☰
SRC漏洞挖掘7天实操:从零赚到2200赏金的完整攻略
2026/9/29 22:25:16 网站建设 项目流程

最近有朋友问我,挖漏洞到底能不能赚钱,我说我7天赚了2200块生活费,他第一反应是“你是不是在吹牛”。其实真没有,就是老老实实蹲在合法SRC平台上挖授权范围内的漏洞,交报告换赏金。这件事听起来有点神秘,但本质上和写代码、做测试一样,是门手艺活。挖漏洞不是“黑客攻击”,是拿着授权书去提前发现系统里的安全缺口,帮厂商把漏洞补上,顺便拿赏金养活自己。这篇文章我不讲虚的,直接把我这7天完整的实操过程、平台选择、工具配置、报告写法,还有各种被驳回被忽略的坑,一次性全说清楚。适合刚接触网安不久、想靠技能搞点副业,或者正在纠结要不要入坑白帽子的朋友参考。

1. 开干之前要做的事:平台、账号和装备

1.1 先选对能“练习+赚钱”的SRC平台

很多新手一上来就想着找大厂漏洞,那基本是拿鸡蛋碰石头。我的建议是先选门槛低、流程清晰、对新人也友好的平台。目前国内主流的合法众测平台有补天、漏洞盒子、教育行业SRC,还有各大互联网厂商自己的应急响应中心。这几个平台最大的共同点是“先授权、后测试”,每个项目都明确划了资产范围,测出问题提交报告就能拿赏金。补天对新手比较宽松,漏洞等级划分清楚,赏金结算周期短,而且有大量入驻厂商,资产多,适合训练手感和快速积累经验。早期我也想直接冲漏洞盒子的大型众测项目,但审核更严格,厂商对报告质量要求高,新手容易被退回来,容易打击自信心。所以我的路线是先在补天小范围练手,等报告通过率稳定了再去更高级别的平台。

选平台有一个原则:看它的漏洞评级标准和赏金范围。有的平台把严重漏洞挂个几百块,有的平台好一点,S级能给几千甚至上万。同样是挖漏洞,为什么收益差别很大?一方面取决于资产的真实价值,比如涉及支付、账密、核心业务的漏洞肯定贵;另一方面也取决于平台扶植新人的力度,补天的一些专题活动会有额外奖励。你花一小时挖的漏洞,在不同平台拿到的赏金可能差好几倍,这个功课一定要做。

1.2 工具准备,不需要那么多花架子

我看到很多人晒一堆工具截图,什么nuclei、xray、AWVS、dirsearch,列了一长串。说实话,新手一开始根本驾驭不了这些,装半天环境就已经想放弃了。我这7天实际高频用到的工具很少,可以说非常朴素:一个Burp Suite社区版、一个普通浏览器、一个终端,再加一个用来记笔记的本地文档。Burp Suite是挖Web漏洞的核心工具,它相当于一个“中间人代理”,所有从浏览器发出的请求都会经过它,你能看到请求参数、响应内容,还能随手改包重放。社区版完全够用来测常规漏洞,大部分功能都不受影响。

浏览器我更喜欢用Firefox,因为它的F12开发者工具很直观,又能配合Burp的代理插件。日常操作里我基本都是用F12看网络请求、抓接口数据,真正需要Burp重放和改参数时才打开代理。终端主要用于跑一些轻量级信息收集脚本,比如批量提取子域名、扫描未授权接口。不用追求多先进的AI挖漏洞工具,说实话,AI目前只能辅助分析代码和生成POC,真正判断一个漏洞是否成立、能不能利用,还是要靠人脑。我见过有人花一整天研究自动化脚本,结果发现目标系统早就把动态请求拦截了,反而手动点几下就测出了越权,老老实实把手动基本功练好比什么都强。

1.3 心态准备:这不是捡钱,是一门需要耐心的体力活

挖漏洞和网上说的“躺赚”完全不是一回事。你要面对的是大量重复的信息收集、参数测试、请求重放,最终能提交上来的报告可能只占你测试量里的百分之几。我7天赚2200,平均下来一天300多,看起来不多,但背后是每天晚上两三个小时蹲在电脑前,一个接口一个接口去测逻辑。为什么很多人觉得挖漏洞不赚钱?因为他们抱着“一把梭”的心态,扫到几个信息泄露就以为自己要发财了,结果要么撞上重复报告,要么危害等级太低被忽略。

