ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

SRC漏洞挖掘7天实操:从零赚到2200赏金的完整攻略

SRC漏洞挖掘7天实操:从零赚到2200赏金的完整攻略 最近有朋友问我挖漏洞到底能不能赚钱我说我7天赚了2200块生活费他第一反应是“你是不是在吹牛”。其实真没有就是老老实实蹲在合法SRC平台上挖授权范围内的漏洞交报告换赏金。这件事听起来有点神秘但本质上和写代码、做测试一样是门手艺活。挖漏洞不是“黑客攻击”是拿着授权书去提前发现系统里的安全缺口帮厂商把漏洞补上顺便拿赏金养活自己。这篇文章我不讲虚的直接把我这7天完整的实操过程、平台选择、工具配置、报告写法还有各种被驳回被忽略的坑一次性全说清楚。适合刚接触网安不久、想靠技能搞点副业或者正在纠结要不要入坑白帽子的朋友参考。1. 开干之前要做的事平台、账号和装备1.1 先选对能“练习赚钱”的SRC平台很多新手一上来就想着找大厂漏洞那基本是拿鸡蛋碰石头。我的建议是先选门槛低、流程清晰、对新人也友好的平台。目前国内主流的合法众测平台有补天、漏洞盒子、教育行业SRC还有各大互联网厂商自己的应急响应中心。这几个平台最大的共同点是“先授权、后测试”每个项目都明确划了资产范围测出问题提交报告就能拿赏金。补天对新手比较宽松漏洞等级划分清楚赏金结算周期短而且有大量入驻厂商资产多适合训练手感和快速积累经验。早期我也想直接冲漏洞盒子的大型众测项目但审核更严格厂商对报告质量要求高新手容易被退回来容易打击自信心。所以我的路线是先在补天小范围练手等报告通过率稳定了再去更高级别的平台。选平台有一个原则看它的漏洞评级标准和赏金范围。有的平台把严重漏洞挂个几百块有的平台好一点S级能给几千甚至上万。同样是挖漏洞为什么收益差别很大一方面取决于资产的真实价值比如涉及支付、账密、核心业务的漏洞肯定贵另一方面也取决于平台扶植新人的力度补天的一些专题活动会有额外奖励。你花一小时挖的漏洞在不同平台拿到的赏金可能差好几倍这个功课一定要做。1.2 工具准备不需要那么多花架子我看到很多人晒一堆工具截图什么nuclei、xray、AWVS、dirsearch列了一长串。说实话新手一开始根本驾驭不了这些装半天环境就已经想放弃了。我这7天实际高频用到的工具很少可以说非常朴素一个Burp Suite社区版、一个普通浏览器、一个终端再加一个用来记笔记的本地文档。Burp Suite是挖Web漏洞的核心工具它相当于一个“中间人代理”所有从浏览器发出的请求都会经过它你能看到请求参数、响应内容还能随手改包重放。社区版完全够用来测常规漏洞大部分功能都不受影响。浏览器我更喜欢用Firefox因为它的F12开发者工具很直观又能配合Burp的代理插件。日常操作里我基本都是用F12看网络请求、抓接口数据真正需要Burp重放和改参数时才打开代理。终端主要用于跑一些轻量级信息收集脚本比如批量提取子域名、扫描未授权接口。不用追求多先进的AI挖漏洞工具说实话AI目前只能辅助分析代码和生成POC真正判断一个漏洞是否成立、能不能利用还是要靠人脑。我见过有人花一整天研究自动化脚本结果发现目标系统早就把动态请求拦截了反而手动点几下就测出了越权老老实实把手动基本功练好比什么都强。1.3 心态准备这不是捡钱是一门需要耐心的体力活挖漏洞和网上说的“躺赚”完全不是一回事。你要面对的是大量重复的信息收集、参数测试、请求重放最终能提交上来的报告可能只占你测试量里的百分之几。我7天赚2200平均下来一天300多看起来不多但背后是每天晚上两三个小时蹲在电脑前一个接口一个接口去测逻辑。