导语:推特上一个叫skraft9的白帽晒出自己2025年至今在漏洞赏金(Bug Bounty)平台上赚到的29441美金,附带一份GitHub资源仓库——从自研工具Quarry VRC到Claude Code(克劳德代码终端)的智能体AI审计应用,再到八个漏洞速查表。这个数字不算顶尖,但这份资源库的红队参考价值远不止这点钱。
一、$29,441在漏洞赏金圈是什么水平
漏洞赏金平台圈子里,月入过万美金的头部猎人不少,但大部分活跃研究者的实际收入在每月几百到几千美金之间波动。两年累计$29,441意味着平均每月$1200左右——这是可持续的中等水平,比靠运气撞大运的”一单封神”案例靠谱得多。
更值得关注的是skraft9公开了完整的漏洞致谢清单(CVE credits)和漏洞分析报告(write-ups)目录,这意味着他的$29,441不是靠模糊重复刷出来的,而是经得起同行审视的实战产出。对一个普通红队或渗透测试从业者来说,这种”中等但扎实”的路径,比追着头部大佬抄作业更值得模仿。
二、仓库三大模块拆解
整个仓库可以拆成三块:
工具层——Quarry VRC(自研漏洞发现管理工具,能跟HackerOne集成)、克劳德代码终端(用智能体AI读代码库找架构漏洞)、Gemini(双子座,多模态AI分析深层数据流),再加CodeQL、Semgrep、GDB、Ghidra(吉德拉逆向框架)、Trufflehog(松露猎犬,专门查泄露凭据)、Caido(凯多,轻量Web代理,Burp Suite替代品)、Dalfox(达尔福克斯XSS扫描器)等老牌工具。
速查表层——八个cheatsheet覆盖SQL注入、跨站脚本、服务端请求伪造、远程代码执行、JWT/OAuth/SAML认证绕过、危险函数代码审计、Linux命令、GDB与吉德拉逆向。
方法论层——漏洞报告模板、心态与技巧文档,以及漏洞分析报告范本和漏洞致谢清单。
这套结构看着平淡无奇,但对刚入门的红队来说就是一份开箱即用的工具箱——工具不用一个个去搜,速查表不用到处抄,写报告有现成模板。
三、最值得关注的:Quarry VRC与智能体AI趋势
整个仓库最大的亮点不是工具多全,而是自研工具Quarry VRC和智能体AI的应用。
Quarry VRC的设计思路是”用AI代理规模化漏洞发现”,并接入HackerOne做漏洞生命周期管理。这跟去年起冒头的”AI自动化漏洞猎人”概念一脉相承——克劳德代码终端读代码库找架构漏洞、双子座用大上下文窗口分析数据流,本质都是让AI替代安全研究员做最耗时的代码审计。
从红队视角看,这条路的边界很清晰:AI擅长发现模式化漏洞(未净化输入、危险函数调用、认证逻辑漏洞),但业务逻辑漏洞、权限模型缺陷、跨模块组合攻击仍然需要人来推断。指望AI替你做完整渗透是不现实的,但把它当”第一轮扫描器”——比Semgrep快,比人工全量审计便宜。
四、速查表里的真功夫与凑数项
八个速查表覆盖的漏洞类型其实都是经典Web漏洞——SQL注入、跨站脚本、服务端请求伪造、远程代码执行、认证绕过。这套清单在2018年还算是核心知识点,到2026年已经变成入门必会的基础课。
真正有价值的是Dangerous Functions(危险函数速查):从C、PHP、Python、Java四门语言的危险函数清单,对做白盒代码审计的渗透测试工程师来说是省时间利器。Auth bypass(认证绕过)速查表里JWT/OAuth/SAML的常见漏洞模式也值得新人反复看——这两年因OAuth配置错误导致的大规模数据泄露太多了。
凑数项主要是Linux命令和GDB/吉德拉基础用法——这些在各自官方文档里都有,没太大必要再抄一份。速查表的价值不在于”全”,而在于”实战提炼”。skraft9的速查表做到70分,但没做到95分。
五、写在最后:钱不是重点,方法论才是
$29,441对一线城市的红队工程师来说可能不到两个月工资,但它背后是一套可持续的漏洞挖掘流程:选目标、建工具链、自动化扫描、人工深挖、写报告、等赏金。
想入坑的新人,别只盯着仓库里的工具清单抄作业。重点看他的漏洞分析报告和报告模板——这两个东西决定你能不能把漏洞变成真金白银。一份结构清晰、影响明确、复现步骤完整的漏洞报告,价值是模糊”POC加截图”的十倍。
智能体AI是趋势,但工具永远在变。真正值钱的,是你对漏洞模式的理解和写报告的基本功。
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容