Conrad Challenge Archive 2024 — 2026

Candidate topics · 2026-27候选课题 · 2026-27

网络技术与安全 · 全球站 — 15 条候选课题

Cyber-Technology & Security — Global chapter. 15 scoped proposals for the 2026-27 season.

15

Candidate topics候选课题

3

Sub-families分族

8

Blocks per topic每条八块结构

2027

Jan 8 · stage deadline1 月 8 日 · 创新阶段截止

Download PDF下载 PDF Markdown sourceMarkdown 源文件

Cyber-Technology & Security — Global Chapter

赛制前置见 00-rules-check-2026-27.md。核查日期 2026-08-06。 排序按可行性,不按精彩程度。C01–C05 为推荐优先做的五条。


先说实话(四条会改变你选题空间的事实)

一、这是边界最松、也最适合“赛道套利”的常设赛道。 2026 届 Robo Therapy(震颤外骨骼)与 Echo/Pulse(肌电语音)本来都可归健康,却进入 Cyber 决赛。这里接受软件、AI、机器人、可穿戴与 无障碍交互;但项目仍须以计算、连接、隐私或安全机制为核心,不能只把普通健康产品贴上“智能”标签。

二、四条显眼路线已经饱和。 DeepTrust 已做深度伪造检测,Stolen Shreks/ArtLock 已做反 AI 爬取,Schoolace 已做 AI 教育平台,DiveGuard 已做水下通信。再做“检测假视频”“阻止模型偷画” “AI 辅导学生”或“水下无线电”的通用版本,会在原创性搜索中直接撞车。本清单不含这四类换皮方案。

三、安全项目最容易输在“演示了攻击,却没有证明防御有效”。 扫描器跑出一串 CVE、模型在 随机切分上达到高准确率、仪表盘看起来很专业,都不是方法学证据。每条第 1 项验收均要求复现公开 算例或标定值;涉及极不平衡攻击事件时只报 PR-AUC、召回与精确率,明确不拿 accuracy 粉饰结果。

四、不要碰真实目标,也不要承诺绝对安全。 全部攻击、固件与流量实验限于自有设备、公开靶场 或书面授权环境;不采集密码内容,不公开可直接利用的细节。最有说服力的商业切口通常不是“发明 新密码学”,而是让学校、诊所、小工厂和社区组织把已有安全能力用得起、装得上、解释得清。


分族说明

条目 结构性优势
本地隐私与数据主权族 C01, C05, C09, C12, C15 数据不离设备;可用公开语料和可重复泄漏测试验证;绕开云订阅与合规摩擦
存量设备安全改造族 C02, C06, C08, C11, C14 原型 C 最强落点;不要求用户替换昂贵设备;可做实体演示与故障注入
软件供应链与工作流族 C03, C04, C07, C10, C13 公开数据充足;重点是把告警转成可执行决策,而不是再造一个扫描器

族一 · 本地隐私与数据主权

C01

离线优先的家庭文档隐私清点与可验证删改工具

面向需要向学校、房东、保险机构上传表格的家庭,做一个完全离线的文档隐私清点工具:在 本机标出姓名、证件号、住址、健康信息与隐藏元数据,生成可人工确认的删改副本和“不可恢复”验证报告, 相对把原件传给在线 PDF 编辑器的…

推荐优先级 ★★★★★本地隐私与数据主权族原型 B+D

C02

给老旧智能家居加一只“只许必要通信”的 MUD 网关

面向仍在使用停更摄像头、插座和打印机的家庭与小型诊所,做一只旁路网关:先学习设备完成 正常功能所需的域名、端口和方向,再生成可人工审核的 MUD 风格最小通信策略;相对“整台设备能访问 整个互联网”的默认状态,在不换设备…

推荐优先级 ★★★★★存量设备安全改造族原型 C+B

C03

把 SBOM 漏洞清单压缩成“本产品真能走到的调用路径”

面向没有专职安全工程师的小型开源维护者,做一个 SBOM 漏洞分诊器:不再把扫描器发现的每个 CVE 都当作同等紧急,而是结合依赖路径、入口可达性、CISA KEV 与 EPSS 证据,输出“本构建中可触达、 已有利用、…

推荐优先级 ★★★★☆软件供应链与工作流族原型 D+A

C04

给社区组织做可演练、可量化的 Passkey 账户恢复台账

面向由志愿者轮班管理网站、捐款和社交账号的社区组织,做一套 passkey 迁移与恢复台账:不保存 密钥,只记录账户、保管人、备用认证器、恢复条件和季度演练证据;相对共享密码表,把离职交接和手机 丢失后的恢复时间变成可测…