为什么很多人觉得挖漏洞不赚钱因为他们抱着“一把梭”的心态扫到几个信息泄露就以为自己要发财了结果要么撞上重复报告要么危害等级太低被忽略。真正能持续赚到钱的人往往是把漏洞挖掘当成一份正经工作来做每天固定时间看资产、更新目标库、测试新功能点、记录测试笔记。漏洞不会突然从天上掉下来它藏在你对手系统的每一行逻辑里需要你反复去琢磨“这个参数如果改成负数会怎样”“这个ID换成别人的会怎样”“这个接口为什么不校验权限”。心态摆正之后赚到2200只是时间问题。2. 挖漏洞的核心方法不是乱扫而是有思路地探测2.1 信息收集决定命中率先从资产和入口入手我见过太多人在一个页面上死磕SQL注入磕了半天一无所获。正确的做法是先做信息收集把目标系统的“家底”摸清楚再挑最容易出问题的点下手。信息收集可以分为三个层次根域名下有多少子域名、这些子域名对应的Web系统是什么、系统里的功能模块和接口有哪些。说白了你要知道目标有哪些门牌号再挨个去按门铃看哪扇门没锁。以我这次挖的平台项目为例目标是一家中型互联网公司初始只给了一个根域名。我先用在线子域名搜集工具和终端脚本跑了一遍拿到了几十个解析记录筛掉不相关的之后锁定了一个测试环境地址和一个后台管理系统入口。很多人直接忽略测试环境其实这是大宝藏因为开发人员往往在测试环境里没有启用完整的访问控制接口也不设防。我在那个测试环境里就发现了一个未授权访问的接口返回了完整的用户手机号和姓名直接就是一个“高危/严重”级别的信息泄露。这就是信息收集的威力别人还在首页看宣传页我已经找到了后台的边角料。另外我还习惯把一个系统的JS文件全部拉下来看一遍里面经常会泄露接口地址和参数名。有时候前端JS里藏着管理员的API调用虽然不能直接利用但能帮你摸清后端有哪些接口再配合Burp去测每个接口的权限。拿到接口列表之后我会重点关注几个关键词login、admin、config、backup、export、upload。这些词对应的接口一旦存在越权或未授权基本就是一个稳的漏洞。2.2 新手最容易出成果的漏洞类型逻辑漏洞、越权、信息泄露很多新手总盯着XSS、SQL注入说实话现在存活的大系统对传统注入类漏洞防护已经很到位了要么有WAF要么参数过滤很严盲注半天很容易颗粒无收。我更推荐新手先挖逻辑漏洞和越权漏洞因为它们取决于业务流程设计缺陷和具体技术栈关系小而且手工就能测出来。先说要领。我常用的越权测试套路很简单注册两个普通账号A和B用A账号登录打开某个查询订单、查个人信息或修改资料的接口抓包下来看看URL或请求里有不有一个代表用户ID的字段比如uid、user_id、id。把这个字段替换成B账号对应的ID如果返回了B的订单数据水平越权漏洞就成立了。这种漏洞在电商、教育、金融行业特别普遍而且危害等级通常是中危或高危赏金可观。逻辑漏洞更有意思比如改了数量字段为负值导致订单金额变成负数或者修改支付接口的回调金额再比如一个“重置密码”短信验证码可以在响应包里直接看到这些都属于业务流程设计缺陷。在我7天的实操里两个越权漏洞、一个逻辑漏洞加起来赏金大头加三个信息泄露凑数分别是不同价值。逻辑漏洞的优势是复现步骤简单、审核员一眼能看懂通过率高。2.3 如何用Burp Suite高效测试接口而不是乱抓包Burp Suite的使用有个误区很多人开着默认界面就开始浏览网页抓了一堆乱七八糟的请求根本不知道从哪里看起。我的习惯是这样的打开Burp后先在目标站点上登录一次完成一次包含增删改查的完整操作这样Burp里会留下一条清晰的主线。然后我从HTTP历史记录里找到几个关键POST请求右键发送到Repeater用Repeater去改参数重放。改参数有一个原则每次只改一个地方看响应差异不要同时改三个参数否则出了问题不知道是哪个引起的。