补天SRC新手入门指南:从0到1的漏洞挖掘之路

发布时间:2026/7/21 17:48:13
补天SRC新手入门指南:从0到1的漏洞挖掘之路 前言实际上我现在也是学习状态文章的步骤是我慢慢摸索的后面也讲了一下”怎么刷漏洞“的步骤以及整理了SRC的平台个人感觉很全面了希望可以帮到一些新手小伙伴学习在网络安全的世界里SRC安全应急响应中心是白帽子们展示技术、获取回报的“练兵场”。作为国内知名的第三方漏洞众测平台补天连接了无数安全研究员与企业。如果你也想开启这段“挖洞”之旅这份新手指南将带你快速入门。开始学习一、 什么是补天SRC补天是一个合法的漏洞响应平台企业在这里发布测试需求白帽子通过挖掘并提交有效的安全漏洞来获取现金或积分奖励。核心原则是“合法授权、最小影响”所有测试必须在法律和平台规则允许的范围内进行。二、 新手起步准备工作与平台选择注册与认证访问补天官网使用真实信息完成注册及实名认证。建议绑定支付宝或银行卡方便后续赏金提现。这一步应该不用教吧跟着操作就好了值得先说明的是要挖专属漏洞要通过实战认证你需要有挖出来的漏洞才可以参与专属src的漏洞挖掘项目新手友好区推荐对于刚入门的朋友强烈建议从“公益SRC”专区开始。这里的厂商门槛相对较低审核速度快非常适合新手练手和积累第一笔赏金。新手的话可以看一下新人须知还有奖励计划这些事情平台说的都很明白了然后商城物品可以用库币兑换感觉还是蛮实用的有些公共一点要注意可能奖励机制什么的有变化还有一些别的活动可以根据自己情况参加必备工具浏览器Chrome 或 Edge并学会使用 F12 开发者工具查看网络请求和返回数据。抓包工具Burp Suite社区版即可用于拦截和修改数据包是测试逻辑漏洞的利器。辅助插件Wappalyzer用于快速识别网站使用的技术栈。三、 适合新手的三大“高性价比”漏洞方向新手不要一上来就死磕复杂的代码审计以下三类漏洞更容易上手且产出稳定信息泄露漏洞很多网站在用户中心、评价板块或订单查询页面因缺乏权限验证导致未登录也能查看到手机号、邮箱等隐私信息。测试思路按 F12 打开开发者工具在 Network网络面板搜索user或info等关键词查看返回的数据包中是否包含敏感信息。越权访问漏洞这是新手最容易拿到的中高危漏洞。比如普通用户 A 修改 URL 中的 ID 参数就能看到或修改用户 B 的订单、资料。测试思路注册两个测试账号抓取账号 A 的操作请求包将里面的用户 ID 替换为账号 B 的 ID看服务器是否放行。文件上传/下载漏洞网站在上传头像、反馈附件时如果没有严格校验文件后缀就可能被上传恶意脚本。测试思路尝试上传一个包含简单代码的.txt或.html文件如果上传成功并能被访问就说明存在风险。四、 漏洞挖掘实操八步法选定目标在补天项目大厅选择一家公益SRC厂商进入其官网。熟悉业务快速浏览网站核心功能重点寻找用户中心、评论、上传入口等模块。定位测试点锁定上述提到的信息泄露或越权高发页面。开启抓包配置好 Burp Suite 代理拦截网站请求。分析数据包在返回的响应包中寻找敏感字段如手机号、密码哈希等。验证漏洞尝试修改参数如越权测试确认漏洞真实存在。留存证据对漏洞复现的每一步进行截图这是提交报告的关键。提交报告返回补天平台按照模板填写漏洞标题、复现步骤和危害。五、挖掘到通用漏洞后该如何刷事件型漏洞其实这个我一开始是没怎么搞懂的所以应该新手小伙伴也会疑惑so我先解释一下知道怎么区分的小伙伴可以往后面继续看“刷漏洞的步骤”了通用型漏洞 vs 事件型漏洞 完整区分标准补天 SRC 适用一核心定义1. 通用型漏洞通用洞、组件漏洞漏洞根源来自公共开源 / 商用通用组件、框架、软件、中间件、协议不是某一家企业单独开发的私有代码问题。 漏洞存在于组件本身所有使用该组件的厂商都会中招覆盖面广。2. 事件型漏洞业务逻辑漏洞、厂商私有漏洞漏洞只存在目标企业自研业务代码、私有业务逻辑、内部定制功能仅该厂商自身业务存在其他公司不会复现。 是企业业务设计、代码开发、权限校验逻辑缺陷和第三方通用组件无关。