什么是 SRC?手把手教新手在 SRC 提交漏洞,拿第一个证书 / 奖金

发布时间:2026/10/11 8:57:52

什么是 SRC?手把手教新手在 SRC 提交漏洞,拿第一个证书 / 奖金 什么是 SRC手把手教新手在 SRC 提交漏洞拿第一个证书 / 奖金免责声明本文仅用于网络安全知识科普、白帽漏洞挖掘合规学习。**所有漏洞挖掘操作仅能在厂商 SRC 明确授权范围内开展测试严禁对未授权网站、系统、APP 进行扫描、抓包、漏洞探测、批量遍历用户数据等行为。**未经授权入侵、探测计算机系统属于违法行为触犯《网络安全法》《刑法》285/286 条。本文所有案例均为授权环境下的教学演示请勿将文中技术用于非法测试。任何违规操作带来的法律责任由行为人自行承担。前言很多零基础学习网络安全的同学都会听过 SRC、白帽、漏洞赏金这几个词。很多新手的目标很简单想靠自己挖到第一个漏洞拿到厂商颁发的电子 / 纸质荣誉证书顺便拿到一笔漏洞赏金写进简历为求职网安岗位加分。但绝大多数新手会踩坑不知道 SRC 到底是什么分不清哪些目标可以测、哪些绝对不能碰好不容易挖到漏洞写的报告逻辑混乱审核员无法复现直接被驳回甚至超出授权范围测试导致漏洞直接降级、没有赏金严重时还会触发法律风险。本文面向零基础小白完整讲解 SRC 基础概念、平台分类、白帽的法律边界、新手前期环境准备、资产收集方法、新手优先挖掘的低门槛漏洞类型、完整漏洞挖掘实战流程、漏洞报告标准模板、漏洞提交后的审核全流程、新手高频踩坑案例、SRC 进阶成长路线。读完本文你可以理解 SRC 整套运行逻辑学会撰写一份可以顺利通过审核的漏洞报告知道如何安全合规地开展漏洞挖掘拿到人生第一张 SRC 证书和第一笔赏金。重点提醒新手不要一上来就死磕大厂 TSRC、阿里 SRC、字节 SRC。大厂资产庞大漏洞重复率极高竞争激烈新手很容易长期没有产出。优先选择公益 SRC、教育类 SRC、中小厂商 SRC练手审核宽松更容易拿到第一个收录漏洞。1 什么是 SRCSRC 的运行机制白帽与厂商的关系1.1 SRC 全称与基础概念SRC Security Response Center中文叫做安全应急响应中心。SRC 是企业搭建的安全漏洞接收平台。企业开放授权范围邀请网络安全爱好者白帽子来寻找自身业务系统的安全漏洞。白帽子发现漏洞之后提交报告给厂商安全团队厂商确认漏洞真实有效之后修复漏洞同时给白帽发放荣誉证书、现金赏金、积分等奖励。简单一句话理解企业花钱请白帽子提前发现网站、APP、小程序里的安全漏洞在黑客利用漏洞攻击之前把漏洞修复掉。传统的安全测试是企业花钱聘请安全公司做渗透测试。而 SRC 是一种众包模式全世界的白帽子都可以参与找到漏洞才有奖励找不到没有任何成本。1.2 SRC 的商业模式厂商为什么愿意花钱买漏洞、发证书很多同学会疑惑厂商为什么愿意花钱给白帽发奖金、发证书降低被黑产攻击的损失如果漏洞被黑帽黑客发现黑帽子可以利用漏洞盗取用户数据、篡改网站、勒索企业造成的经济损失、品牌声誉损失远远高于漏洞赏金。厂商花几百、几千元收购漏洞是性价比极高的风险防控手段。外部视角补充内部安全测试盲区企业内部开发、安全团队长期维护业务容易产生思维盲区。外部白帽子思路多样可以发现内部安全测试漏掉的漏洞。品牌宣传大厂 SRC 本身也是安全品牌吸引安全人才很多企业会从 SRC 优秀白帽子中招聘安全工程师。合规要求等保 2.0、网络安全法要求企业持续发现并整改安全漏洞。SRC 是企业常态化漏洞收集、风险自查的重要渠道。证书作用SRC 电子证书可以证明你成功挖掘并提交有效漏洞写进简历在网安岗位面试、CISP-PTE、CTF 竞赛、求职实习的时候有很高的加分。证书本身不是职业资格证书属于厂商颁发的荣誉证明。