1. 程式人生 > >How to become a successful bug bounty hunter

How to become a successful bug bounty hunter

如果你夢想成為賞金獵人,你的夢想就會成真 - 不要把你的名字變成“狗”或者在Mos Eisley酒吧面對Han Solo。 成為一個bug賞金獵人:一個有錢尋找軟體和網站漏洞的黑客。

任何具有計算機技能和高度好奇心的人都可以成為漏洞的成功者。 你開始時可以年輕或年老。 主要要求是你需要不斷學習。 此外,如果你有一個夥伴分享想法,那麼學習會更有趣。 以下是我成為安全黑客的方式。

提交有價值且易於理解的錯誤

質量而不是數量。 生產系統上的遠端程式碼執行比自我XSS更有價值,即使它們都是安全問題。 享受尋找超級嚴重蟲子的快感。 此外,成功的黑客花費大量時間儘可能清楚地描述問題。 達到目的,不要為公司引入不必要的(閱讀)開銷(額外的措辭也會降低您提交報告的公司的響應能力)。 最後,成功的獵人在開始尋找漏洞之前閱讀了該計劃政策。

贏得並表示尊重

通過提交有價值的錯誤來獲得尊重。 尊重公司對賞金金額的決定。 如果您不同意他們決定授予的金額,請對您認為值得獲得更高回報的原因進行合理的討論。 避免在沒有詳細說明為什麼你認為自己應得的更多的情況下要求獲得其他獎勵的情況。 作為回報,公司應尊重您的時間和價值。 他們通過授予賞金,響應和透明,讓您參與討論修復,並要求您測試已部署的修復程式來實現此目的。 溝通和合理得到回報:成功的錯誤賞金獵人獲得大量的工作機會。

做你的作業

如果你對基礎知識不滿意,那就更舒服了。 我發現瞭解IP,TCP和HTTP等協議並參加一些(網路)程式設計課程真的很有幫助。
大多數bug賞金程式都專注於Web應用程式。 要成為網上成功的bug賞金獵人,我建議您檢視以下資源:

閱讀Web應用程式黑客手冊;
     看看HackerOne公開披露的漏洞;
     檢視Google Bughunter大學。