二多维度对比区分表对比维度通用型漏洞事件型漏洞漏洞根源第三方通用开源 / 商用软件企业自研业务、私有逻辑影响范围全网大量厂商、网站仅当前目标厂商 / 业务漏洞编号有 CVE 编号CVE-xxxx无 CVE厂商独有的逻辑缺陷复现条件只要部署对应组件即可复现必须登录该企业专属业务页面典型漏洞类型Log4j、Spring4Shell、Fastjson、Shiro 反序列化、Nginx 路径穿越、Tomcat 弱口令、各类 CMS 漏洞越权查询用户订单、未授权查看后台数据、短信验证码复用、支付逻辑篡改、接口参数遍历、前端鉴权绕过SRC 审核权重标准化评分全网通用危害统一定级按业务资产重要性、数据泄露规模单独定级修复方式更新第三方组件版本、打官方补丁厂商修改自有业务代码、重构权限逻辑三快速判断口诀挖洞实操用看到框架、中间件、开源 CMS、第三方 SDK出问题 → 通用漏洞漏洞只在这家 APP / 官网独有的业务功能里出现 → 事件漏洞换另一个网站同样操作能复现 → 通用换别家站点完全不存在该漏洞 → 事件型四补天 SRC 提交注意点通用漏洞提交必须写明对应 CVE、组件版本、全网通用 POC证明不是单站特例补天会按通用组件危害统一评级。事件漏洞提交重点描述企业专属业务流程、业务风险用户隐私、资金、后台权限提供仅该厂商可复现的步骤侧重业务危害描述。五易混淆案例区分Fastjson 反序列化 通用漏洞所有使用 Fastjson 的企业全中某商城订单接口可遍历所有用户手机号 事件漏洞只有这家商城自研订单接口有缺陷SpringBoot 未授权访问 通用漏洞某平台忘记校验用户 ID可查看他人充值记录 事件漏洞操作步骤讲解从通用漏洞转向事件型漏洞核心思路的转变在于通用型漏洞讲究“广撒网”找同类资产而事件型漏洞则讲究“深挖掘”找单点突破。事件型漏洞通常指存在于特定单位如党政机关、事业单位、大型国企等网站或系统中的非通用漏洞。既然你已经具备了挖掘通用漏洞的能力转战事件型漏洞可以重点关注以下几个实操方向1. 从通用资产“顺藤摸瓜”这是最自然的过渡方式。当你挖掘到一个通用型漏洞时不要止步于提交这一个漏洞可以利用它来“刷”事件型漏洞打包源码深度审计如果能拿到目标系统的源码例如通过某些文件读取或备份泄露可以针对源码进行深度白盒审计寻找逻辑漏洞、越权或反序列化等更深层次的问题。排查同公司其他系统通过爱企查、天眼查等工具查询该通用软件开发商的关联公司或者查询使用该系统的其他单位。很多时候同一个开发商开发的系统在不同单位部署时可能会因为配置不当或二次开发引入新的事件型漏洞。比如查看源码发现了显示某某某系统或者什么登录入口如果这个系统啥的别的网站或者企业有在用那就可以去FOFA上面搜本文后面有讲然后就可以将fofa资产扒下来 自动去重(fofa接口资产提取工具网上很多很多无会员的话可能导出的资产条数较少)放进批量查链里面瞅一眼爱站权重找到有效的站点后面有些大佬可能会有自己的同类型漏洞的模板就是直接刷漏洞就好了我目前还没有找到或者说整理出来之后可能会有拭目以待2. 针对特定目标的“定制化”挖掘事件型漏洞的目标非常明确通常是那些拥有重要数据但安全防护可能存在短板的单位。锁定高价值目标重点关注党政机关、部委直属事业单位、中央国有大型企业、科研院所等。这些单位对安全非常重视且一旦发现问题提交后的认可度证书含金量很高。利用测绘工具精准定位使用FOFA、Hunter、Shodan 等网络空间测绘引擎结合特定的语法如titlexx管理系统、body技术支持xx公司来寻找目标单位的边缘资产、老旧系统或测试站点。这些站点往往是安全防御的薄弱环节。不熟悉FOFA的可以看这篇文章FOFA你的网络空间“上帝视角”一张图看懂全球资产-CSDN博客本文也直接总结了一些常用的FOFA搜索语法为了方便你直接上手我把语法分成了基础定位、敏感信息探测、逻辑漏洞突破和高危组件定位四个实战模块。你可以直接复制这些语法到 FOFA 中进行搜索 基础资产定位精准锁定目标在挖掘事件型漏洞时首先需要精准定位到特定单位如高校、政府、国企的边缘资产。搜索目的FOFA 搜索语法备注锁定特定行业domainedu.cn或ip.isp教育快速定位高校及教育科研机构锁定特定单位org某某集团或org某某局结合天眼查/爱企查获取准确组织名排除干扰资产org某某单位 org!