首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往
您找到你想要的搜索结果了吗?
是的
没有找到

美国漏洞平台HackerOne运营模式解读与分析

对于混迹于国内外各漏洞平台的菜鸟,以个人之见和能力所及对HackerOne写点介绍,谈点感受。 1. 公司介绍 HackerOne是一个总部位于美国旧金山的漏洞公司,公司分部位于荷兰格罗宁根。...HackerOne通过建立的漏洞平台,由企业向黑客支付发现漏洞的奖励,HackerOne则从企业奖励中抽取 20% 的费用。...HackerOne与其它平台的横向比较 2015年8月,宾夕法尼亚州立大学曾对几个著名的漏洞平台进行过研究分析,研究涉及平台提交的漏洞数、注册白帽人员、合作客户、漏洞奖金等,国内平台也包括在内...研究结果表明,国内平台的白帽数量相对较多,也比较活跃,但与国外平台相比,漏洞奖金差距较大,还有待提高。 13....就国内厂商来说,笔者对漏洞盒子比较熟悉,从其企业客户对服务的效果反馈和近年来迅速提升的接受度上来说,平台的存在价值毋庸置疑。

3.8K50

白皮书

企鹅产品白皮书(下称”白皮书”)将从产品研发背景、Tesly功能特点、典型应用、工作流程和收费模式几个方面来介绍企鹅平台。...二、产品研发背景 1、行业现状 目前,国内在软件领域,主要有企鹅、百度和Testin三个平台。 (1)百度 主要服务于内部的数据收集类任务,偏向于包形式。...(2)Testin 提供第三方产品的Bug探索服务,团队作业(21人),业务模式单一。 (3)企鹅 累计服务腾讯内部几十款产品,并获得良好口碑。....png] 表1:企鹅典型应用场景 2、典型应用案例 (1)Bug探索 1)真人真机 [1509591296173_9760_1509591536966.png] 表2:企鹅案例...log、记录文件等),如果需要协助上传,只需要将附件写到Tesly指定目录下即可; 平台接口人收到测试需求后,会第一时间与需求提供方进行沟通确认,确认完毕便可向用户发布任务,确认阶段耗时一般不会超过半小时

2.9K21

TBS 主线实践之路

结合企鹅的优点,以及TBS项目的自身特点,我们进行了深入的分析,探索在TBS主线测试上的应用。...结合这些分析,我们决定在集成测试上,来尝试使用。 是否所有集成测试用例,都适合发布呢?...发布策略分析: 通过表2中我们需要的用例内容分析,我们梳理出如下的发布策略。...图2-发布策略 通过对发布的原则,如何保证结果可靠性,兼容性覆盖三个方面的分析后,我们明确了发布策略如下: 扫除障碍——指导书 有了明确的发布策略之后,我们再逐步梳理过程中可能遇到的问题...具体用例情况如下图3所示: 图3-用例详情纪录 TBS集成用例三部曲 有了这些准备工作之后,我们基本上可以顺利的开展集成用例任务了。

1.8K10

实战经验小结

的出现恰恰满足了这个需求。用户分散在全国各地、各行各业,他们在生活中就是我们产品用户里最普通的一份子。...什么样的测试任务适合放 1、有效率要求的 的核心优势之一在于使用灵活,可以结合任务自身的需要调整,快速获取想要的结果。...使用举例:标签准确性判断。 军团的使用 军团是为长期任务培养的固定用户群体,也是服务的亮点之一。...的使用分级 参考Google的Test Certified,我们将分级为几大类,每类对应一些指标,的使用者可以尝试以此定级,朝着更高级别去努力。...军团是Tesly的一种特有模式,简单来说,根据任务需要,将用户分组成立军团,并配备团长,定制化的为提方提供服务。 军团适用于哪些任务模式?

2K10

记我在HackerOne上参与的一次漏洞邀请项目

这是一件关于我参与Hackerone平台某漏洞邀请项目的事,在此我要感谢该项目发起公司,他们友善的态度、及时的漏洞修复和奖金发放效率,让所有存在的提交漏洞都能在7天之内有所处理解决,我个人非常荣幸能参与这样的漏洞项目...我是一个漏洞挖掘小白,现阶段来说,奖金并不是我参与漏洞项目的主要原因,目前我在Hackerone上发现的漏洞已达85个,声誉值也超过2600多分并呈快速上升趋势。...最终,我成功发现了目标范围站点多个RCE漏洞、SQL注入漏洞以及账户劫持漏洞,成果还算不错。...漏洞一发不可收拾 几个星期之后,我又在目标站点上发现了一些CORS、CSRF、源码泄露和速率限制漏洞,而且其主站上竟然还存在一个SQL注入漏洞: ?...综合利用 用上述发现的漏洞,结合该目标站点的其它应用,我在其中又发现了多个SQL注入漏洞,和4个XSS,以及以下这个账户劫持漏洞: ?

