前言
实际上我现在也是学习状态,文章的步骤是我慢慢摸索的,后面也讲了一下”怎么刷漏洞“的步骤,以及整理了SRC的平台(个人感觉很全面了),希望可以帮到一些新手小伙伴学习!
在网络安全的世界里,SRC(安全应急响应中心)是白帽子们展示技术、获取回报的“练兵场”。作为国内知名的第三方漏洞众测平台,补天连接了无数安全研究员与企业。如果你也想开启这段“挖洞”之旅,这份新手指南将带你快速入门。
开始学习!
一、 什么是补天SRC?
补天是一个合法的漏洞响应平台,企业在这里发布测试需求,白帽子通过挖掘并提交有效的安全漏洞来获取现金或积分奖励。核心原则是“合法授权、最小影响”,所有测试必须在法律和平台规则允许的范围内进行。
二、 新手起步:准备工作与平台选择
- 注册与认证
访问补天官网,使用真实信息完成注册及实名认证。建议绑定支付宝或银行卡,方便后续赏金提现。(这一步应该不用教吧,跟着操作就好了) - 值得先说明的是,要挖专属漏洞要通过实战认证,你需要有挖出来的漏洞才可以参与专属src的漏洞挖掘项目
- 新手友好区推荐
对于刚入门的朋友,强烈建议从“公益SRC”专区开始。这里的厂商门槛相对较低,审核速度快,非常适合新手练手和积累第一笔赏金。 - 新手的话,可以看一下新人须知
- 还有奖励计划,这些事情平台说的都很明白了
- 然后商城物品可以用库币兑换,感觉还是蛮实用的
- 有些公共一点要注意,可能奖励机制什么的有变化
- 还有一些别的活动,可以根据自己情况参加
- 必备工具
- 浏览器:Chrome 或 Edge,并学会使用 F12 开发者工具(查看网络请求和返回数据)。
- 抓包工具:Burp Suite(社区版即可),用于拦截和修改数据包,是测试逻辑漏洞的利器。
- 辅助插件:Wappalyzer,用于快速识别网站使用的技术栈。
三、 适合新手的三大“高性价比”漏洞方向
新手不要一上来就死磕复杂的代码审计,以下三类漏洞更容易上手且产出稳定:
- 信息泄露漏洞
很多网站在用户中心、评价板块或订单查询页面,因缺乏权限验证,导致未登录也能查看到手机号、邮箱等隐私信息。
- 测试思路:按 F12 打开开发者工具,在 Network(网络)面板搜索
user或info等关键词,查看返回的数据包中是否包含敏感信息。
- 越权访问漏洞
这是新手最容易拿到的中高危漏洞。比如普通用户 A 修改 URL 中的 ID 参数,就能看到或修改用户 B 的订单、资料。
- 测试思路:注册两个测试账号,抓取账号 A 的操作请求包,将里面的用户 ID 替换为账号 B 的 ID,看服务器是否放行。
- 文件上传/下载漏洞
网站在上传头像、反馈附件时,如果没有严格校验文件后缀,就可能被上传恶意脚本。
- 测试思路:尝试上传一个包含简单代码的
.txt或.html文件,如果上传成功并能被访问,就说明存在风险。
四、 漏洞挖掘实操八步法
- 选定目标:在补天项目大厅选择一家公益SRC厂商,进入其官网。
- 熟悉业务:快速浏览网站核心功能,重点寻找用户中心、评论、上传入口等模块。
- 定位测试点:锁定上述提到的信息泄露或越权高发页面。
- 开启抓包:配置好 Burp Suite 代理,拦截网站请求。
- 分析数据包:在返回的响应包中寻找敏感字段(如手机号、密码哈希等)。
- 验证漏洞:尝试修改参数(如越权测试),确认漏洞真实存在。
- 留存证据:对漏洞复现的每一步进行截图,这是提交报告的关键。
- 提交报告:返回补天平台,按照模板填写漏洞标题、复现步骤和危害。
五、挖掘到通用漏洞后该如何刷事件型漏洞
其实这个我一开始是没怎么搞懂的,所以应该新手小伙伴也会疑惑,so我先解释一下
知道怎么区分的小伙伴可以往后面继续看“刷漏洞的步骤”了
通用型漏洞 vs 事件型漏洞 完整区分标准(补天 SRC 适用)
(一)核心定义
1. 通用型漏洞(通用洞、组件漏洞)
