Reflections on a Decade in Bug Bounties | Bug Bounty Village, DEF CON 32
三句話摘要
十年Bug Bounty獵人生涯分享:從零開始如何成為全職漏洞賞金獵人,以及Triager視角的評估標準。 Bug Bounty成功不在於天才或認證,而在於專注深化單一技術、寫出令人信服的報告、主動聆聽反饋改進、耐心投入40小時掌握目標邏輯、以及心理韌性度過早期低回報期直到指數級成長。 Bug Bounty成功需要長期專注而非短期投機心態。初期投入40小時在1-2個目標上,理解應用業務邏輯才能找到有意義的漏洞;同時平均首個獎金需20小時研究,但隨經驗累積能降至數分鐘。報告撰寫品質決定80%的拒絕原因,不是技術本身,必須向CISO層級講述「可怕故事」而非技術細節,才能說服他們投入工程資源修復。
重點整理
重點- 1
Bug Bounty成功需要長期專注而非短期投機心態。初期投入40小時在1-2個目標上,理解應用業務邏輯才能找到有意義的漏洞;同時平均首個獎金需20小時研究,但隨經驗累積能降至數分鐘。報告撰寫品質決定80%的拒絕原因,不是技術本身,必須向CISO層級講述「可怕故事」而非技術細節,才能說服他們投入工程資源修復。
- 2
Triager並非想克扣獎金,而是為公司和研究者把關;拒絕通常因缺乏冲擊證明(低危害、無登入狀態的XSS無數據可竊、IDOR僅改變購物籃等),應主動詢問改進方向並學習,而非重複提交相同類型報告。
- 3
找漏洞前先理解平台規則、目標架構與業務邏輯。Google Images、Subdomain Brute Force、Twitter搜尋、Demo版本挖掘都是實用的OSINT工具;遇到未知參數應保持好奇心深入研究,因為隨意設計的參數往往隱含業務邏輯洩露。
實用技巧與重點
乾貨- 具體成果與數字:
- 首份Yahoo報告:$277(報告品質不足)
- Nokia漏洞:SQL注入獲得Lumia 820智慧型手機獎勵
- Microsoft線上服務(2015):90%報告被受理、10%重複(NSSRF在事件回調功能)
- 完整數據庫傾洩:單一SQLi漏洞參數
- Lambda內部事件洩露:透過CDN檔案名參數路徑遍歷(../) + API GitHub查詢
- 平台與時間線:
- 2009年:PayPal開始(最早計劃)
- 2013年中期:HackerOne、Bugcrowd推出;Synack進行書面與身份驗證
- 2013-2014年:Mozilla、Juniper、Fortinet、PayPal等程式並行
- 2014年中期:Nokia VDP推出,HackerOne第一個計劃是Yahoo Mail
- 2016-2023年:Synack使用品質規則(最佳報告書優先於先到先得)
- 2023年後:Synack改回先到先得
- 具體研究方法:
- Subdomain暴力破解發現目標
- 目錄/檔案暴力破解繞過302重導向
- 第三方解決方案Demo版本挖掘(無認證、所有功能開放)
- 更改域名參數進行模糊測試
- Dot-dot-slash (../) 路徑遍歷結合API查詢
- Google Images反向查詢特定參數(DVN ID案例)
- Twitter搜尋AWS Lambda SSRF利用技巧
- 忘記密碼功能IDOR配合參數枚舉
- 報告寫作要求:
- 不只寫技術細節(如「有SQLi注入」)
- 必須描述業務影響與駭客用途
- 展示證據(截圖、步驟詳解、dump的實際資料示意)
- 明確說明如何獲取敏感資訊(如「dump整個資料庫」「收割登入用戶憑證」)
- 心理挑戰:
- 冒牌者症候群:與全球頂尖研究者比較導致自我懷疑
- 每日心理週期:早起懷疑→開始工作→找到漏洞→信心恢復→隔天重複
- 職業倦怠、報告拒絕、收入不穩定造成壓力
- 全職轉變時間點:需要銀行存款可支撐數月生活,同時確認兼職收入已超過全職薪資
結論
結論“Bug Bounty成功不在於天才或認證,而在於專注深化單一技術、寫出令人信服的報告、主動聆聽反饋改進、耐心投入40小時掌握目標邏輯、以及心理韌性度過早期低回報期直到指數級成長。”
完整解析
詳細Nick在2013年意外發現Bug Bounty,當時只有Google和PayPal運行獨立計劃。看到同事提交PayPal漏洞獲得獎勵後,他開始嘗試,卻經歷了一整年的拒絕與重複。Charlie作為平台Triager,解釋了這些拒絕的真實原因:報告品質不佳、無法證明冲擊性。當時許多新手用掃描器尋找低垂的果實(如Metasploit),結果發現已被修復。Nick的轉折點來自Nokia VDP計劃,他列舉了所有資產並專注於SQLi一項技術。找到SQL錯誤後,嘗試基本命令成功傾洩整個資料庫,獲得了Lumia 820手機。
這段經驗教會了他關鍵原則:聚焦單一領域直到成為專家。比起廣泛嘗試,深化一項技能讓他能感受到漏洞所在的位置──這種直覺來自重複練習。随後2013-2014年間,更多計劃上線,Nick在不同平台間測試。回到Google時,他開始理解拒絕並主動詢問改進方向,而非盲目重新提交。這改變了他的心態:不再追求快速獲利,而是把Bug Bounty當作免費教育機會。
Charlie補充指出,Triager的工作是確保報告品質與冲擊性。80%的拒絕來自缺乏冲擊證明:一個未認證的XSS若無法竊取資料就無商業價值;一個只改變購物籃內容的IDOR若受害者最後仍要付款也不重要。Nick在Microsoft服務上找到NSSRF(網路快取污染透過事件回調功能),報告品質大幅提升:90%受理率,10%重複。他也遇到大型電商平台的SQLi、ASM解決方案中CDN檔案名參數的路徑遍歷攻擊、Lambda內部事件洩露等案例。
每個發現背後都涉及深度研究。在ASM案例中,Nick注意到應用能截圖父域名,推測可能利用客製化重導向。發現無法工作後,他研究到應用使用Lambda而非EC2,再上Twitter搜尋AWS Lambda SSRF技巧,才成功從Lambda內部事件抽取機敏資訊。在賬户接管案例中,他從403錯誤開始,Google搜尋找不到所需的DVN ID參數定義,轉向Google Images反向搜尋才找到該參數在某平台的出現紀錄,進而利用忘記密碼功能以平文密碼登入他人帳戶。
Charlie強調,這些發現的共同特徵是好奇心、持續學習和對目標的深入了解。快速掃描工具能找到的漏洞已被修復,真正的差異來自研究者對應用邏輯的理解。初期投入40小時在1-2個目標上是必要的,這樣才能真正掌握業務邏輯。隨著經驗累積,平均發現時間從20小時遞減至5小時、2小時、30分鐘,最終10分鐘。但前提是不放棄早期的低回報期。
全職轉變不是線性的。Nick的同事原是高薪安全分析師,兼職Bug Bounty獲利卻超過全職薪資,才決定辭職。這決定基於多年數據積累,而非一時衝動。Nick本人透過建立財務緩衝才能安心全職。心理層面上,冒牌者症候群常見──看著他人發現高價值漏洞會懷疑自我。但成功者的祕訣是每天開始工作就進入心流狀態,找到第一個漏洞時信心恢復,找到第二個時更加堅定。拒絕和接受混雜的一天結束後,他們能好好休息,隔天重新開始。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