1.3 白帽、黑帽、灰帽的区别白帽白帽子在系统所有者明确授权范围内挖掘漏洞提交漏洞报告不破坏、不窃取数据以帮助企业修复安全问题为目的也就是 SRC 参与的群体合规合法。黑帽黑帽子未经授权入侵网站、盗取数据、篡改页面、勒索、出售数据以此牟利属于网络犯罪。灰帽介于两者之间未经授权探测系统找到漏洞之后直接公开或者以此要挟企业支付赏金行为存在法律风险不推荐新手模仿。SRC 要求所有参与人员严格做白帽行为守住授权边界。1.4 独立厂商 SRC vs 众测平台补天、漏洞盒子区别① 独立厂商 SRC企业自建平台代表TSRC 腾讯 SRC、阿里 SRC、字节 SRC、360SRC、携程 SRC 等。特点资产范围由厂商自己公布只能在公布域名 / IP 范围内测试奖金由厂商直接发放证书为厂商官方证书大厂漏洞竞争激烈重复漏洞多对报告质量要求高适合有一定挖洞经验的白帽子。② 众测平台补天、漏洞盒子众测平台相当于中介平台大量中小厂商、教育机构、公益项目入驻。代表补天平台butian.net漏洞盒子。特点分为厂商专属 SRC 项目和公益 SRC公益 SRC 非常适合新手入门很多中小企业入驻审核相对宽松平台统一管理漏洞提交、审核、奖金结算很多中小厂商的业务系统漏洞存量多更容易挖到第一个收录漏洞新手入门优先从补天公益 SRC 起步。注意公益 SRC 不等于无限制随便测依然要遵守平台规则仅针对该企业公开业务资产测试不能越界。1.5 证书、赏金的发放规则赏金的分级逻辑几乎所有 SRC 都会按照漏洞危害划分等级等级越高赏金越高证书含金量越高。通用分级标准分为 4 档严重、高危、中危、低危。通用参考标准不同 SRC 标准略有差异提交前务必阅读该 SRC 的评分细则严重漏洞可以直接拿下服务器权限、批量窃取全量用户数据、控制后台、任意代码执行。赏金通常上万高危漏洞越权查看大量用户敏感信息、任意重置用户密码、核心后台未授权访问。赏金几千元中危漏洞存储型 XSS、验证码逻辑缺陷、有限范围信息泄露。赏金几百一千低危漏洞页面信息泄露、反射型 XSS、目录遍历、不重要的配置泄露。赏金几十两百元。新手目标不用追求高危、严重漏洞。优先拿下低危、中危漏洞只要漏洞被收录就可以拿到证书和赏金完成从 0 到 1 的突破。奖金发放流程漏洞厂商确认修复之后进入结算周期一般 1~3 个月内发放不同 SRC 结算周期不一样。证书漏洞收录之后平台一般提供电子证书部分大厂满足条件可以申请纸质证书。2 重中之重SRC 漏洞挖掘的法律红线绝对不能碰的行为这一章是全文最重要章节一旦违规轻则漏洞直接作废、取消赏金重则承担法律责任。很多新手挖洞翻车都是忽略授权边界。2.1 法律底层逻辑授权范围是唯一的安全保障《网络安全法》《刑法》第 285 条非法侵入计算机信息系统罪、286 条破坏计算机信息系统罪核心判定标准有没有获得系统所有者的授权。SRC 平台上厂商公布的资产列表就是厂商给你的书面测试授权范围。✅ 允许在授权域名、IP 范围内使用无害方式测试发现漏洞提交报告。❌ 禁止超出列表测试同公司其他未授权域名、第三方合作系统、客户系统。一句话记住不在厂商 SRC 公示资产列表里面的站点一律不能碰。2.2 禁止行为清单违规直接取消奖励甚至追责禁止批量遍历、导出、下载真实用户的手机号、身份证、订单、隐私数据。验证漏洞只需要证明漏洞存在即可不要批量抓取大量真实用户数据。例如水平越权只需要修改 id 查看自己注册的测试账号的数据不要遍历大量真实用户。禁止使用大流量扫描器AWVS、Nessus直接无脑批量扫描造成网站卡顿、业务中断。禁止上传木马、webshell禁止执行命令拿下服务器权限。禁止篡改、删除业务数据禁止修改其他用户信息。禁止把发现的漏洞、漏洞截图、用户数据提前发到微信群、论坛、博客公开。漏洞必须等厂商修复完成并且获得厂商同意之后才可以公开。禁止拿漏洞威胁厂商索要高额赏金属于敲诈勒索。