重捶之他是P图猎人

#1
一直以为《重生之我是赏金猎人》系列是t00ls精品文章,直到今天发现一个大瓜,实在不得不在t00ls重捶,以正风气:

重点在这篇文章

https://www.t00ls.com/thread-68696-1-1.html

故事是这样的,在逛T00ls的时候,发现一篇文章写了一个技巧赚了4000美刀,甚至在Github与微信公众号发布了,然而,因为P图少P了一个逗号,所以被发现赏金数额造假,作者连夜将微信公众号和GitHub的文章都删了

https://mp.weixin.qq.com/s/dI0HpoHIFSYSa5k0NyOLPA

https://github.com/J0o1ey/BountyHunterInChina

看图:



然而,真正的4位数赏金是有逗号的



附上Hackerone其他正常报告,可参考下里面的4位数赏金【感谢t00ls匿名朋友发的参考】

https://hackerone.com/reports/1861974
https://hackerone.com/reports/1767151
https://hackerone.com/reports/1849626
https://hackerone.com/reports/1667998
https://hackerone.com/reports/1847140
https://hackerone.com/reports/1776476

究其原因,为了流量,把赏金P高了,享受着众人的赞美,却失去了T00ls的主旨--低调求发展 潜心习安全

名气不应该是使用歪门邪道而唾手可得的,而应该属于那些专注学习且不断进取,但虚怀若谷而诚以待人的师傅们,在此重捶,以正风气
2023-03-30
#2
离谱,现在开始有点质疑之前文章的真实性。。
2023-03-30
#3
致歉申明已经发了,见图



首先反省自己的问题
发营销文标题党,内容夸大是我的错,我从来不认为这是正确的。
去年自己的业务侧赔钱了,我需要资源来填窟窿,有些时候确实无奈之举,但是我绝对也承认,这种无奈之举是不正确的
发过的文章技术细节全部来源于真实实战,我相信,明眼的人应该能看出是真是假,对应厂商是啥漏洞提交报告我全都留着
但是公布厂商并不符合测试规定
各大src排名,漏洞挖掘记录一类的我也不想发,两年前三个月随随便便挖了几家top,感觉真实性存疑的话可以自行调查,或者找历史src官网快照,不想多做赘述

其次回复这位楼主
T00ls我一直认为是个做技术的论坛,不是个撕逼论坛,你想跟我吵架,咱们可以随时解决
既然你的文中说了“tools的宗旨是低调求发展”
那么请问您把坛子变成吵架的地方,现在是在低调求发展吗?

你说我图都p的,那么很好,请您分享出十几篇p图的漏洞实战文章,让坛友学习一下技术,见识一下您的功底
来到这里,大家都是抱着技术学习的目的,技术产出我认为是别人信服你的关键所在

短时期内,我相关技术文章我不会再更新,我会把很多想学的,想落地的事物做好。
希望有朝一日自己可以不必等候炬火,成为光,做出更好的内容输出。
多谢大家的理解了

希望大家以我为鉴,哪怕推广文也不要夸大内容,更对地回归到技术的本质上,思考自己所做的事为了什么。
多谢大家
如有技术交流/合规安全业务需求,可联系V:J0o1ey997
2023-03-30
#4
名气不应该是使用歪门邪道而唾手可得的,而应该属于那些专注学习且不断进取,但虚怀若谷而诚以待人的师傅们。希望开匿名贴的兄弟多分享技术内容,让坛子内的兄弟们享受一下技术红利
如有技术交流/合规安全业务需求,可联系V:J0o1ey997
2023-03-30
#5
你这不是"标题党",请不要偷换概念,这是造假,诚信问题;
连赏金都能造假,所谓的"真实实战"有多少真实是一个值得考虑的事情。

"公开厂商不符合测试规定",在你github最新的从忽略到triage的SSRF挖掘之旅
访问你的h1首页,hackerone.com/j0o1ey?type=user
再结合你pdf那等于没打码的截图,都知道哪个厂商了。

至于你说"见识一下功底",我的功底咋样先不讨论,你那一篇洋洋洒洒写了一大堆的SSRF给了250美刀,
然而,这个厂商中危都有4k刀。

技术文章分享本来是好事,但你的水平暂时没达到可以挖4000刀,却心安理得享受别人以为是4000刀的各种赞誉;
我指出你是P图,防止更多人受骗,并不是要吵架,而是正风气。
2023-03-30
#6
圈子里经得起推敲的培训班其实并不多,有时候看到各种公众号稍微搞了些粉丝就一直发培训班什么的就贼反感。但愿圈子里多一些真相,少一些营销、爽文。
2023-03-30
#7
回复 3# J0o1ey
我觉得楼主说的一点毛病没有,道歉就好好道歉兄弟。而且楼主没有说你十几篇文章都是p的吧?因为这样的事情出现了大伙不能质疑吗?质疑不等于做实呀兄弟
2023-03-30
#8
回复 5# Anonymous
漏洞triage结果就是medium,厂商最后bounty发放按照low来走,问题还在交涉


我从来没为自己辩解什么,大家有质疑我也接受,错了就是错了,我从来都不是不认错的人,挨打要立正

我还是那个意见,兄弟真的想“低调求发展”的话,麻烦多更新点实质性的技术东西让大家享受红利。

我感觉至少在技术分享上没有做的很错
如有技术交流/合规安全业务需求,可联系V:J0o1ey997
2023-03-30
#9
是不是来源于真实实战,我想问下楼主,一个人真的有精力从本地搭出那种复杂程度的环境,然后再写文章吗....
楼主你要是存疑咱可以私下联系,我可以远程给你看每一篇文章对应的厂商漏洞报告
如有技术交流/合规安全业务需求,可联系V:J0o1ey997
2023-03-30
#10
首先,你挖的所谓4000刀的厂商,是虾皮,链接是 https://university.shopee.tw/

其次,对比下你的所谓4000刀的文章里面厂商截图,即可验证,你现在说的得到的250刀的厂商是另一个,什么正在争取,根本不是你文章里说的4000刀的厂商;

最后,请你老实说真话,不要总是想逃避。