☰
SRC漏洞挖掘实战指南:从零基础到稳定赚取赏金的完整路径
2026/9/30 7:59:23 网站建设 项目流程

刚开始挖 SRC 漏洞的时候,很多人以为这是个大牛才能干的事,觉得没有几年渗透功底,连门都摸不到。后来我带过几个零基础的朋友入行,看着他们从连 HTTP 抓包都看不懂,到陆续提交出有效漏洞、拿到第一笔赏金,我才真正意识到,SRC 漏洞挖掘入门这件事,缺的从来不是天赋,而是正确的套路和愿意沉下心踩坑的态度。

这篇文章就围绕“SRC 漏洞挖掘”这件事,把从零基础到能稳定赚赏金的全过程拆开讲透。不管你是刚接触网络安全的学生、想转行的开发,还是已经会点工具但一直拿不到结果的“半吊子”,只要按着这条路径走,都能少走很多弯路。我会把目标选择、信息收集、漏洞类型分析、实际利用手法、报告提交这些环节全部过一遍,也会把那些平时没人告诉你、只有自己踩过坑才知道的细节一并说出来。

1. 先搞懂 SRC 到底是什么,以及赏金从哪里来

1.1 你不是在“攻击”,你是在帮企业找漏洞

SRC 全称叫 Security Response Center,也就是安全应急响应中心。很多大公司都有自己的 SRC 平台,比如腾讯 SRC、阿里云先知、补天、漏洞盒子、教育行业 SRC 等。企业把自家业务系统、App、小程序、API 接口对外开放,邀请白帽黑客(也就是你)来找漏洞,你提交一个真实可利用的漏洞,平台审核确认后,企业根据漏洞危害等级给你发奖金,这就是赏金的来源。

这里必须把心态摆正:SRC 挖掘不是恶意攻击,是经过授权的安全测试。企业欢迎你来找问题,是因为自己人测不完所有逻辑,借外部白帽的力量快速暴露风险,花的钱比被真正黑掉之后赔的钱少得多。这就好比你家装了个门锁,你花钱请开锁师傅来试试能不能撬开,师傅撬开了告诉他加固方法,你付劳务费,双赢。

1.2 赏金高低的背后逻辑,是影响范围

很多人刚入行就盯着“高危漏洞”、“严重漏洞”这些字眼,觉得只有拿到高危才能真正赚到钱。真实的奖金规则不是这样算的。以主流 SRC 平台为例,通常按漏洞危害和影响范围分四档:

等级典型漏洞类型赏金参考区间
严重Getshell、核心数据库泄露、批量越权获取大量用户数据数千到数万不等
高危敏感信息泄露(源码、密钥)、SQL 注入、大面积 XSS千元级别为主
中危一定范围内的越权、SSRF、逻辑缺陷数百元级别
低危少量信息泄露、UXSS 残留、配置问题几十到几百元

关键结论是,影响范围决定金额。一个打入核心系统的 SQL 注入,比十个边缘页面的 XSS 值钱得多。但零基础选手前期最容易挖到的恰恰是低危漏洞,这也完全可以,先把流程跑通,拿到第一笔赏金建立信心,再逐步往高危方向冲。

2. 零基础挖洞前需要补的三块地基

2.1 Web 基础:不需要成为开发,但得看得懂代码

很多人听到“挖洞要懂代码”就退缩了,其实做 SRC 和做开发的要求完全不一样。你不需要能手写一个高性能后端服务,但你需要看得懂接口逻辑、参数传递、权限校验。最低限度的要求有这几个:

  • 能看懂 URL 结构,知道 query、path、header、body 各是什么
  • 能理解 Cookie、Session、Token 的作用,明白什么是身份认证
  • 能读懂简单的 PHP、Java、Python 代码片段,至少知道后端大概在做什么
  • 了解 HTTP 状态码含义,知道 302 跳转、403 拒绝、500 报错分别说明什么

这些不需要系统刷完一门课程,一边挖洞一边遇到不会的概念再去查,效率最高。碰到接口返回的 JSON 就看键值对,碰到登录逻辑就抓包看参数,实战中积累起来的知识比死读书牢靠得多。