真正能持续赚到钱的人,往往是把漏洞挖掘当成一份正经工作来做:每天固定时间看资产、更新目标库、测试新功能点、记录测试笔记。漏洞不会突然从天上掉下来,它藏在你对手系统的每一行逻辑里,需要你反复去琢磨“这个参数如果改成负数会怎样”“这个ID换成别人的会怎样”“这个接口为什么不校验权限”。心态摆正之后,赚到2200只是时间问题。

2. 挖漏洞的核心方法:不是乱扫,而是有思路地探测

2.1 信息收集决定命中率:先从资产和入口入手

我见过太多人在一个页面上死磕SQL注入,磕了半天一无所获。正确的做法是先做信息收集,把目标系统的“家底”摸清楚,再挑最容易出问题的点下手。信息收集可以分为三个层次:根域名下有多少子域名、这些子域名对应的Web系统是什么、系统里的功能模块和接口有哪些。说白了,你要知道目标有哪些门牌号,再挨个去按门铃,看哪扇门没锁。

以我这次挖的平台项目为例,目标是一家中型互联网公司,初始只给了一个根域名。我先用在线子域名搜集工具和终端脚本跑了一遍,拿到了几十个解析记录,筛掉不相关的之后,锁定了一个测试环境地址和一个后台管理系统入口。很多人直接忽略测试环境,其实这是大宝藏,因为开发人员往往在测试环境里没有启用完整的访问控制,接口也不设防。我在那个测试环境里就发现了一个未授权访问的接口,返回了完整的用户手机号和姓名,直接就是一个“高危/严重”级别的信息泄露。这就是信息收集的威力,别人还在首页看宣传页,我已经找到了后台的边角料。

另外,我还习惯把一个系统的JS文件全部拉下来看一遍,里面经常会泄露接口地址和参数名。有时候前端JS里藏着管理员的API调用,虽然不能直接利用,但能帮你摸清后端有哪些接口,再配合Burp去测每个接口的权限。拿到接口列表之后,我会重点关注几个关键词:login、admin、config、backup、export、upload。这些词对应的接口一旦存在越权或未授权,基本就是一个稳的漏洞。

2.2 新手最容易出成果的漏洞类型:逻辑漏洞、越权、信息泄露

很多新手总盯着XSS、SQL注入,说实话,现在存活的大系统对传统注入类漏洞防护已经很到位了,要么有WAF,要么参数过滤很严,盲注半天很容易颗粒无收。我更推荐新手先挖逻辑漏洞和越权漏洞,因为它们取决于业务流程设计缺陷,和具体技术栈关系小,而且手工就能测出来。

先说要领。我常用的越权测试套路很简单:注册两个普通账号A和B,用A账号登录,打开某个查询订单、查个人信息或修改资料的接口,抓包下来看看URL或请求里有不有一个代表用户ID的字段,比如uid、user_id、id。把这个字段替换成B账号对应的ID,如果返回了B的订单数据,水平越权漏洞就成立了。这种漏洞在电商、教育、金融行业特别普遍,而且危害等级通常是中危或高危,赏金可观。逻辑漏洞更有意思,比如改了数量字段为负值导致订单金额变成负数,或者修改支付接口的回调金额,再比如一个“重置密码”短信验证码可以在响应包里直接看到,这些都属于业务流程设计缺陷。在我7天的实操里,两个越权漏洞、一个逻辑漏洞加起来赏金大头,加三个信息泄露凑数,分别是不同价值。逻辑漏洞的优势是复现步骤简单、审核员一眼能看懂,通过率高。

2.3 如何用Burp Suite高效测试接口,而不是乱抓包

Burp Suite的使用有个误区:很多人开着默认界面就开始浏览网页,抓了一堆乱七八糟的请求,根本不知道从哪里看起。我的习惯是这样的:打开Burp后,先在目标站点上登录一次,完成一次包含增删改查的完整操作,这样Burp里会留下一条清晰的主线。然后我从HTTP历史记录里找到几个关键POST请求,右键发送到Repeater,用Repeater去改参数重放。改参数有一个原则,每次只改一个地方,看响应差异,不要同时改三个参数,否则出了问题不知道是哪个引起的。

