补天SRC新手入门指南:从0到1的漏洞挖掘之路
2026/7/21 17:48:10 网站建设 项目流程

前言

实际上我现在也是学习状态,文章的步骤是我慢慢摸索的,后面也讲了一下”怎么刷漏洞“的步骤,以及整理了SRC的平台(个人感觉很全面了),希望可以帮到一些新手小伙伴学习!

在网络安全的世界里,SRC(安全应急响应中心)是白帽子们展示技术、获取回报的“练兵场”。作为国内知名的第三方漏洞众测平台,补天连接了无数安全研究员与企业。如果你也想开启这段“挖洞”之旅,这份新手指南将带你快速入门。

开始学习!

一、 什么是补天SRC?

补天是一个合法的漏洞响应平台,企业在这里发布测试需求,白帽子通过挖掘并提交有效的安全漏洞来获取现金或积分奖励。核心原则是“合法授权、最小影响”,所有测试必须在法律和平台规则允许的范围内进行。

二、 新手起步:准备工作与平台选择

  1. 注册与认证
    访问补天官网,使用真实信息完成注册及实名认证。建议绑定支付宝或银行卡,方便后续赏金提现。(这一步应该不用教吧,跟着操作就好了)
  2. 值得先说明的是,要挖专属漏洞要通过实战认证,你需要有挖出来的漏洞才可以参与专属src的漏洞挖掘项目
  3. 新手友好区推荐
    对于刚入门的朋友,强烈建议从“公益SRC”专区开始。这里的厂商门槛相对较低,审核速度快,非常适合新手练手和积累第一笔赏金。
  4. 新手的话,可以看一下新人须知
  5. 还有奖励计划,这些事情平台说的都很明白了
  6. 然后商城物品可以用库币兑换,感觉还是蛮实用的
  7. 有些公共一点要注意,可能奖励机制什么的有变化
  8. 还有一些别的活动,可以根据自己情况参加
  9. 必备工具
  • 浏览器:Chrome 或 Edge,并学会使用 F12 开发者工具(查看网络请求和返回数据)。
  • 抓包工具:Burp Suite(社区版即可),用于拦截和修改数据包,是测试逻辑漏洞的利器。
  • 辅助插件:Wappalyzer,用于快速识别网站使用的技术栈。

三、 适合新手的三大“高性价比”漏洞方向

新手不要一上来就死磕复杂的代码审计,以下三类漏洞更容易上手且产出稳定:

  1. 信息泄露漏洞
    很多网站在用户中心、评价板块或订单查询页面,因缺乏权限验证,导致未登录也能查看到手机号、邮箱等隐私信息。
  • 测试思路:按 F12 打开开发者工具,在 Network(网络)面板搜索userinfo等关键词,查看返回的数据包中是否包含敏感信息。
  1. 越权访问漏洞
    这是新手最容易拿到的中高危漏洞。比如普通用户 A 修改 URL 中的 ID 参数,就能看到或修改用户 B 的订单、资料。
  • 测试思路:注册两个测试账号,抓取账号 A 的操作请求包,将里面的用户 ID 替换为账号 B 的 ID,看服务器是否放行。
  1. 文件上传/下载漏洞
    网站在上传头像、反馈附件时,如果没有严格校验文件后缀,就可能被上传恶意脚本。
  • 测试思路:尝试上传一个包含简单代码的.txt.html文件,如果上传成功并能被访问,就说明存在风险。

四、 漏洞挖掘实操八步法

  1. 选定目标:在补天项目大厅选择一家公益SRC厂商,进入其官网。
  2. 熟悉业务:快速浏览网站核心功能,重点寻找用户中心、评论、上传入口等模块。
  3. 定位测试点:锁定上述提到的信息泄露或越权高发页面。
  4. 开启抓包:配置好 Burp Suite 代理,拦截网站请求。
  5. 分析数据包:在返回的响应包中寻找敏感字段(如手机号、密码哈希等)。
  6. 验证漏洞:尝试修改参数(如越权测试),确认漏洞真实存在。
  7. 留存证据:对漏洞复现的每一步进行截图,这是提交报告的关键。
  8. 提交报告:返回补天平台,按照模板填写漏洞标题、复现步骤和危害。

五、挖掘到通用漏洞后该如何刷事件型漏洞

其实这个我一开始是没怎么搞懂的,所以应该新手小伙伴也会疑惑,so我先解释一下

知道怎么区分的小伙伴可以往后面继续看“刷漏洞的步骤”了

通用型漏洞 vs 事件型漏洞 完整区分标准(补天 SRC 适用)

