SRC 平台挖洞全流程:注册 / Scope / 提交 / 沟通 / 拿赏金
前言
SRC(Security Response Center)是国内企业的漏洞接收平台。本文覆盖从注册到拿赏金的完整流程,含平台对比、报告模板、沟通技巧。
一、平台选择
1.1 国内平台对比
┌────────────┬──────────┬──────────┬──────────┬──────────┐
│ 平台 │ 审核速度 │ 赏金范围 │ 适合阶段 │ 备注 │
├────────────┼──────────┼──────────┼──────────┼──────────┤
│ 补天 │ 快(1-3天)│ 50-5000 │ 新手入门 │ 反馈多 │
│ 漏洞盒子 │ 快(1-3天)│ 50-5000 │ 新手入门 │ 腾讯系 │
│ 阿里 SRC │ 中(3-7天)│ 500-100000│ 中级 │ 赏金高 │
│ 腾讯 SRC │ 中(3-7天)│ 500-100000│ 中级 │ 奖金丰厚 │
│ 字节 SRC │ 中(3-7天)│ 500-80000 │ 中级 │ 抖音/飞书│
│ 京东 SRC │ 中 │ 200-50000 │ 中级 │ 电商场景 │
│ 美团 SRC │ 中 │ 200-30000 │ 中级 │ 外卖/酒旅│
│ 百度 SRC │ 中 │ 100-30000 │ 中级 │ AI产品多 │
│ 奇安信 SRC │ 中 │ 200-30000 │ 中级 │ 安全厂商 │
└────────────┴──────────┴──────────┴──────────┴──────────┘
1.2 国际平台对比
┌────────────┬──────────┬──────────┬──────────┐
│ 平台 │ 特点 │ 赏金范围 │ 适合场景 │
├────────────┼──────────┼──────────┼──────────┤
│ HackerOne │ 最大社区 │ $50-100k │ 国际大厂 │
│ Bugcrowd │ 众包模式 │ $50-50k │ 有 CTF │
│ Synack │ 严格准入 │ $100-50k │ 企业项目 │
│ Intigriti │ 欧洲强 │ €50-20k │ 欧洲公司 │
└────────────┴──────────┴──────────┴──────────┘
1.3 新手推荐路径
新手入门(0-6 个月):
补天 -> 漏洞盒子 -> CNVD
- 审核快,反馈多
- 可以积累经验
- 先从 Info / Low / Medium 漏洞开始
中级(6-18 个月):
阿里 SRC -> 腾讯 SRC -> 字节 SRC
- 赏金高,Scope 大
- 能挖到更多类型的漏洞
- 建立个人 reputation
高级(18 个月+):
HackerOne -> Bugcrowd -> 各厂专项(赏金更高)
- HackerOne 上 Google、Microsoft、Apple 都在
- 专项漏洞赏金翻倍
二、注册流程
国内:
1. 填写实名信息(身份证、手机号)
2. 通过实名认证
3. 阅读并同意 Scope 规则
4. 下载/安装必要的安全测试工具(有些平台要求)
国际 HackerOne:
1. 用真实邮箱(GitHub / LinkedIn 验证更好)
2. 选择 3-5 个项目加入
3. 阅读每个项目的 Scope 和 Rules
4. 开始测试
重要:
⚠️ 所有 SRC 都要求实名认证
⚠️ 禁止测试 Scope 外的资产
⚠️ 禁止 DDoS / 数据泄露 / 生产环境修改
⚠️ 漏洞不能对外公开(厂商修复后才能披露)
三、Scope 识别
每个 SRC 都有 Scope(哪些资产可以测):
- 白名单:明确可以测的域名/IP
- 黑名单:明确禁止测的(内部系统、物理设施)
- 灰区:第三方组件(CDN、支付网关)不能测
Scope 识别技巧:
1. 仔细读 Scope 页面的每一行
2. 注意关键词:*.example.com(子域名通配)
3. 有些平台明确写 "不包含 IP 直连测试"
4. 不确定的,提前在群里问
踩坑案例:
- 测了 Scope 外的 www.evildoer.com → 被封号
- 在生产环境跑 Burp 被动扫 → 客户报警
- 测到其他厂商的 CDN 页面 → 不算有效漏洞
Scope 收集脚本(Python):
import requests, re, json
url = "https://security.example.com/scope"
r = requests.get(url)
domains = re.findall(r"[a-zA-Z0-9.-]+\.example\.com", r.text)
ips = re.findall(r"\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}", r.text)
print("Scope 域名:", set(domains))
print("Scope IPs:", set(ips))
四、漏洞挖掘流程
Step 1: 资产收集(只收集 Scope 内的)
