
“挖漏洞能赚钱吗零基础能不能上手哪些平台靠谱”这个问题我在私信里被问过无数次每次都要从头解释一遍确实累。干脆把这些年看到过的、亲自踩过的、带着新人试过的东西整理成一份能直接照着走的完整攻略从平台汇总到学习路线再到AI辅助实操一篇聊透。所谓挖漏洞本质上是指在测试目标系统、Web应用或网络资产时发现其中存在的安全缺陷比如SQL注入、越权访问、文件上传绕过这一类然后通过官方认可渠道提交给平台或厂商换取赏金、积分或被漏洞库收录的资格。它跟写代码、做运维不一样的地方在于挖洞没有标准答案更像是在真实系统上做一场“安全推理”你需要知道功能背后是怎么实现的还要知道开发者哪个环节容易松懈。它需要Web基础、网络协议、代码阅读能力以及一点运气成分。这篇文章我打算把平台汇总、零基础到精通的路线、工具链、AI辅助挖洞的真实玩法还有新人最容易掉进去的坑全部串在一起。想入坑的读者看完直接照着动起手来就行。1. 动手前想清楚挖漏洞本质上是一门什么生意先别急着注册平台、装工具我见过太多新人把前两周的劲头全花在“装环境”上最后什么都没学到。搞安全这事儿方向感比工具重要得多。1.1 先分清几个高频词白帽、SRC、众测、CVE很多人一上来就把“挖漏洞”理解成“随便找个网站扫一扫”然后提交漏洞赚钱。这个理解错得挺远会把路走窄。在正式入坑之前几个概念必须分清白帽指在合法授权范围内寻找并报告安全漏洞的人对应的反面是黑产和灰产。白帽的核心价值不在于“能黑”而在于“知道边界在哪”SRCSecurity Response Center即厂商自己建立的漏洞响应中心比如某电商平台、某云厂商的“安全应急响应中心”。厂商通过SRC对外开放收集自家产品的漏洞安全研究员提交后按风险评级发奖金众测由第三方漏洞平台组织针对某个企业的某个具体业务范围发起“定向测试”。通常有时间窗口、测试范围、评分标准比SRC更灵活也更容易新手起步CVE通用漏洞披露编号体系一个漏洞被公开收录后会有统一编号例如CVE-2024-xxxxx。对白帽来说拿到CVE编号不仅是技术认可在某些招聘场景里还是硬通货漏洞赏金Bug Bounty指企业或平台为单个漏洞支付的具体奖金金额从几十到几十万不等取决于漏洞的危害程度、资产的重要程度和企业的预算。这些词串起来看挖漏洞其实是一条“发现缺陷 → 报告 → 厂商验证 → 评级 → 拿赏金 → 积累声望 → 获得更多项目机会”的链路。它不是一次性买卖更像是一个长期积累的信用账户。1.2 收入真相能赚多少以及多久才能赚到这是劝退信息浓度最高的一个问题。我直接说结论挖漏洞确实能赚钱但绝大多数新人前3个月几乎赚不到钱。先看平台上的真实数据。拿综合众测平台来说一个中危漏洞的赏金范围通常在500到3000元高危在3000到10000元之间严重级别的话上不封顶某些大厂SRC对核心业务系统的高危漏洞可能给出几万元奖励。听起来很有诱惑力对吧但这个数字背后是极低的中奖率一个没有经验的新手看到一堆企业资产根本不知道从哪下手即使写出了报告也可能因为资产不在授权范围、危害评不上危、复现步骤不清晰而被驳回。我见过一个比较典型的成长曲线0到3个月基本零收入主要是在靶场练手、跟着公开课做实验偶尔在平台上提交一两个无人问津的低危“凑数”漏洞3到12个月能独立分析常见漏洞类型开始在一些冷门SRC或教育SRC上出成果月收入也许在数百到两三千元范围波动1年以上形成自己的方法论比如专攻信息泄露、专攻越权、专攻某些框架的典型缺陷这时候月入过万或者偶尔拿到一次五位数的核心奖励是正常现象。所以如果在网上看到有人说“学了两周就挖到高危赚了8000块”大概率是两种人要么本来就是开发转岗、功底扎实要么是培训机构在写剧本。真正零基础的人先给自己定一个“至少认真投入6个月”的心理预期反而更容易坚持下去。1.3 什么样的人更容易走通这条路不是劝退而是帮大家省时间。