向具体案例和一手材料的链接。

局限

配套阅读


本页由 Nix 依据 Winnona DeSombre Bernsen,《Crash (exploit) and burn: Securing the offensive cyber supply chain to counter China in cyberspace》(Atlantic Council, Cyber Statecraft Initiative, 2025) 整理,用于中文阅读辅助。事实、数字与引语均来自原报告;小标题、分组、图表重制和跨报告核对为整理者所加。原报告版权归 The Atlantic Council of the United States。
生成日期:2026-08-08