KeyFrame內部研究專用

How To Learn Bug Bounty Hunting - a Full Guide (2026)

CyberFlow·5月24日週日·8 min中文

三句話摘要

初學者如何通過漏洞賞金計畫合法從事網路安全工作並獲利。 漏洞賞金是純技能驅動的精英制度,背景和學位無關,只要掌握常見漏洞模式、工具使用和報告寫作技巧,從小型程序堅持開始,幾個月內就能兼職月入數千美元。 漏洞賞金是進入網路安全的高效途徑 — 無需履歷、面試或學位,完全基於技能的精英制度。16歲孩童能合法賺數千美元,沒有學位的人月入六位數,唯一判準是「你是否找到漏洞」。

重點整理

重點
  • 1

    漏洞賞金是進入網路安全的高效途徑 — 無需履歷、面試或學位,完全基於技能的精英制度。16歲孩童能合法賺數千美元,沒有學位的人月入六位數,唯一判準是「你是否找到漏洞」。

  • 2

    從簡單漏洞掌握駭客思維 — IDOR的核心是開發者忘記驗證權限(改一個ID就看到他人資料),XSS則源於無謂信任使用者輸入。一旦理解這些基層邏輯漏洞,你的識別速度會快速加快。

  • 3

    工具和資源決定學習曲線 — Burp Suite是必備(攔截並修改所有請求),PortSwigger Web Security Academy免費教學超過80%收費課程,公開報告相當於他人無償示範報告寫法與漏洞評估標準。

  • 4

    策略與心態比技術技巧更重要 — 選擇小型新程序避開競爭、單一漏洞類型建立直覺、認真研究成功案例、接受首次被拒後持續調整。常見失敗源自不讀權限說明、無重現步驟報告、生產環境亂測或一次拒絕就放棄。

實用技巧與重點

乾貨
  • 常見漏洞類型與測試方法
  • IDOR:修改URL中的ID參數,如 profile?id=1337 改成 1338
  • XSS:在文字框輸入 `<script>alert('XSS')</script>`,分反射型和儲存型
  • 失效身份驗證:嘗試 admin/admin、admin/password 登入
  • 必備工具與平台
  • Burp Suite Community(免費版)
  • 平台:HackerOne、Bugcrowd
  • 學習資源:PortSwigger Web Security Academy、PentesterLab、TryHackMe、Ghidra
  • 時間與收入預期
  • 首次獲利前:20-50小時(平均30小時)
  • 初級獵人:100-500 美元/漏洞
  • 中級獵人:1000-5000 美元/漏洞
  • 頂級獵人:50000 美元/漏洞(如Google上的嚴重漏洞)
  • 兼職月入:幾個月後可達 500-2000 美元
  • 報告拒絕類型
  • Duplicate:他人已提交
  • Formative:低嚴重性不付費
  • N/A:超出權限範圍
  • 常見失敗根因
  • 不讀權限說明導致測試超範圍
  • 報告缺乏重現步驟
  • 在生產環境測試造成破壞
  • 第一次拒絕後放棄
  • 法律限制
  • 只能在有公開賞金政策的程序測試
  • 不超出權限範圍
  • 不攻擊使用者
  • 無許可測試是犯罪行為

結論

結論

漏洞賞金是純技能驅動的精英制度,背景和學位無關,只要掌握常見漏洞模式、工具使用和報告寫作技巧,從小型程序堅持開始,幾個月內就能兼職月入數千美元。

完整解析

詳細

漏洞賞金計畫本質上是大型科技公司與新創企業的一個精妙妥協:他們知道自己的程式碼有漏洞,於是主動把系統託管在HackerOne或Bugcrowd這類平台上,向全球網路安全愛好者發出邀請——在惡意駭客利用之前,請幫我們找到這些漏洞。你註冊帳號、選擇一個程序、透過「負責任地破壞」該系統並提交驗證報告。一旦公司確認漏洞的真實性,金錢就會進入你的帳戶。這種模式最優雅的地方在於,它完全迴避了傳統IT求職的所有繁瑣程序——無需精心打磨履歷、無需忍受技術面試、無需在白板上反轉二元樹。唯一的評判標準非常純粹:你是否找到了漏洞?