根据我带过的新人经验具备下面几种特质的人更容易在挖洞这条路上有产出有一定的自学检索能力遇到问题知道去翻文档、去看过往CVE分析文章而不是张口就问“下一步怎么办”至少能读懂一种后端语言PHP、Java、Go、Python均可的基本语法因为很多漏洞的本质是代码逻辑缺陷性格里有一点“较真”愿意为了一个可疑参数反复测试几小时也不愿意草率下结论有耐心把报告写清楚愿意站在厂商角度思考“这个漏洞到底能不能被利用、危害多大”。如果你的基础目前还比较薄弱没关系第3章的路线图就是把“零基础”的人带到“能入门实战”的状态。但这几点对照着评估一下能少走不少弯路。2. 全网常用漏洞挖掘平台汇总与选择建议平台是白帽的主战场。但很多人一上来就一股脑注册了十几个平台结果精力全分散了哪个都没出成绩。我的建议是先了解清楚平台类型再结合自己的阶段选1到2个重点投入。2.1 国内主流漏洞平台从综合众测到教育SRC先讲综合类平台这类平台的特点是“项目多、企业多、门槛相对低”新人注册后可以直接浏览在线的众测项目选择测试范围比较小、赏金虽然不高但驳回率也低的项目试水。补天漏洞响应平台国内老牌的第三方众测平台之一入驻企业类型覆盖面很大从互联网金融到企业OA系统都有。补天的积分体系比较成熟新手任务和晋级任务也做得比较完善适合作为第一个注册的平台。漏洞盒子同样是老牌众测平台平台经常联合厂商组织专项众测活动测试范围写得相对明确报告模板要求清晰。漏洞盒子对报告质量审核比较认真对新人来说能提供很好的“报告写作训练”。CNVD国家信息安全漏洞共享平台严格来说这不是一个众测赏金平台而是漏洞收录机构。白帽可以把发现的通用软件漏洞按规范提交给CNVD换取原创漏洞证明编号这个编号在行业内认可度高尤其对求职有实际帮助。虽然直接现金奖励不多但值得在特定阶段去提交。另外国内还有一些面向教育领域的漏洞报告渠道比如教育行业SRC教育漏洞报告平台测试目标相对明确、难度相对友好很多新人就是从这类平台挖到“人生第一个有效漏洞”的。2.2 厂商自建SRC挑战与收益并存的进阶选择如果说众测平台是“去别人家里帮忙看门”那厂商自建SRC就是“直接去名牌企业总部应聘安保顾问”。后者对技术能力要求更高但相应的赏金和认可度也更高。国内主要的互联网大厂都有自己的SRC平台规则略有差异但核心逻辑一致企业列出自己旗下的产品范围白帽在范围内测试提交有效漏洞后按严重等级获取奖励。大厂SRC的优势在于奖金透明、响应快、评级相对标准部分核心系统的严重漏洞奖励可达数万元并且每年有年度白帽排行、线下峰会对个人履历加成很明显。劣势也很直观竞争极其激烈。一个热门厂商的SRC平台上每天都有大量老白帽在刷目标新手提交的漏洞很可能在“重复提交”“已已知”环节就被打回更不用说很多大厂的核心业务防护强度很高硬啃纯属浪费时间。所以我的建议是新手阶段不要死磕大厂SRC先把教育和中小企业SRC作为练兵场等能力上来了再挑战头部企业否则很打击信心。2.3 国际平台走向全球赏金市场的另一个方向在这个领域国际知名众测平台比如HackerOne、Bugcrowd非常值得提及HackerOne目前全球最具影响力的漏洞赏金平台之一大量知名企业和政府机构都通过它发布漏洞赏金项目。平台上很多公开项目Public Programs范围明确只需注册账号、阅读政策后即可测试奖金以美元计价整体赏金水平普遍高于国内众测平台。Bugcrowd同样是老牌国际众测平台经常有大批厂商入驻对于擅长英文报告和特定技术方向的白帽来说竞争压力相对分散也有机会参与长期项目。对国内白帽而言参与国际平台最大的门槛往往不是技术而是英文报告能力和对项目范围的准确理解。建议先在国内平台把报告写法练熟再考虑出海。2.4 平台选择建议一张表搞定决策为了更直观地对比我按“新人友好度”“奖金上限”“竞争程度”“报告要求”这几个维度整理了一张平台选择参考表平台/类型新人友好度奖金参考区间竞争程度报告语言建议优先级教育SRC高无现金多为积分/证书低中文入门首选补天较高数百到数万元中中文尽早注册并熟悉漏洞盒子较高数百到数万元中中文与补天同步厂商SRC大厂低数千到数十万元极高中文进阶后再主攻CNVD提交中无现金有原创漏洞证明中偏高中文有通用漏洞时提交HackerOne中数十到数十万美元个别核心漏洞更高高英文能力成熟后参与Bugcrowd中同上高英文能力成熟后参考表格只是参考真正决定你效率的不是平台数量而是你愿意深耕哪一个。