漏洞根源来自公共开源 / 商用通用组件、框架、软件、中间件、协议,不是某一家企业单独开发的私有代码问题。 漏洞存在于组件本身,所有使用该组件的厂商都会中招,覆盖面广。
2. 事件型漏洞(业务逻辑漏洞、厂商私有漏洞)
漏洞只存在目标企业自研业务代码、私有业务逻辑、内部定制功能,仅该厂商自身业务存在,其他公司不会复现。 是企业业务设计、代码开发、权限校验逻辑缺陷,和第三方通用组件无关。
(二)多维度对比区分表
| 对比维度 | 通用型漏洞 | 事件型漏洞 |
|---|---|---|
| 漏洞根源 | 第三方通用开源 / 商用软件 | 企业自研业务、私有逻辑 |
| 影响范围 | 全网大量厂商、网站 | 仅当前目标厂商 / 业务 |
| 漏洞编号 | 有 CVE 编号(CVE-xxxx) | 无 CVE,厂商独有的逻辑缺陷 |
| 复现条件 | 只要部署对应组件即可复现 | 必须登录该企业专属业务页面 |
| 典型漏洞类型 | Log4j、Spring4Shell、Fastjson、Shiro 反序列化、Nginx 路径穿越、Tomcat 弱口令、各类 CMS 漏洞 | 越权查询用户订单、未授权查看后台数据、短信验证码复用、支付逻辑篡改、接口参数遍历、前端鉴权绕过 |
| SRC 审核权重 | 标准化评分,全网通用危害统一定级 | 按业务资产重要性、数据泄露规模单独定级 |
| 修复方式 | 更新第三方组件版本、打官方补丁 | 厂商修改自有业务代码、重构权限逻辑 |
(三)快速判断口诀(挖洞实操用)
- 看到框架、中间件、开源 CMS、第三方 SDK出问题 → 通用漏洞
- 漏洞只在这家 APP / 官网独有的业务功能里出现 → 事件漏洞
- 换另一个网站,同样操作能复现 → 通用
- 换别家站点完全不存在该漏洞 → 事件型
(四)补天 SRC 提交注意点
- 通用漏洞提交必须写明对应 CVE、组件版本、全网通用 POC,证明不是单站特例;补天会按通用组件危害统一评级。
- 事件漏洞提交重点描述企业专属业务流程、业务风险(用户隐私、资金、后台权限),提供仅该厂商可复现的步骤,侧重业务危害描述。
(五)易混淆案例区分
- Fastjson 反序列化 = 通用漏洞(所有使用 Fastjson 的企业全中)
- 某商城订单接口可遍历所有用户手机号 = 事件漏洞(只有这家商城自研订单接口有缺陷)
- SpringBoot 未授权访问 = 通用漏洞
- 某平台忘记校验用户 ID,可查看他人充值记录 = 事件漏洞
操作步骤讲解
从通用漏洞转向事件型漏洞,核心思路的转变在于:通用型漏洞讲究“广撒网”找同类资产,而事件型漏洞则讲究“深挖掘”找单点突破。
事件型漏洞通常指存在于特定单位(如党政机关、事业单位、大型国企等)网站或系统中的非通用漏洞。既然你已经具备了挖掘通用漏洞的能力,转战事件型漏洞可以重点关注以下几个实操方向:
1. 从通用资产“顺藤摸瓜”
这是最自然的过渡方式。当你挖掘到一个通用型漏洞时,不要止步于提交这一个漏洞,可以利用它来“刷”事件型漏洞:
- 打包源码深度审计:如果能拿到目标系统的源码(例如通过某些文件读取或备份泄露),可以针对源码进行深度白盒审计,寻找逻辑漏洞、越权或反序列化等更深层次的问题。
- 排查同公司其他系统:通过爱企查、天眼查等工具查询该通用软件开发商的关联公司,或者查询使用该系统的其他单位。很多时候,同一个开发商开发的系统,在不同单位部署时,可能会因为配置不当或二次开发引入新的事件型漏洞。
- 比如查看源码发现了显示某某某系统或者什么登录入口,如果这个系统啥的,别的网站或者企业有在用
- 那就可以去FOFA上面搜(本文后面有讲)
- 然后就可以将fofa资产扒下来 自动去重
- (fofa接口资产提取工具网上很多很多,无会员的话可能导出的资产条数较少)
- 放进批量查链里面瞅一眼爱站权重,找到有效的站点
- 后面有些大佬可能会有自己的同类型漏洞的模板,就是直接刷漏洞就好了(我目前还没有找到或者说整理出来,之后可能会有,拭目以待!)
