选择目标
范围与项目
选择目标 是 CoddyKit 上的免费 Ethical Hacking Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Ethical Hacking Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Ethical Hacking Academy 课程共包含 4 节课。
什么是漏洞赏金狩猎
漏洞赏金狩猎是指在系统所有者邀请测试的前提下,寻找并负责任地报告安全漏洞,以换取认可或金钱。这是合法且经过授权的黑客行为。
- 项目会规定哪些内容属于授权范围,以及哪些漏洞可以获得奖励
- HackerOne、Bugcrowd 和 Intigriti 等平台会承载这些项目
- 公司也会独立运行项目
选择合适的目标,是获得赏金还是浪费时间的关键。
范围决定一切
范围会明确规定您可以测试哪些资产。测试范围之外的任何内容都是未经授权且无效的,还可能导致您被封禁或起诉。
- 授权范围内——您可以攻击的域名、应用和 API
- 授权范围外——您必须避开的资产
- 排除的漏洞——项目不会奖励的问题类型
在进行其他操作之前,请先阅读范围说明。
阅读项目政策
每个项目都有政策页面。请将其视为合同。需要重点了解的部分包括:
- 授权范围内和授权范围外的资产列表
- 按严重程度划分的奖励区间
- 参与规则(速率限制、不得进行自动化扫描等)
- 保护善意研究者的安全港声明
误读政策是新手最常见的错误。
通配符范围与单资产范围
范围的广度会影响您的策略。
- 像
*.example.com这样的通配符范围涵盖每个子域名,攻击面很大,适合重视侦察的猎手 - 像
app.example.com这样的单资产范围较为狭窄,适合深入的手动测试
通配符范围更适合自动化和广度;单资产范围更适合耐心和深度。
# Wildcard scope examples
*.example.com
*.api.example.com
# Single-asset scope examples
shop.example.com
api.example.com/v2VDP 与付费项目
主要有两种项目类型:
- VDP(漏洞披露项目)——接受报告,但只提供声誉或感谢,不支付奖金
- Bug Bounty(BBP)——支付现金赏金
VDP 很适合积累声誉的初学者;掌握技能后,付费项目才是目标。有些猎手会利用 VDP 在真实目标上无风险地练习。
公开项目与私有项目
项目分为公开项目和仅限受邀项目。
- 公开项目——任何人都可以参加;竞争激烈,容易发现的问题已经被找得差不多了
- 私有项目——根据声誉和能力信号发出邀请;竞争少得多
在公开项目中建立过往记录,可以获得高收益私有项目的邀请,而这些项目的攻击面通常更新鲜。
选择适合您的目标
根据您的优势和耐心选择目标:
- 擅长 Web 应用逻辑?选择复杂的 SaaS 应用
- 喜欢自动化?选择范围广的通配符项目
- 具备移动端技能?选择将移动应用纳入范围的项目
还要考虑成熟度:全新的项目可能存在容易发现的漏洞,而成熟项目则需要发挥创造力,寻找其他人遗漏的问题。
能力信号与声誉
平台会记录您的能力信号(有效报告与无效报告的比例)和声誉积分。这些指标会决定您能否获得私有项目邀请,也可能影响赏金倍数。
- 提交噪声报告(误报)会损害能力信号
- 高质量的有效报告会提升声誉
请保护您的能力信号:只报告您已经确认并且能够证明影响的问题。
理解奖励表
赏金会随严重程度增加,通常对应类似 CVSS 的等级。典型的奖励表如下:
- 严重(RCE、身份验证绕过)——最高奖励
- 高危(SQL 注入、SSRF、账户接管)
- 中危(存储型 XSS、IDOR)
- 低危(开放重定向、轻微信息泄露)
请针对那些能够对应高影响漏洞、且您擅长发现的资产类型。
跟踪您狩猎的项目
认真的猎手会为每个项目记录笔记:范围变化、已测试的资产以及需要回访的线索。范围并非一成不变,新资产会加入,旧漏洞也可能再次出现。
一个简单的跟踪文件可以帮助您保持条理,并避免重复测试同一内容。
# Example program notes layout
programs/
example-com/
scope.txt # current in-scope assets
subdomains.txt # discovered hosts
notes.md # leads, tested endpoints, ideas
reports/ # submitted reports保持合法与合乎道德
漏洞赏金邀请是您获得授权的唯一依据。绝不要超出授权范围。
- 仅测试授权范围内的资产
- 遵守速率限制,避免进行干扰性测试
- 除了证明影响之外,绝不要访问、修改或窃取其他用户的数据
- 在项目允许之前,不要公开披露
安全港保护仅适用于善意且在授权范围内的测试。
快速检查
您加入了一个新项目,其范围是 *.example.com。这属于哪种范围?适合采用什么策略?
回顾:选择目标
您已经学会了如何明智地选择漏洞赏金目标。
- 范围就是合同,请在测试任何内容之前先阅读
- 通配符范围偏重侦察和广度;单资产范围偏重深度
- 区分VDP(不支付奖金)和付费赏金项目
- 公开项目可以积累声誉,从而解锁更新鲜的私有项目
- 只报告已确认且影响明确的问题,以保护您的能力信号
接下来,我们将扩大侦察规模,以发现更多攻击面。
常见问题解答
「选择目标」课时是免费的吗?
是的 — 「选择目标」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Ethical Hacking Academy 课程的其余内容,请升级到 CoddyKit PRO。 Ethical Hacking Academy 课程共包含 4 节课。
「选择目标」这节课中我会学到什么?
范围与项目 你通过在浏览器中直接运行的动手代码来练习 Ethical Hacking Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Ethical Hacking Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Ethical Hacking Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「选择目标」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Ethical Hacking Academy 课中编写并运行代码吗?
能。每节 Ethical Hacking Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。