哪怕只做通一个教育SRC能把漏洞从发现到提交的全流程走通后面换平台只是时间问题。3. 零基础到精通的完整路线图按阶段拆解不走弯路很多人在学习路线上就卡住了今天看Python明天学Linux后天又去刷视频最后样样都懂一点但一个漏洞都挖不出来。问题的根源是学习顺序和实战目标脱节。3.1 第一阶段打地基没有捷径但可以精准零基础入安全不需要一开始就把计算机四大件全学完但有几块基础必须先补齐否则后续学习全是空中楼阁。Web基础原理至少理解HTTP请求与响应的组成请求行、请求头、请求体、状态码知道Cookie和Session是干什么的清楚GET和POST的区别。因为绝大多数Web漏洞最终都表现为“构造一个特殊HTTP请求来触发异常逻辑”。前端基本语言看得懂HTML结构、JavaScript的常见写法能在一堆混淆代码里找到关键的请求地址和参数。不需要精通能看懂就行。一门后端语言强烈建议学Python上手快、写小脚本方便后面写信息收集脚本、批量验证脚本都用得上。在此基础上能读懂PHP的简单代码最好因为大量老网站是PHP写的SQL注入、文件上传漏洞多数集中在PHP场景。Linux基础命令会翻目录、看文件、执行脚本、用管道处理文本就够了。后续用扫描器、跑脚本、连VPS调试都在Linux环境里进行。这阶段不用等“完全学完”再进下一阶段。我的习惯是边学HTTP和Python的基础边打开Burp Suite抓几个网站的包看原始请求效率远高于干啃书本。3.2 第二阶段靶场训练从“看得懂”到“打得穿”这个阶段的核心是解决问题而不是看视频。市面上的热门靶场就足够把新人训练到位DVWADamn Vulnerable Web Application经典的PHP漏洞靶场自带SQL注入、XSS、文件上传、命令注入等题目难度分级别。新手先在Low级别把每种漏洞走一遍流程再开Medium和High级别琢磨绕过方式。Pikachu国产靶场中文界面覆盖漏洞类型非常全而且包含了大量“业务逻辑漏洞”的演示这是很多国外靶场没重点覆盖的方向。强烈建议把Pikachu全关卡过一遍。sqli-labs专攻SQL注入的靶场从检测闭合、联合查询、报错注入、时间盲注到堆叠注入几十关由浅入深。SQL注入是Web漏洞里的“常青树”这里练扎实了对参数构造的敏感度会提升一大截。upload-labs专门练文件上传绕过从前端限制、MIME类型检查、扩展名黑名单到图片马每一关都是一类真实场景。练完这个靶场你对“开发者哪些检查可以被绕过”会有一个很直观的认知。靶场训练的方法论很简单每个漏洞类型要完成三轮第一轮跟着教程做一遍第二轮关闭教程自己独立完成第三轮尝试用不同的工具或手工方式完成同一个目标。三轮走完这个漏洞类型才真正算是“你的”。3.3 第三阶段工具链使用把效率提上来手工测试是基本功但真实项目资产量大纯手工会累死。必须学会用工具做“广撒网重点捕捞”。Burp SuiteWeb安全测试的“标配瑞士军刀”。至少要掌握代理抓包、Repeater改包重放、Intruder爆破/遍历这三大核心功能。很多人装了Burp但只会开代理看流量这样等于只用了它5%的能力。Nmap端口扫描和主机发现工具。理解常见的扫描参数-sS半开扫描、-sV服务版本识别、-p端口范围拿到一个目标先搞清楚它开放了哪些服务是不可跳过的第一步。sqlmapSQL注入自动化检测与利用工具。注意顺序先用Burp手工确认存在注入再用sqlmap做数据提取而不是反过来直接拿sqlmap扫一切否则在真实平台上很容易产生大量无效流量。fscan / subfinder / httpx这一组属于信息收集工具链。fscan适合内网和批量资产探测subfinder用于枚举子域名httpx用于批量探测存活Web服务。真实漏洞挖掘中信息收集往往占一半以上时间工具的组合使用决定你漏洞产出量。工具本身不难学难的是“什么时候用哪个工具”。