测越权时我在Repeater里创建两个Tab一个保持正常请求一个用来替换目标ID对比两个返回包的JSON结构。如果返回数据里有明显的个人隐私字段立刻截图留证。测逻辑漏洞时我会先跑一遍正常流程把每一步的关键请求记录下来再尝试跳步、乱序、重复提交、修改金额字段等操作。记住一个坑不要对生产环境做破坏性测试比如批量删除、修改他人密码只需要证明“我可以做到”就行否则可能造成真实业务影响甚至被封号。还有一个看起来很简单却容易忽略的技巧把注意力放在“响应码200”之外的异常响应上。有时候你测一个ID越权系统返回200并且带数据这就是漏洞。但有时候系统返回302跳转或403说明后端已经做了权限校验这时候不用死磕换个接口继续测。不用在所有点上耗太久保持广撒网、多接口测试的节奏才能更快堆积有效产出。3. 7天实操记录从0到2200的完整收益明细3.1 前两天的铺垫选定目标资产吃透业务逻辑我这次没有换太多目标而是死磕一个资产用了两天时间把它的功能摸了个底朝天。第一天基本都在给目标“画地图”注册一个普通用户账号把注册、登录、找回密码、个人中心、下单、充值的流程全走了一遍同时把每个流程里出现的接口截图记到笔记里。晚上我把信息收集工具跑出来的子域名列表整理好筛出了5个值得深入测试的Web系统分别标注了它们的登录方式、是否是新系统、大致技术栈。这些工作看起来枯燥但为后面几天的高产出打下了基础。第二天的重点放在后台和测试环境。我尝试用弱口令和常见默认口令去登录后台入口比如admin/admin123、test/test等虽然没能进去但由此发现了一个信息泄露登录接口在用户名不存在和密码错误时返回的提示不一样这个“用户枚举”漏洞虽然当时没提交但后来察觉到可以用来做口令爆破的辅助。另外我在测试环境找到一个没有鉴权的导出接口通过GET请求直接返回了一个CSV文件里面是一些测试数据影响有限但证明这个点有戏后续我就在这个范围内继续挖。3.2 第三天到第五天越权漏洞集中爆发收益快速上涨越权漏洞大多来自“前端限制”而不是“后端校验”意思是页面隐藏了一些按钮但接口仍然可以访问。这次我发现的主站在用户中心里有一个“查看最近订单”的接口返回的JSON里有一个orderId参数。我试着把这个orderId换成其他用户的订单号接口居然直接返回了对方的收货地址和手机号码。这就是典型水平越权危害很明确直接提交中高危漏洞。这是我全程最顺利的一次从发现到提交报告不到半小时最后审核评级为中危赏金400元。第四天我又在另一个资产上发现了垂直越权一个普通用户调用管理员的删除公告接口只需要在请求头里加一个额外的字段就能绕过校验。这个发现过程很有意思是我在翻阅JS文件时看到一个管理端调用的函数名抱着试试看的心态用普通用户的登录态去访问成功了。垂直越权通常危害更大给了800块。第五天则花了不少时间测一个积分兑换的接口最后测出一个逻辑漏洞兑换商品时把数量改成负数积分会反向增加这个漏洞评级中危赏金500但我花了大半天才通过改包找到正确参数算是整个周期里最折腾的一个。3.3 第六天到第七天信息泄露批量提交凑齐最终收益越权漏洞和逻辑漏洞拿大头之后我的精力开始转向信息泄露。这个类型的漏洞虽然单个赏金不高但胜在容易发现、通过率也高。第六天我发现某个子系统的接口在返回列表时把数据库中所有用户的IMEI号、邮箱也一并带了出来分页参数没有限制可以把全部数据拉下来。虽然不属于现代最严重的核心身份信息但厂商对这个很敏感很快通过了确认赏金300元。第七天又补了两个信息泄露一个是测试环境源码备份文件可下载一个是某个接口的调试日志里打印了完整的数据库连接语句。