如题,一个朋友靠靠着一家SRC挖洞一年20w的收入,不敢信啊。
这特么还上个毛线班。
俺也想试试这行,有挖洞大佬推荐一下厂商排行吗?
我的意思是,哪家更愿意给钱。
一定需要加入团队吗?我自己做个oneman崽行不行?
我记得之前有接过类似的面试电话,对方说他们是专业挖洞团队(某业内知名安全乙方)
然后我就以为他们说的挖洞就是跟甲方做渗透测试,看来不是这种情况啊,这意思莫非就是天天在办公司上个大有SRC的平台上挖洞报漏洞拿积分(金币)换人民币呢???
CISSP、CCSP
hackerone
bugcrowd
可以看下国外这两个平台。
国内的厂商给钱很随缘,完全看部门预算。
幸存者偏差。你只看到一个人一年20W,没看到千千万万个连漏洞都没挖到的人。
以前一家SRC一年20W的人有很多,而且难度不算太大。现在经济下行,国内的两家万亿市值的公司SRC奖励都缩水了,一些漏洞奖励标准大大提高,只能说现在全职挖洞非常困难。
我以前也是经常去挖SRC,挖出来漏洞的收入比上班还要多很多。但是自今年开始,环境似乎变天,也许是自己技术水平有限没法继续突破向上,早已无法维持以前的盛况。
如果你想全职的话,建议你先利用闲暇时间试试挖一个星期或一个月看看能挖到多少。
出来混,迟早要还。因果报应总有时,不是不报时候未到!
我觉得你能这么想很危险,src从法律上来说没有执法部门的授权都属于犯罪行为
属于需求结果合法,但过程执行非法
既然是外快人家挖src是为了找工作,同时也是一件不稳定有风险的活自然不可取了,除非能出国避免掉部分风险
还有了你说我在hackone挖洞有没有问题,自然也是有法律问题的因为刑法是属人属地法,境外发的协查也是有很多的不要以为挖国外的就没事了
其次就是国内漏洞国外交,国内运作src然后到国外以10倍价格变现的也不少,没有了攻击防御也失去了意义,所以本质上赏金猎人是以争端牟利
快到姐裙里来
292475230
https://www.t00ls.com/thread-21638-1-1.html
看到有老哥说hackone,有没有大佬分享一下经验。带带弟弟