我的经验是不要同时学太多扫描器先把Burp Suite用好再配合一个资产发现工具就足够撑过新手阶段了。3.4 第四阶段从靶场到真实平台的低风险试水当你在靶场里已经能独立打通大部分漏洞类型下一步就是在真实平台上找感觉。但有两点必须提前说第一只做授权范围内的资产。平台的众测项目会明确列出“测试范围”比如只允许测试某个域名的所有子域严禁测试某些生产系统和第三方接口。超出范围就算挖到漏洞不仅没用还可能导致法律风险。第二先挑“小目标”练手。不要在第一天就把目标瞄准大厂的业务系统。优先选择教育类SRC、中小企业的众测小项目这类项目范围小、防护弱、报告响应也相对友好。在这个阶段哪怕只挖到一个低危信息泄露漏洞对个人信心的建立也比连续被驳回有用得多。4. 一次完整漏洞挖掘实操走读从信息收集到报告产出理论说太多容易飘我直接把一次典型的漏洞挖掘过程拆开走一遍。这里以“越权漏洞”为例因为这类漏洞在真实项目中出现频率极高、不需要什么高级利用技巧对新人非常友好。4.1 信息收集锁定目标和资产范围假设你在某个众测项目里获得了一个目标域名 example.com 的授权第一步绝对不是直接打开浏览器随手点而是先做资产收集。先用子域名枚举工具比如subfinder、OneForAll收集example.com的所有子域名得到一批像test.example.com、api.example.com、admin.example.com这样的资产对每个子域名发起HTTP探测比如用httpx确认哪些端口开着、哪些返回200状态码筛出存活的Web业务系统对存活系统做指纹识别比如看响应头里的Server字段、页面底部的Powered by、静态资源的框架特征确认目标用的是Spring Boot、ThinkPHP、Shiro还是别的框架把收集到的资产整理成一个表格按“核心业务系统”、“测试接口”、“后台入口”分类。这个阶段很多人会忽略一个细节信息收集结果要记录而不是记在脑子里。因为后续写报告时厂商需要知道“你测试了哪些URL”“漏洞发生在哪个具体页面”有记录才能写出可复现的报告。4.2 漏洞发现以越权漏洞为例的检测思路越权漏洞最常见的场景是“水平越权”和“垂直越权”水平越权就是普通用户能访问另一个同级别用户的数据垂直越权就是低权限用户能执行高权限用户的操作。具体操作流程可以这样走在目标系统里注册两个普通账号A和B分别记录下它们的登录Cookie或Token用账号A登录后找到一个会显示用户信息的接口比如 /user/profile?id1001正常返回A的信息把这个请求发送到Burp Suite的Repeater里把Cookie换成账号B的然后把参数id改成另一个值比如1002如果接口返回了账号B或其他用户的信息就说明存在水平越权漏洞如果同样请求接口完全不校验身份可能还叠加了一个未授权访问问题继续尝试把id改成超大值、负数、字符串等边界值判断是否存在其他安全隐患。这个测试思路也可以套用到垂直越权上先用普通账号访问一个管理员接口如果返回的数据正常说明权限校验缺失。需要注意的是在这个过程里一定不要对目标数据进行“增删改”操作看到越权就立即停下记录证据避免对系统造成实际影响。挖洞的底线是“只验证不破坏”。4.3 漏洞报告怎么写才能不被驳回漏洞发现只是第一步报告写不好等于前面白干。很多平台驳回漏洞的常见理由就是“复现步骤不清晰”“危害描述不足”“无法确认影响范围”。一份合格的漏洞报告至少包含这些内容标题直接说明漏洞类型和位置比如“某系统用户接口存在水平越权可遍历查看任意用户信息”漏洞URL/接口地址精确到路径和参数名最好带上HTTP请求方式复现步骤按序号一步一步写清楚包括测试账号、请求包内容、修改了哪些参数、返回了什么数据影响说明分析攻击者拿到这些漏洞后能做到什么比如“可查看其他用户手机号和身份证信息造成批量用户数据泄露”修复建议针对性给出方案比如“在服务端对用户ID进行鉴权校验避免依赖前端传入参数识别身份”。还有一个很实用的小技巧报告里附上截图时把关键位置用画框标准标注出来同时把敏感数据打码既能证明漏洞存在又避免因为泄露真实用户数据而被扣分。