SRC 平台挖洞全流程:注册 / Scope / 提交 / 沟通 / 拿赏金

前言

SRC(Security Response Center)是国内企业的漏洞接收平台。本文覆盖从注册到拿赏金的完整流程,含平台对比、报告模板、沟通技巧。


一、平台选择

1.1 国内平台对比

┌────────────┬──────────┬──────────┬──────────┬──────────┐
│ 平台      │ 审核速度 │ 赏金范围  │ 适合阶段 │ 备注      │
├────────────┼──────────┼──────────┼──────────┼──────────┤
│ 补天       │ 快(1-3天)│ 50-5000   │ 新手入门 │ 反馈多   │
│ 漏洞盒子   │ 快(1-3天)│ 50-5000   │ 新手入门 │ 腾讯系   │
│ 阿里 SRC   │ 中(3-7天)│ 500-100000│ 中级     │ 赏金高   │
│ 腾讯 SRC   │ 中(3-7天)│ 500-100000│ 中级     │ 奖金丰厚 │
│ 字节 SRC   │ 中(3-7天)│ 500-80000  │ 中级     │ 抖音/飞书│
│ 京东 SRC   │ 中        │ 200-50000 │ 中级     │ 电商场景 │
│ 美团 SRC   │ 中        │ 200-30000 │ 中级     │ 外卖/酒旅│
│ 百度 SRC   │ 中        │ 100-30000 │ 中级     │ AI产品多 │
│ 奇安信 SRC │ 中        │ 200-30000 │ 中级     │ 安全厂商 │
└────────────┴──────────┴──────────┴──────────┴──────────┘

1.2 国际平台对比

┌────────────┬──────────┬──────────┬──────────┐
│ 平台      │ 特点      │ 赏金范围  │ 适合场景 │
├────────────┼──────────┼──────────┼──────────┤
│ HackerOne  │ 最大社区   │ $50-100k  │ 国际大厂 │
│ Bugcrowd   │ 众包模式   │ $50-50k   │ 有 CTF   │
│ Synack     │ 严格准入   │ $100-50k  │ 企业项目 │
│ Intigriti  │ 欧洲强    │ €50-20k   │ 欧洲公司 │
└────────────┴──────────┴──────────┴──────────┘

1.3 新手推荐路径

新手入门(0-6 个月):
补天 -> 漏洞盒子 -> CNVD
  - 审核快,反馈多
  - 可以积累经验
  - 先从 Info / Low / Medium 漏洞开始

中级(6-18 个月):
阿里 SRC -> 腾讯 SRC -> 字节 SRC
  - 赏金高,Scope 大
  - 能挖到更多类型的漏洞
  - 建立个人 reputation

高级(18 个月+):
HackerOne -> Bugcrowd -> 各厂专项(赏金更高)
  - HackerOne 上 Google、Microsoft、Apple 都在
  - 专项漏洞赏金翻倍

二、注册流程

国内:
1. 填写实名信息(身份证、手机号)
2. 通过实名认证
3. 阅读并同意 Scope 规则
4. 下载/安装必要的安全测试工具(有些平台要求)

国际 HackerOne:
1. 用真实邮箱(GitHub / LinkedIn 验证更好)
2. 选择 3-5 个项目加入
3. 阅读每个项目的 Scope 和 Rules
4. 开始测试

重要:
⚠️ 所有 SRC 都要求实名认证
⚠️ 禁止测试 Scope 外的资产
⚠️ 禁止 DDoS / 数据泄露 / 生产环境修改
⚠️ 漏洞不能对外公开(厂商修复后才能披露)

三、Scope 识别

每个 SRC 都有 Scope(哪些资产可以测):
- 白名单:明确可以测的域名/IP
- 黑名单:明确禁止测的(内部系统、物理设施)
- 灰区:第三方组件(CDN、支付网关)不能测

Scope 识别技巧:
1. 仔细读 Scope 页面的每一行
2. 注意关键词:*.example.com(子域名通配)
3. 有些平台明确写 "不包含 IP 直连测试"
4. 不确定的,提前在群里问

踩坑案例:
- 测了 Scope 外的 www.evildoer.com → 被封号
- 在生产环境跑 Burp 被动扫 → 客户报警
- 测到其他厂商的 CDN 页面 → 不算有效漏洞

Scope 收集脚本(Python):
import requests, re, json
url = "https://security.example.com/scope"
r = requests.get(url)
domains = re.findall(r"[a-zA-Z0-9.-]+\.example\.com", r.text)
ips = re.findall(r"\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}", r.text)
print("Scope 域名:", set(domains))
print("Scope IPs:", set(ips))

四、漏洞挖掘流程

Step 1: 资产收集(只收集 Scope 内的)
subfinder -d example.com -silent -o subs.txt
cat subs.txt | httpx -silent -title -o alive.txt

