文章总结: 本文面向新手详细拆解了漏洞挖掘的六步标准化流程,涵盖平台注册与环境搭建、子域名及技术栈等信息收集、四类常见漏洞的探测与验证方法、报告编写规范以及复盘优化技巧。文章强调掌握规范流程比盲目钻研工具更重要,但文末包含明显的引流送资料等软文广告内容,需注意甄别。 综合评分: 54 文章分类: SRC活动,WEB安全,软文广告
从0拿下第一个漏洞的6步详细流程,新手必看!
沧海讲安全
2026年7月28日 17:25 湖南
在小说阅读器读本章
去阅读
很多新手朋友刚接触安全测试时,总觉得“挖洞”高深莫测,担心自己技术不够、工具不会用。
其实,很多人一直都在走弯路,但凡跟着标准化的流程去干,每天投入 1-2 小时,3到6个月足够挖到第一个有效漏洞。
接着上期,今天梳理的是五大板块中的 零基础挖洞全流程 板块。
第一步:实战准备
完成平台注册、搭建测试环境、掌握基础工具,避免动手时手忙脚乱。
1. 平台注册 优先选择对新手友好的平台,比如补天平台、漏洞盒子、字节跳动 SRC。完成实名认证(多数平台需实名才能领赏金),重点阅读《漏洞收录规则》和《禁止测试行为》,标记核心禁忌,千万别违规。
2. 环境搭建 新手不用装一堆工具,3 个核心免费工具就够用:
- Kali Linux:安全测试专用系统,自带大量工具,不会影响本地电脑。
-
Burp Suite:核心抓包、改包工具,新手重点掌握抓包、Repeater 模块使用,用来探测 XSS、SQL 注入等漏洞。
-
浏览器插件:Wappalyzer(识别网站技术栈)、FoxyProxy(配置代理,配合 Burp Suite 使用),应用商店直接安装。
第二步:信息收集
很多新手跳过这一步直接找漏洞,结果挖半天一无所获。信息收集的核心是“摸清目标资产的所有细节”,信息越全,漏洞越容易发现。
1. 子域名收集 使用 OneForAll 等工具挖掘子域名(如 admin、api),重点排查后台与测试环境。
2. 技术栈识别
借助 Wappalyzer 识别后端框架与服务器类型,针对性匹配已知漏洞。
3. 端口扫描
使用 Nmap 快速扫描目标 IP,重点关注非默认端口及隐藏服务。
- 后台路径探测
利用 Dirsearch 结合手动测试,探测 /admin 等高频后台路径。
- 资产归属确认
通过爱企查、站长工具等核实域名备案信息,确保在授权范围内。
⚠️ 新手提醒:将收集到的“子域名、技术栈、端口、后台路径”汇总至表格,便于后续对照排查,避免重复测试。
第三步:漏洞探测
信息收集完成后,进入核心环节。新手不用挑战高危漏洞,优先聚焦以下 4 类新手友好漏洞,易发现、易验证、审核通过率高。
1. 信息泄露(最容易挖到,新手首选)
- 探测重点:敏感文件泄露(如 /backup.sql、/.git、/config.php)、接口未授权访问、错误信息泄露。
- 实操方法:用 Dirsearch 扫描目录,手动访问常见敏感文件路径,查看页面源码,搜索“password、secret、数据库配置”等关键词。
- 漏洞赏金范围:在多数 SRC 平台中,此类漏洞通常被评定为低危,赏金范围一般在 100-500元 之间。
2. 反射型 XSS(易复现,审核通过率高)
- 探测重点:网站搜索框、登录框、URL 参数(如
?id=1、?name=test)等可输入内容的位置。 - 实操方法:在输入框、URL 参数中插入 Payload(如
<script>alert(1)</script>),用 Burp Suite 改包测试,能弹出窗口即为漏洞。 - 漏洞赏金范围:此类漏洞通常被评定为中危,赏金范围一般在 500-1000元 之间。
3. 未授权访问(新手高频漏洞,易验证)
- 探测重点:后台管理面板未授权、接口未校验权限(如查询用户信息、查看日志的接口)。
- 实操方法:访问收集到的后台路径、接口地址,看是否无需登录即可进入后台、获取数据,用 Burp Suite 调用接口查看返回结果。
- 漏洞赏金范围:根据获取权限或泄露数据的敏感程度,通常被评定为中危或高危,赏金范围在 500-5000元 不等。
4. 简单 SQL 注入(经典漏洞,易上手)
- 探测重点:登录框、搜索框、URL 参数(如
?id=1),优先测试报错注入。 - 实操方法:在参数后插入简单 Payload(如
?id=1'、?id=1 and 1=2),查看页面是否报错,若报错则可能存在 SQL 注入,用 SQLMap 工具辅助验证。 - 漏洞赏金范围:此类漏洞通常被评定为高危,赏金范围一般在 1000-5000元 之间。
第四步:漏洞验证
探测到疑似漏洞后,不能直接提交,必须手动验证,确保漏洞真实存在、可复现,避免因“误判”被拒。
1. 重复复现 同一漏洞,在不同浏览器、不同网络环境下,重复操作 2-3 次,确保每次都能复现,避免偶然因素误判。