2. 针对特定目标的“定制化”挖掘
事件型漏洞的目标非常明确,通常是那些拥有重要数据但安全防护可能存在短板的单位。
- 锁定高价值目标:重点关注党政机关、部委直属事业单位、中央国有大型企业、科研院所等。这些单位对安全非常重视,且一旦发现问题,提交后的认可度(证书含金量)很高。
- 利用测绘工具精准定位:使用FOFA、Hunter、Shodan 等网络空间测绘引擎,结合特定的语法(如
title="xx管理系统"、body="技术支持:xx公司")来寻找目标单位的边缘资产、老旧系统或测试站点。这些站点往往是安全防御的薄弱环节。
不熟悉FOFA的可以看这篇文章:FOFA:你的网络空间“上帝视角”,一张图看懂全球资产-CSDN博客
本文也直接总结了一些常用的FOFA搜索语法:
为了方便你直接上手,我把语法分成了基础定位、敏感信息探测、逻辑漏洞突破和高危组件定位四个实战模块。你可以直接复制这些语法到 FOFA 中进行搜索:
🎯 基础资产定位(精准锁定目标)
在挖掘事件型漏洞时,首先需要精准定位到特定单位(如高校、政府、国企)的边缘资产。
搜索目的 FOFA 搜索语法 备注 锁定特定行业 domain="edu.cn"或ip.isp="教育"快速定位高校及教育科研机构 锁定特定单位 org="某某集团"或org="某某局"结合天眼查/爱企查获取准确组织名 排除干扰资产 org="某某单位" && org!="阿里云"排除托管在云厂商的无关资产 查找子域名 domain="target.com"收集目标主域名下的所有子域 指定地理位置 country="CN" && city="Hangzhou"结合单位所在地缩小搜索范围 📂 敏感信息与配置泄露探测
很多老旧系统或测试站点容易遗留配置文件或备份文件,这是拿下权限的捷径。
搜索目的 FOFA 搜索语法 备注 查找配置文件泄露 `body=".git" 查找备份文件 `body=".zip" 查找数据库管理工具 `title="phpMyAdmin" 查找测试/调试页面 `title="phpinfo" 🔓 逻辑漏洞与越权突破
事件型漏洞中,逻辑漏洞(尤其是越权)占比极高。通过搜索特定的登录页或管理后台,可以针对性地测试权限边界。
搜索目的 FOFA 搜索语法 备注 查找管理后台 `title="后台管理" 查找未授权访问 `title="401 Unauthorized" 查找弱口令风险点 body="input type=password" && title="登录"定位登录页面,尝试默认口令 查找文件上传接口 body="enctype=\"multipart/form-data\""定位可能存在文件上传漏洞的表单 💣 高危组件与框架定位
利用最新的 0day/1day 漏洞情报,快速定位使用特定组件的目标单位。
搜索目的 FOFA 搜索语法 备注 查找特定中间件 `app="Apache-Tomcat" 查找特定框架 `header="thinkphp" 查找特定端口服务 `port="6379" 查找特定 CMS `app="WordPress" 💡 组合语法实战示例
在实际挖掘中,通常需要将多个条件组合起来,以提高搜索的精准度:
- 查找某单位暴露的后台管理系统:
org="某某集团" && title="后台管理"- 查找某高校可能存在未授权访问的接口:
domain="edu.cn" && (title="401 Unauthorized" || title="403 Forbidden")- 查找某单位使用 ThinkPHP 框架且开放了 8080 端口的资产:
org="某某公司" && header="thinkphp" && port="8080"⚠️ 安全提示:
在使用这些语法进行搜索和测试时,请务必遵守《网络安全法》及各 SRC 平台的规则,仅对授权范围内的资产进行测试,严禁进行未授权的破坏性测试。
3. 结合日常实操,深化漏洞研判能力
其实你平时在本地环境做的那些安全实验,正是挖掘事件型漏洞最核心的基本功。在实战中,可以把这些技能直接转化为挖洞的利器:
- 日志分析与去重统计:在寻找目标时,利用测绘工具抓取大量 IP 后,需要对返回的资产进行去重和筛选。这和你平时练习的 IP 访问日志分析、画像构建逻辑是完全一致的,能帮你快速剔除蜜罐,锁定真实的高价值目标。