禁止测试第三方关联系统、CDN 服务商、支付接口、客户站点即使同一家公司不在资产清单内就不能测。禁止爆破真实用户账号密码只能使用自己注册的测试账号开展测试。2.3 测试无害化原则最小影响原则SRC 白帽通用准则最小影响。测试过程尽可能不影响业务、不影响真实用户。注册测试账号用自己的账号进行测试验证漏洞只做最小操作证明漏洞存在不扩大危害如果测试过程发现业务出现异常立刻停止测试第一时间通知 SRC 厂商。3 新手入门准备环境、工具、账号注册、靶场练习3.1 必备基础认知Web 基础、HTTP 请求、抓包原理在进入 SRC 实战之前你需要掌握少量基础 Web 知识不需要很深的编程功底。理解 URL、GET/POST 请求、参数、Cookie 是什么理解浏览器开发者工具 F12查看请求、响应了解 HTTP 数据包知道抓包是什么理解前端和后端的区别前端页面展示的内容判断权限必须后端校验前端隐藏、禁用按钮不能作为权限控制。新手最大误区觉得挖漏洞必须精通 Python、Java、代码审计。逻辑漏洞越权、验证码漏洞不需要写代码只需要抓包、修改参数是新手拿洞主力。3.2 新手必备工具清单不推荐新手一上来堆大量工具新手不需要一次性安装几十款工具优先掌握下面基础工具足够挖掘入门漏洞浏览器ChromeF12 开发者工具必学Burp Suite 社区版抓包、改包SRC 挖洞核心工具社区免费版足够新手使用子域名收集工具subfinder、oneforall收集子域名目录扫描工具dirsearch探测网站后台路径、备份文件不建议新手直接使用 AWVS、Xray 全自动扫描器无脑扫站点。第一容易触发 WAF影响业务第二扫描出来大量误报新手无法区分真假漏洞大量无效提交被 SRC 审核员标记为低质量提交影响账号信誉。学习顺序靶场手动练习 → 掌握抓包改包 → 人工测试辅助轻量目录扫描 → 进入 SRC 实战。3.3 注册 SRC 平台账号完善个人资料优先注册补天平台账号。注册要点使用真实身份信息平台需要实名赏金结算需要实名认证阅读平台全部《安全测试行为规范》《漏洞评分标准》每个厂商 SRC 的评分规则都要单独阅读保存账号提交漏洞时填写联系方式方便厂商安全人员联系你不要多开小号违规提交会直接封禁账号。3.4 先在靶场练习禁止直接上公网实战严禁零基础直接去公网网站随便探测。先在本地 / 在线靶场练习漏洞原理。推荐新手靶场DVWA、WebGoat、Pikachu本地搭建练习 XSS、SQL 注入、越权、未授权访问补天靶场在线练习模拟 SRC 提交漏洞报告。靶场是完全授权的练习环境随便测试没有任何法律风险。在靶场能稳定复现漏洞、写好报告之后再进入 SRC 公益项目实战。4. 新手如何挑选目标资产寻找可以挖掘的站点4.1 优先选择适合新手的目标类型新手不要直接冲大厂主站优先选择教育类企业、培训机构官网、教务系统中小电商、本地生活服务商后台、管理系统中小企业 OA、客户管理 CRM、项目管理系统小程序后端、H5 页面。这类业务系统开发团队安全能力偏弱业务逻辑漏洞多漏洞容易复现审核更容易收录。尽量避开大型互联网公司主站、金融支付核心系统。这类系统 WAF、安全防护完善漏洞极少大部分漏洞已经被其他人提交。4.2 资产收集基础方法域名、子域名、目录探测拿到厂商授权资产列表之后第一步资产测绘寻找可测试的入口。子域名收集使用 subfinder 收集目标企业所有子域名很多漏洞出现在子域名主站防护很强子站经常忽略安全目录探测dirsearch 扫描寻找备份文件、后台管理地址、配置文件注意目录扫描控制线程低速率扫描不要高频大量请求防止造成业务异常。4.3 如何查看厂商 SRC 的授权范围判断能不能测打开该厂商 SRC 页面查看【测试范围】【允许资产】。✅ 允许列表内域名、子域名、APP 包名❌ 禁止没有写在列表内的域名、第三方域名、CDN、云厂商平台。