0106.我如何在漏洞赏金第一年就赚到六位数:我的经验
我只是个在网上闲逛、摆弄代码和技术的普通人。后来,我决定尝试一下漏洞赏金计划,也没抱太大期望。我当时只是想把它当成一个副业,学习一些安全知识,顺便赚点小赏金。没想到,仅仅一年下来,我的收入就突破了六位数。说实话,我完全没想到会这样。
在继续之前,我想先说明一点。我并不自诩为最优秀的猎人,甚至差得很远。的确有很多猎人拥有惊人的技巧和卓越的狩猎成果。我在这里所写的,仅仅是我自己的经历,我尝试过的方法,哪些对我有效,以及一路走来对我帮助很大的心态。如果它能给你带来一些启发或动力,那对我来说就已经是一种成功了。
背景
如果你打算将时间投入到漏洞赏金猎人的工作中,第一步是了解事物运作的原理。尤其如果你计划进行网络漏洞赏金猎人的工作,你需要探索相关的一切。学习浏览器的工作原理、脚本的概念、请求的结构、GraphQL 的功能、缓存的作用以及注入攻击的真正含义。这些基础知识是漏洞赏金猎人的基础。
积累这方面知识的最佳途径并非付费课程,而是自主学习。网上有无数免费资源,例如博客、文档、教程和真实案例,它们能让你学到的东西远胜于付费课程。就我而言,我在从事漏洞赏金工作之前就已经有五年以上的编码和编程经验,因此对基础知识掌握得相当扎实。这让我能够更专注于实际的漏洞挖掘,而不是把所有时间都花在学习基础知识上。
*入门*
我认为以下几点建议可以帮助你在漏洞赏金项目中更快地取得进展。这些建议并非教你什么是注入攻击或浏览器如何处理缓存,而是关于你如何利用时间、如何选择目标以及如何解决问题。
重点关注单个程序,而不是特定漏洞。
我刚开始做漏洞赏金的时候,发现很多人都在做同样的事情。大多数新手都会尝试从网上找到的 XSS 攻击载荷,然后在 190 个不同的网站上进行测试。我不想走这条路。我没有只专注于一种类型的漏洞,而是寻找具有多种功能和 API 路由的大型目标。我的目标不是在所有地方都尝试相同的攻击载荷,而是要了解应用程序的整体工作原理。
为了做到这一点,我花时间阅读文档,探索各种接口,并在应用程序内部测试不同的攻击类型。我想要了解系统的逻辑,而不仅仅是复制粘贴攻击代码。这帮助我发现了一些更独特、有时也更具破坏性的问题。
找到一个投资回报率高的项目
并非所有项目都值得投入时间精力。有些项目人满为患,收益微薄,最终只会白白浪费几个小时。 不要盲目地抓住每一个新出现的机会,要选择那些付出努力才真正值得的项目。 良好的投资回报率可能意味着公平的回报、快速的响应,或者仅仅是不会让人头疼的工作范围。
当你坚持使用合理的搜索方法时,搜索会变得更有趣。你可以深入挖掘,学习新知识,并且最终还能有所收获。说实话,专注于一个好目标远比把时间浪费在十个无用的搜索点上要好得多。
轻松注射
由于现代框架和安全防护措施的出现,诸如 XSS 或 SQL 注入之类的注入攻击变得更加难以发现。如今这类攻击通常很少见,即使存在,拥有自动化工具的人也可能比你更早发现。与其费力追踪这些攻击,我决定专注于业务逻辑错误,因为每个应用程序都有其独特的业务逻辑错误,而且很难通过自动化工具发现。
业务逻辑问题常常被忽视,因为它们需要对系统运作方式有真正的理解。你需要同时从开发人员和最终用户的角度思考。例如,如果用户跳过结账流程中的某个步骤会发生什么?或者如果两个不同的功能以开发人员意想不到的方式交互会发生什么?这些问题并非扫描器或自动化工具能够轻易检测到的。它们需要手动测试和创造性思维。
***ChatGPT 总是会说这至关重要。*
**不要指望你发现的每个漏洞都会被标记为高危漏洞。每家公司都有自己的目标和商业模式。同一个问题,在一个平台上可能影响很大,但在另一个平台上可能影响很小,甚至只是提供一些信息而已。漏洞赏金机制就是这样,影响总是与目标平台挂钩。
人工智能工具可以帮助你写作或解释内容,但不要依赖它们来判断影响。ChatGPT 会把所有事情都渲染成至关重要的,但真正负责分诊的人不会这么认为。你应该学会从业务角度思考,这样才能更好地了解什么才是真正重要的。
尽可能升级漏洞
发现漏洞固然令人兴奋,但真正有价值的是弄清楚它究竟会造成多大的影响。不要止步于最初的小问题,要尝试追踪漏洞的连锁反应,或者看看它是否触及了某些敏感信息。一个表面看起来无害的漏洞,如果再深入挖掘,就可能导致账户被盗用或数据泄露。
要正确升级问题,你必须真正了解缺陷本身或你正在测试的程序。如果你对系统有深入的了解,你就能发现这个小问题是如何与更大的功能相互作用的。如果你对缺陷类型有深刻的理解,你就能将其延伸到更危险的场景。这种知识正是区分低级别缺陷和严重缺陷的关键所在。
不要责怪分诊员或项目本身。
当报告被判定为仅供参考或重复时,很容易感到沮丧,但责怪审核人员或程序并不能帮助你成长。每个平台都有不同的优先级,每个团队也有自己处理报告的方式。你认为重要的事,他们可能并不在意,这很正常。
不要把反馈当成针对你个人的攻击,而是尝试从中学习。如果他们给的评价很低,问问自己如何才能更清晰地表达影响。如果是重复的反馈,记住其他人也发现了这个问题,这意味着你的方向是对的。
漏洞赏金变得越来越容易
一开始你会感觉迷茫,漫无目的地点击。每个范围看起来都很大,你甚至不知道该测试什么。但过了一段时间后,规律开始显现,一切就豁然开朗了。
你发现的每一个漏洞都会让下一个漏洞更容易被发现。你会停止过度思考,并开始更快地发现问题。它永远不会变得“轻松”,但你坚持的时间越长,就越感觉越来越顺畅。
VDP 不值得
