Bug Bounty 入坑记
开头
2026年5月,我开始搞 bug bounty。原因很简单——缺钱,不想一直干监理,想试试靠技术吃饭。
结果三个月过去了,出了几个疑似发现但都没确认。
干了什么
自己写了个渗透测试平台 — HoneyKiller v3.0 17,663 行 Python,62 个文件,15 个模块,238 个测试全过。从想法到 MVP 用了 12 小时。6 层蜜罐防御(InjectionShield / Fingerprint / FalseFlag / HoneytokenChain / EscapeDetector / Exorcism),14 个攻击模块,AI-WAF,赛博驱魔(零宽字符注入反制)。
听起来很牛对吧?但实际上就是自己跟自己玩的玩具。
PentAGI 自动化 跑了三趟全流程,每次十几个小时。烧了 DeepSeek V4 Pro 几十亿 token,出了一堆"疑似"但"不够硬"的发现。
已交的报告:
- Coupang Taiwan CORS misconfig(HackerOne,在等)
- OP Stack CrossDomainMessenger V0 replay(Cantina,Medium,在等)
学到了什么
- 自动化扫不出来的洞才是钱 — 配置漏洞通过率低,逻辑漏洞才值钱
- 不验证就不交 — Oracle 那个报告写好了没提交,因为没上链验证,大概率被拒
- 工具只是工具 — PentAGI 烧了十几亿 token,产出不如手动挖一天
- 变现需要耐心 — 第一个确认总是最难
接下来
继续等 H1 和 Cantina 的结果。同时准备考 RHCSA,找份运维工作稳住基本盘。