很多新手提交漏洞被驳回就是漏洞所在域名不在厂商公示资产范围。提交前一定要核对。4.4 快速排除不适合新手的目标遇到下面情况可以直接放弃节省时间站点部署强 WAF所有请求拦截任何参数修改直接拦截网站是静态页面没有任何接口、用户登录、业务功能目标是第三方成熟 SaaS 产品底层由大厂提供安全做的很好站点已经停止维护无法注册测试账号无法复现漏洞。5. 新手优先挖掘的 6 类漏洞门槛最低最容易收录拿证书下面 6 类漏洞是 SRC 平台新手产出最高的漏洞类型不需要复杂漏洞利用人工测试即可发现优先学习。5.1 敏感信息泄露新手首选门槛最低低危为主偶尔中危原理网站开发人员上线网站忘记删除备份文件、配置文件、日志文件浏览器直接访问就能下载泄露源码、数据库账号密码、数据库地址、服务器信息。常见场景shturl.cc/wHme4OwBa、shturl.cc/KqhXArQgP、shturl.cc/jxrfAWnH8u2y7OIj网站目录下存在.env 配置文件泄露数据库账号密码错误页面直接爆出服务器路径、数据库报错信息测试步骤dirsearch 扫描目标站点寻找备份后缀文件 zip、bak、sql、tar、env浏览器访问该文件如果直接下载确认存在信息泄露验证查看文件内容确认泄露的信息注意只查看不要下载大量完整数据库备份。只需要截图证明文件存在即可。定级参考仅泄露服务器路径、版本信息低危泄露数据库账号密码、源码中危赏金参考低危几十元中危几百元。修复建议删除线上备份文件Web 服务器禁止直接访问配置文件关闭详细错误信息回显。5.2 水平越权漏洞逻辑漏洞之王新手出洞首选中高危原理后端没有校验当前登录用户是否拥有这条数据的访问权限。A 用户登录修改请求参数里面的 id读取 B 用户的数据。水平越权同级别用户之间查看别人的数据。垂直越权普通用户直接获取管理员权限高危。测试步骤注册账号 A登录系统进入订单 / 个人信息页面抓包发现请求参数?user_id1001注册账号 Buser_id1002使用账号 A 的 Cookie把参数修改为 user_id1002发送请求如果成功读取账号 B 的个人信息、手机号、订单存在水平越权漏洞。重要测试的时候两个账号都必须是你自己注册的测试账号不要尝试访问真实用户 ID。只证明参数没有权限校验即可不要遍历大量 id。定级参考水平越权一般为中危如果可以批量获取大量用户敏感信息升级高危。赏金参考中危 300~1000 元。修复建议后端必须校验登录用户身份和数据所属用户不能仅依靠前端传参控制权限。5.3 未授权访问漏洞高危潜力原理后台管理页面、接口没有登录校验不需要登录 Cookie游客直接访问 URL进入后台、查看用户列表。常见场景后台管理地址/admin、/manage、/console不需要登录直接打开。测试步骤拼接后台路径访问不需要登录直接进入管理面板查看数据判定未授权访问。定级根据后台功能查看用户数据一般为高危。⚠️红线进入后台之后禁止修改、删除任何数据只截图证明可以访问立刻退出。5.4 XSS 跨站脚本漏洞存储型中危反射型低危原理网站接收用户输入没有过滤直接输出到页面插入 JS 代码。反射型 XSSURL 参数带入需要用户点击链接触发低危存储型 XSS输入内容存入数据库所有访问页面的用户都会触发中危。测试 payloadscriptalert(1)/script测试方法在搜索框、留言框、评论框输入 payload看页面是否弹出 alert 弹窗。不要构造窃取 Cookie 的恶意链接只使用 alert (1) 证明漏洞存在无害化验证。定级存储 XSS 中危反射 XSS 低危。赏金参考低危几十存储 XSS 几百。修复建议输入过滤输出转义设置 CSPCookie 设置 HttpOnly。