49 条回复  ·  5186 次点击
youngxxx 楼主 小成 2025-12-26 09:47:57
@JimmyChan1506 drawio 客户端和网页版都有,很方便
systemGuest 初学 2025-12-26 09:54:47
@XDiLa 你不要激动,有时候可以冷静的看一下别人的观点,也许别人经历的和你经历的不一样,然后再做判断。 1 、早期互联网安全宽松时期,很多人把这些当成是一种兴趣,因为挖洞提交到公开,可以吸引一大批“粉丝”,有一种就感,并不是为了什么大企业“奖励”。在法律严格的过渡期,我认识的一个人走正常途径提交给腾讯命令执行漏洞,奖励了他几百个 QB ,我想看下漏洞细节都不行,从此以后他就不怎么玩了。 2 、提交的漏洞后面是所有人可以随便看的,并不会像现在一样看漏洞具体细节那么困难。举个例子:大牛 A 挖到了某银行一个活动逻辑漏洞,可以“刷钱”,虽然漏洞修复了,但是很多人可以看细节,有思路后就可以找出其他产商类似漏洞,门外汉都能去挖洞,人一多推动整体安全性提高,如果不让看,存在类似风险的项目可以说 99%都不会被提前关注修复,只能等问题发生。 3 、你是否知道各种白帽子被抓事件?袁炜世纪佳缘、乌云创始人方小顿、京东贾伟。。。这也是政策严格打压后出现的事情,寒蝉效应,至那以后我关注的很多写漏洞连载小说的大牛也销声匿迹了。 现在从事安全行业的一个朋友,批量扫描,匹配下公开的漏洞特征,这种工作早期叫“脚本小子”,并不是那种真正的大牛。我觉得厉害的人主要是看思维思路,社工能力,关键的地方拿出工具致命一刀,快手出现的问题,绝对不是那种坐办公室拿提交 SRC 的安全从业人员能搞定的,因为有技术能力强的人,他压根不需要拿工资。
jackOff 小成 2025-12-26 10:58:13
@listen2wind 早就已经有类似措施了,以后直播这种东西会管控的越来越严格的
xmdbb 初学 2025-12-26 11:14:24
@systemGuest 哪那么夸张..... 就算是早期的乌云,也是有流程的,追剧、连载会有,但是不会出现对应目标和流程。 当初乌云里确实一直有蹲守公开利用的方法,也有通过标题和描述猜测目标和利用方法,但是乌云当时核心流程是先通知对应厂商,厂商选择忽略或者不处理才进行公开的。
tomatocici2333 小成 2025-12-26 11:14:30
真正的问题还是,攻击者手里有直接绕过整个风控的漏洞。
xmdbb 初学 2025-12-26 11:18:16
@Kirkcong 目前除了小站点没发放过给我,华为和携程都有发放,并且也不需要怎么沟通,提供复现流程即可。 当然你对评级不认可需要沟通是后话了。 另外获取厂商的许可是需要提前和厂商沟通或者通过对应 SRC 途径发起申请,才能深入渗透,但也有前提,各家厂商都不一样。
yimiaoxiehou 小成 2025-12-26 14:39:09
完全想不到黑产搞这一波能得到什么好处,时长这么短
systemGuest 初学 2025-12-26 15:44:10
@xmdbb 你说的都是在末期了,要整死不整死阶段,末期有一段时间规则是多少天厂家不回复也会公开,我就专门收藏等公开。更早的还没有要求网站备案,是个人就能随随便便建个黑客论坛,3800hk 、黑基、直接录视频发布,厂家都懒得联系,你回想下外挂可以随便下载的那个年代是不是这样。
h175h32 初学 2025-12-26 16:25:44
@yimiaoxiehou 发了链接盗微信的 session 好像是,登别人微信到处借钱
vivisidea 小成 2025-12-26 17:16:40
重点是漏洞,通过漏洞被入侵了,后续其他方案都白瞎,比如你有自动封禁机器人是吧,黑客把你进程随机 kill 了……
12345
返回顶部