本文目录导读:

漏洞赏金计划(Bug Bounty Program)是一种由企业或组织发起的众测安全活动,他们公开邀请全球的安全研究人员、白帽黑客或技术爱好者,去发现并报告其系统、软件或网络中的安全漏洞。
作为回报,报告者会根据漏洞的严重程度和影响范围获得相应的现金奖励、荣誉或积分。
下面是关于漏洞赏金计划的全面介绍,包括核心要素、主流平台、如何参与以及注意事项。
核心要素
- 范围 (Scope):明确哪些产品、服务、域名或App是允许测试的。非常重要:超出范围外的测试可能被视为非法入侵。
- 漏洞类型 (Vulnerability Types):明确哪些漏洞是被关注的(如SQL注入、XSS、远程代码执行、逻辑漏洞等),有些计划不关注某些低危漏洞(如描述性CSRF)。
- 奖励机制 (Bounty):通常按漏洞的严重级别(Critical, High, Medium, Low, Informational)支付。
- Critical(致命级):远程代码执行、服务器接管、核心数据泄露 -> 数千到数万美元。
- High(高危级):SQL注入(非盲注)、身份验证绕过 -> 数百到数千美元。
- Medium(中危级):跨站脚本(XSS)、敏感信息泄露 -> 数十到数百美元。
- Low/Info(低危/信息级):轻微的信息泄露、缺少安全头 -> 一般无现金奖励,可能仅有致谢。
- 规则与法律豁免 (Rules & Safe Harbor):计划页面通常包含安全港条款,只要测试者严格遵循规则报告漏洞,企业承诺不会追究法律责任,这是参与的法律基础。
主流漏洞赏金平台
绝大多数大型企业通过第三方平台来管理赏金计划,这为研究人员提供了申诉和纠纷解决的途径。
- HackerOne:最知名的平台之一,拥有Microsoft, Google, Uber, Twitter, Dropbox, Coinbase等众多顶级客户,平台化程度高,流程公正。
- Bugcrowd:另一个顶级平台,客户包括Amazon, Atlassian, Tesla (部分), Twitter等,同样提供完整的流程管理。
- Synack:更为严格的邀请制/审核制平台,需要测评通过后才能加入,客户多为政府、国防或金融领域。
- Intigriti:欧洲领先的平台,客户包括Vans, Sony等。
- YesWeHack:另一家欧洲平台,客户包括Orange, La Poste等。
- 国内平台:
- 补天平台 (Butian):360旗下的,连接了大量国内政企、银行、互联网公司。
- 漏洞盒子 (VulBox):连接了百度、腾讯、网易、字节跳动等。
- 阿里云先知:阿里的官方平台。
- 腾讯安全应急响应中心 (TSRC):腾讯的直接渠道。
- 美团安全响应中心。
如何参与漏洞赏金计划
-
规划学习路径:
- 基础:扎实的Web安全基础(OWASP Top 10)、网络协议(HTTP, TCP/IP)、操作系统(Linux)知识。
- 工具:熟练使用Burp Suite(核心)、Fiddler、Nmap、SQLMap、Dirb等。
- 编程:至少能读懂Python/JavaScript代码,能编写简单的扫描脚本,Ruby(Metasploit)等也有帮助。
- 经验:从靶场(如Hack The Box, TryHackMe, PortSwigger Web Security Academy)开始练习,安全无风险。
-
注册平台并选择:
- 在主流平台(如HackerOne, Bugcrowd, 补天)上注册账号。
- 浏览“Browse Programs”或“计划一览”。
- 千万别一开始就挑战大厂:大厂竞争极其激烈(众多顶级黑客盯着),且资产庞大复杂。
- 建议策略:搜索
has a reward或按“难度”筛选,寻找一些初创公司、中小型Web应用、区块链项目,它们的安全成熟度相对较低,漏洞更容易被发现。
-
仔细阅读目标计划:
- 进入一个计划后,花30分钟以上通读:范围是什么?禁止测试项是什么?有没有老系统或子域名是“禁止触碰”的?奖励是如何计算的?报告要求是什么?