4.4 授权边界不是所有流量都值得测再强调一次安全测试永远要在授权范围内进行。平台给的测试范围是唯一的边界范围之外不仅赏金无效还可能让自己陷入麻烦。具体来说有两个容易踩的坑第一不要把目标资产扫描到“压强过载”。一些扫描器默认会高强度并发跑导致目标业务系统变慢甚至宕机这在众测项目里属于违规行为。正确做法是控制并发数、错峰扫描、先在少量测试URL上做验证。第二不要顺手挖“无关资产”。有时候在测试某个业务时你会发现同一个IP段里还跑着其他系统或者子域名里有一个不属于授权范围的项目。哪怕这个系统看起来很容易突破只要不在授权范围内就不能动。5. AI热潮下的新玩法ollama本地大模型到底能帮你做多少事最近“AI挖洞”这个热词冒出来之后不少新人都以为装个AI工具就能全自动找漏洞。这里我得用从业者视角把话说清楚AI确实正在改变漏洞挖掘的工作方式但它的定位是“辅助分析工具”不是“漏洞自动挖掘机”。5.1 AI在漏洞挖掘里的真实角色AI目前能做的主要在几个辅助性的方向上代码审计辅助把一段可疑的PHP或Java代码贴给大模型让它帮忙分析是否存在SQL注入、反序列化、命令执行等风险点。大模型在识别“已知漏洞模式”方面确实有一定能力尤其对常见框架的开源CVE复用问题分析效果超出预期报告撰写润色很多白帽头疼的是把测试过程用规范语言写清楚。AI可以把零散的测试笔记整理成结构清晰的报告在“复现步骤”“影响分析”这些板块表现不错流量日志分析在信息收集阶段面对大量HTTP响应和日志数据AI能快速提取可疑参数、异常响应码、指纹特征帮你缩小排查范围Payload生成基于已知漏洞类型让AI生成针对性的测试Payload作为备用参考。但注意AI生成的Payload往往存在语法错误或过时问题必须人工验证后使用。这些应用方向都不涉及“自动扫描”而是把AI当作一个懂安全知识的高级助手和你的经验互补。5.2 用ollama搭一个本地审计助理ollama是一个非常方便地在本地跑大语言模型的工具它不需要连接云端API数据完全在本地处理对安全从业者来说隐私优势明显。用它做代码审计辅助具体实现很简单先安装并启动ollama从官网下载对应系统的安装包即可安装后打开终端执行ollama run命令就能拉取模型推荐找一个擅长代码方向的模型比如qwen2.5-coder系列。然后写一段Python脚本把待审计代码发送到ollama的本地API让模型按安全审计的维度输出结果import requests OLLAMA_API http://localhost:11434/api/chat MODEL_NAME qwen2.5-coder:14b def security_audit(code_path): with open(code_path, r, encodingutf-8) as f: code f.read() prompt f你是一名资深代码审计专家。请分析下面代码中可能存在的安全漏洞按以下格式输出 1. 漏洞类型 2. 所在文件与函数 3. 触发条件与利用方式 4. 修复建议 代码内容 {code} payload { model: MODEL_NAME, messages: [{role: user, content: prompt}], stream: False } resp requests.post(OLLAMA_API, jsonpayload) return resp.json()[message][content] if __name__ __main__: result security_audit(login_test.php) print(result)这样你只需要把代码文件路径传进去本地模型就能给出一份初步的审计分析。实测下来对常见的SQL拼接、文件上传后缀校验缺失、硬编码密钥等问题它能给出比较靠谱的提示但对复杂的业务逻辑漏洞和需要“组合利用”的问题它基本无能为力。