0Pricing
Ethical Hacking Academy · 课时

选择目标

范围与项目

选择目标 是 CoddyKit 上的免费 Ethical Hacking Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Ethical Hacking Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Ethical Hacking Academy 课程共包含 4 节课。

什么是漏洞赏金狩猎

漏洞赏金狩猎是指在系统所有者邀请测试的前提下,寻找并负责任地报告安全漏洞,以换取认可或金钱。这是合法且经过授权的黑客行为。

  • 项目会规定哪些内容属于授权范围,以及哪些漏洞可以获得奖励
  • HackerOne、Bugcrowd 和 Intigriti 等平台会承载这些项目
  • 公司也会独立运行项目

选择合适的目标,是获得赏金还是浪费时间的关键。

范围决定一切

范围会明确规定您可以测试哪些资产。测试范围之外的任何内容都是未经授权且无效的,还可能导致您被封禁或起诉。

  • 授权范围内——您可以攻击的域名、应用和 API
  • 授权范围外——您必须避开的资产
  • 排除的漏洞——项目不会奖励的问题类型

在进行其他操作之前,请先阅读范围说明。

阅读项目政策

每个项目都有政策页面。请将其视为合同。需要重点了解的部分包括:

  • 授权范围内和授权范围外的资产列表
  • 按严重程度划分的奖励区间
  • 参与规则(速率限制、不得进行自动化扫描等)
  • 保护善意研究者的安全港声明

误读政策是新手最常见的错误。

通配符范围与单资产范围

范围的广度会影响您的策略。

  • 像 *.example.com 这样的通配符范围涵盖每个子域名,攻击面很大,适合重视侦察的猎手
  • 像 app.example.com 这样的单资产范围较为狭窄,适合深入的手动测试

通配符范围更适合自动化和广度;单资产范围更适合耐心和深度。

# Wildcard scope examples
*.example.com
*.api.example.com

# Single-asset scope examples
shop.example.com
api.example.com/v2

VDP 与付费项目

主要有两种项目类型:

  • VDP(漏洞披露项目)——接受报告,但只提供声誉或感谢,不支付奖金
  • Bug Bounty(BBP)——支付现金赏金

VDP 很适合积累声誉的初学者;掌握技能后,付费项目才是目标。有些猎手会利用 VDP 在真实目标上无风险地练习。

公开项目与私有项目

项目分为公开项目和仅限受邀项目。

  • 公开项目——任何人都可以参加;竞争激烈,容易发现的问题已经被找得差不多了
  • 私有项目——根据声誉和能力信号发出邀请;竞争少得多

在公开项目中建立过往记录,可以获得高收益私有项目的邀请,而这些项目的攻击面通常更新鲜。

选择适合您的目标

根据您的优势和耐心选择目标:

  • 擅长 Web 应用逻辑?选择复杂的 SaaS 应用
  • 喜欢自动化?选择范围广的通配符项目
  • 具备移动端技能?选择将移动应用纳入范围的项目

还要考虑成熟度:全新的项目可能存在容易发现的漏洞,而成熟项目则需要发挥创造力,寻找其他人遗漏的问题。

能力信号与声誉

平台会记录您的能力信号(有效报告与无效报告的比例)和声誉积分。这些指标会决定您能否获得私有项目邀请,也可能影响赏金倍数。

  • 提交噪声报告(误报)会损害能力信号
  • 高质量的有效报告会提升声誉

请保护您的能力信号:只报告您已经确认并且能够证明影响的问题。

理解奖励表

赏金会随严重程度增加,通常对应类似 CVSS 的等级。典型的奖励表如下:

  • 严重(RCE、身份验证绕过)——最高奖励
  • 高危(SQL 注入、SSRF、账户接管)
  • 中危(存储型 XSS、IDOR)
  • 低危(开放重定向、轻微信息泄露)

请针对那些能够对应高影响漏洞、且您擅长发现的资产类型。

跟踪您狩猎的项目

认真的猎手会为每个项目记录笔记:范围变化、已测试的资产以及需要回访的线索。范围并非一成不变,新资产会加入,旧漏洞也可能再次出现。

一个简单的跟踪文件可以帮助您保持条理,并避免重复测试同一内容。

# Example program notes layout
programs/
  example-com/
    scope.txt        # current in-scope assets
    subdomains.txt   # discovered hosts
    notes.md         # leads, tested endpoints, ideas
    reports/         # submitted reports

保持合法与合乎道德

漏洞赏金邀请是您获得授权的唯一依据。绝不要超出授权范围。

  • 仅测试授权范围内的资产
  • 遵守速率限制,避免进行干扰性测试
  • 除了证明影响之外,绝不要访问、修改或窃取其他用户的数据
  • 在项目允许之前,不要公开披露

安全港保护仅适用于善意且在授权范围内的测试。

快速检查

您加入了一个新项目,其范围是 *.example.com。这属于哪种范围?适合采用什么策略?

回顾:选择目标

您已经学会了如何明智地选择漏洞赏金目标。

  • 范围就是合同,请在测试任何内容之前先阅读
  • 通配符范围偏重侦察和广度;单资产范围偏重深度
  • 区分VDP(不支付奖金)和付费赏金项目
  • 公开项目可以积累声誉,从而解锁更新鲜的私有项目
  • 只报告已确认且影响明确的问题,以保护您的能力信号

接下来,我们将扩大侦察规模,以发现更多攻击面。

常见问题解答

「选择目标」课时是免费的吗?

是的 — 「选择目标」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Ethical Hacking Academy 课程的其余内容,请升级到 CoddyKit PRO。 Ethical Hacking Academy 课程共包含 4 节课。

「选择目标」这节课中我会学到什么?

范围与项目 你通过在浏览器中直接运行的动手代码来练习 Ethical Hacking Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Ethical Hacking Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Ethical Hacking Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「选择目标」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Ethical Hacking Academy 课中编写并运行代码吗?

能。每节 Ethical Hacking Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 选择目标
  2. 大规模侦察
  3. 发现常见漏洞
  4. 撰写优秀报告
← 返回 Ethical Hacking Academy