(一)核心定义
1. 通用型漏洞(通用洞、组件漏洞)

漏洞根源来自公共开源 / 商用通用组件、框架、软件、中间件、协议,不是某一家企业单独开发的私有代码问题。 漏洞存在于组件本身,所有使用该组件的厂商都会中招,覆盖面广。

2. 事件型漏洞(业务逻辑漏洞、厂商私有漏洞)

漏洞只存在目标企业自研业务代码、私有业务逻辑、内部定制功能,仅该厂商自身业务存在,其他公司不会复现。 是企业业务设计、代码开发、权限校验逻辑缺陷,和第三方通用组件无关。

(二)多维度对比区分表
对比维度通用型漏洞事件型漏洞
漏洞根源第三方通用开源 / 商用软件企业自研业务、私有逻辑
影响范围全网大量厂商、网站仅当前目标厂商 / 业务
漏洞编号有 CVE 编号(CVE-xxxx)无 CVE,厂商独有的逻辑缺陷
复现条件只要部署对应组件即可复现必须登录该企业专属业务页面
典型漏洞类型Log4j、Spring4Shell、Fastjson、Shiro 反序列化、Nginx 路径穿越、Tomcat 弱口令、各类 CMS 漏洞越权查询用户订单、未授权查看后台数据、短信验证码复用、支付逻辑篡改、接口参数遍历、前端鉴权绕过
SRC 审核权重标准化评分,全网通用危害统一定级按业务资产重要性、数据泄露规模单独定级
修复方式更新第三方组件版本、打官方补丁厂商修改自有业务代码、重构权限逻辑
(三)快速判断口诀(挖洞实操用)
  1. 看到框架、中间件、开源 CMS、第三方 SDK出问题 → 通用漏洞
  2. 漏洞只在这家 APP / 官网独有的业务功能里出现 → 事件漏洞
  3. 换另一个网站,同样操作能复现 → 通用
  4. 换别家站点完全不存在该漏洞 → 事件型
(四)补天 SRC 提交注意点
  1. 通用漏洞提交必须写明对应 CVE、组件版本、全网通用 POC,证明不是单站特例;补天会按通用组件危害统一评级。
  2. 事件漏洞提交重点描述企业专属业务流程、业务风险(用户隐私、资金、后台权限),提供仅该厂商可复现的步骤,侧重业务危害描述。
(五)易混淆案例区分
  • Fastjson 反序列化 = 通用漏洞(所有使用 Fastjson 的企业全中)
  • 某商城订单接口可遍历所有用户手机号 = 事件漏洞(只有这家商城自研订单接口有缺陷)
  • SpringBoot 未授权访问 = 通用漏洞
  • 某平台忘记校验用户 ID,可查看他人充值记录 = 事件漏洞

操作步骤讲解

从通用漏洞转向事件型漏洞,核心思路的转变在于:通用型漏洞讲究“广撒网”找同类资产,而事件型漏洞则讲究“深挖掘”找单点突破。

事件型漏洞通常指存在于特定单位(如党政机关、事业单位、大型国企等)网站或系统中的非通用漏洞。既然你已经具备了挖掘通用漏洞的能力,转战事件型漏洞可以重点关注以下几个实操方向:

1. 从通用资产“顺藤摸瓜”

这是最自然的过渡方式。当你挖掘到一个通用型漏洞时,不要止步于提交这一个漏洞,可以利用它来“刷”事件型漏洞:

  • 打包源码深度审计:如果能拿到目标系统的源码(例如通过某些文件读取或备份泄露),可以针对源码进行深度白盒审计,寻找逻辑漏洞、越权或反序列化等更深层次的问题。
  • 排查同公司其他系统:通过爱企查、天眼查等工具查询该通用软件开发商的关联公司,或者查询使用该系统的其他单位。很多时候,同一个开发商开发的系统,在不同单位部署时,可能会因为配置不当或二次开发引入新的事件型漏洞。
  • 比如查看源码发现了显示某某某系统或者什么登录入口,如果这个系统啥的,别的网站或者企业有在用
  • 那就可以去FOFA上面搜(本文后面有讲)
  • 然后就可以将fofa资产扒下来 自动去重
  • (fofa接口资产提取工具网上很多很多,无会员的话可能导出的资产条数较少)
  • 放进批量查链里面瞅一眼爱站权重,找到有效的站点
  • 后面有些大佬可能会有自己的同类型漏洞的模板,就是直接刷漏洞就好了(我目前还没有找到或者说整理出来,之后可能会有,拭目以待!)
2. 针对特定目标的“定制化”挖掘

