漏洞猎人靠AI自动化系统,166天赚了十万美元
一直有人问我,我的AI漏洞赏金系统用的是什么提示词。我猜他们以为会有一个超大提示词,直接复制粘贴到 Claude 或者 Codex 里就能用。根本没有这种东西。就算我今天把所有提示词都给你,你也得不到我的整套系统。
你拿到的只会是一堆指令,缺了浏览器、账号、流量、记忆、证据,以及所有让这套流程跑起来必需的东西。提示词反而是最没意思的部分。
让这个系统真正能用的,是围绕大模型搭建了一整套完整的研究环境。这套系统帮我在166天里提交了243份报告,赚了104,238美元。可重复的工作流里,现在大概95%都已经自动化了。
这才是AI实际在处理的内容。系统从漏洞赏金平台开始运作,我的仪表盘会拉取项目、目标、范围、排除项、规则、奖励区间、历史记录,还有所有范围变更。目前系统里一共存了3,636条项目记录。
在大模型碰任何目标之前,系统就已经知道什么在范围内、项目给多少钱、适用哪些规则。选哪些项目值得测试还是由我来做。这一步比大家想的要重要得多。
我自己的数据显示,大概80%测试完的目标根本出不了报告。如果选错目标,跑再快也没用。我选好目标之后,点击运行,系统就会生成完整的测试方案。Web和API目标走一套流程,Android、iOS、浏览器扩展和智能合约各有各的流程。
每一次运行都有独立的文件、账号、浏览器会话、模型、时间限制、发现结果和恢复状态。就算服务重启,运行也能恢复。就算浏览器崩溃,会话也还是对应到正确的目标。如果某一步需要我输入,它就会停下来,明确告诉我哪里卡住了。顺利的流程很容易自动化,恢复能力才是它真正有用的原因。
对于Web目标,第一步是绘制准确的站点地图。AI会扫描主机、服务、JavaScript、API操作、GraphQL、认证、业务功能、浏览器路由和暴露的配置。它不是生成另一份没人会看的URL列表,而是整理出后续阶段需要测试的操作清单。
接下来它需要获取产品的真实访问权限。AI会创建测试账号,读取验证邮件,拉取OTP验证码,完成注册流程,在每个账号下创建资源。做访问控制测试时,它通常会创建一个攻击者账号和一个受害者账号。它会记录哪个请求创建了哪个对象、对象属于谁、哪个账号应该有权访问它。这和随便改个ID碰运气不一样,是真的能证明存在越权访问漏洞。
为了让这一切能跑起来,我搭建了100个隔离的Chrome配置文件。它们都跑完整版Chrome,各自有独立的cookie、存储、代理、地理位置、流量捕获和验证码支持。50个在美国,20个在英国,20个在澳大利亚,10个在新加坡。
这些配置文件是持久化的,所以AI之后可以回到同一个已登录会话,重现完全一致的状态。如果需要登录,我也可以通过VNC打开任意配置文件
本文由 AI 翻译自英文原帖,技术名词保留英文。
查看 X 原帖