这两个加起来赏金800元一个评了低危一个评了中危平台审核速度意外地快可能因为临近月底有清算。到这里总收益刚好2200元出头。看上去不多但作为副业一周能稳定覆盖我的日常开销已经很不错了。而且整个过程我没有写任何攻击性脚本完全靠手工轻量级信息收集对新手来说这恰恰是最好复制的路径。3.4 报告这样写通过率和赏金等级才会高报告质量直接影响赏金等级。一开始我写得特别随意就写“发现越权可以看到别人信息”结果审核员回复“复现步骤不清楚请补充”白白浪费了时间。后来我总结出一套报告模板标题写清楚“漏洞类型漏洞功能点”比如“用户中心-订单查询接口水平越权可查看他人收货信息”。这里注意标题宁可具体不要宽泛宽泛的标题审核员一眼扫过不会留下印象而具体标题直接体现了漏洞的危害。正文部分我会按“漏洞描述-影响范围-复现步骤-危害证明-修复建议”五段来写。复现步骤必须精确到每一步点击哪个按钮、发送什么请求最好配一张请求包截图和一张返回数据截图。截图里要把关键信息圈出来如果有用户敏感信息要做打码处理尤其是手机号姓名这些别直接暴露。修复建议我也会顺手写出来比如“对订单查询接口增加登录状态与数据归属验证避免直接通过ID查询”虽然是模板但会让审核员觉得你专业也间接提高了评级可能性。4. 常见的坑和排查思路一天被驳回三次之后的经验4.1 为什么你提交的漏洞总是“忽略”或“已确认但无危害”我在前三天其实被驳回过三次。第一次是无脑扫目录扫到几个404页面就提交审核员直接忽略第二次是我把别人已经报过的重复漏洞提交一遍平台直接标为重复第三次更惨我在一个授权范围之外的子域名上测出了漏洞虽然漏洞真实存在但因为超出了项目授权范围平台直接关闭了报告还警告我不要再测范围外资产。这三条全都是新手最容易踩的坑。忽略的原因里出现频率最高的是“无危害证明”。比如你测XSS只在弹窗里弹了个alert(1)没有进一步说明能做什么。审核员会认为这是一个自娱自乐的事情风险等级很低尤其是不涉及cookie、不涉及敏感操作的存储型XSS很多平台直接忽略。所以提交前自己要判断一下这个漏洞能让攻击者真的拿到用户数据吗如果能把利用路径写清楚如果不能建议去找更明确的问题点。还有一个细节是“资产归属”问题。很多大公司名下挂着无数域名只有进入SRC项目范围的才是合法测试目标范围外的就算你发现了RCE也不能提交提交了反而会被追究。所以开工前一定要把授权范围仔细读一遍最好把允许测试的域名列表保存下来写进自己的笔记里时刻对照。4.2 审核退回后怎么沟通什么时候该申诉漏洞被驳回或退回后第一反应不应是沮丧而是分析原因并补充材料。我遇到过几次退回提示是“复现时间与请求日志不符”其实是审核员重新测试的时候环境发生了变化比如数据被清理、账号被删除。这时候我会重新走一遍复现流程把每一步的请求时间、请求包、返回包都重新截一遍发在漏洞评论里。只要漏洞确实存在修复后重新提交也不会降低评级这点不用担心。如果遇到明显误判比如审核员把水平越权误认为是“平台设计如此”我会先礼貌地解释业务流程中不应该允许用户访问他人数据再提供一个更实际的危害场景比如“通过该接口可以遍历所有订单ID批量获取用户住址电话可用于精准诈骗”。沟通态度很关键搞技术的人说话直但平台上最好还是客气一点你的每一次评论审核员都看得到有理有据地解释通常都会重新评估。我个人的原则是不在同一个漏洞上死磕超过一次。如果补充证据后依然被拒那就放弃换个目标继续挖。时间成本比单笔赏金重要得多你不能因为一个几十块的漏洞浪费一下午。4.3 哪些坑坚决不能踩红线比赚钱重要再怎么缺钱有几件事绝对不能碰。第一不要对授权范围之外的任何系统进行测试哪怕那个系统看起来非常好打。一旦被溯源到平台会永久封号严重的情况下可能惹上法律麻烦。