事件型漏洞的目标非常明确,通常是那些拥有重要数据但安全防护可能存在短板的单位。

  • 锁定高价值目标:重点关注党政机关、部委直属事业单位、中央国有大型企业、科研院所等。这些单位对安全非常重视,且一旦发现问题,提交后的认可度(证书含金量)很高。
  • 利用测绘工具精准定位:使用FOFA、Hunter、Shodan 等网络空间测绘引擎,结合特定的语法(如title="xx管理系统"body="技术支持:xx公司")来寻找目标单位的边缘资产、老旧系统或测试站点。这些站点往往是安全防御的薄弱环节。

不熟悉FOFA的可以看这篇文章:FOFA:你的网络空间“上帝视角”,一张图看懂全球资产-CSDN博客

本文也直接总结了一些常用的FOFA搜索语法:

为了方便你直接上手,我把语法分成了基础定位敏感信息探测逻辑漏洞突破高危组件定位四个实战模块。你可以直接复制这些语法到 FOFA 中进行搜索:

🎯 基础资产定位(精准锁定目标)

在挖掘事件型漏洞时,首先需要精准定位到特定单位(如高校、政府、国企)的边缘资产。

搜索目的FOFA 搜索语法备注
锁定特定行业domain="edu.cn"ip.isp="教育"快速定位高校及教育科研机构
锁定特定单位org="某某集团"org="某某局"结合天眼查/爱企查获取准确组织名
排除干扰资产org="某某单位" && org!="阿里云"排除托管在云厂商的无关资产
查找子域名domain="target.com"收集目标主域名下的所有子域
指定地理位置country="CN" && city="Hangzhou"结合单位所在地缩小搜索范围
📂 敏感信息与配置泄露探测

很多老旧系统或测试站点容易遗留配置文件或备份文件,这是拿下权限的捷径。

搜索目的FOFA 搜索语法备注
查找配置文件泄露`body=".git"
查找备份文件`body=".zip"
查找数据库管理工具`title="phpMyAdmin"
查找测试/调试页面`title="phpinfo"
🔓 逻辑漏洞与越权突破

事件型漏洞中,逻辑漏洞(尤其是越权)占比极高。通过搜索特定的登录页或管理后台,可以针对性地测试权限边界。

搜索目的FOFA 搜索语法备注
查找管理后台`title="后台管理"
查找未授权访问`title="401 Unauthorized"
查找弱口令风险点body="input type=password" && title="登录"定位登录页面,尝试默认口令
查找文件上传接口body="enctype=\"multipart/form-data\""定位可能存在文件上传漏洞的表单
💣 高危组件与框架定位

利用最新的 0day/1day 漏洞情报,快速定位使用特定组件的目标单位。

搜索目的FOFA 搜索语法备注
查找特定中间件`app="Apache-Tomcat"
查找特定框架`header="thinkphp"
查找特定端口服务`port="6379"
查找特定 CMS`app="WordPress"
💡 组合语法实战示例

在实际挖掘中,通常需要将多个条件组合起来,以提高搜索的精准度:

  • 查找某单位暴露的后台管理系统:
    org="某某集团" && title="后台管理"
  • 查找某高校可能存在未授权访问的接口:
    domain="edu.cn" && (title="401 Unauthorized" || title="403 Forbidden")
  • 查找某单位使用 ThinkPHP 框架且开放了 8080 端口的资产:
    org="某某公司" && header="thinkphp" && port="8080"

⚠️ 安全提示:
在使用这些语法进行搜索和测试时,请务必遵守《网络安全法》及各 SRC 平台的规则,仅对授权范围内的资产进行测试,严禁进行未授权的破坏性测试。

3. 结合日常实操,深化漏洞研判能力

其实你平时在本地环境做的那些安全实验,正是挖掘事件型漏洞最核心的基本功。在实战中,可以把这些技能直接转化为挖洞的利器:

  • 日志分析与去重统计:在寻找目标时,利用测绘工具抓取大量 IP 后,需要对返回的资产进行去重和筛选。这和你平时练习的 IP 访问日志分析、画像构建逻辑是完全一致的,能帮你快速剔除蜜罐,锁定真实的高价值目标。
  • 越权与遍历攻击:事件型漏洞中,逻辑漏洞(尤其是越权)占比极高。在拿到后台或前台接口后,利用你熟悉的遍历攻击方式去测试不同用户角色的权限边界,往往能直接挖出高危事件型漏洞。
  • 配置文件与敏感信息:很多老旧系统存在配置不当。利用你掌握的配置文件泄露复现经验,去探测目标站点的.git.svnWEB-INF等敏感目录,一旦获取到数据库连接串或后台凭证,就能直接拿下系统。
4. 关注最新情报与 0day
  • 情报驱动:关注各大安全论坛、CNVD/CVE 漏洞公告、GitHub 上的最新安全研究。一旦有最新的 0day 或 1day 漏洞爆出,第一时间去定位使用该组件的特定单位进行验证。
  • 快速响应:事件型漏洞的时效性很强,拿到一手情报后,迅速编写 PoC 进行批量或定点测试,并第一时间提交报告。

总结一下:
刷事件型漏洞,本质上是“资产收集 + 深度挖掘 + 逻辑突破”。利用你挖掘通用漏洞时积累的资产收集能力,结合对特定业务逻辑(如越权、配置泄露)的深入理解,去攻克那些防护相对薄弱但价值极高的特定目标。

六、网络安全应急响应中心(SRC)及漏洞响应平台导航

综合及第三方漏洞响应平台

这类平台通常聚合了多家企业的漏洞提交入口,是新手入门和批量挖掘的好去处。

平台名称网址备注
补天漏洞响应平台https://www.butian.net国内老牌平台
漏洞盒子https://www.vulbox.com知名众测平台
火线安全平台https://www.huoxian.cn新兴平台,托管多家SRC
漏洞银行http://www.bugbank.cn
DVP (漏洞赏金平台)https://dvpnet.io
CNVD (国家信息安全漏洞共享平台)https://www.cnvd.org.cn国家级漏洞库
CNNVD (中国国家信息安全漏洞库)http://www.cnnvd.org.cn国家级漏洞库
Seebug (漏洞平台)https://www.seebug.org漏洞知识库与平台
安全狗漏洞响应中心http://security.safedog.cn/reporter_center.html

互联网巨头及综合类SRC

涵盖电商、社交、搜索、门户等核心互联网业务。

平台名称网址备注
阿里安全应急响应中心https://security.alibaba.com含淘宝、天猫等
蚂蚁集团SRChttps://security.alipay.com支付宝、网商银行等
腾讯SRChttps://security.tencent.com微信、QQ等
字节跳动SRChttps://security.bytedance.com抖音、今日头条等
百度SRChttp://sec.baidu.com
京东SRChttp://security.jd.com
美团安全应急响应中心https://security.meituan.com
网易SRChttp://anquan.163.com
360SRChttps://security.360.cn
新浪SRChttp://sec.sina.com.cn
微博安全应急响应中心http://wsrc.weibo.com
搜狗安全应急响应中心http://sec.sogou.com
58SRChttps://security.58.com含安居客、转转等
快手安全中心https://security.kuaishou.com
哔哩哔哩 (Bilibili)https://security.bilibili.com
知乎安全应急响应中心https://src.zhihu.com

智能硬件、手机及通信厂商

专注于手机系统、IoT设备及通信基础设施的安全。

平台名称网址备注
华为PSIRT华为PSIRT全球产品安全应急响应
小米安全中心https://sec.xiaomi.com
OPPO安全应急响应中心https://security.oppo.com
vivo SRChttps://security.vivo.com.cn
荣耀安全应急响应中心https://www.hihonor.com/cn/privacy/psirt/
魅族SRChttp://sec.meizu.com
联想SRChttps://lsrc.vulbox.com
大疆安全应急响应中心https://security.dji.com无人机安全
中兴通讯产品安全中心404
奇安信安全应急响应中心https://security.qianxin.com

出行、物流及旅游行业

涵盖网约车、地图、快递物流及OTA旅游平台。

平台名称网址备注
滴滴DSRChttp://sec.didichuxing.com
携程SRChttps://sec.ctrip.com
去哪儿安全应急响应中心https://security.qunar.com
同程SRChttps://sec.ly.com
途牛SRChttp://sec.tuniu.com
马蜂窝安全应急响应中心https://security.mafengwo.cn
顺丰SRChttp://sfsrc.sf-express.com
菜鸟安全应急响应中心https://sec.cainiao.com
中通安全应急响应中心https://sec.zto.com
T3出行安全应急响应中心https://security.t3go.cn
享道出行XDSRChttps://src.saicmobility.com
瓜子SRChttps://security.guazi.com
摩拜安全https://security.mobike.com现属美团