- 越权与遍历攻击:事件型漏洞中,逻辑漏洞(尤其是越权)占比极高。在拿到后台或前台接口后,利用你熟悉的遍历攻击方式去测试不同用户角色的权限边界,往往能直接挖出高危事件型漏洞。
- 配置文件与敏感信息:很多老旧系统存在配置不当。利用你掌握的配置文件泄露复现经验,去探测目标站点的
.git、.svn、WEB-INF等敏感目录,一旦获取到数据库连接串或后台凭证,就能直接拿下系统。
4. 关注最新情报与 0day
- 情报驱动:关注各大安全论坛、CNVD/CVE 漏洞公告、GitHub 上的最新安全研究。一旦有最新的 0day 或 1day 漏洞爆出,第一时间去定位使用该组件的特定单位进行验证。
- 快速响应:事件型漏洞的时效性很强,拿到一手情报后,迅速编写 PoC 进行批量或定点测试,并第一时间提交报告。
总结一下:
刷事件型漏洞,本质上是“资产收集 + 深度挖掘 + 逻辑突破”。利用你挖掘通用漏洞时积累的资产收集能力,结合对特定业务逻辑(如越权、配置泄露)的深入理解,去攻克那些防护相对薄弱但价值极高的特定目标。
六、网络安全应急响应中心(SRC)及漏洞响应平台导航
综合及第三方漏洞响应平台
这类平台通常聚合了多家企业的漏洞提交入口,是新手入门和批量挖掘的好去处。
| 平台名称 | 网址 | 备注 |
|---|---|---|
| 补天漏洞响应平台 | https://www.butian.net | 国内老牌平台 |
| 漏洞盒子 | https://www.vulbox.com | 知名众测平台 |
| 火线安全平台 | https://www.huoxian.cn | 新兴平台,托管多家SRC |
| 漏洞银行 | http://www.bugbank.cn | |
| DVP (漏洞赏金平台) | https://dvpnet.io | |
| CNVD (国家信息安全漏洞共享平台) | https://www.cnvd.org.cn | 国家级漏洞库 |
| CNNVD (中国国家信息安全漏洞库) | http://www.cnnvd.org.cn | 国家级漏洞库 |
| Seebug (漏洞平台) | https://www.seebug.org | 漏洞知识库与平台 |
| 安全狗漏洞响应中心 | http://security.safedog.cn/reporter_center.html |
互联网巨头及综合类SRC
涵盖电商、社交、搜索、门户等核心互联网业务。
| 平台名称 | 网址 | 备注 |
|---|---|---|
| 阿里安全应急响应中心 | https://security.alibaba.com | 含淘宝、天猫等 |
| 蚂蚁集团SRC | https://security.alipay.com | 支付宝、网商银行等 |
| 腾讯SRC | https://security.tencent.com | 微信、QQ等 |
| 字节跳动SRC | https://security.bytedance.com | 抖音、今日头条等 |
| 百度SRC | http://sec.baidu.com | |
| 京东SRC | http://security.jd.com | |
| 美团安全应急响应中心 | https://security.meituan.com | |
| 网易SRC | http://anquan.163.com | |
| 360SRC | https://security.360.cn | |
| 新浪SRC | http://sec.sina.com.cn | |
| 微博安全应急响应中心 | http://wsrc.weibo.com | |
| 搜狗安全应急响应中心 | http://sec.sogou.com | |
| 58SRC | https://security.58.com | 含安居客、转转等 |
| 快手安全中心 | https://security.kuaishou.com | |
| 哔哩哔哩 (Bilibili) | https://security.bilibili.com | |
| 知乎安全应急响应中心 | https://src.zhihu.com |
智能硬件、手机及通信厂商
专注于手机系统、IoT设备及通信基础设施的安全。
| 平台名称 | 网址 | 备注 |