测越权时,我在Repeater里创建两个Tab,一个保持正常请求,一个用来替换目标ID,对比两个返回包的JSON结构。如果返回数据里有明显的个人隐私字段,立刻截图留证。测逻辑漏洞时,我会先跑一遍正常流程,把每一步的关键请求记录下来,再尝试跳步、乱序、重复提交、修改金额字段等操作。记住一个坑:不要对生产环境做破坏性测试,比如批量删除、修改他人密码,只需要证明“我可以做到”就行,否则可能造成真实业务影响,甚至被封号。

还有一个看起来很简单却容易忽略的技巧:把注意力放在“响应码200”之外的异常响应上。有时候你测一个ID越权,系统返回200并且带数据,这就是漏洞。但有时候系统返回302跳转或403,说明后端已经做了权限校验,这时候不用死磕,换个接口继续测。不用在所有点上耗太久,保持广撒网、多接口测试的节奏,才能更快堆积有效产出。

3. 7天实操记录:从0到2200的完整收益明细

3.1 前两天的铺垫:选定目标资产,吃透业务逻辑

我这次没有换太多目标,而是死磕一个资产,用了两天时间把它的功能摸了个底朝天。第一天基本都在给目标“画地图”:注册一个普通用户账号,把注册、登录、找回密码、个人中心、下单、充值的流程全走了一遍,同时把每个流程里出现的接口截图记到笔记里。晚上我把信息收集工具跑出来的子域名列表整理好,筛出了5个值得深入测试的Web系统,分别标注了它们的登录方式、是否是新系统、大致技术栈。这些工作看起来枯燥,但为后面几天的高产出打下了基础。

第二天的重点放在后台和测试环境。我尝试用弱口令和常见默认口令去登录后台入口,比如admin/admin123、test/test等,虽然没能进去,但由此发现了一个信息泄露:登录接口在用户名不存在和密码错误时返回的提示不一样,这个“用户枚举”漏洞虽然当时没提交,但后来察觉到可以用来做口令爆破的辅助。另外我在测试环境找到一个没有鉴权的导出接口,通过GET请求直接返回了一个CSV文件,里面是一些测试数据,影响有限,但证明这个点有戏,后续我就在这个范围内继续挖。

3.2 第三天到第五天:越权漏洞集中爆发,收益快速上涨

越权漏洞大多来自“前端限制”而不是“后端校验”,意思是页面隐藏了一些按钮,但接口仍然可以访问。这次我发现的主站在用户中心里有一个“查看最近订单”的接口,返回的JSON里有一个orderId参数。我试着把这个orderId换成其他用户的订单号,接口居然直接返回了对方的收货地址和手机号码。这就是典型水平越权,危害很明确,直接提交中高危漏洞。这是我全程最顺利的一次,从发现到提交报告不到半小时,最后审核评级为中危,赏金400元。

第四天我又在另一个资产上发现了垂直越权:一个普通用户调用管理员的删除公告接口,只需要在请求头里加一个额外的字段就能绕过校验。这个发现过程很有意思,是我在翻阅JS文件时看到一个管理端调用的函数名,抱着试试看的心态用普通用户的登录态去访问,成功了。垂直越权通常危害更大,给了800块。第五天则花了不少时间测一个积分兑换的接口,最后测出一个逻辑漏洞:兑换商品时把数量改成负数,积分会反向增加,这个漏洞评级中危,赏金500,但我花了大半天才通过改包找到正确参数,算是整个周期里最折腾的一个。

3.3 第六天到第七天:信息泄露批量提交,凑齐最终收益

越权漏洞和逻辑漏洞拿大头之后,我的精力开始转向信息泄露。这个类型的漏洞虽然单个赏金不高,但胜在容易发现、通过率也高。第六天我发现某个子系统的接口在返回列表时把数据库中所有用户的IMEI号、邮箱也一并带了出来,分页参数没有限制,可以把全部数据拉下来。虽然不属于现代最严重的核心身份信息,但厂商对这个很敏感,很快通过了确认,赏金300元。

第七天又补了两个信息泄露,一个是测试环境源码备份文件可下载,一个是某个接口的调试日志里打印了完整的数据库连接语句。这两个加起来赏金800元,一个评了低危,一个评了中危,平台审核速度意外地快,可能因为临近月底有清算。到这里总收益刚好2200元出头。看上去不多,但作为副业,一周能稳定覆盖我的日常开销,已经很不错了。而且整个过程我没有写任何攻击性脚本,完全靠手工+轻量级信息收集,对新手来说,这恰恰是最好复制的路径。