金融、支付及企业服务

涉及银行、证券、保险、招聘及SaaS服务,通常对安全要求极高。

平台名称网址备注
度小满安全应急响应中心https://security.duxiaoman.com原百度金融
贝壳安全应急响应中心https://security.ke.com房产服务
东方财富SRChttp://security.eastmoney.com
富友SRChttps://fsrc.fuiou.com
点融SRChttps://security.dianrong.com
老虎证券安全应急响应中心https://security.itiger.com
乐信安全应急响应中心http://security.lexinfintech.com
微众银行安全应急响应中心https://security.webank.com
平安安全应急响应中心http://security.pingan.com
融360安全应急响应中心https://security.rong360.com
水滴安全应急响应中心https://security.shuidihuzhu.com
宜信安全应急响应中心https://security.creditease.cn
挖财SRChttps://sec.wacai.com
小赢安全应急响应中心https://security.xiaoying.com
微贷安全应急响应中心https://sec.weidai.com.cn
你我贷安全应急响应中心【你我贷官网】极融云科信息技术有限公司
苏宁SRChttps://security.suning.com
唯品会SRChttps://sec.vip.com
有赞安全应急响应中心https://src.youzan.com
猪八戒SRChttps://sec.zbj.com
智联招聘SRChttps://src.zhaopin.com

游戏、娱乐、直播及教育

涵盖视频平台、游戏厂商、在线教育及社交软件。

平台名称网址备注
爱奇艺SRChttps://security.iqiyi.com
斗鱼SRChttps://security.douyu.com
陌陌SRChttps://security.immomo.com
喜马拉雅SRChttps://security.ximalaya.com
完美世界SRChttp://security.wanmei.com
竞技世界SRChttps://security.jj.cn
金山办公安全应急响应中心https://security.wps.cnWPS等
金山SRChttp://sec.kingsoft.com
好未来安全应急响应中心http://src.100tal.com学而思等
VIPKID安全应急响应中心https://security.vipkid.com.cn
讯飞安全响应中心https://security.iflytek.com
焦点安全应急响应中心https://security.focuschina.com
MLSRC (美丽联合集团)http://security.mogujie.com蘑菇街等
本地生活SRC (饿了么)https://security.ele.me
Wifi万能钥匙SRChttps://sec.wifi.com
isrc iTutorGrouphttps://sec.tutorabc.com.cn
火币安全应急响应中心https://www.huobigroup.com区块链/数字货币

国际知名SRC/漏洞赏金平台

面向全球安全研究员,通常以美元结算,规则较为成熟。

平台名称网址备注
HackerOnehttps://www.hackerone.com全球最大漏洞赏金平台
Bugcrowdhttps://www.bugcrowd.com主流众测平台
Intigritihttps://www.intigriti.com欧洲领先平台
YesWeHackhttps://www.yeswehack.com

温馨提示:

  1. 合规测试:在提交漏洞前,请务必仔细阅读各平台的《漏洞响应规则》或《测试范围》,严禁进行未授权的破坏性测试。
  2. 链接有效性:互联网企业架构调整频繁,部分SRC网址可能会有变动,建议优先通过企业官网底部的“安全响应”或“Security”入口进入。

七、 避坑指南:这些红线千万别碰

在挖洞过程中,合规是第一位的。以下行为会导致账号被封禁甚至承担法律责任:

  • 严禁破坏业务:禁止使用 SQL 注入进行删库、改库操作;禁止进行 DDoS 攻击。
  • 严禁批量获取数据:发现越权或注入漏洞后,证明能读取一条数据即可,严禁“拖库”或遍历所有用户信息。
  • 严禁越权测试:必须使用自己可控的测试账号进行交叉验证,严禁无差别遍历接口。
  • 严禁非法利用:获取服务器权限后必须立即停止,严禁植入后门或进行内网横向移动。

八、 进阶与心态

挖洞是一场持久战,刚开始可能一两周都挖不到一个漏洞,这非常正常。保持耐心,多看平台上的历史漏洞案例,学习别人的挖掘思路。当你成功提交第一个漏洞并收到赏金时,你会发现所有的坚持都是值得的。

祝你在补天SRC的旅程中,既能守护网络安全,也能收获属于自己的技术红利!

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询