阿里云排除托管在云厂商的无关资产查找子域名domaintarget.com收集目标主域名下的所有子域指定地理位置countryCN cityHangzhou结合单位所在地缩小搜索范围 敏感信息与配置泄露探测很多老旧系统或测试站点容易遗留配置文件或备份文件这是拿下权限的捷径。搜索目的FOFA 搜索语法备注查找配置文件泄露body.git查找备份文件body.zip查找数据库管理工具titlephpMyAdmin查找测试/调试页面titlephpinfo 逻辑漏洞与越权突破事件型漏洞中逻辑漏洞尤其是越权占比极高。通过搜索特定的登录页或管理后台可以针对性地测试权限边界。搜索目的FOFA 搜索语法备注查找管理后台title后台管理查找未授权访问title401 Unauthorized查找弱口令风险点bodyinput typepassword title登录定位登录页面尝试默认口令查找文件上传接口bodyenctype\multipart/form-data\定位可能存在文件上传漏洞的表单 高危组件与框架定位利用最新的 0day/1day 漏洞情报快速定位使用特定组件的目标单位。搜索目的FOFA 搜索语法备注查找特定中间件appApache-Tomcat查找特定框架headerthinkphp查找特定端口服务port6379查找特定 CMSappWordPress 组合语法实战示例在实际挖掘中通常需要将多个条件组合起来以提高搜索的精准度查找某单位暴露的后台管理系统org某某集团 title后台管理查找某高校可能存在未授权访问的接口domainedu.cn (title401 Unauthorized || title403 Forbidden)查找某单位使用 ThinkPHP 框架且开放了 8080 端口的资产org某某公司 headerthinkphp port8080⚠️ 安全提示在使用这些语法进行搜索和测试时请务必遵守《网络安全法》及各 SRC 平台的规则仅对授权范围内的资产进行测试严禁进行未授权的破坏性测试。3. 结合日常实操深化漏洞研判能力其实你平时在本地环境做的那些安全实验正是挖掘事件型漏洞最核心的基本功。在实战中可以把这些技能直接转化为挖洞的利器日志分析与去重统计在寻找目标时利用测绘工具抓取大量 IP 后需要对返回的资产进行去重和筛选。这和你平时练习的 IP 访问日志分析、画像构建逻辑是完全一致的能帮你快速剔除蜜罐锁定真实的高价值目标。越权与遍历攻击事件型漏洞中逻辑漏洞尤其是越权占比极高。在拿到后台或前台接口后利用你熟悉的遍历攻击方式去测试不同用户角色的权限边界往往能直接挖出高危事件型漏洞。配置文件与敏感信息很多老旧系统存在配置不当。利用你掌握的配置文件泄露复现经验去探测目标站点的.git、.svn、WEB-INF等敏感目录一旦获取到数据库连接串或后台凭证就能直接拿下系统。4. 关注最新情报与 0day情报驱动关注各大安全论坛、CNVD/CVE 漏洞公告、GitHub 上的最新安全研究。一旦有最新的 0day 或 1day 漏洞爆出第一时间去定位使用该组件的特定单位进行验证。快速响应事件型漏洞的时效性很强拿到一手情报后迅速编写 PoC 进行批量或定点测试并第一时间提交报告。总结一下刷事件型漏洞本质上是“资产收集 深度挖掘 逻辑突破”。利用你挖掘通用漏洞时积累的资产收集能力结合对特定业务逻辑如越权、配置泄露的深入理解去攻克那些防护相对薄弱但价值极高的特定目标。六、网络安全应急响应中心SRC及漏洞响应平台导航综合及第三方漏洞响应平台这类平台通常聚合了多家企业的漏洞提交入口是新手入门和批量挖掘的好去处。平台名称网址备注补天漏洞响应平台https://www.butian.net国内老牌平台漏洞盒子https://www.vulbox.com知名众测平台火线安全平台https://www.huoxian.cn新兴平台托管多家SRC漏洞银行http://www.bugbank.cnDVP (漏洞赏金平台)https://dvpnet.ioCNVD (国家信息安全漏洞共享平台)https://www.cnvd.org.cn国家级漏洞库CNNVD (中国国家信息安全漏洞库)http://www.cnnvd.org.cn国家级漏洞库Seebug (漏洞平台)https://www.seebug.org漏洞知识库与平台安全狗漏洞响应中心http://security.safedog.cn/reporter_center.html互联网巨头及综合类SRC涵盖电商、社交、搜索、门户等核心互联网业务。