5.3 “全自动挖洞”为什么不现实既然AI会写payload也会审计代码为什么不能做个全自动工具让它自己挖洞原因很简单漏洞挖掘不是“单个点”的检测而是“面”上的推理真实漏洞往往需要跨接口、跨模块地串联理解业务逻辑AI对“.php?id1”这类单一参数点可以做出不错判断但面对“A接口获取订单号B接口凭订单号查单C接口缺乏复核”这种业务链模型很难建立起全局视角。AI生成的结果经常是“看似合理实际错误”比如它说“这里存在XSS”但实际语句已经被过滤转义或者它生成一个评分系统给的CWE编号实际利用条件完全不同。如果新人直接拿AI结果提交报告会被厂商判为无效漏洞甚至因为误导浪费大量时间。自动扫描长期触碰目标系统很容易触发风控告警轻则账号被平台封禁重则被目标系统当作攻击行为处理。这绝不是一个负责任的测试者该做的事。所以正确的姿势是用AI做代码审计的初步筛选、写报告的草稿、日志分析的小助手但最终每一个漏洞都必须由你自己手工验证一圈确认可复现、可说明因果关系再提交。6. 新入坑最常遇见的几个问题与避坑心得这一节我把这些年新人在实际过程中最常踩的坑整理成问答形式每一项都是真实发生过的案例针对性很强。6.1 为什么你挖了很久却什么都没有最常见的原因是目标选错。打开众测平台之后一眼相中一个赏金很高的核心项目对着它反复扫了三天一无所获。问题在于越核心、越易利用的漏洞越早就被老白帽挖完并提交了。新人在这种红海战场上基本没有优势。解决办法是逆向思考去挑那些“范围新上线”“企业名气一般”“业务类型冷门”的项目。新上线的项目往往防护还没有跟上冷门企业可能一个月都收不到几份有效报告你去挖到中低危漏洞的概率反而更高。此外建议把目标集中在某一种漏洞类型上比如专挖“信息泄露”而不是贪多嚼不烂时间长了熟练度上来了就会发现漏洞开始“扎堆”出现。还有一个很多人忽略的低级错误大量使用扫描器做全自动爆破式测试请求量一大被WAF拉到黑名单后面所有手工测试都变成“无人响应”。建议第一次测试前先访问目标URL确认页面正常打开测试过程中观察响应速度变化一旦发现明显变慢就立刻停止扫描切换到手工测试模式。6.2 报告被打回或石沉大海问题出在哪报告被驳回是新人的必经之路但很多驳回是可以提前规避的。根据平台审核员的视角以下几种报告最容易被打回复现步骤不清楚只写了“我在某某URL发现了SQL注入”但没有附上请求包和响应包审核员没有上下文无法快速复现直接拒收凑数痕迹明显提交了类似“前端注释里发现了一个路径”这种低危到没有修复价值的问题平台审核这类报告往往最不耐烦超出授权范围测试了平台对象之外的接口就算漏洞是真实的审核员也只能按违规处理。正确做法是提交前用审核员视角审一遍把请求包复制到报告里、把漏洞触发前后差异截图出来、把危害影响写在最显眼的位置。如果平台支持附件附上一个精简的复现说明文档通过率会明显提高。6.3 时间投入太多状态越来越差怎么办挖洞是高强度的脑力劳动连续几天没有产出是非常正常的但人的心态很容易在这种情况下崩掉。我见过不少新人在前两个月热情高涨第三个月因为连续被驳回就放弃了非常可惜。我的节奏建议是不要每天强迫自己“必须挖到什么”而是用“信息收集日”和“测试日”交替进行。信息收集日就安安心心整理资产、翻看历史漏洞、看看CVE公告不追求产出测试日集中火力验证两三个可疑点。这种张弛节奏反而更容易让我进入状态也减少了焦虑。另外合理使用“番茄钟”式的短时间冲刺配合长时间休息比连续盯着屏幕10小时效率高得多。6.4 一个掏心窝的成长建议挖漏洞这件事到最后拼的不是技巧而是耐心、方法论和合规意识。技巧可以学方法论可以练但合规意识必须从第一天就刻在骨子里。给所有准备入坑的人三句话第一永远只在授权范围内测试这是安身立命的底线。第二把每一次被驳回的报告当成免费的教学反馈复盘修改比多挖十个漏洞更有价值。第三找到一个小圈子哪怕是安全社区、技术群多交流复盘闷头挖洞进步会慢很多。我也不介意直接说一句我自己刚入行时第一次提交漏洞报告就被驳回了原因是“危害评级不够”那次复盘让我明白了报告写作的差距在哪里。这个行业的成长曲线是真实且明显的只要你愿意认真投入6到12个月大概率能看到回报。别被网上的“暴富教程”带偏节奏稳扎稳打这条路才走得远。