)
不会挖洞的网安人不是好网安人。今天给对挖洞感兴趣的师傅们整理一些漏洞提交平台不完全统计欢迎大家在评论区补充⚠️重要前置提醒所有漏洞探测、测试操作必须在平台授权范围内进行禁止未经授权对企业资产扫描、渗透违规操作会触犯法律。技术仅用于合法 SRC 挖洞学习与提交。01 CNVDhttps://www.cnvd.org.cn/CNVD全称 China National Vulnerability Database中国国家信息安全漏洞库成立于 2009 年。它主要负责收集、分析和共享信息安全漏洞数据为政府、企业、个人提供安全预警与技术支撑偏向国家级漏洞收录企业可上报自研产品漏洞个人也可提交通用型漏洞。02 补天漏洞响应中心https://www.butian.net/补天由奇安信 2013 年搭建国内老牌第三方漏洞协作平台。平台支持企业自助搭建 SRC 漏洞奖励计划自定义资产范围、漏洞评级、奖金方案。白帽子在平台提交漏洞企业统一接收、处置漏洞实现漏洞全生命周期管理。03 360 安全应急响应中心https://security.360.cn/360 自家 SRC接收 360 全系产品、业务资产漏洞上报漏洞审核后会根据危害等级发放奖励。04 360 众测平台https://zhongce.360.net/360 旗下众测平台企业可以发布专项安全众测项目白帽子接单参与授权测试按项目或者漏洞拿奖励和普通 SRC 漏洞提交模式略有区别。05 天融信安全漏洞响应中心https://src.topsec.com.cn/天融信官方 SRC接收天融信产品、官网、业务系统相关漏洞提交。06 统信安全漏洞响应中心https://src.uniontech.com/统信 UOS 官方 SRC专注操作系统及配套产品漏洞收集。07 安恒应急响应中心https://security.dbappsecurity.com.cn/安恒信息官方 SRC接收安恒产品、官网资产漏洞。08 58 安全漏洞响应中心https://security.58.com/58 集团 SRC覆盖 58 同城、安居客等旗下业务资产漏洞提交。其他主流 SRC 平台清单Soul安全应急响应中心https://security.soulapp.cn/ Keep安全应急响应中心https://keep.huoxian.cn/ Apple SecurityBountyhttps://security.apple.com/bounty/理想安全应急响应中心https://security.lixiang.com/index麦当劳中国安全应急响应中心https://security.mcd.cn/安恒应急响应中心https://security.dbappsecurity.com.cn/东方航空https://src.ceair.com/ 迅雷安全应急响应中心https://security.xunlei.com/得物安全应急响应中心https://security.dewu.com/荣耀SRChttps://security.hihonor.com/src/#/银联安全应急响应中心https://security.unionpay.com/猎聘SRChttps://security.liepin.com/ 阿里SRChttps://security.alibaba.com/蚂蚁集团SRChttps://security.alipay.com/阿里本地生活SRChttps://asrc.alibaba.com/#/百度SRChttps://bsrc.baidu.com/views/main/index.html#home字节跳动https://security.bytedance.com/哔哩哔哩安全应急响应中心https://security.bilibili.com/BOSS直聘https://src.zhipin.com/ 菜鸟安全应急响应中心https://sec.cainiao.com/携程安全应急响应中心https://sec.ctrip.com/ 滴滴SRChttp://sec.didichuxing.com/丁香园安全应急响应中心https://dxysrc.vulbox.com/斗鱼SRChttps://security.douyu.com/ 大疆安全应急响应中心https://security.dji.com/魅族SRChttps://sec.meizu.com/ 瓜子安全应急响应中心https://security.guazi.com/海康威视安全应急响应中心https://www.hikvision.com/cn/support/CybersecurityCenter/爱奇艺安全应急响应中心https://security.iqiyi.com/平安安全应急响应中心https://isrc.pingan.com/homePage/index讯飞安全响应中心https://security.iflytek.com/京东安全应急响应中心https://security.jd.com/#/快手SRChttps://security.kuaishou.com/金山云安全应急响应中心https://kysrc.vulbox.com/ 同程旅行安全应急响应中心https://sec.ly.com/理想安全应急响应中心https://security.lixiang.com/index货拉拉安全应急响应中心https://llsrc.huolala.cn/#/home联想集团安全应急响应中心https://lsrc.vulbox.com/ 美丽联合集团https://security.mogu.com陌陌安全应急响应中心https://security.immomo.com/ 小米安全中心https://sec.xiaomi.com/美团安全应急响应中心https://security.meituan.com/#/home网易安全中心https://aq.163.com/ OPPO安全应急响应中心https://security.oppo.com/cn/华为PSIRThttps://bugbounty.huawei.com/#/home 完美世界安全应急响应中心http://security.wanmei.com/平安安全应急响应中心https://security.pingan.com/苏宁安全应急响应中心https://security.suning.com/ssrc-web/index.jsp安全狗漏洞响应中心http://security.safedog.cn/index.html顺丰安全应急响应中心https://sfsrc.sf-express.com/深信服https://security.sangfor.com.cn/腾讯SRChttps://security.tencent.com/vivo安全应急响应中心https://security.vivo.com/ 唯品会https://sec.vip.com/微众银行安全响应中心https://security.webank.com/金山办公安全应急响应中心https://security.wps.cn/ 微博https://wsrc.weibo.com/喜马拉雅安全应急响应中心https://security.ximalaya.com/中通安全应急响应中心https://sec.zto.com/home智联招聘安全应急响应中心https://src.zhaopin.com/ 猪八戒SRChttps://sec.zbj.com/国家信息安全漏洞库CNNVDhttps://www.cnnvd.org.cn/home/childHome漏洞盒子https://www.vulbox.com/ edusrc教育SRChttps://src.sjtu.edu.cn/写在最后挖洞新手小建议优先阅读平台的提交规则、资产范围、漏洞评分标准。很多新手提交漏洞被拒大多是因为超出资产范围或者提交格式不规范。提交漏洞尽量带上完整复现步骤、截图、数据包方便厂商快速验证提升漏洞确认率。不要暴力扫描、DDoS、拖库这类操作就算在 SRC 也会被判定违规。教育 SRCEDUSRC适合新手入门练习门槛相对友好适合刚接触挖洞的白帽子。本文整理网络资料汇总平台链接若有变动以官网最新地址为准如有侵权请联系删除。收藏不迷路欢迎各位师傅在评论区补充遗漏的 SRC 平台最后网络安全需要学习那些知识网络安全零基础入门学习路线规划初级1、网络安全理论知识2天①了解行业相关背景前景确定发展方向。②学习网络安全相关法律法规。③网络安全运营的概念。④等保简介、等保规定、流程和规范。非常重要2、渗透测试基础一周①渗透测试的流程、分类、标准②信息收集技术主动/被动信息搜集、Nmap工具、Google Hacking③漏洞扫描、漏洞利用、原理利用方法、工具MSF、绕过IDS和反病毒侦察④主机攻防演练MS17-010、MS08-067、MS10-046、MS12-20等3、操作系统基础一周①Windows系统常见功能和命令②Kali Linux系统常见功能和命令③操作系统安全系统入侵排查/系统加固基础4、计算机网络基础一周①计算机网络基础、协议和架构②网络通信原理、OSI模型、数据转发流程③常见协议解析HTTP、TCP/IP、ARP等④网络攻击技术与网络安全防御技术⑤Web漏洞原理与防御主动/被动攻击、DDOS攻击、CVE漏洞复现5、数据库基础操作2天①数据库基础②SQL语言基础③数据库安全加固6、Web渗透1周①HTML、CSS和JavaScript简介②OWASP Top10③Web漏洞扫描工具④Web渗透工具Nmap、BurpSuite、SQLMap、其他菜刀、漏扫等恭喜你如果学到这里你基本可以从事一份网络安全相关的工作比如渗透测试、Web 渗透、安全服务、安全分析等岗位如果等保模块学的好还可以从事等保工程师。薪资区间6k-15k到此为止大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗想要入坑黑客网络安全的朋友给大家准备了一份282G全网最全的网络安全资料包免费领取7、脚本编程初级/中级/高级在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中面对复杂多变的网络环境当常用工具不能满足实际需求的时候往往需要对现有工具进行扩展或者编写符合我们要求的工具、自动化脚本这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中想要高效地使用自制的脚本工具来实现各种目的更是需要拥有编程能力.零基础入门建议选择脚本语言Python/PHP/Go/Java中的一种对常用库进行编程学习 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP IDE强烈推荐Sublime ·Python编程学习学习内容包含语法、正则、文件、 网络、多线程等常用库推荐《Python核心编程》不要看完 ·用Python编写漏洞的exp,然后写一个简单的网络爬虫 ·PHP基本语法学习并书写一个简单的博客系统 熟悉MVC架构并试着学习一个PHP框架或者Python框架 (可选) ·了解Bootstrap的布局或者CSS。8、超级黑客这部分内容对零基础的同学来说还比较遥远就不展开细说了贴一个大概的路线。网络安全工程师企业级学习路线视频配套资料国内外网安书籍、文档工具当然除了有配套的视频同时也为大家整理了各种文档和书籍资料工具并且已经帮大家分好类了。一些我自己买的、其他平台白嫖不到的视频教程要学习网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】