KeyFrame內部研究專用

Reflections on a Decade in Bug Bounties | Bug Bounty Village, DEF CON 32

Bug Bounty Village·5月15日週四·59 min英文

三句話摘要

十年Bug Bounty獵人生涯分享:從零開始如何成為全職漏洞賞金獵人,以及Triager視角的評估標準。 Bug Bounty成功不在於天才或認證,而在於專注深化單一技術、寫出令人信服的報告、主動聆聽反饋改進、耐心投入40小時掌握目標邏輯、以及心理韌性度過早期低回報期直到指數級成長。 Bug Bounty成功需要長期專注而非短期投機心態。初期投入40小時在1-2個目標上,理解應用業務邏輯才能找到有意義的漏洞;同時平均首個獎金需20小時研究,但隨經驗累積能降至數分鐘。報告撰寫品質決定80%的拒絕原因,不是技術本身,必須向CISO層級講述「可怕故事」而非技術細節,才能說服他們投入工程資源修復。

重點整理

重點
  • 1

    Bug Bounty成功需要長期專注而非短期投機心態。初期投入40小時在1-2個目標上,理解應用業務邏輯才能找到有意義的漏洞;同時平均首個獎金需20小時研究,但隨經驗累積能降至數分鐘。報告撰寫品質決定80%的拒絕原因,不是技術本身,必須向CISO層級講述「可怕故事」而非技術細節,才能說服他們投入工程資源修復。

  • 2

    Triager並非想克扣獎金,而是為公司和研究者把關;拒絕通常因缺乏冲擊證明(低危害、無登入狀態的XSS無數據可竊、IDOR僅改變購物籃等),應主動詢問改進方向並學習,而非重複提交相同類型報告。

  • 3

    找漏洞前先理解平台規則、目標架構與業務邏輯。Google Images、Subdomain Brute Force、Twitter搜尋、Demo版本挖掘都是實用的OSINT工具;遇到未知參數應保持好奇心深入研究,因為隨意設計的參數往往隱含業務邏輯洩露。

實用技巧與重點

乾貨
  • 具體成果與數字:
  • 首份Yahoo報告:$277(報告品質不足)
  • Nokia漏洞:SQL注入獲得Lumia 820智慧型手機獎勵
  • Microsoft線上服務(2015):90%報告被受理、10%重複(NSSRF在事件回調功能)
  • 完整數據庫傾洩:單一SQLi漏洞參數
  • Lambda內部事件洩露:透過CDN檔案名參數路徑遍歷(../) + API GitHub查詢
  • 平台與時間線:
  • 2009年:PayPal開始(最早計劃)
  • 2013年中期:HackerOne、Bugcrowd推出;Synack進行書面與身份驗證
  • 2013-2014年:Mozilla、Juniper、Fortinet、PayPal等程式並行
  • 2014年中期:Nokia VDP推出,HackerOne第一個計劃是Yahoo Mail
  • 2016-2023年:Synack使用品質規則(最佳報告書優先於先到先得)
  • 2023年後:Synack改回先到先得
  • 具體研究方法:
  • Subdomain暴力破解發現目標
  • 目錄/檔案暴力破解繞過302重導向
  • 第三方解決方案Demo版本挖掘(無認證、所有功能開放)
  • 更改域名參數進行模糊測試
  • Dot-dot-slash (../) 路徑遍歷結合API查詢
  • Google Images反向查詢特定參數(DVN ID案例)
  • Twitter搜尋AWS Lambda SSRF利用技巧
  • 忘記密碼功能IDOR配合參數枚舉
  • 報告寫作要求:
  • 不只寫技術細節(如「有SQLi注入」)
  • 必須描述業務影響與駭客用途
  • 展示證據(截圖、步驟詳解、dump的實際資料示意)
  • 明確說明如何獲取敏感資訊(如「dump整個資料庫」「收割登入用戶憑證」)
  • 心理挑戰:
  • 冒牌者症候群:與全球頂尖研究者比較導致自我懷疑
  • 每日心理週期:早起懷疑→開始工作→找到漏洞→信心恢復→隔天重複
  • 職業倦怠、報告拒絕、收入不穩定造成壓力
  • 全職轉變時間點:需要銀行存款可支撐數月生活,同時確認兼職收入已超過全職薪資

