想赚dollar?——海外各大漏洞赏金平台分析

最近有一个群友在挖海外的漏洞平台,赚的都是美刀,可把我羡慕坏了。但是和别人也不是很熟悉,不好打探别人的赚钱秘诀,只能自己去查资料了,下面总结一下我找到了一些漏洞赏金平台,以及它们各自的一些特点。

众测平台

HackerOne

这个估计是大家可能都有听说过,应该算是国外最大的漏洞平台了,上面的注册会员据说是包括了来自170多个国家,数量超过了150万。

特点

  • • 注册简单,只需要使用邮箱注册就可以了,不需要邀请或其它要求

  • • 声望系统,声望越高的话可以接一些非公开、报酬高的项目,和国内的平台里面那种非公开项目类似 很卷,上面人太多了,而且听说上面被Indian的师傅们卷飞了

  • • 大公司很多,包括WordPress、X(Twitter)、Uber、Visa等

Bugcrowd

也算是一个比较流行的漏洞平台,特点和HackerOne类似。

特点

  • • 也是直接使用邮箱注册就可以了,不需要邀请

  • • 创建了自己的漏洞评级分类法(VRT)

  • • 项目很多,基本上各种类型都有,包括:Web、API、移动应用、云服务、物联网等等

  • • 也有不少大公司,包括Tesla、Netflix、Indeed、Dropbox等

https://www.bugcrowd.com

Intigriti

Intigriti是一个欧洲的平台,主要在欧洲比较活跃,但是也接收国际客户。

特点

  • • 也可以直接使用邮箱注册,但是会限制只能参与部分项目,如果要解除限制,要进行身份验证(ID check),需要使用身份证或护照、驾照这些信息,但是这玩意我验证了好几次都失败了

  • • 报告被确认后会自动付款,听说很快

  • • 他家有一个Fastlane Program,可以让研究人员在漏洞未公开之前,对它进行学术研究

https://www.intigriti.com

Open Bug Bounty

属于公益漏洞平台,一个非盈利平台

特点

  • • 只接收特定漏洞,比如XSS或CSRF

  • • 正常是没有报酬的,但是上面的公司可以自愿给钱

https://www.openbugbounty.org

厂家漏洞平台

Apple

在这里插入图片描述

苹果家的,主要收取的漏洞包括 iCloud、通过物理访问进行的设备攻击(device attacks via physical access,)、通过用户交互进行的网络攻击(network attacks with user interaction)等等

赏金

最低**$500**:DNS、Domain和子域接管等。
最高**$200万**:绕过锁定模式的特定保护(bypass the specific protections of Lockdown Mode)。

https://security.apple.com/bounty/categories

Meta

在这里插入图片描述

主要是Facebook相关的产品,包括Facebook、Instagram、WhatsApp和VR等等。

赏金

最低**$500**:XS 泄漏或跨站点泄漏 。
最高**$30万**:RCE全面接管。

https://www.facebook.com/whitehat

Microsoft

接收微软下面的相关产品,包括什么X-box、Office、Edge等等。

赏金

没有给出赏金的下限。
最高为**$25万**:针对Hyper-V的RCE、信息泄漏、拒绝服务攻击等。

https://www.microsoft.com/en-us/msrc/bounty

Google

主要接收的漏洞范围包括:包括谷歌的网络资产、应用、Android系统等。

赏金

最低**$500**:获取Google Play 中的敏感数据。
最高**$100万**:破解Pixel系列手机中的安全芯片Titan M。

https://bughunters.google.com/about

Github

主要接收GitHub.com, GitHub API、GitHub Actions相关的漏洞。

赏金

最低**$617**:可能影响用户的应用程序错误。
最高**$3万**+:越权访问内部系统或用户敏感数据。

https://bounty.github.com

其它还有一些厂家的漏洞平台就不再一一细数了,大家可以自行搜索。

总结

整体看下来,其实和国内也类似,各大众测平台上厂商很多,但是也非常卷,每个项目都被人反复的挖过很多遍了。然后各大互联网公司自家的平台,给钱都很大方,可以看到基本上最低都是500刀起步,但是我猜对新手应该不太友好,需要一定的经验。

这次主要是收集了一波资料,后面有空的时候会去尝试挖几个海外平台试试看,给大家分享一下相关的经验。


漏洞挖掘怎么学?怎么挖漏洞?怎么渗透?

较合理的途径应该从漏洞利用入手,不妨分析一些公开的 CVE 漏洞。很多漏洞都有比较好的资料,分析研究的多了,对漏洞的认识自然就不同了,然后再去搞挖掘就会易上手一点!