對於初學者,IDOR(不安全直接物件引用)是最容易產生成就感的入門點。當你訪問某個網站並看到URL是 `profile?id=1337` 時,那就是你自己的個人資料頁面。但如果你將1337改成1338,突然間就能看到別人的私訊、訂單紀錄或其他私人資訊。這個簡單的修改就能讓你像電影裡的駭客一樣,透過改動一個數字獲得$500的報酬。根本問題是開發者忘記了一個基礎的安全檢查:「這個登入的使用者被允許看到這些資料嗎?」這個遺漏就成了你的金礦。

XSS(跨域指令碼)是另一個容易上手的漏洞。你可以在任何文字框、搜尋列或評論區輸入 `<script>alert('XSS')</script>`。如果螢幕上彈出警告框,表示你找到了反射型XSS漏洞。如果這段程式碼被系統保存並顯示給其他使用者,則是更危險的儲存型XSS,賞金通常也更高因為影響面更廣。這類漏洞之所以普遍存在,源於開發者對使用者輸入的天真信任——就像把剪刀交給蹣跚學步的孩子一樣。

進行實際測試的時候,Burp Suite Community(免費版)是必不可少的工具。它能夠攔截瀏覽器發出的每一個HTTP請求,讓你在資料到達伺服器前進行修改、重放或測試不同參數。有了它,你基本上就掀開了表面看到了背後的整個系統架構——每一個表單提交、每一個API調用都在你的控制中。沒有Burp Suite幾乎無法從事有效的漏洞賞金工作。

策略上,初期應該避免直接挑戰Google這樣的巨頭。轉而選擇較小的、只有10個已解決報告的程序。這類新程序中容易發現的漏洞還沒被其他獵人搶走。一次專注一種漏洞類型——例如花一週時間在某個應用上反覆尋找IDOR漏洞。透過這種集中訓練,你會開始察覺程式碼中的規律,測試速度也會加快。同時要認真閱讀HackerOne上的公開報告,因為每份報告都是他人無償為你展示的案例。你能學到如何撰寫不會被駁回的報告、理解嚴重漏洞與低嚴重漏洞的評估邏輯。甚至可以直接複製成功報告的格式——漏洞賞金領域沒有抄襲警察。

初期挫折是常態而非例外。第一份報告很可能會被標記為Duplicate(他人已提交)、Formative(有趣但不付費)或N/A(你測試了權限說明外的部分)。這完全正常且在預期之內。常見的失敗模式包括:沒有仔細閱讀權限說明導致浪費5小時在行銷網站上、撰寫沒有明確重現步驟的垃圾報告導致公司無法驗證、在生產環境中蠻橫地測試而搞砸了功能,或在一次拒絕後就喪失信心放棄。只要你避開這些常見陷阱,你就已經領先了一半嘗試者。關鍵是學習、調整、再試一次。

投入時間層面,從零基礎開始預計需要20-50小時(平均30小時)才能獲得首筆收入。運氣好的人可能5小時就成功,有的人則需要幾個月,但大多數人在投入30小時的學習和失敗後能獲得第一個$200的報酬。突破這個心理障礙後,一切變得簡單得多,因為你開始能辨識程式碼的潛在漏洞。收入階級分佈明確:初級獵人每個漏洞賺100-500美元,累積若干漏洞後可升到中級級別(1000-5000美元/漏洞),而全職投入多年的頂尖人物在Google等大公司發現嚴重漏洞能獲得50000美元甚至更高。你不會在下個月辭職,但如果保持紀律,幾個月後兼職月入500-2000美元完全可行。

學習資源上,PortSwigger Web Security Academy是絕對必讀,完全免費且質量超越大多數收費課程。完成後你的知識將優於80%的初學者。PentesterLab的進階實驗、TryHackMe的漏洞賞金路徑,以及YouTuber如InsiderPhD和Nahamsec展示的真實案例都是極佳補充。

法律框架是最後但最關鍵的考量。漏洞賞金是「獲得公開許可的合法駭客行為」,只能在擁有明確賞金政策的程序上進行。隨意測試沒有賞金計畫的網站是犯罪行為。永遠不要超出權限範圍、永遠不要攻擊其他使用者、必須逐條閱讀並遵守程式政策。越過這道線,身份立刻從合法安全研究者變成罪犯,後果是被逮捕。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。