5.5 短信验证码逻辑缺陷中危新手高频产出常见两类验证码 4 位数字无次数限制可以暴力爆破前端返回数据包里面直接回显验证码。测试步骤进入手机号验证码登录 / 重置密码页面填写自己注册的测试手机号点击获取验证码抓包查看响应包是否直接返回验证码或者抓包验证码提交请求尝试爆破 4 位数字验证码。只能用自己注册的手机号测试不能对真实用户手机号发送大量验证码会造成短信轰炸属于违规行为定级中危赏金几百。修复建议增加验证码错误次数限制验证码超时失效后端不返回验证码明文。5.6 弱口令漏洞原理后台管理账号使用简单密码admin/admin123攻击者直接登录后台。注意很多 SRC 平台不接受单纯弱口令视为配置问题不予收录。提交前阅读该 SRC 评分标准。部分厂商只接受配合未授权访问的弱口令。6. 完整实战流程从发现漏洞 → 验证漏洞 → 撰写报告 → 提交漏洞6.1 第一步发现漏洞留存完整证据发现疑似漏洞之后第一时间截图保存完整数据包。截图要求浏览器地址栏完整 URL 必须在截图内完整请求包、响应包截图漏洞效果截图所有截图敏感信息打码手机号、真实用户信息。很多新手漏洞提交失败就是截图不全审核员无法复现。6.2 第二步漏洞二次验证确认漏洞可稳定复现必须多次复现确认漏洞 100% 稳定触发。偶然触发、环境不稳定、需要特殊条件才能触发的漏洞审核员大概率无法复现直接驳回。复现的时候严格记录每一步点击操作请求参数页面返回结果整理成步骤。6.3 第三步评估漏洞危害判断漏洞等级对照该厂商 SRC 的评分标准评估漏洞等级。不要故意夸大危害。如果拿不准等级可以选低一级审核员会重新定级夸大危害审核员直接降级甚至标记无效。6.4 第四步撰写 SRC 漏洞报告标准模板 完整示例漏洞报告是整个 SRC 提交最核心环节。报告的目标让审核员完全按照你写的步骤一步一步复现漏洞。报告语言要客观、简洁不要堆砌大量无关技术术语。一份合格报告包含漏洞标题简洁【漏洞类型】 目标资产 核心危害漏洞所属厂商、影响域名漏洞等级漏洞简述一句话说明漏洞原理和危害复现环境测试账号浏览器版本详细复现步骤分 1、2、3、4一步一步写漏洞危害分析客观描述不夸大截图证据标注每张截图说明修复建议可落地给开发参考6.5 第五步平台提交漏洞填写表单登录 SRC 平台新建漏洞按照平台表单填写漏洞标题漏洞 URL漏洞等级粘贴报告正文上传截图证据备注测试使用的测试账号如果需要。提交前通读一遍检查步骤是否通顺截图是否正常。提交之后状态变为【待受理】。7. SRC 漏洞提交之后完整审核生命周期7.1 待受理阶段厂商安全人员收到漏洞确认收到报告一般 1~3 个工作日受理。提交之后不要重复提交同一个漏洞不要反复发消息催促审核。7.2 审核中厂商安全人员复现漏洞安全工程师按照你的报告步骤复现漏洞。如果你的步骤写的模糊截图缺失审核员复现失败直接驳回。审核过程中厂商可能留言向你询问更多细节需要及时回复。7.3 漏洞判定结果收录 / 部分收录 / 重复 / 无效 / 拒绝收录有效漏洞漏洞真实存在符合评分标准。进入修复流程后续发放证书、赏金部分收录漏洞存在但是危害比你描述低漏洞降级奖金降低重复漏洞已经有其他白帽子提前提交同一个漏洞不予发放赏金部分平台可以发放感谢证书无效漏洞不存在漏洞属于误报拒绝超出授权范围、违规测试直接拒绝严重会处罚账号。7.4 漏洞收录之后修复、证书发放、赏金发放流程厂商安全团队将漏洞提交给业务开发团队开发修复漏洞复测确认漏洞修复完成。漏洞修复完成之后进入结算流程平台发放电子证书按照漏洞等级核算赏金进入结算队列不同平台结算周期差异很大补天一般修复完成后按月结算大厂 SRC 周期更长。注意漏洞收录不等于立刻发钱需要等待漏洞修复完成。很多新手提交漏洞收录之后以为马上结算需要耐心等待。