俗话说:“磨刀不误砍柴工”,就是这么个理儿。

那么这篇文章就教大家怎么从零到挖漏洞一条龙学习!学到了别忘了给个赞

图片

什么是漏洞挖掘

漏洞挖掘是指通过分析软件、系统或网络中存在的安全漏洞来发现并利用这些漏洞。漏洞挖掘是信息安全领域的一项重要工作,可以帮助企业和组织提高系统的安全性,避免黑客攻击和数据泄露。

漏洞挖掘的流程一般可以概括为以下几个步骤:

在这里插入图片描述

确定目标:确定要挖掘的软件或系统。这可能是一个应用程序、操作系统、网络设备或其他系统。

收集信息:收集有关目标的信息,包括架构、协议、版本和配置等。这些信息可以通过互联网搜索、手动扫描、自动化工具和其他途径获得。

分析漏洞:通过手动和自动化技术进行漏洞分析,识别潜在的漏洞类型和攻击面。漏洞类型可能包括缓冲区溢出、SQL 注入、跨站点脚本、文件包含、代码注入等等。

验证漏洞:验证已经识别的漏洞。这通常涉及到构建漏洞利用代码,并尝试在目标系统上运行以确定漏洞是否存在。

编写报告:对于已经验证的漏洞,需要编写漏洞报告。报告应该包括漏洞的描述、影响、利用难度和建议的修复方法等。

报告漏洞:将漏洞报告发送给目标系统的所有者或运营者。通常,这些信息将发送给该系统的安全团队或责任人。

跟踪漏洞:跟踪漏洞的修复进度,并监视其状态。如果漏洞得到修复,可以对修复进行验证以确保漏洞已被彻底解决。

需要注意的是,漏洞挖掘是一项需要长期持续学习和实践的工作。要成为一名优秀的漏洞挖掘者,需要不断学习新的技术和方法,并保持良好的思维习惯和创新能力。

学习漏洞挖掘的正确顺序

当然,学习漏洞挖掘之前,需要掌握以下几个方面的内容:

在这里插入图片描述

编程语言和计算机基础知识

在漏洞挖掘过程中,挖掘者需要编写代码来验证和利用漏洞,因此需要至少掌握一种编程语言,如 C、Python、Java 等。同时,还需要了解计算机的基础知识,例如计算机系统的组成结构、操作系统的原理、计算机网络的基本概念、数据库的工作原理等。如果没有这方面的基础知识,就很难理解漏洞挖掘中所需要的各种技术和工具。

安全基础知识

漏洞挖掘是一项安全工作,因此需要掌握一些安全基础知识,例如 Web 安全、网络安全、应用程序安全、二进制安全等。建议挖掘者先学习一些基础的安全知识,例如 OWASP Top 10 漏洞、常见的网络攻击技术和漏洞类型等,这可以帮助挖掘者更好地理解漏洞挖掘中所面临的问题和挑战。

漏洞挖掘工具

学习漏洞挖掘需要掌握一些常用的漏洞挖掘工具,例如 Burp Suite、Metasploit、Nmap、Wireshark、IDA 等。这些工具可以帮助挖掘者加速漏洞挖掘的过程,同时也能帮助挖掘者深入理解漏洞的原理和产生的原因。例如,Burp Suite 可以帮助挖掘者拦截和修改 HTTP 请求,Metasploit 可以帮助挖掘者构造攻击载荷等。

学习漏洞挖掘技巧和方法

学习漏洞挖掘需要了解一些常用的技巧和方法,如 Fuzzing、代码审计、反向工程、漏洞利用等。这些技巧和方法能够帮助挖掘者更快速地发现漏洞,并且深入理解漏洞的原理和利用方式。例如,Fuzzing 可以帮助挖掘者通过自动生成大量的输入数据,来测试程序是否存在漏洞,代码审计可以帮助挖掘者通过分析代码来发现漏洞等。

总的来说,学习漏洞挖掘需要综合掌握多方面的知识,包括编程、计算机基础知识、安全基础知识、漏洞挖掘工具以及漏洞挖掘技巧和方法。建议先从基础知识入手,逐步深入学习,不断实践,并在实践中发现和解决问题,才能逐渐成为一名优秀的漏洞挖掘者

五. 写在最后

希望这篇文章在可以帮助你解开一些对于漏洞挖掘的谜团。在学习和研究漏洞挖掘的过程中遇到困难并感到不知所措是很正常的。不过学习的过程就是这样,只有不断的去尝试才会进步。祝你在漏洞挖掘的路上走的越来越远。

《网络安全/黑客技术学习资源包》全套学习资料免费分享,需要有扫码领取哦!

在这里插入图片描述

  • 11
    点赞
  • 27
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

网络安全技术库

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值