2.2 工具链准备:Burp Suite 是你最核心的武器

工具不需要贪多,但每一件都要精。我见过很多新手电脑里装了二十多个工具,真正会用的没几个,这是最大的误区。零基础起步,有三类工具足够打到中高阶水平:

  • 抓包代理:Burp Suite,这个必须熟练,拦截请求、改包重放、看响应,全部靠它
  • 目录扫描:dirsearch 或 ffuf,用来发现没被收录的接口和后缀路径
  • 浏览器开发者工具:F12 一定要熟,Network 面板里看请求参数和返回值,Sources 面板偶尔能直接看到泄露的 JS 文件中的接口地址

Burp Suite 值得单独下功夫。从配置代理、安装证书、拦截 HTTP 流量开始,到学会用 Repeater 改包重放、Intruder 做简单参数爆破,这三步走完,就已经超过了大部分只会用扫描器的人。

2.3 靶场练兵:没练好别直接上真实目标

直接拿真实 SRC 目标练手是很多新手的通病,结果往往是漏洞没找到,账号被封禁提示恶意测试,甚至被溯源追责。正规流程是先练靶场,把常见漏洞的触发原理和利用手法练成肌肉记忆,再上真实目标。

适合零基础的靶场有 DVWA(练习 SQL 注入和 XSS 的经典环境)、Pikachu(中文靶场,漏洞类型覆盖广)、以及各类在线 CTF 靶场。练兵阶段的目标不是刷完多少关,而是做到——看到一个参数,脑袋里能自动跳出“这里可能有注入、那里可能有越权”的条件反射,这一步到了,才算具备真实挖洞的底层感觉。

3. 核心漏洞类型拆解:从原理到实战利用

3.1 OWASP Top 10 是地图,不是教科书

很多人一说漏洞类型就搬出 OWASP Top 10 列表背概念,这样做没问题,但如果只停在概念层面,碰到真实业务还是一脸懵。我建议把 Top 10 当成一张“狩猎地图”,知道哪些区域猎物多就行,不需要每个角落都深挖到底。

在真实的 SRC 平台上,出洞率最高的漏洞类型其实就集中在少数几类:越权(水平越权/垂直越权)、SQL 注入、XSS、SSRF、逻辑漏洞、信息泄露。这六类加起来占了绝大多数有效漏洞提交,把它们吃透,比背完 Top 10 所有条目都管用。

3.2 越权漏洞:SRC 平台最容易量产赏金的品类

越权漏洞的原理一句话讲就是:服务器只检查了“你登录了没”,却没检查“你有没有权限干这事”。最常见的场景是水平越权,比如用户 A 登录后,把订单详情接口里的订单 ID 从自己的 10001 改成别人的 10002,结果直接看到了别人的收货地址和手机号。

整个测试过程非常清晰。先用两个普通账号登录系统,抓取正常请求报文,然后替换 URL 参数里代表资源的编号——订单号、用户 id、文章 id、文件名,挨个试。如果返回了不属于当前账号的数据,就是越权。这类漏洞在电商、政务、教育系统里极其常见,而且危害等级高、审核通过率高、赏金稳定,可以说是零基础进 SRC 的突破口。

垂直越权更要试。普通用户登录后,看能不能请求到管理员接口。方法很简单:抓一个管理员操作的数据包(比如后台列表接口),用普通用户的 Cookie 去重放,如果返回了管理数据,这个漏洞就是高危起步。

3.3 SQL 注入:核心原理要懂,但不用拿键盘硬刚

SQL 注入的本质是,后端把用户输入的数据直接拼进了数据库查询语句,而没有做过滤或参数化处理。攻击者闭合掉原有的查询语句,再拼接自己的恶意 SQL,就能拖出库里的数据。

零基础要学会的是“检测—确认—利用”三条路径。检测阶段最经典的还是在参数后面加单引号,看页面有没有报错、有没有行为异常;或者加and 1=1和and 1=2对比响应差异。确认存在注入后,再利用阶段建议直接用 sqlmap 工具自动化跑数据和库名。

这里必须提醒:sqlmap 要开--batch --random-agent之类的防封参数,同时带上--threads不能太高,否则会直接触发目标风控,把 IP 封掉。手动测试注入点是基本功,工具只是批量确认的手段,顺序不能反。