2. 明确危害 验证漏洞的实际危害:信息泄露需确认泄露的是敏感信息,未授权访问需确认能获取有效数据,避免提交“无危害”的伪漏洞。
3. 留存证据 全程截图,确保截图清晰,包含漏洞 URL、复现步骤、漏洞危害。截图是审核的核心依据,建议每一步操作都截图,避免遗漏。
第五步:提交漏洞报告
按照 SRC 平台的报告模板,结合之前准备的证据,编写漏洞报告,核心遵循“清晰、完整、可复现”的原则。新手可直接套用以下模板:
| 字段名称 | 内容说明/示例 |
| — | — |
| 漏洞标题 | 【漏洞类型】XX 平台(资产)XX 漏洞 (例:【未授权访问】字节跳动 XX 子站接口未授权访问漏洞) |
| 漏洞类型 | 信息泄露 / 未授权访问 / 反射型 XSS / 简单 SQL 注入(需明确填写具体类型) |
| 影响范围 | XX 域名(如 xxx.com)、XX 接口(如 https://xxx.com/api/user/list) |
| 复现步骤 | 1. 访问目标 URL:https://xxx.com/api/user/list 2. 操作描述:无需登录,直接在浏览器中访问该接口 3. 结果验证:页面返回所有用户的 ID、手机号、姓名等敏感信息,漏洞复现成功 4. 截图证明:上传 3-4 张清晰截图(目标 URL 访问截图、复现步骤操作截图、漏洞危害截图) |
| 修复建议 | 1. 对该接口添加登录校验和权限控制,仅允许授权用户访问 2. 对返回的用户敏感数据进行脱敏处理(如手机号隐藏中间 4 位) 3. 限制接口访问频率,防止恶意请求,添加接口请求日志便于溯源 |
⚠️ 提交前仔细检查,确保无错别字、复现步骤无遗漏、截图清晰。若平台有专属模板,优先使用平台模板。
第六步:复盘优化
提交报告后,不是结束,而是成长的开始。无论审核通过与否,都要做好复盘。
1. 审核跟进 大厂 SRC 审核周期 1-3 天,第三方平台(漏洞盒子、补天)审核周期 3-7 天,可在平台“我的报告”中查看进度。
2. 审核不通过 若审核不通过,平台会给出拒绝原因(如“漏洞无危害”“无法复现”“不在测试范围”)
针对性改进:补充复现步骤、更换测试资产、完善报告内容,积累经验。
3. 审核通过 审核通过后,平台会通知并发放赏金、积分。
新手可截图留存,作为实战成果;同时复盘该漏洞的挖掘思路,总结“为什么能挖到这个漏洞”“信息收集时哪个步骤起到了关键作用”,形成自己的挖洞思路。
⚠️ 每提交一次报告,无论通过与否,都总结问题,逐步优化信息收集方法、漏洞探测技巧、报告编写能力。
挖洞没有捷径,只有“基础准备→信息收集→漏洞探测→漏洞验证→报告提交→复盘优化”这 6 个步骤的扎实执行,新手不用急于求成,按这个流程一步步来,挖到第一个漏洞就只是时间问题。
「最后」
如果你真的想学好一门本事,首先就要考虑自己对这门技术的兴趣,没有天赋还能靠时间和努力去弥补,但如果没有兴趣加持,就很难坚持到最后。
你要是正打算尝试网安或者想努力一次,我把这些年用过的视频教程和学习笔记都梳理出来了,现在都无偿分享给大家,需要的找我拿就行(文末自取)。
现在哪个行业都不好走,如果没有学历也没有天赋,那就只有努力和坚持了,请相信相信的力量,共勉!
沧海专属黑客/网络攻防技术资料
@沧海讲安全:在安全圈待了十多年,已经积累了很多的技术教程,在计算机这个行业,如果不会主动学习,手里没点学习资料,注定是走不远的。我整理的这些资料包含了市场上主流的攻防技术,不说让你成为黑客大佬,帮助你从0到进阶网络安全技术问题不大。
平台铭感,拿资料、学技术看⬇(无偿共享)
部分技术资料预览
01
视频教程
从0到进阶主流攻防技术视频教程(包含红蓝对抗、CTF、HW等技术点)
02
书籍Pdf
入门必看攻防技术书籍pdf(书面上的技术书籍确实太多了,这些是我精选出来的)
03
安装包/源码
主要攻防会涉及到的工具安装包和项目源码(防止你看到这连基础的工具都还没有)
04
面试试题/经验
网络安全岗位面试经验总结(谁学技术不是为了赚$呢,找个好的岗位很重要)
平台铭感,拿资料、学技术看⬇(无偿共享)
@沧海讲安全:只要你是真心想学黑客/网络安全技术,我这份资料就可以无偿共享给你学习,但是想学技术去乱搞的人别来找我,目前全球网络环境日益紧张,我国在这方面的相关人才比较紧缺,网络安全行业确实也需要更多的有志之士加入进来,我也真心希望帮助大家学好这门技术,如果日后有啥学习上的问题,欢迎找我交流。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:沧海讲安全 《从0拿下第一个漏洞的6步详细流程,新手必看!》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论