7.5 漏洞被驳回怎么办如何申诉漏洞被驳回先看驳回理由复现失败重新梳理复现步骤补充截图提交申诉完善报告判定重复无法申诉同一个漏洞先提交者获得奖励判定不在授权范围无法申诉属于越界申诉的时候保持礼貌客观提供证据不要和审核员争吵。8. 新手高频踩坑案例90% 新人提交漏洞被驳回的原因8.1 漏洞报告写的太差审核员无法复现最常见问题步骤写的跳步省略关键操作截图缺少关键数据包。审核员按照报告操作无法复现漏洞 → 直接驳回。写报告的时候把自己当成完全不懂漏洞的审核员照着文字操作一遍能不能复现。8.2 超出授权范围测试直接不予收录厂商资产列表只有 shturl.cc你挖到 shturl.cc 漏洞。不在授权范围漏洞直接作废没有任何奖励。8.3 漏洞已经被别人提前提交重复洞大厂 SRC 高频问题漏洞被别人先提交就算你独立挖到也没有赏金部分平台给感谢证书。新手优先中小厂商降低重复概率。8.4 危害描述夸大实际影响很小直接降级例子把普通信息泄露描述成 “可拿下服务器权限全量用户数据泄露”。审核员核实后直接降级严重判定无效。8.5 批量遍历真实用户数据触发违规水平越权漏洞验证循环遍历大量真实用户 id抓取大量真实手机号。即使漏洞收录也会取消赏金账号警告。只使用自己注册的测试账号验证。8.6 扫描器无脑批量扫描触发 WAF影响业务直接 Xray/AWVS 高并发扫描造成网站卡顿厂商投诉漏洞直接拒绝账号处罚。9. 完整 SRC 漏洞报告模板直接复制套用 实战样例【SRC 漏洞报告通用模板】漏洞标题【水平越权】xxx 教育平台用户中心可越权查看其他测试账号个人信息厂商XXX 教育影响域名shturl.cc/nwrbzT64y9漏洞等级中危漏洞简述xxx 教育平台用户查询接口未在后端校验当前登录用户的数据访问权限攻击者修改请求参数 user_id可查看其他用户的个人信息存在水平越权漏洞。复现环境浏览器Chrome 120测试账号账号 Atest01test.com 密码Test123账号 Btest02test.com 密码Test123复现步骤使用账号 A 登录 shturl.cc/nwrbzT64y9进入个人信息页面开启 Burp 抓包点击查看个人信息捕获请求包GET /api/user/info?user_id1001 HTTP/1.1Cookie: xxxxxxxx账号 A 登录 Cookie修改请求参数 user_id1002发送请求响应包返回 user_id1002账号 B的手机号、姓名等个人信息验证当前 Cookie 是账号 A成功读取账号 B 的数据证明后端没有权限校验。漏洞危害攻击者可以修改 user_id 参数遍历获取其他用户的个人信息造成用户隐私泄露。如果是生产业务会违反《个人信息保护法》。测试过程仅使用本人注册的两个测试账号验证未访问真实用户数据。截图说明截图 1账号 A 登录后的请求包截图 2修改 user_id1002 之后返回账号 B 信息的响应包截图 3账号 B 登录页面确认 user_id1002 归属账号 B修复建议后端接口增加权限校验读取用户信息时校验当前登录用户 ID必须和请求查询的 user_id 一致禁止前端直接传递用户 ID 作为查询参数从 Session/Cookie 中读取当前登录用户身份上线前增加安全测试对业务接口做权限测试。10. 新手 SRC 挖洞实战完整案例演示水平越权从挖掘到提交收录全过程场景补天公益 SRC 入驻的一家教育厂商资产列表包含子域名 user.xxxedu.com。步骤 1资产收集打开厂商资产域名user.xxxedu.com是用户中心系统可以注册账号。注册两个测试账号test1、test2。步骤 2功能测试抓包登录 test1 账号进入个人资料页面开启 Burp 抓包发现接口请求/api/getinfo?uid10001。步骤 3漏洞验证保持 test1 的 Cookie修改 uid10002发送请求。