如果你只是想练习,虚拟开发项目(VDP)还不错,但别指望能赚多少钱。大多数项目不付报酬,有些项目会给你一句感谢就完事了。适合学习,但不适合赚钱。
把它们当成训练场。尝试各种方法,摸索尝试,熟悉报告流程。但如果你是为了追求高额报酬,最好还是把时间花在真正的赏金计划上。
多花时间陪伴自己
不停地追查报告或许会让你感觉效率很高,但很快就会精疲力竭。休息、学习新技能,或者只是离开电脑一会儿,都和追查报告一样重要。头脑清醒时,你的工作效率会更高。
即使是锻炼或和朋友聚会,也比盯着 Burp 看一个小时更有帮助。在漏洞赏金之外投资自己,对漏洞赏金本身也大有裨益,因为更健康、更敏锐的你总能发现更好的漏洞。
结论
漏洞赏金并非一夜暴富或抓住所有漏洞,而是一场持久战,耐心和坚持永远胜过一切炒作。如果你把所有精力都放在追求快速获取漏洞或对漏洞处理人员抱怨上,很快就会精疲力竭。真正的成功来自于对系统运行机制的深入理解,选择合适的程序,并尽可能地挖掘和利用漏洞。
对我来说,第一年就达到六位数收入并非奇迹。这源于我多年的编程经验、无数次的尝试和失败,以及专注于正确的目标而不是盲目撒网。如果你是创业新手,不要急于自动化或试图模仿别人。先学习基础知识,享受过程,并投资自己。
以上就是我的经历和一些对我有效的方法。希望对你有所帮助。如果你有任何问题或者只是想聊聊,可以给我发邮件或者在 X 上给我发私信 。
文章来自网上,侵权请联系博主
题外话
黑客/网络安全学习路线
今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。
网络安全学习资源分享:
下面给大家分享一份2025最新版的网络安全学习路线资料,帮助新人小白更系统、更快速的学习黑客技术!
一、2025最新网络安全学习路线
一个明确的学习路线可以帮助新人了解从哪里开始,按照什么顺序学习,以及需要掌握哪些知识点。
对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图&学习规划。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。
读者福利 |CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享(安全链接,放心点击)
我们把学习路线分成L1到L4四个阶段,一步步带你从入门到进阶,从理论到实战。
L1级别:网络安全的基础入门
L1阶段:我们会去了解计算机网络的基础知识,以及网络安全在行业的应用和分析;学习理解安全基础的核心原理,关键技术,以及PHP编程基础;通过证书考试,可以获得NISP/CISP。可就业安全运维工程师、等保测评工程师。
L2级别:网络安全的技术进阶
L2阶段我们会去学习渗透测试:包括情报收集、弱口令与口令爆破以及各大类型漏洞,还有漏洞挖掘和安全检查项目,可参加CISP-PTE证书考试。
L3级别:网络安全的高阶提升
L3阶段:我们会去学习反序列漏洞、RCE漏洞,也会学习到内网渗透实战、靶场实战和技术提取技术,系统学习Python编程和实战。参加CISP-PTE考试。
L4级别:网络安全的项目实战
L4阶段:我们会更加深入进行实战训练,包括代码审计、应急响应、红蓝对抗以及SRC的挖掘技术。并学习CTF夺旗赛的要点和刷题
整个网络安全学习路线L1主要是对计算机网络安全的理论基础的一个学习掌握;而L3 L4更多的是通过项目实战来掌握核心技术,针对以上网安的学习路线我们也整理了对应的学习视频教程,和配套的学习资料。
二、技术文档和经典PDF书籍
书籍和学习文档资料是学习网络安全过程中必不可少的,我自己整理技术文档,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本,(书籍含电子版PDF)

三、网络安全视频教程
对于很多自学或者没有基础的同学来说,书籍这些纯文字类的学习教材会觉得比较晦涩难以理解,因此,我们提供了丰富的网安视频教程,以动态、形象的方式展示技术概念,帮助你更快、更轻松地掌握核心知识。
网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面路线图的每一个知识点,我都有配套的视频讲解。
四、网络安全护网行动/CTF比赛
学以致用,当你的理论知识积累到一定程度,就需要通过项目实战,在实际操作中检验和巩固你所学到的知识,同时为你找工作和职业发展打下坚实的基础。

五、网络安全工具包、面试题和源码
“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等,感兴趣的同学不容错过。

面试不仅是技术的较量,更需要充分的准备。
在你已经掌握了技术之后,就需要开始准备面试,我们将提供精心整理的网安面试题库,涵盖当前面试中可能遇到的各种技术问题,让你在面试中游刃有余。
如果你是要找网安方面的工作,它们绝对能帮你大忙。
这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的,如果大家有好的题目或者好的见解欢迎分享。
参考解析:深信服官网、奇安信官网、Freebuf、csdn等
内容特点:条理清晰,含图像化表示更加易懂。
内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…
**读者福利 |**CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享(安全链接,放心点击)