3.4 XSS:低危里最能锻炼观察力的漏洞

XSS 的原理是,用户输入的脚本代码被浏览器当成了可执行代码运行。反射型 XSS 一般出现在搜索框、URL 参数回显处;存储型 XSS 则是把恶意脚本保存到了服务器,其他用户一访问就触发,危害更高。

测 XSS 最需要的是观察力。输入一个特殊字符串,比如<img src=x onerror=alert(1)>,然后在响应里找这个输入原样出现在哪个位置,是在 HTML 标签内、属性里,还是 JS 代码里。位置不同,构造的 payload 完全不同——在标签内直接闭合,在属性里要逃逸引号,在 JS 中可能要构造完整语句。

SRC 平台现在对纯弹窗型 XSS 的收录越来越谨慎,除非是存储型且影响后台管理员,否则很难拿到高赏金。但 XSS 依然是练手的好项目,它能让你建立对输入输出、编码转换、上下文关系的敏感度,这种敏感度是全类型漏洞挖洞的核心素质。

3.5 SSRF:一个请求就能打到内网

服务端请求伪造(SSRF)在高危漏洞里属于常客。它出现在后端会接收一个 URL 参数并主动请求该地址的场景,典型功能有图片转存、外链预览、URL 检测、Webhook 回调,都值得重点关注。

测试方法不难但需要细心。找到一个接收 URL 参数的接口,替换成内网地址,比如http://127.0.0.1:8080、http://192.168.1.1:3306,观察响应时间、报错内容或是否会返回内网服务特征。能访问内网端口,就可以继续探测内网资产,打到云元数据服务(如http://100.100.100.200等云环境内网地址)则可以直接尝试拿临时密钥。

3.6 逻辑漏洞:脑洞和经验是永恒的护城河

逻辑漏洞不属于 OWASP 分类,但真实 SRC 赏金的高地就在这里。它考验的不是技术深度,而是对业务流利的理解。典型的逻辑漏洞包括:

  • 越权改订单状态,把已取消的订单改成已支付,然后尝试原路退款
  • 并发漏洞,同一时间发送多个转账请求,导致余额被重复扣减或优惠券被重复领取
  • 验证码绕过,比如修改手机号参数就能绕过短信限制,或者验证码接口没做次数限制可以爆破
  • 支付金额篡改,下单时把商品价格参数从 100 改成 0.01,看后端是否做二次校验

这类漏洞的核心测试思路是:把正常业务流程走一遍后,问自己“如果我在这一步把参数改了会怎样?”、“如果我把这个步骤多执行几遍会怎样?”大多数开发只实现了正常逻辑,根本没想过反向路径,这就是你的机会。

4. 拿赏金的实战全流程:从选目标到交报告

4.1 目标选择的门道:选对厂商,事半功倍

SRC 平台上企业众多,不同类型的厂商对漏洞的响应速度和奖励力度差异非常大。新手选目标只认准三条原则:

  • 选教育、政务、医疗等 SRC,这些系统业务逻辑相对简单、开发质量参差不齐、漏洞密度高,容易出洞
  • 选有新人奖励或积分翻倍活动期的厂商,同等水平下拿到更多收益
  • 选资产面大的厂商,域名和子站数量多,意味着机会也多,官网小门面的厂商资产少、防护强,新手去了基本空手而归

我见过不少新手一上来就挑战顶级互联网大厂的 SRC,被 WAF 拦到怀疑人生,连续几周颗粒无收。这不是能力问题,是目标选择策略问题,先打防守薄弱的靶子积累经验和信用分,再逐步往上走才合理。

4.2 信息收集决定上限:站点的边边角角都要翻出来

挖洞之前的信息收集工作,决定了你能看到多少攻击面。只测一个域名首页,撑死了也就试试注入和 XSS,但如果把这个域名关联的所有子域名、IP、端口、API 接口全部梳理出来,攻击面就扩大了几十甚至几百倍。