返回 test2 账号的手机号和姓名。漏洞确认水平越权。全程两个账号都是自己注册没有触碰真实用户。步骤 4留存证据截取请求包、响应包截图页面效果截图敏感信息打码。多次复现确认每次都可以稳定触发。步骤 5阅读该厂商 SRC 评分标准水平越权属于中危漏洞符合收录条件。步骤 6撰写漏洞报告套用模板写清楚复现步骤上传截图。步骤 7补天平台提交漏洞。状态变为待受理。步骤 8厂商审核人员复现漏洞确认漏洞真实有效标记【收录中危】。步骤 9开发修复漏洞复测确认修复完成。平台发放电子证书结算赏金。这就是新手最经典的拿洞流程不需要复杂漏洞利用依靠业务逻辑缺陷拿到第一个收录漏洞、证书、赏金。11. SRC 新手成长路线拿到第一个漏洞之后如何持续提升阶段 10→1拿下第一个收录漏洞本文目标主攻敏感信息泄露、水平越权、XSS、验证码逻辑漏洞平台选择补天公益 SRC熟悉报告撰写熟悉平台规则。阶段 2积累 3~10 个收录漏洞学习更多逻辑漏洞密码重置漏洞、支付逻辑漏洞、接口未授权访问学习简单的代码审计学会看前端 JS 接口。尝试中小厂商独立 SRC。阶段 3进阶冲击高危、严重漏洞学习 SQL 注入、文件上传、命令执行、业务高危逻辑漏洞尝试大厂 SRC积累高质量漏洞简历可以写 SRC 白帽经历投递安全岗位。成长关键每提交一个漏洞无论收录还是驳回复盘原因。看审核员的评价总结报告写法、漏洞挖掘思路持续积累。12. 常见误区澄清误区 1SRC 挖洞就是用扫描器一键扫网站自动出漏洞❌错误。扫描器大量误报纯扫描器提交的漏洞大部分直接驳回。高质量漏洞尤其是逻辑漏洞全部依靠人工业务测试。扫描器只能作为辅助工具。误区 2挖到漏洞就可以直接拿到高额奖金❌漏洞需要满足在授权范围、可稳定复现、没有被别人提前提交、漏洞真实存在并且厂商修复完成之后才会结算赏金。很多收录的低危漏洞奖金只有几十元。误区 3SRC 证书可以直接用来找工作有证书就一定能入职网安❌证书是加分项不是入职通行证。面试官会追问漏洞挖掘细节、复现过程。能讲清楚漏洞原理、自己独立挖掘才是核心竞争力。误区 4只要是网站我都可以随便测有漏洞就是 SRC 漏洞❌没有 SRC、没有公示授权资产的网站绝对不能探测私自抓包扫描属于违法行为。误区 5漏洞提交之后我可以对外发布漏洞细节❌禁止。漏洞细节、截图、数据不能公开必须等厂商修复并且获得厂商允许之后才可以写复盘文章。13. 总结SRC 是白帽子和企业的合作模式在厂商明确授权的资产范围内发现安全漏洞提交规范漏洞报告厂商修复漏洞发放证书与赏金。对于零基础网络安全学习者SRC 是低成本实战渠道不需要昂贵设备只需要浏览器 抓包工具重点优先学习业务逻辑漏洞这是新手最容易产出的漏洞类型。新手挖洞的核心不是追求高深的 0day、远程代码执行高危漏洞。优先完成从 0 到 1拿到第一个收录漏洞拿到证书和第一笔赏金建立实战信心。最重要的底线永远是合规严格遵守 SRC 授权范围最小影响原则不窃取、不篡改真实用户数据不做任何超出无害验证的操作。守住法律红线长期做白帽。漏洞报告质量直接决定漏洞能否收录。写报告的核心就是让审核员可以一步一步稳定复现漏洞证据截图完整危害客观描述附带可落地修复建议。拿到第一个漏洞之后持续复盘积累更多漏洞经验后续可以向中高危漏洞、大厂 SRC 进阶SRC 的实战经历也是网络安全求职、面试非常亮眼的项目经历。以上就是今天的分享觉得有帮助记得点赞收藏以上所说到的漏洞扫描工具都整理成压缩包了朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】同时还为准备学习网络安全黑客或者正在学习整理了一套360独家内部资料包含以下内容如有需要也可文末获取①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
延伸阅读