結論

結論

Bug Bounty成功不在於天才或認證,而在於專注深化單一技術、寫出令人信服的報告、主動聆聽反饋改進、耐心投入40小時掌握目標邏輯、以及心理韌性度過早期低回報期直到指數級成長。

完整解析

詳細

Nick在2013年意外發現Bug Bounty,當時只有Google和PayPal運行獨立計劃。看到同事提交PayPal漏洞獲得獎勵後,他開始嘗試,卻經歷了一整年的拒絕與重複。Charlie作為平台Triager,解釋了這些拒絕的真實原因:報告品質不佳、無法證明冲擊性。當時許多新手用掃描器尋找低垂的果實(如Metasploit),結果發現已被修復。Nick的轉折點來自Nokia VDP計劃,他列舉了所有資產並專注於SQLi一項技術。找到SQL錯誤後,嘗試基本命令成功傾洩整個資料庫,獲得了Lumia 820手機。

這段經驗教會了他關鍵原則:聚焦單一領域直到成為專家。比起廣泛嘗試,深化一項技能讓他能感受到漏洞所在的位置──這種直覺來自重複練習。随後2013-2014年間,更多計劃上線,Nick在不同平台間測試。回到Google時,他開始理解拒絕並主動詢問改進方向,而非盲目重新提交。這改變了他的心態:不再追求快速獲利,而是把Bug Bounty當作免費教育機會。

Charlie補充指出,Triager的工作是確保報告品質與冲擊性。80%的拒絕來自缺乏冲擊證明:一個未認證的XSS若無法竊取資料就無商業價值;一個只改變購物籃內容的IDOR若受害者最後仍要付款也不重要。Nick在Microsoft服務上找到NSSRF(網路快取污染透過事件回調功能),報告品質大幅提升:90%受理率,10%重複。他也遇到大型電商平台的SQLi、ASM解決方案中CDN檔案名參數的路徑遍歷攻擊、Lambda內部事件洩露等案例。

每個發現背後都涉及深度研究。在ASM案例中,Nick注意到應用能截圖父域名,推測可能利用客製化重導向。發現無法工作後,他研究到應用使用Lambda而非EC2,再上Twitter搜尋AWS Lambda SSRF技巧,才成功從Lambda內部事件抽取機敏資訊。在賬户接管案例中,他從403錯誤開始,Google搜尋找不到所需的DVN ID參數定義,轉向Google Images反向搜尋才找到該參數在某平台的出現紀錄,進而利用忘記密碼功能以平文密碼登入他人帳戶。

Charlie強調,這些發現的共同特徵是好奇心、持續學習和對目標的深入了解。快速掃描工具能找到的漏洞已被修復,真正的差異來自研究者對應用邏輯的理解。初期投入40小時在1-2個目標上是必要的,這樣才能真正掌握業務邏輯。隨著經驗累積,平均發現時間從20小時遞減至5小時、2小時、30分鐘,最終10分鐘。但前提是不放棄早期的低回報期。

全職轉變不是線性的。Nick的同事原是高薪安全分析師,兼職Bug Bounty獲利卻超過全職薪資,才決定辭職。這決定基於多年數據積累,而非一時衝動。Nick本人透過建立財務緩衝才能安心全職。心理層面上,冒牌者症候群常見──看著他人發現高價值漏洞會懷疑自我。但成功者的祕訣是每天開始工作就進入心流狀態,找到第一個漏洞時信心恢復,找到第二個時更加堅定。拒絕和接受混雜的一天結束後,他們能好好休息,隔天重新開始。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。