-
进行安全测试:
- 合法合规第一:严格遵守“范围”和“规则”,只在自己的账户或个人授权下测试,不要使用任何自动化扫描工具(除非计划明确允许)。
- 专注逻辑漏洞(Business Logic Error):相比经典的SQL/XSS,逻辑漏洞(如支付漏洞、越权访问、批量注册、篡改价格、忘记密码流程缺陷)往往更容易发现且价值更高,因为自动化工具发现不了。
- 信息收集(Recon):使用子域名枚举(Subfinder, Amass)、端口扫描、目录扫描等工具,寻找攻击面。
- 记录每一步:所有请求、响应、截图、Burp Suite的HTTP History都留存,作为证据。
-
撰写高质量报告:
- 这是最关键的一环:一个清晰、专业的报告能增加你拿奖励的概率,甚至可能让厂商提高奖励金额。
- 清晰、简洁。“[App] 通过修改用户ID实现水平越权访问其他用户订单” 而不是 “有个错误”。
- 漏洞描述 (Vulnerability Description):清晰解释漏洞是什么,为什么它是个问题。
- 影响 (Impact):描述攻击者能利用它做什么,攻击者可通过SQL注入获取所有用户数据库,包括密码哈希和支付信息”。
- 复现步骤 (Steps to Reproduce):必须提供,这是核心,一步步写清楚,包括HTTP请求(可加上Burp的截屏),最好附带一个PoC(Proof of Concept)视频或GIF动画,一张图胜过千言万语。
- 修复建议 (Remediation):礼貌地提供简单的修复思路,建议在
/api/profile接口后端添加对user_id参数的校验,确保只能修改当前登录用户的ID,而非任意用户ID。” - 附件:相关的Cookie、Session、请求/响应截图、视频链接。
-
提交与沟通:
- 通过平台提交报告,等待厂商审核(通常1周-1个月不等)。
- 保持专业:如果厂商回复慢或驳回报告,可以礼貌地在平台上询问进度或提供额外证据。绝对不要威胁或谩骂。
- 如果被认可为漏洞且被修复,你将获得奖励。
重要注意事项(法律与道德底线)
- 安全港 (Safe Harbor) 是关键:一定要确认计划中是否有“安全港”条款,如果没有,建议退出,避免法律风险。
- 不要测试生产环境中的数据:不要试图利用漏洞下载或修改真实的用户数据或企业数据,这是最致命的红线。
- 不要进行社工攻击(Social Engineering):如钓鱼邮件、电话诈骗等,几乎所有的赏金计划都明确禁止。
- 不要进行拒绝服务攻击(DoS):这会破坏别人的正常运营。
- 不要自动化扫描而不经允许:很多计划明确说“严禁使用任何自动化扫描工具”,如果你用了,一旦触发告警,你的IP被封,报告可能被直接无视甚至被起诉。
- 报告后删除所有测试数据:测试完成后,删除你下载的任何临时数据或截图。
- 不要声称“我发现了X平台的所有漏洞”:这是不现实的,且会引起反感。
一些常见问题 (FAQ)
-
新手能赚到钱吗? 可以,当你能够独立发现中、高危漏洞时,单次奖励通常在$100-$500之间,但初期需要投入大量时间学习,可能前几个月颗粒无收,很多人把它当作副业或学习驱动力,而非主要收入。
-
赚得最多的漏洞类型? 远程代码执行(RCE),核心API逻辑漏洞,服务器端请求伪造(SSRF),以及复杂的业务逻辑漏洞。
-
被发现漏洞后,我需要修复它吗? 不需要,你的责任是报告,修复漏洞是厂商安全团队的事。
-
报告被拒绝怎么办? 常见原因:报告重复(被别人先报告了),信息不完整无法复现,漏洞影响被低估,或者漏洞不在范围之内,你可以礼貌地请求厂商提供更多解释,或者接受并吸取教训。
-
可以全职干这个吗? 可以,全球有一些著名的全职赏金猎人(如
@todayisnew,@caioluders等),但这条路极其艰难,绝大多数人还是将其作为业余爱好或与工作结合,把安全研究的乐趣放在第一位,而不是赚钱。
漏洞赏金计划是一个高门槛、高风险、高回报的领域。
- 门槛高:需要扎实的技术基础和不断学习的毅力。
- 高风险:一旦越界,面临的是法律诉讼。
- 高回报:不仅仅是金钱,还有声誉、人脉和技术成长。
给新手的建议:
- 学安全:先学Web安全基础(OWASP Top 10, Burp Suite)。
- 练靶场:在PortSwigger Academy, HackTheBox上无风险地练习。
- 选小厂:从小型、保护较弱的应用开始。
- 写报告:专业的报告能最大化你的成果。
- 耐心:漏洞赏金是马拉松,不是短跑。
祝你早日找到第一个有价值的漏洞!