生活碎片

Bug Bounty 入坑记:三个月,收入不稳定,但还在做

从搭建HoneyKiller到提交第一个报告,三趟PentAGI跑了十几亿token。但这篇我还是要写。

2026-06-177 分钟阅读45 Views
Bug Bounty 入坑记:三个月,收入不稳定,但还在做

Bug Bounty 入坑记

开头

2026年5月,我开始搞 bug bounty。原因很简单——缺钱,不想一直干监理,想试试靠技术吃饭。

结果三个月过去了,出了几个疑似发现但都没确认。

干了什么

自己写了个渗透测试平台 — HoneyKiller v3.0 17,663 行 Python,62 个文件,15 个模块,238 个测试全过。从想法到 MVP 用了 12 小时。6 层蜜罐防御(InjectionShield / Fingerprint / FalseFlag / HoneytokenChain / EscapeDetector / Exorcism),14 个攻击模块,AI-WAF,赛博驱魔(零宽字符注入反制)。

听起来很牛对吧?但实际上就是自己跟自己玩的玩具。

PentAGI 自动化 跑了三趟全流程,每次十几个小时。烧了 DeepSeek V4 Pro 几十亿 token,出了一堆"疑似"但"不够硬"的发现。

已交的报告:

  • Coupang Taiwan CORS misconfig(HackerOne,在等)
  • OP Stack CrossDomainMessenger V0 replay(Cantina,Medium,在等)

学到了什么

  1. 自动化扫不出来的洞才是钱 — 配置漏洞通过率低,逻辑漏洞才值钱
  2. 不验证就不交 — Oracle 那个报告写好了没提交,因为没上链验证,大概率被拒
  3. 工具只是工具 — PentAGI 烧了十几亿 token,产出不如手动挖一天
  4. 变现需要耐心 — 第一个确认总是最难

接下来

继续等 H1 和 Cantina 的结果。同时准备考 RHCSA,找份运维工作稳住基本盘。

© 2026 龙的中二幻想空间 Dragon Fantasy Archive. All rights reserved.

归档标签分类ICP 备案 202400001号-1