3.4 报告这样写,通过率和赏金等级才会高

报告质量直接影响赏金等级。一开始我写得特别随意,就写“发现越权,可以看到别人信息”,结果审核员回复“复现步骤不清楚,请补充”,白白浪费了时间。后来我总结出一套报告模板:标题写清楚“漏洞类型+漏洞功能点”,比如“用户中心-订单查询接口水平越权可查看他人收货信息”。这里注意,标题宁可具体不要宽泛,宽泛的标题审核员一眼扫过,不会留下印象,而具体标题直接体现了漏洞的危害。

正文部分我会按“漏洞描述-影响范围-复现步骤-危害证明-修复建议”五段来写。复现步骤必须精确到每一步点击哪个按钮、发送什么请求,最好配一张请求包截图和一张返回数据截图。截图里要把关键信息圈出来,如果有用户敏感信息要做打码处理,尤其是手机号姓名这些,别直接暴露。修复建议我也会顺手写出来,比如“对订单查询接口增加登录状态与数据归属验证,避免直接通过ID查询”,虽然是模板,但会让审核员觉得你专业,也间接提高了评级可能性。

4. 常见的坑和排查思路,一天被驳回三次之后的经验

4.1 为什么你提交的漏洞总是“忽略”或“已确认但无危害”

我在前三天其实被驳回过三次。第一次是无脑扫目录,扫到几个404页面就提交,审核员直接忽略;第二次是我把别人已经报过的重复漏洞提交一遍,平台直接标为重复;第三次更惨,我在一个授权范围之外的子域名上测出了漏洞,虽然漏洞真实存在,但因为超出了项目授权范围,平台直接关闭了报告,还警告我不要再测范围外资产。这三条全都是新手最容易踩的坑。

忽略的原因里,出现频率最高的是“无危害证明”。比如你测XSS,只在弹窗里弹了个alert(1),没有进一步说明能做什么。审核员会认为这是一个自娱自乐的事情,风险等级很低,尤其是不涉及cookie、不涉及敏感操作的存储型XSS,很多平台直接忽略。所以提交前自己要判断一下:这个漏洞能让攻击者真的拿到用户数据吗?如果能,把利用路径写清楚;如果不能,建议去找更明确的问题点。

还有一个细节是“资产归属”问题。很多大公司名下挂着无数域名,只有进入SRC项目范围的才是合法测试目标,范围外的就算你发现了RCE也不能提交,提交了反而会被追究。所以开工前一定要把授权范围仔细读一遍,最好把允许测试的域名列表保存下来,写进自己的笔记里,时刻对照。

4.2 审核退回后怎么沟通,什么时候该申诉

漏洞被驳回或退回后,第一反应不应是沮丧,而是分析原因并补充材料。我遇到过几次退回提示是“复现时间与请求日志不符”,其实是审核员重新测试的时候环境发生了变化,比如数据被清理、账号被删除。这时候我会重新走一遍复现流程,把每一步的请求时间、请求包、返回包都重新截一遍,发在漏洞评论里。只要漏洞确实存在,修复后重新提交也不会降低评级,这点不用担心。

如果遇到明显误判,比如审核员把水平越权误认为是“平台设计如此”,我会先礼貌地解释业务流程中不应该允许用户访问他人数据,再提供一个更实际的危害场景,比如“通过该接口可以遍历所有订单ID,批量获取用户住址电话,可用于精准诈骗”。沟通态度很关键,搞技术的人说话直,但平台上最好还是客气一点,你的每一次评论审核员都看得到,有理有据地解释,通常都会重新评估。

我个人的原则是:不在同一个漏洞上死磕超过一次。如果补充证据后依然被拒,那就放弃,换个目标继续挖。时间成本比单笔赏金重要得多,你不能因为一个几十块的漏洞浪费一下午。

4.3 哪些坑坚决不能踩,红线比赚钱重要

再怎么缺钱,有几件事绝对不能碰。第一,不要对授权范围之外的任何系统进行测试,哪怕那个系统看起来非常好打。一旦被溯源到,平台会永久封号,严重的情况下可能惹上法律麻烦。第二,不要下载和批量抓取真实用户数据,就算发现了严重的信息泄露漏洞,最多保存几条记录作为证明,然后立即删除,绝不能用这些数据做任何其他事情。第三,不要用破坏性扫描工具去压垮目标网站,也不要去修改别人的密码或删除数据,你只需要证明漏洞存在就足够了。