平台名称网址备注阿里安全应急响应中心https://security.alibaba.com含淘宝、天猫等蚂蚁集团SRChttps://security.alipay.com支付宝、网商银行等腾讯SRChttps://security.tencent.com微信、QQ等字节跳动SRChttps://security.bytedance.com抖音、今日头条等百度SRChttp://sec.baidu.com京东SRChttp://security.jd.com美团安全应急响应中心https://security.meituan.com网易SRChttp://anquan.163.com360SRChttps://security.360.cn新浪SRChttp://sec.sina.com.cn微博安全应急响应中心http://wsrc.weibo.com搜狗安全应急响应中心http://sec.sogou.com58SRChttps://security.58.com含安居客、转转等快手安全中心https://security.kuaishou.com哔哩哔哩 (Bilibili)https://security.bilibili.com知乎安全应急响应中心https://src.zhihu.com智能硬件、手机及通信厂商专注于手机系统、IoT设备及通信基础设施的安全。平台名称网址备注华为PSIRT华为PSIRT全球产品安全应急响应小米安全中心https://sec.xiaomi.comOPPO安全应急响应中心https://security.oppo.comvivo SRChttps://security.vivo.com.cn荣耀安全应急响应中心https://www.hihonor.com/cn/privacy/psirt/魅族SRChttp://sec.meizu.com联想SRChttps://lsrc.vulbox.com大疆安全应急响应中心https://security.dji.com无人机安全中兴通讯产品安全中心404奇安信安全应急响应中心https://security.qianxin.com出行、物流及旅游行业涵盖网约车、地图、快递物流及OTA旅游平台。平台名称网址备注滴滴DSRChttp://sec.didichuxing.com携程SRChttps://sec.ctrip.com去哪儿安全应急响应中心https://security.qunar.com同程SRChttps://sec.ly.com途牛SRChttp://sec.tuniu.com马蜂窝安全应急响应中心https://security.mafengwo.cn顺丰SRChttp://sfsrc.sf-express.com菜鸟安全应急响应中心https://sec.cainiao.com中通安全应急响应中心https://sec.zto.comT3出行安全应急响应中心https://security.t3go.cn享道出行XDSRChttps://src.saicmobility.com瓜子SRChttps://security.guazi.com摩拜安全https://security.mobike.com现属美团金融、支付及企业服务涉及银行、证券、保险、招聘及SaaS服务通常对安全要求极高。