信息收集的基本流程是:先从根域名开始,用子域名收集工具(如 subfinder、oneforall)找出所有二级域名,再用在线测绘平台(如 FOFA、Quake)搜索关联的 IP 和端口服务,最后对每个 web 服务做目录扫描,找出后台路径、测试环境、旧版本系统。

这里有个被很多人忽略的细节:测试环境下最容易出漏洞。很多企业的测试系统没有部署完整 WAF,代码也是开发本地未校验的版本,防护极弱。一旦发现标题带test、beta、demo的子域名,优先打,出洞概率高出正常系统好几倍。

4.3 明确授权边界:哪些能测,哪些绝对不能碰

拿到目标后,第一件事不是扫描,而是阅读该 SRC 平台的测试范围声明。每个 SRC 都会明确列出允许测试的域名列表、禁止测试的系统(比如某些内部管理系统、第三方接口)、禁止使用的测试方式(比如禁止 DoS 攻击、禁止大量爆破、禁止拖取数据)。

违反边界测试的最大风险不是没奖金,而是被判定为恶意攻击。扣除信用分是轻的,严重情况下平台会配合警方溯源,把测试行为定性为非法侵入。这个代价完全付不起。所以我给自己定了一条铁律:所有漏洞测试只在授信范围内进行,遇到不确定的目标系统,先查声明,不在范围内的绝对不碰。

4.4 报告撰写:写得好,漏洞价值直接翻倍

同样的漏洞质量,报告写得好不好,拿到的赏金可能差了好几倍。平台的审核人员看得快,如果你的报告逻辑清晰、证据充分,他们能快速确定危害等级,流程走得顺畅;如果报告写得语焉不详,截图模糊,很可能直接被忽略或降级。

一份合格的漏洞报告必须有这五个部分:漏洞标题、漏洞地址和页面、复现步骤、漏洞原理分析、危害证明与修复建议。复现步骤要写成别人拿着就能一步步操作出来的程度,从访问哪个 URL、输入什么内容、抓包改了哪个参数,到得到了什么响应结果,每一步都要写清楚。危害证明要突出影响范围——“证明能查看所有用户的订单信息”比“证明接口存在越权”有力度得多。

这里有个经验之谈:报告里的每一步操作都必须配上截图,包括请求包、响应包、触发前后的页面状态。截图比文字描述可靠十倍,审核员看到关键证据图,连测试真实性都不用怀疑。

4.5 常见被驳回原因与处理技巧

被驳回是每个挖洞人的日常,新手尤其要避免那种“花半天测了漏洞,结果被秒拒”的挫败感。我整理过几种最常见的驳回情况:

驳回原因实际情况解决思路
重复漏洞别人抢先提交了相同问题提高测试速度,或找差异化漏洞点
风险等级不符你提交的漏洞可以利用条件太苛刻换一个更容易触发的场景去验证
无法复现报告步骤不完整或依赖特殊环境补充每一步截图和完整复现过程
属于不可利用问题比如纯功能报错、无安全影响的响应头缺失明确安全影响后再提,别报无效洞
目标范围外域名不受保护提交前再一次确认目标范围

解决被驳回的思路很简单——不要闷头重测同一个点,先研究平台审核逻辑,看别人通过的报告是怎么写的,对比自己被驳回的原因,针对性调整目标和方法,效率会高很多。

5. 新手最容易犯的隐形错误:这些坑我替你踩过了

5.1 扫描器不是“跑一下就出结果”的赚钱神器

把整个目标用扫描器跑一遍然后等报告,这是很多新手的幻想。真实的自动化扫描结果是绝大多数都是误报,需要手工验证和过滤。而且扫描行为本身很容易触发 WAF,一旦被风控封了 IP,后续所有手工测试都会变得异常困难。

我的做法是:自动化扫描只用来做初步摸排,凡是扫描器报出来的可疑点,全部到浏览器里手动复测一遍。手动验证的过程不仅为了确认漏洞真假,更是为了挖掘扫描器注意不到的变体和连锁利用路径。自动化负责效率,手动负责深度,两条腿走路才走得远。

5.2 拿高权限账号测试是大忌

有些人注册了会员账号,或者不知道从哪里弄来一个测试高权账号,就直接拿高权限账号测漏洞,这是观念上最大的错误。漏洞危害等级是按攻击者权限来定的——普通用户能造成的破坏,和有管理权限的人能造成的破坏,安全意义完全不同。