另外还有一个容易被忽略的红线是“不要公开传播漏洞细节”。很多新手挖到漏洞喜欢发朋友圈、发技术群炫耀,甚至把漏洞报告截图外发。这会让厂商非常紧张,也会让平台信任度下降。正确的做法是把漏洞资料只保留在平台系统和自己的加密笔记中,等厂商修复完成,确认可以公开后,才能写复盘文章,而且也要注意打码敏感信息。

5. 网安接私活这点事:怎么安全地把技术换成钱

5.1 除了SRC赏金,哪些私活是合规且靠谱的

严格来说,“接私活”在网安领域指的不是去攻击别人系统赚钱,而是利用专业技能提供合法安全服务。我接触过的私活类型主要有这么几种:给小型企业做网站安全检测,在对方授权下写一份渗透测试报告并给出修复建议;给一些创业团队做代码安全审计,帮他们在上线前发现代码里的注入和越权风险;还有的是帮一些培训机构写安全测试环境的教学用例,属于内容生产型的外包。和挖SRC相比,这些私活收益更稳定,而且往往按项目计费,一个中小型网站的全套安全检测报价在两三千很正常。

不过接私活最大的风险在于信任和边界。我见过有人接了一个“测试一下我们网站安不安全”的活儿,结果对方没给任何授权文件,干活的人自己也觉得口头确认就行,后来出了事才发现自己说不清楚。正规的做法是必须拿到书面授权,至少包括目标系统清单、测试时间范围、允许的测试方式和最终报告接收人。如果金额较高,我还会要求对方提供营业执照复印件或工单证明。虽然这个过程看起来繁琐,但能保护好自己。

5.2 怎么找到靠谱的私活,以及报价和交付的套路

现在是网络时代,找靠谱私活并不难,但要学会筛选。我一般从几个渠道找:一是曾经合作过的厂商内推,二是本地的IT行业群、安全圈交流群,三是专业的接单平台和兼职社区。这些渠道相对公开,遇到骗子的概率小很多。需要注意,任何要求你先交保证金、押金、培训费的单子都不要碰,正规的安全服务需求方只关心你的能力和交付物,不会让你先掏钱。

交付物是私活验收的关键。我在交付时一般会准备三样东西:一份完整的漏洞报告,里面包含漏洞描述、复现步骤、截图和修复建议;一份测试范围说明,明确列出被测系统,避免后续“你测了A系统怎么没测B系统”的扯皮;还有一份保密承诺书,承诺在服务结束后删除所有测试数据。这样做的好处是让甲方看到你的专业性,出了意外也有据可查。报价方面,我会根据系统的复杂度、漏洞数量、站点数量和紧急程度综合报,先写报价单再动工,别相信口头报价。

5.3 接私活和挖SRC如何搭配,让副业收益更稳定

我自己已形成一个比较稳定的组合:每周固定两三个晚上挖SRC项目,赚的是快钱,缺点是波动大;剩下的时间用来维护两三个长期合作的企业客户,做定期的安全巡检和测试,赚的是稳定钱。SRC的赏金像临时工工资,私活像固定劳动合同,两者搭配起来,网安这条副业路才走得长久。

我还发现一个容易被忽略的点:在SRC平台上高质量的报告履历本身就是接私活的资本。很多企业主会去SRC平台看白帽子的排名和通过率,如果你的报告通过率高、评级记录好,他们反而会主动来联系你。所以前期把挖漏洞当成积累信誉的过程,到后期私活自然源源不断。这里有价值的不光是赏金本身,更是你的技术背书。

最后分享一个我个人的小经验:每次提交完报告,我都会花十分钟记录一下这个漏洞是怎么发现的,是哪个流程出了问题,是参数校验缺失还是权限控制漏了。时间久了,这套笔记会变成你专属的漏洞模型库,以后遇到类似系统,你可以直接在脑子里生成一张“可能漏洞清单”,挖洞效率翻倍。别人问我怎么7天赚到2200,其实答案就藏在这些不起眼的积累里。只要肯花心思、守得住底线,网安这条路一定能给你带来回报。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询