|---|---|---|
| 华为PSIRT | 华为PSIRT | 全球产品安全应急响应 |
| 小米安全中心 | https://sec.xiaomi.com | |
| OPPO安全应急响应中心 | https://security.oppo.com | |
| vivo SRC | https://security.vivo.com.cn | |
| 荣耀安全应急响应中心 | https://www.hihonor.com/cn/privacy/psirt/ | |
| 魅族SRC | http://sec.meizu.com | |
| 联想SRC | https://lsrc.vulbox.com | |
| 大疆安全应急响应中心 | https://security.dji.com | 无人机安全 |
| 中兴通讯产品安全中心 | 404 | |
| 奇安信安全应急响应中心 | https://security.qianxin.com |
出行、物流及旅游行业
涵盖网约车、地图、快递物流及OTA旅游平台。
| 平台名称 | 网址 | 备注 |
|---|---|---|
| 滴滴DSRC | http://sec.didichuxing.com | |
| 携程SRC | https://sec.ctrip.com | |
| 去哪儿安全应急响应中心 | https://security.qunar.com | |
| 同程SRC | https://sec.ly.com | |
| 途牛SRC | http://sec.tuniu.com | |
| 马蜂窝安全应急响应中心 | https://security.mafengwo.cn | |
| 顺丰SRC | http://sfsrc.sf-express.com | |
| 菜鸟安全应急响应中心 | https://sec.cainiao.com | |
| 中通安全应急响应中心 | https://sec.zto.com | |
| T3出行安全应急响应中心 | https://security.t3go.cn | |
| 享道出行XDSRC | https://src.saicmobility.com | |
| 瓜子SRC | https://security.guazi.com | |
| 摩拜安全 | https://security.mobike.com | 现属美团 |
金融、支付及企业服务
涉及银行、证券、保险、招聘及SaaS服务,通常对安全要求极高。
| 平台名称 | 网址 | 备注 |
|---|---|---|
| 度小满安全应急响应中心 | https://security.duxiaoman.com | 原百度金融 |
| 贝壳安全应急响应中心 | https://security.ke.com | 房产服务 |
| 东方财富SRC | http://security.eastmoney.com | |
| 富友SRC | https://fsrc.fuiou.com | |
| 点融SRC | https://security.dianrong.com | |
| 老虎证券安全应急响应中心 | https://security.itiger.com | |
| 乐信安全应急响应中心 | http://security.lexinfintech.com | |
| 微众银行安全应急响应中心 | https://security.webank.com | |
| 平安安全应急响应中心 | http://security.pingan.com | |
| 融360安全应急响应中心 | https://security.rong360.com | |
| 水滴安全应急响应中心 | https://security.shuidihuzhu.com | |
| 宜信安全应急响应中心 | https://security.creditease.cn | |
| 挖财SRC | https://sec.wacai.com | |
| 小赢安全应急响应中心 | https://security.xiaoying.com | |
| 微贷安全应急响应中心 | https://sec.weidai.com.cn | |