2K40

挖洞经验 | 如何参加项目发现美国国防部网站各类高危漏洞

美国国防部(DoD)于2016年11月21日首次与HackerOne合作,开展了“Hack the Pentagon”的漏洞项目,这将允许安全研究人员通过背景审查在HackerOne平台发现并提交美国军方网站漏洞...本文目的在于,探讨一些类似漏洞项目中容易被采用的各种独特和通用型漏洞,同时也分享我参与该项目的一点经验。...我要着重说的是在该项目中发现的一些高危中危漏洞,这些漏洞如果换种思路来说,其实非常容易发现,甚至连一些白帽新手都能发现。...经验总结 美国国防部(DoD)与HackerOne合作的这一公开的漏洞项目表明,可以利用广泛的白帽黑客技能,以漏洞赏金方式来及早地发现和预防安全隐患,这是一种积极的安全应对方式,可以有效实现漏洞堵塞和风险消除...经漏洞提交流程,此文中提到的一些漏洞已经作了公开,你们可以通过查找我的HackerOne资料进行查询,最后我还想说的是,漏洞社区非常欢迎新手的加入,当然了,你自己也不要害怕动脑子提问题,遇到难题也得积极想办法解决

1.4K60

实战 | 记一次SRC挖掘

只有有数据与数据库有交互,就可能存在sql注入 于是我更改了下医院名字,这是存在医院名字的时候 这是不存在的时候 再来试试单引号闭合并加上#号,回显的内容为我们正常提交时的内容,说明存在注入漏洞...的框架 这么说的话,让我再看一看发送的包和返回的包,有了惊喜发现,该网站用的是基于thinkphp框架的thinkcmf框架 抱着试一试的态度,我去网上找了找poc,毕竟一直感觉src里的框架漏洞都被找的差不多了...立马收集网上的poc,又发现了一个文件上传和一个sql注入漏洞 美滋滋,没有继续再深挖下去了,交SRC去咯! 所以说啊,想要挖好SRC,信息收集是非常重要的 原创投稿作者:j4m13d

3.8K30

记录一次平台邀请码获取

打开一看是个平台,注册的时候提示需要邀请码,而邀请码的获得方式有两种,一种是老用户邀请,另一种则需要通过平台提供的一个小游戏获取flag,然而我们也不认识老用户,没办法那只能去找flag了。...到这里可以基本判断此处存在sql注入漏洞,然后利用order by(或者union select 1,2,3,4,5,6,N)确定当前数据库的字段数目,为接下来爆库表字段做准备。...看到图片url中的filename参数,第一感觉是尝试文件包含,首先读取filename=/etc/passwd成功读取,可以很确定此处存在任意文件读取漏洞。 ?...任意文件读取漏洞好像对于拿flag没有什么用,不过我们可以尝试读取当前这些页面的源文件,看看有没有什么线索。

1.5K10

、不忐忑 ——记TBS内核测试优化之路

初遇——可行性分析 企鹅,是基于真实用户测试的平台。团队接到移动APP研发团队的测试需求,一键发布任务,成千上万的用户同时帮产品做测试,并且覆盖全国各地用户,多种机型及网络环境。...初遇,是被真实的用户群体所吸引。...第二步,自助在官网提发布入口tesly.oa.com/access 接口人:黄天化(化名)上传相关内容,我们就可以直接提交申请,等待发布了,提交成功后有邮件同步。...收到测反馈——如何审核 有意向使用的同学,可能最担心的一个问题就是“审核成本”。面对大批的用户反馈,如何在有限的时间内去找到我们最关注的内容?...[7MpIoQR.png] 利器二:军团的长期培养 “军团”是为长期任务培养的固定用户群体,也是服务的亮点之一 。

1.2K10

带着回来了

作为白帽子的你是不是还发现过/利用过他的漏洞,现在是不是还有一点点怀念他? 好消息,他来了他来了,为移动互联网而生的全新Discuz! Q,带着回来了! Discuz!...Q的安全活动!下面划重点: 敲黑板 开启时间:3月23日到4月5日 参与方式:由于Discuz!...Q尚在内测中,故此次优先邀请TSRC资深白帽子,对此活动有兴趣的白帽子可以在本篇推文下留言,将ID告诉我们参加(可选择留言不放出)。...漏洞奖励:所有等级风险漏洞均按照“腾讯业务漏洞评分标准”进行审核评估及双倍奖励!!! PS:名额有限,先到先得 Discuz!是腾讯的对外产品,如果大家发现Discuz!...系列版本的安全漏洞,可以通过TSRC平台(https://security.tencent.com)提交。

73520

TSRC推出腾讯会议专项安全,快来挖洞

4月8日,腾讯方面宣布,腾讯安全应急响应中心(TSRC)将联合云鼎实验室、腾讯会议共同启动「百万赏金共战“疫”」腾讯会议专项活动。...即日起至4月30日,腾讯将发起“漏洞悬赏”, 特设百万现金奖金池,邀请全国范围内的安全专家、白帽研究员、开发者及安全爱好者,对腾讯会议特定产品及域名范围进行安全,单个漏洞额外奖励最高可达20万元。...据了解,这是腾讯首个百万奖金池项目。疫情之下,腾讯希望通过安全,及早预防未知产品风险,号召白帽战士用代码的力量合力“战疫”。 ?...百万赏金,守护用户安全 在进一步加码内部安全投入的同时,腾讯安全平台部TSRC团队也联合腾讯云鼎实验室、腾讯会议发起高达百万赏金的“腾讯会议安全专项”,号召专业力量参与,前置发现、预防未知安全风险...这也是TSRC平台自2012年成立以来,首次设立奖金池高达百万的项目。

79210
领券