更多相关文章

2026/10/11 8:57:52

NixOS下Ambxst终极部署指南:flake与home-manager声明式配置实战

【免费下载链接】Ambxst An Axtremely customizable shell. 项目地址: https://gitcode.com/gh_mirrors/am/Ambxst 点击查看 免费下载 Ambxst 是一款“极度可定制”的 Wayland 桌面 shell,把顶栏、Dock、动态岛、Dashboard 仪表盘、锁屏、通知中心、壁纸…

2026/10/11 8:57:52

MATLAB手写数字识别实战:HOG+SVM与CNN实现全解析

简介:手写数字识别是计算机视觉领域的经典任务,这份资料面向MATLAB学习者、深度学习入门者及有图像识别需求的开发者,演示了如何借助MATLAB搭建并训练手写数字识别模型,完整覆盖图像预处理、模型构建、训练评估与结果分析等关键环…

2026/10/11 10:07:58

PyCharm配置Docker解释器:实现容器内断点调试与统一开发环境

这两年我帮不少同事和团队调Python项目,听得最多的一句就是“我本地跑得好好的啊”,然后代码一到别人机器上就崩给你看。后来我养成了一个习惯:不管新项目还是老项目,先在PyCharm里接好本地Docker解释器,再动手写代码。…

2026/10/11 10:07:58

i-have-adhd:用命令行脚本管理注意力,解决任务启动与时间感知难题

1. 一个名字很直白的项目,背后藏着一套完整的注意力管理思路第一次看到i-have-adhd这个项目名的时候,我下意识觉得它可能又是一个自嘲式的玩具仓库——毕竟在开发者圈子里,用自身状态给项目命名早就不是什么新鲜事。但真正把它拉下来跑了一遍…

2026/10/11 10:07:58

Python执行速度慢的原因及全面优化方案

前言 「Python 慢」是一个流传很广的结论,但很多人对它只有感觉、没有理解。常见的误解有两类:一类是把它归因于「解释器写得差」,另一类是以为「多开几个线程就快了」。这两个说法都不准确。 准确的说法是:Python(这里…

2026/10/11 10:07:58

AI芯片软硬件协同设计:从编译器到算子的关键细节

前两篇我们聊了AI芯片的整体架构选型和指令集设计的思路,这一篇我打算把视角往下压一层,着重聊聊软硬件到底是怎么“咬合”在一起的。很多人对AI芯片有个误解,觉得硬件做出来、编译器一接、算子库一填,就能跑模型。实际做过一个完…

2026/10/11 10:02:58

OllyDBG插件开发实战:从plug110源码解析到自定义调试工具

简介:这是一份面向逆向工程初学者与OllyDBG插件开发者的实战源码包,以Plug110插件为例,系统展示动态反汇编器插件从接口声明到功能实现的完整脉络。资源共21个文件,压缩包约209KB,涵盖c与cpp源文件、h头文件、def导出定…

2026/10/11 0:02:13

Python调用Gemini Structured Outputs实现工单路由门禁

客服工单最怕的不是模型“答错一句话”,而是它给出一段看起来合理的说明,程序却从中猜错优先级。通俗做法是:要求模型只交 JSON(JavaScript Object Notation,轻量数据格式),再让代码验证它。Gem…

2026/10/11 0:02:13

Spring Boot超市进销存系统毕设实战:从需求拆解到答辩通关

最近带的一个学生项目组里,有A同学跑来问我:选什么毕设题目最稳妥,既能让评审老师觉得工作量够,又不会在答辩时被问到语无伦次。我第一反应就是推荐基于Spring Boot的超市仓库管理系统——也就是超市进销存系统。这个题目乍一看平…

2026/10/11 0:02:13

Flutter StatefulWidget 生命周期核心解析

很多刚开始接触 Flutter 的朋友,在看完一堆“Hello World”和基础组件之后,大概率都会撞上同一堵墙:StatefulWidget 里那堆 initState、build、dispose 方法,到底什么时候被调用?为什么顺序是那样?在里面到…

2026/10/11 0:02:13

Python调用Gemini Structured Outputs实现工单路由门禁

客服工单最怕的不是模型“答错一句话”,而是它给出一段看起来合理的说明,程序却从中猜错优先级。通俗做法是:要求模型只交 JSON(JavaScript Object Notation,轻量数据格式),再让代码验证它。Gem…

2026/10/11 0:02:13

Spring Boot超市进销存系统毕设实战:从需求拆解到答辩通关

最近带的一个学生项目组里,有A同学跑来问我:选什么毕设题目最稳妥,既能让评审老师觉得工作量够,又不会在答辩时被问到语无伦次。我第一反应就是推荐基于Spring Boot的超市仓库管理系统——也就是超市进销存系统。这个题目乍一看平…

2026/10/11 0:02:13

Flutter StatefulWidget 生命周期核心解析

很多刚开始接触 Flutter 的朋友,在看完一堆“Hello World”和基础组件之后,大概率都会撞上同一堵墙:StatefulWidget 里那堆 initState、build、dispose 方法,到底什么时候被调用?为什么顺序是那样?在里面到…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
☎咨询二维码 ☎ ↑