| 你我贷安全应急响应中心 | 【你我贷官网】极融云科信息技术有限公司 | |
| 苏宁SRC | https://security.suning.com | |
| 唯品会SRC | https://sec.vip.com | |
| 有赞安全应急响应中心 | https://src.youzan.com | |
| 猪八戒SRC | https://sec.zbj.com | |
| 智联招聘SRC | https://src.zhaopin.com |
游戏、娱乐、直播及教育
涵盖视频平台、游戏厂商、在线教育及社交软件。
| 平台名称 | 网址 | 备注 |
|---|---|---|
| 爱奇艺SRC | https://security.iqiyi.com | |
| 斗鱼SRC | https://security.douyu.com | |
| 陌陌SRC | https://security.immomo.com | |
| 喜马拉雅SRC | https://security.ximalaya.com | |
| 完美世界SRC | http://security.wanmei.com | |
| 竞技世界SRC | https://security.jj.cn | |
| 金山办公安全应急响应中心 | https://security.wps.cn | WPS等 |
| 金山SRC | http://sec.kingsoft.com | |
| 好未来安全应急响应中心 | http://src.100tal.com | 学而思等 |
| VIPKID安全应急响应中心 | https://security.vipkid.com.cn | |
| 讯飞安全响应中心 | https://security.iflytek.com | |
| 焦点安全应急响应中心 | https://security.focuschina.com | |
| MLSRC (美丽联合集团) | http://security.mogujie.com | 蘑菇街等 |
| 本地生活SRC (饿了么) | https://security.ele.me | |
| Wifi万能钥匙SRC | https://sec.wifi.com | |
| isrc iTutorGroup | https://sec.tutorabc.com.cn | |
| 火币安全应急响应中心 | https://www.huobigroup.com | 区块链/数字货币 |
国际知名SRC/漏洞赏金平台
面向全球安全研究员,通常以美元结算,规则较为成熟。
| 平台名称 | 网址 | 备注 |
|---|---|---|
| HackerOne | https://www.hackerone.com | 全球最大漏洞赏金平台 |
| Bugcrowd | https://www.bugcrowd.com | 主流众测平台 |
| Intigriti | https://www.intigriti.com | 欧洲领先平台 |
| YesWeHack | https://www.yeswehack.com |
温馨提示:
- 合规测试:在提交漏洞前,请务必仔细阅读各平台的《漏洞响应规则》或《测试范围》,严禁进行未授权的破坏性测试。
- 链接有效性:互联网企业架构调整频繁,部分SRC网址可能会有变动,建议优先通过企业官网底部的“安全响应”或“Security”入口进入。
七、 避坑指南:这些红线千万别碰
在挖洞过程中,合规是第一位的。以下行为会导致账号被封禁甚至承担法律责任:
- 严禁破坏业务:禁止使用 SQL 注入进行删库、改库操作;禁止进行 DDoS 攻击。
- 严禁批量获取数据:发现越权或注入漏洞后,证明能读取一条数据即可,严禁“拖库”或遍历所有用户信息。
- 严禁越权测试:必须使用自己可控的测试账号进行交叉验证,严禁无差别遍历接口。
- 严禁非法利用:获取服务器权限后必须立即停止,严禁植入后门或进行内网横向移动。
八、 进阶与心态
挖洞是一场持久战,刚开始可能一两周都挖不到一个漏洞,这非常正常。保持耐心,多看平台上的历史漏洞案例,学习别人的挖掘思路。当你成功提交第一个漏洞并收到赏金时,你会发现所有的坚持都是值得的。
祝你在补天SRC的旅程中,既能守护网络安全,也能收获属于自己的技术红利!