平台名称网址备注度小满安全应急响应中心https://security.duxiaoman.com原百度金融贝壳安全应急响应中心https://security.ke.com房产服务东方财富SRChttp://security.eastmoney.com富友SRChttps://fsrc.fuiou.com点融SRChttps://security.dianrong.com老虎证券安全应急响应中心https://security.itiger.com乐信安全应急响应中心http://security.lexinfintech.com微众银行安全应急响应中心https://security.webank.com平安安全应急响应中心http://security.pingan.com融360安全应急响应中心https://security.rong360.com水滴安全应急响应中心https://security.shuidihuzhu.com宜信安全应急响应中心https://security.creditease.cn挖财SRChttps://sec.wacai.com小赢安全应急响应中心https://security.xiaoying.com微贷安全应急响应中心https://sec.weidai.com.cn你我贷安全应急响应中心【你我贷官网】极融云科信息技术有限公司苏宁SRChttps://security.suning.com唯品会SRChttps://sec.vip.com有赞安全应急响应中心https://src.youzan.com猪八戒SRChttps://sec.zbj.com智联招聘SRChttps://src.zhaopin.com游戏、娱乐、直播及教育涵盖视频平台、游戏厂商、在线教育及社交软件。平台名称网址备注爱奇艺SRChttps://security.iqiyi.com斗鱼SRChttps://security.douyu.com陌陌SRChttps://security.immomo.com喜马拉雅SRChttps://security.ximalaya.com完美世界SRChttp://security.wanmei.com竞技世界SRChttps://security.jj.cn金山办公安全应急响应中心https://security.wps.cnWPS等金山SRChttp://sec.kingsoft.com好未来安全应急响应中心http://src.100tal.com学而思等VIPKID安全应急响应中心https://security.vipkid.com.cn讯飞安全响应中心https://security.iflytek.com焦点安全应急响应中心https://security.focuschina.comMLSRC (美丽联合集团)http://security.mogujie.com蘑菇街等本地生活SRC (饿了么)https://security.ele.meWifi万能钥匙SRChttps://sec.wifi.comisrc iTutorGrouphttps://sec.tutorabc.com.cn火币安全应急响应中心https://www.huobigroup.com区块链/数字货币国际知名SRC/漏洞赏金平台面向全球安全研究员通常以美元结算规则较为成熟。平台名称网址备注HackerOnehttps://www.hackerone.com全球最大漏洞赏金平台Bugcrowdhttps://www.bugcrowd.com主流众测平台Intigritihttps://www.intigriti.com欧洲领先平台YesWeHackhttps://www.yeswehack.com温馨提示合规测试在提交漏洞前请务必仔细阅读各平台的《漏洞响应规则》或《测试范围》严禁进行未授权的破坏性测试。链接有效性互联网企业架构调整频繁部分SRC网址可能会有变动建议优先通过企业官网底部的“安全响应”或“Security”入口进入。七、 避坑指南这些红线千万别碰在挖洞过程中合规是第一位的。以下行为会导致账号被封禁甚至承担法律责任严禁破坏业务禁止使用 SQL 注入进行删库、改库操作禁止进行 DDoS 攻击。严禁批量获取数据发现越权或注入漏洞后证明能读取一条数据即可严禁“拖库”或遍历所有用户信息。严禁越权测试必须使用自己可控的测试账号进行交叉验证严禁无差别遍历接口。严禁非法利用获取服务器权限后必须立即停止严禁植入后门或进行内网横向移动。八、 进阶与心态挖洞是一场持久战刚开始可能一两周都挖不到一个漏洞这非常正常。保持耐心多看平台上的历史漏洞案例学习别人的挖掘思路。当你成功提交第一个漏洞并收到赏金时你会发现所有的坚持都是值得的。祝你在补天SRC的旅程中既能守护网络安全也能收获属于自己的技术红利