第二不要下载和批量抓取真实用户数据就算发现了严重的信息泄露漏洞最多保存几条记录作为证明然后立即删除绝不能用这些数据做任何其他事情。第三不要用破坏性扫描工具去压垮目标网站也不要去修改别人的密码或删除数据你只需要证明漏洞存在就足够了。另外还有一个容易被忽略的红线是“不要公开传播漏洞细节”。很多新手挖到漏洞喜欢发朋友圈、发技术群炫耀甚至把漏洞报告截图外发。这会让厂商非常紧张也会让平台信任度下降。正确的做法是把漏洞资料只保留在平台系统和自己的加密笔记中等厂商修复完成确认可以公开后才能写复盘文章而且也要注意打码敏感信息。5. 网安接私活这点事怎么安全地把技术换成钱5.1 除了SRC赏金哪些私活是合规且靠谱的严格来说“接私活”在网安领域指的不是去攻击别人系统赚钱而是利用专业技能提供合法安全服务。我接触过的私活类型主要有这么几种给小型企业做网站安全检测在对方授权下写一份渗透测试报告并给出修复建议给一些创业团队做代码安全审计帮他们在上线前发现代码里的注入和越权风险还有的是帮一些培训机构写安全测试环境的教学用例属于内容生产型的外包。和挖SRC相比这些私活收益更稳定而且往往按项目计费一个中小型网站的全套安全检测报价在两三千很正常。不过接私活最大的风险在于信任和边界。我见过有人接了一个“测试一下我们网站安不安全”的活儿结果对方没给任何授权文件干活的人自己也觉得口头确认就行后来出了事才发现自己说不清楚。正规的做法是必须拿到书面授权至少包括目标系统清单、测试时间范围、允许的测试方式和最终报告接收人。如果金额较高我还会要求对方提供营业执照复印件或工单证明。虽然这个过程看起来繁琐但能保护好自己。5.2 怎么找到靠谱的私活以及报价和交付的套路现在是网络时代找靠谱私活并不难但要学会筛选。我一般从几个渠道找一是曾经合作过的厂商内推二是本地的IT行业群、安全圈交流群三是专业的接单平台和兼职社区。这些渠道相对公开遇到骗子的概率小很多。需要注意任何要求你先交保证金、押金、培训费的单子都不要碰正规的安全服务需求方只关心你的能力和交付物不会让你先掏钱。交付物是私活验收的关键。我在交付时一般会准备三样东西一份完整的漏洞报告里面包含漏洞描述、复现步骤、截图和修复建议一份测试范围说明明确列出被测系统避免后续“你测了A系统怎么没测B系统”的扯皮还有一份保密承诺书承诺在服务结束后删除所有测试数据。这样做的好处是让甲方看到你的专业性出了意外也有据可查。报价方面我会根据系统的复杂度、漏洞数量、站点数量和紧急程度综合报先写报价单再动工别相信口头报价。5.3 接私活和挖SRC如何搭配让副业收益更稳定我自己已形成一个比较稳定的组合每周固定两三个晚上挖SRC项目赚的是快钱缺点是波动大剩下的时间用来维护两三个长期合作的企业客户做定期的安全巡检和测试赚的是稳定钱。SRC的赏金像临时工工资私活像固定劳动合同两者搭配起来网安这条副业路才走得长久。我还发现一个容易被忽略的点在SRC平台上高质量的报告履历本身就是接私活的资本。很多企业主会去SRC平台看白帽子的排名和通过率如果你的报告通过率高、评级记录好他们反而会主动来联系你。所以前期把挖漏洞当成积累信誉的过程到后期私活自然源源不断。这里有价值的不光是赏金本身更是你的技术背书。最后分享一个我个人的小经验每次提交完报告我都会花十分钟记录一下这个漏洞是怎么发现的是哪个流程出了问题是参数校验缺失还是权限控制漏了。时间久了这套笔记会变成你专属的漏洞模型库以后遇到类似系统你可以直接在脑子里生成一张“可能漏洞清单”挖洞效率翻倍。别人问我怎么7天赚到2200其实答案就藏在这些不起眼的积累里。只要肯花心思、守得住底线网安这条路一定能给你带来回报。
返回列表