Step 2: 批量扫描
cat alive.txt | nuclei -t ~/nuclei-templates/ -o nuclei.txt
cat alive.txt | ffuf -w dirs.txt -mc 200,301,403

Step 3: 手工测试(重点)
- 越权(IDOR/BOLA):换 user_id / 订单号试试
- SQLi:参数里加单引号
- 信息泄露:actuator/.git/.env/.DS_Store
- SSRF:看看有没有 URL 参数
- 逻辑漏洞:优惠券、积分、支付回调

Step 4: 漏洞复现 + 截图
- 录屏最好(能证明复现过程)
- 关键步骤截图 + 箭头标注
- 泄露的数据打码后截图

Step 5: 撰写报告(见下一节模板)

Step 6: 提交到 SRC 平台
- 选择正确的漏洞类型
- 粘贴报告内容
- 上传证据(截图 + PoC 脚本 + 录屏)

Step 7: 等待审核(1-7 天)

Step 8: 沟通(见沟通技巧)

Step 9: 拿赏金 + 证书

五、报告模板

# 漏洞报告:[简短标题]

## 基本信息

| 字段 | 内容 |
|------|------|
| 漏洞类型 | [SQLi / 越权 / XSS / SSRF / 信息泄露 ...] |
| 风险等级 | [Critical / High / Medium / Low / Info] |
| 目标 URL | https://target.example.com/api/v1/user |
| 发现时间 | YYYY-MM-DD |
| 作者 | [你的昵称 / 真名] |

## 漏洞描述

[原理描述,1-3 句话]

## 复现步骤

**前提条件**:[登录账号 / 无需登录]

**请求示例**:

```http
GET /api/v1/user?user_id=1 HTTP/1.1
Host: target.example.com
Cookie: session=xxx

复现结果

  • [预期结果]
  • [实际结果:返回了 user_id=2 的信息]

影响截图:[此处放图]

实际影响

  • [能做什么?]
  • [影响范围?]
  • [数据规模?]

修复建议

  1. [具体修复步骤 1]
  2. [具体修复步骤 2]
  3. [长期加固建议]

补充信息(可选)

  • CWE 分类:CWE-xxx
  • CVSS 评分:x.x
  • 参考链接:[相关 CVE / 文档]

---

## 六、沟通技巧

场景 1:审核中被打回
回复:感谢审核,补充以下信息 / 重新调整复现步骤 ...

场景 2:厂商要求更多信息
立刻提供,态度积极

场景 3:厂商声称无法复现

  • 先检查自己的 PoC 是不是确实能跑通
  • 换个角度重走一遍流程
  • 录屏作为额外证据
  • 语气诚恳:"或许测试环境和我的环境有差异,能否帮我确认一下 xxx?"

场景 4:厂商给的赏金太低

  • 先问清楚评级理由
  • 如果真的严重低估,提供更多影响分析
  • 但别闹僵,长期合作比一次赏金重要

场景 5:厂商标记 "已修复",但你复测还存在

  • 礼貌说明:我复测了一下,似乎还没完全修复
  • 提供新的 PoC 和截图
  • 不要表现出不耐烦

沟通原则:
✅ 专业、克制、尊重厂商
✅ 主动提供帮助(比如协助验证修复)
✅ 长期比短期重要
❌ 不要在外部群里抱怨厂商"抠门"
❌ 不要威胁说要公开漏洞
❌ 不要因为被拒就攻击厂商


---

## 七、常见问题

Q: 新手第一个漏洞要多久?
A: 补天一般 1-4 周能挖到第一个 Info / Low 漏洞。

Q: 有没有赏金下限?
A: 国内平台一般 50 元起步。Critical 漏洞能到 5-10 万。

Q: 可以同时投多个平台吗?
A: 不行!同一个漏洞不能同时提交到多个平台。
提交前要确认该漏洞没被别人报过。

Q: 发现 0day 怎么办?
A: 先投厂商 SRC,等修复后再投 CNVD / CNNVD 编号。
不要先发表到漏洞盒子之类的社区。

Q: 挖不到漏洞怎么办?
A: 去 Hacker101 / PortSwigger Academy 练基础
先从 Info 级漏洞开始(敏感信息泄露、actuator 暴露)
这些技术含量低但数量多,先建立信心


---

## 八、推荐资源

- 补天: https://butian.cn/
- 漏洞盒子: https://www.vulbox.com/
- 阿里 SRC: https://security.aliyun.com/
- 腾讯 SRC: https://security.tencent.com/
- HackerOne: https://hackerone.com/
- Bugcrowd: https://www.bugcrowd.com/
- CNVD: https://www.cnvd.org.cn/
- 先知社区: https://xz.aliyun.com/
- FreeBuf: https://www.freebuf.com/