推荐优先级 ★★★★☆软件供应链与工作流族原型 D+G

C05

浏览器内“数据出境收据”:把表单发送对象在提交前说清楚

面向填写奖学金、租房与求职表单的用户,做一个浏览器本地扩展:在按下提交前,将字段类别、 目标域名、第三方接收者和跨境位置线索汇总成一页“数据出境收据”,允许保存证据或取消;相对隐私政策 长文与事后抓包,把一次具体提交会把…

推荐优先级 ★★★★☆本地隐私与数据主权族原型 D+E

C06

老旧 Modbus 设备的只读“安全保险丝”旁路盒

面向学校锅炉房、温室与小工厂中不能更换的 Modbus/TCP 控制器,做一只默认旁路、可回退的 协议保险丝:学习正常寄存器范围与写入节奏,对越界写、突发写和非维护时段写入进行阻断,同时保持 原 PLC 与 HMI 不改…

推荐优先级 ★★★☆☆存量设备安全改造族原型 C+G

C07

为开源项目建立可复现的构建差异“变更收据”

面向发布桌面工具和教育软件的小型开源维护者,做一个构建收据生成器:两台隔离环境从同一 源码构建,若哈希不同,就把时间戳、路径、依赖下载与压缩顺序造成的差异定位成可读证据;相对只显示 “二进制不同”的 CI 失败,把走向可…

推荐优先级 ★★★☆☆软件供应链与工作流族原型 D+E

C08

旧路由器的更新终止与暴露面“营养标签”

面向仍在用旧家用路由器的租户、家庭与小型公益组织,做一张可复核的安全营养标签:从型号、 固件版本、厂商支持页、已开放服务与公开漏洞证据中区分“仍支持/支持状态不明/已终止”,并给出继续用、 隔离、刷 OpenWrt 或更…

推荐优先级 ★★★☆☆存量设备安全改造族原型 D+G

C09

不上传录音的离线环境声音无障碍提醒器

面向住在宿舍或合租屋的聋人及重听者,做一个完全本地、可由用户示教的声音提醒器,只识别 其房间里的烟雾报警器、敲门、洗衣结束和水壶鸣叫,通过腕带振动给出不同模式;相对云端智能音箱, 不保存连续录音,并把漏报、误报、端到端延…

推荐优先级 ★★★☆☆本地隐私与数据主权族原型 B+G

C10

用签名透明日志给学校软件采购生成“更新来源收据”

面向没有安全团队的学校 IT 采购者,做一个更新来源收据:检查下载包哈希、发布签名、构建 provenance 与透明日志记录,把“官网下的应该没问题”变成可核实的证据链,并对缺失环节明确显示 unknown; 相对要求…

推荐优先级 ★★★☆☆软件供应链与工作流族原型 D+G

C11

共享 3D 打印机的恶意 G-code 物理边界守门器

面向学校 makerspace 和图书馆共享 3D 打印机,做一个打印前守门器:把 G-code 中的温度、运动、 挤出与固件命令还原为时间序列,与该机型已核实的物理边界比较,阻止超温、越界运动和危险宏,同时 生成可解释…

推荐优先级 ★★☆☆☆存量设备安全改造族原型 C+G

C12

本地语音转写的“谁能复原原声”隐私审计

面向记者、辅导员和学生研究者的本地语音转写流程,做一个“最小留存”审计器:比较原始音频、 文字、时间戳、说话人嵌入与压缩特征中还能恢复多少身份和敏感内容,自动建议删除或降精度;相对“文件 没上传所以隐私安全”的笼统承诺,…

推荐优先级 ★★☆☆☆本地隐私与数据主权族原型 B+D

C13

低带宽设备更新的“补丁最小化 + 可回滚”审计器

面向使用蜂窝或卫星低带宽连接的远程传感器维护者,做一个更新打包与审计器:在 RAUC/Mender 类 A/B 更新框架上比较整镜像、文件级与块级差分,只在满足签名、断电回滚和闪存写入预算时推荐最小包; 相对“包越小越好…

推荐优先级 ★★☆☆☆软件供应链与工作流族原型 B+C

C14

低成本 USB 外设身份变化报警夹

面向学校机房、前台和共享实验台,做一个夹在主机与键盘/U 盘之间的 USB 身份报警器:记录 descriptor、接口类别、端点与允许的行为包络,当“键盘突然多出存储/网卡接口”或设备序列特征改变时 断开并亮灯;相对依…

推荐优先级 ★★☆☆☆存量设备安全改造族原型 C+A

C15

家庭 DNS 隐私配置的泄漏与失效模式体检

面向用 Pi-hole、浏览器 DoH 或加密 DNS 保护家庭查询隐私的用户,做一个失效模式体检器:在 正常、IPv6、VPN、访客网络、路由器重启和解析器不可达条件下,测出哪些客户端绕过本地策略、何时 回退到明文,并…

推荐优先级 ★★☆☆☆本地隐私与数据主权族原型 D+G