KeyFrame內部研究專用

Creator Panel Discussion (Nahamsec / Rhynorater / InsiderPHD) | Bug Bounty Village, DEF CON 33

Bug Bounty Village·5月4日週一·54 min英文

三句話摘要

內容創作與漏洞賞金獵人的雙重身份:如何平衡技術研究和社群教育。 同時做漏洞賞金獵人與內容創作者的關鍵,是找到清晰的社群使命而非商業動機,並盡早建立團隊以達到可持續發展。 內容創作不是賺錢工具,而是社群責任

重點整理

重點
  • 1

    內容創作不是賺錢工具,而是社群責任

  • 2

    講者都坦承 YouTube 月收入僅幾百美元或被取消獲利資格,進入內容創作不為金錢。Justin 強調自己有龐大平台可做出改變,Katie 則因參加黑客馬拉松後意識到自己領先新手而決定幫助他人入門。社群回饋循環才是驅動力。

  • 3

    清晰的北極星目標幫助抵抗內容擴張誘惑

  • 4

    Critical Thinking Podcast 明確專注進階漏洞賞金獵人的中高級內容,每集需讓獵人獲得改變狩獵風格的洞見。Katie 更反向定位:目標是零訂閱者,教導新手直到他們畢業不再需要自己。這種清晰定位保護了內容品質,避免為追求流量而妥協。

  • 5

    建立團隊與授權是必經且值得的投資

  • 6

    Critical Thinking Podcast 從自掏腰包虧本運營發展到擁有 4-5 名團隊成員,Justin 現在僅需每週 3-5 小時工作於播客。即使初期虧本,這投資保證了長期職業永續性,並解放更多時間於核心工作。

  • 7

    平台選擇應符合內容深度與社群需求

  • 8

    YouTube 適合長篇技術內容與演講風格,Twitch 直播建立互動最強社群,TikTok 因社群準則限制變得不可行,Podcast 易於製作但需確保音訊清晰度,Discord 成為深度技術討論與零日分享的核心。

實用技巧與重點

乾貨
  • 工具與平台:
  • 內容平台:YouTube、Twitch、Podcast(所有主流平台)、TikTok、Twitter、Instagram、Discord
  • 輔助工具:ChatGPT(協助內容創作)、Headspace(心理健康)
  • 具體數字:
  • Katie 訂閱數:91,000+(接近 100,000 獎牌門檻)
  • YouTube 收入:幾百美元/月(Ben 近 20 萬播放)
  • Critical Thinking Podcast 一致性:近三年僅缺席一次
  • 募款成果:「為無家可歸者而戰」黑客馬拉松募集近 6 萬美元
  • CTF 獎金:25,000-35,000 美元(兩天可賺一年工資)
  • Podcast 團隊:4-5 名成員
  • 週投入時間:3-5 小時/播客(Justin)
  • 發布週期:1.5 小時/集、每週四發布(Critical Thinking)
  • 人物與靈感來源:
  • Matt D'Avella、Iman Gadzhi、Network Chuck(內容創作者典範)
  • NPR Planet Money(故事講述方式啟發)
  • Jason Haddix、Tommy(漏洞賞金獵人導師)
  • 內容策略:
  • 長篇內容模式(20+ 分鐘影片、1.5 小時 Podcast)
  • 初級內容:記筆記、HTTP 請求走私、IDOR
  • 進階內容:CVE 深度分析、新興技術研究
  • 透明度:公開失敗、心理健康挑戰
  • 時間管理:
  • 無固定時程,漏洞賞金狩獵優先級最高
  • 週二定為內容日(但可延至週五-週一)
  • 集中 10 天高強度狩獵(專注模式)

結論

結論

同時做漏洞賞金獵人與內容創作者的關鍵,是找到清晰的社群使命而非商業動機,並盡早建立團隊以達到可持續發展。

完整解析

詳細

在 DEF CON 的一場圓桌論壇上,三位頂級漏洞賞金獵人——Justin Gardner (Critical Thinking Podcast)、Ben Sadeghipour (NahamSec) 和 Katie (InsiderPhD)——揭示了雙重身份的現實。他們面對的核心問題是:如何在競爭激烈的漏洞賞金狩獵中投入足夠時間,同時又製作高品質教育內容?

講者首先打破「內容創作即獲利」的迷思。YouTube 月收入僅幾百美元,有人甚至被取消獲利資格。Katie 上週失去獲利時調侃「我每月 20 美元要去哪裡?」——語氣中全無遺憾。他們進入這領域不為金錢,而受到社群責任感驅動。Justin 強調自己有龐大平台可做出改變,Katie 參加黑客馬拉松後意識到自己領先新手,想幫助他人入門,最終決定「我要製作一個 YouTube 視頻」。從無計畫開始,卻堅持了下去。

內容定位是成功的關鍵。Critical Thinking Podcast 明確專注進階獵人的中高級內容,每集必須讓聽眾獲得改變狩獵風格的洞見——這是他們的「北極星」。Katie 更具反向思維:目標是零訂閱者。她希望透過初級課程幫助新手發現第一個漏洞,最終他們會畢業到 Critical Thinking,完全不再需要她。當活動時有人說「Katie,我以前經常看你的影片」時,她回答「那是好事啊,代表他們已經學會了」。這種清晰定位幫助他們抵抗「拓寬內容以吸引更多觀眾」的誘惑——即便某些廣泛內容會意外走紅。

時間管理上沒有「完美公式」。Justin 沒有固定時程,漏洞賞金狩獵隨時可能中斷內容工作。他會集中 10 天進行高強度狩獵,屆時所有其他事務暫停。Katie 也面臨類似挑戰,最後決定辭去大學教職全職投入——平衡兩者無法兩全。NahamSec 早期每週 Twitch 直播五天,後來發現心理健康受損才調整。他們共識是:黑客工作必須優先,內容才能維持品質。

平台選擇反映內容本質。YouTube 最適合長篇技術內容(20+ 分鐘),Katie 用幻燈片模擬大學課堂,希望觀眾帶著筆記本邊看邊記。TikTok 本應是引流平台,卻因「社群準則」變成惡夢——技術、OSINT、漏洞賞金等內容幾乎全被踩踏。Twitch 直播最易建立互動社群,NahamSec 至今都因三年前的直播積累了活躍社群。Podcast 錄製簡單(即興發揮),但需克服音訊清晰度挑戰。Discord 成為最高價值的社群——管理員和活躍貢獻者會分享零日漏洞等深度資訊。

最後,授權與團隊建設讓一切變得可持續。Critical Thinking Podcast 初期自掏腰包虧本支付編輯,後來透過 Discord 和贊助商獲得社群支持,現在擁有 4-5 名團隊成員。Justin 現僅需每週 3-5 小時用於播客工作,其餘由團隊負責。Katie 甚至將剪輯工作交給非技術背景的團隊成員,讓對方從零學習。他們公開談論失敗、心理健康挑戰和生活困難,相信透明度能建立更強社群連結。這種真實性不只是故事,而是讓聽眾和觀眾看到「完美 YouTuber」背後的真實人生——有時失敗、有時沮喪,但仍持續創作和學習。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。