subfinder -d example.com -silent -o subs.txt
cat subs.txt | httpx -silent -title -o alive.txt
Step 2: 批量扫描
cat alive.txt | nuclei -t ~/nuclei-templates/ -o nuclei.txt
cat alive.txt | ffuf -w dirs.txt -mc 200,301,403
Step 3: 手工测试(重点)
- 越权(IDOR/BOLA):换 user_id / 订单号试试
- SQLi:参数里加单引号
- 信息泄露:actuator/.git/.env/.DS_Store
- SSRF:看看有没有 URL 参数
- 逻辑漏洞:优惠券、积分、支付回调
Step 4: 漏洞复现 + 截图
- 录屏最好(能证明复现过程)
- 关键步骤截图 + 箭头标注
- 泄露的数据打码后截图
Step 5: 撰写报告(见下一节模板)
Step 6: 提交到 SRC 平台
- 选择正确的漏洞类型
- 粘贴报告内容
- 上传证据(截图 + PoC 脚本 + 录屏)
Step 7: 等待审核(1-7 天)
Step 8: 沟通(见沟通技巧)
Step 9: 拿赏金 + 证书
五、报告模板
# 漏洞报告:[简短标题]
## 基本信息
| 字段 | 内容 |
|------|------|
| 漏洞类型 | [SQLi / 越权 / XSS / SSRF / 信息泄露 ...] |
| 风险等级 | [Critical / High / Medium / Low / Info] |
| 目标 URL | https://target.example.com/api/v1/user |
| 发现时间 | YYYY-MM-DD |
| 作者 | [你的昵称 / 真名] |
## 漏洞描述
[原理描述,1-3 句话]
## 复现步骤
**前提条件**:[登录账号 / 无需登录]
**请求示例**:
```http
GET /api/v1/user?user_id=1 HTTP/1.1
Host: target.example.com
Cookie: session=xxx
复现结果:
- [预期结果]
- [实际结果:返回了 user_id=2 的信息]
影响截图:[此处放图]
实际影响
- [能做什么?]
- [影响范围?]
- [数据规模?]
修复建议
- [具体修复步骤 1]
- [具体修复步骤 2]
- [长期加固建议]
补充信息(可选)
- CWE 分类:CWE-xxx
- CVSS 评分:x.x
- 参考链接:[相关 CVE / 文档]
---
## 六、沟通技巧
场景 1:审核中被打回
回复:感谢审核,补充以下信息 / 重新调整复现步骤 ...
场景 2:厂商要求更多信息
立刻提供,态度积极
场景 3:厂商声称无法复现
- 先检查自己的 PoC 是不是确实能跑通
- 换个角度重走一遍流程
- 录屏作为额外证据
- 语气诚恳:"或许测试环境和我的环境有差异,能否帮我确认一下 xxx?"
场景 4:厂商给的赏金太低
- 先问清楚评级理由
- 如果真的严重低估,提供更多影响分析
- 但别闹僵,长期合作比一次赏金重要
场景 5:厂商标记 "已修复",但你复测还存在
- 礼貌说明:我复测了一下,似乎还没完全修复
- 提供新的 PoC 和截图
- 不要表现出不耐烦
沟通原则:
✅ 专业、克制、尊重厂商
✅ 主动提供帮助(比如协助验证修复)
✅ 长期比短期重要
❌ 不要在外部群里抱怨厂商"抠门"
❌ 不要威胁说要公开漏洞
❌ 不要因为被拒就攻击厂商
---
## 七、常见问题
Q: 新手第一个漏洞要多久?
A: 补天一般 1-4 周能挖到第一个 Info / Low 漏洞。
Q: 有没有赏金下限?
A: 国内平台一般 50 元起步。Critical 漏洞能到 5-10 万。
Q: 可以同时投多个平台吗?
A: 不行!同一个漏洞不能同时提交到多个平台。
提交前要确认该漏洞没被别人报过。
Q: 发现 0day 怎么办?
A: 先投厂商 SRC,等修复后再投 CNVD / CNNVD 编号。
不要先发表到漏洞盒子之类的社区。
Q: 挖不到漏洞怎么办?
A: 去 Hacker101 / PortSwigger Academy 练基础
先从 Info 级漏洞开始(敏感信息泄露、actuator 暴露)
这些技术含量低但数量多,先建立信心
---
## 八、推荐资源
- 补天: https://butian.cn/
- 漏洞盒子: https://www.vulbox.com/
- 阿里 SRC: https://security.aliyun.com/
- 腾讯 SRC: https://security.tencent.com/
- HackerOne: https://hackerone.com/
- Bugcrowd: https://www.bugcrowd.com/
- CNVD: https://www.cnvd.org.cn/
- 先知社区: https://xz.aliyun.com/
- FreeBuf: https://www.freebuf.com/