所以标准做法永远是:始终使用最低权限账号。普通用户能越权访问管理员数据,这才叫真实漏洞;管理员自己访问自己的数据,那种漏洞提交上去也没有意义。测试的时候要养成习惯,用普通账号尝试做超出权限的操作,这类漏洞才是真正能在 SRC 平台站住脚的。

5.3 忽略数据包里的隐藏参数

很多新手只在页面上做测试,那些隐藏的接口和参数全靠抓包才能发现。比如有些接口虽然页面不显示,但数据包里带着admin=true、role=user这样的参数,手动改成role=admin重放,如果后端没有二次校验,就直接拿到管理员权限了。

这种漏洞测试成本极低、收益极高,唯一的要求就是细心。养成每抓到一个请求就看一遍所有参数的坏习惯——不对,是好习惯。关注每一个参数的语义、猜测它对后端逻辑产生什么影响,时间久了,你对参数改动带来的连锁反应会越来越敏感。

6. 挖洞效率提升与长期成长路线

6.1 漏洞知识库:把每次成功和失败都沉淀下来

很多人挖了几个月洞,技术上还是原地踏步,核心问题在于没有建立自己的知识沉淀系统。每次成功提交漏洞,哪怕只是个低危,也把完整的测试过程、触发条件、payload 构造思路记录到一个私人文档里;每次被驳回也一样,要记录驳回原因和后续验证结果。

一段时间后回头看,这些零散记录会形成你自己的漏洞挖掘方法论。你会发现哪些漏洞类型在哪些业务上出洞率最高,哪些参数是最容易出问题的高频点。这些经验,比任何培训班讲的都值钱,因为它是从你亲手提交的一个个漏洞里长出来的。

6.2 保持源源不断的漏洞情报输入

SRC 圈子变化很快,今天流行的漏洞利用思路,过半年可能就失效了。保持学习输入是硬要求。日常可以看一些公开漏洞库站点的最新提交案例,学习别人在真实目标上用了什么新思路;也可以关注一些头部白帽作者分享的实战复盘文章,看他们如何从拿到目标到最终提交报告。

但注意筛选信息源。现在网上大量“SRC 速成班”内容要么是旧技术冷饭,要么是教人走灰色路径,不仅没有价值还有风险。只看那种完整体现授权测试流程、有明确漏洞分析和修复方案的实战内容,才是有效的学习素材。

6.3 从低危到高危,靠的是资产关联与挑刺思维

低危漏洞挖多了,很多人会进入瓶颈期:提交了不少,但金额一直上不去。突破瓶颈的关键在于两点。第一,提升攻击面的关联能力——不再孤立地看单个系统是否存在注入、是否有 XSS,而是看多个系统、多个接口之间能不能串联起来,比如从一个信息泄露拿到内部凭据,再用该凭据访问到更核心的系统。第二,强化“挑刺”思维方式——用挑剔的眼光审视业务页面上的每一个输入框、每一个上传点、每一个导出按钮、每一个切换身份的入口,把异常行为当成可测目标。

这个阶段没有捷径,就是大量实战加深度思考。挖洞这件事,勤奋程度决定了下限,思维方式决定了上限,而 SRC 赏金就是对你综合能力的直接反馈。

写在最后的实在话

做 SRC 这么久,我最深的一点体会是:漏洞挖掘本质上是一个“在约束里发现失控”的游戏。企业画出安全边界,开发写出代码逻辑,而你要找到那个边界没想到、代码没校验的角落。这种成就感比赏金本身更让人上瘾,赏金反而是顺带的结果。

如果让我给零基础朋友一个最终建议,我会说:不要急着追求高危漏洞,也不要幻想着第一个月就拿几万块。老老实实把靶场练熟,从越权这种最基础的逻辑开始测,把每一份报告写完整,跑通整个“发现-验证-提交-审核”的闭环,然后持续迭代自己的方法论。这条路前期辛苦且枯燥,但只要坚持住,赏金和成长真的会像滚雪球一样慢慢变大。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询