RT,感觉这两年漏洞越来越不好挖了。
以前还能靠扫描器捡捡漏,现在厂商防御一个比一个卷——WAF越来越聪明、权限越收越紧、连JS都给你混淆得妈都不认识。扫半天全是误报,手工测又累又慢,一天下来有效信息没几条。
最难受的是信息差。大佬们手里捏着0day闷声发大财,我这边还在对着公开的CVE复现,复现完了发现厂商早补了。等学会一个新姿势,人家已经玩下一套了。
还有AI这事儿也挺尴尬的。别人都说AI提升效率,我拿AI挖洞感觉就多了个"高级百度",能帮写写脚本、解释解释代码,但真到关键链路追踪、逻辑漏洞挖掘,它比我还懵。
说实话,现在能挖到个中危都挺开心了。高危?随缘吧。
有没有大佬分享下最近的心得?是我姿势不对还是大家都这样?
以前还能靠扫描器捡捡漏,现在厂商防御一个比一个卷——WAF越来越聪明、权限越收越紧、连JS都给你混淆得妈都不认识。扫半天全是误报,手工测又累又慢,一天下来有效信息没几条。
最难受的是信息差。大佬们手里捏着0day闷声发大财,我这边还在对着公开的CVE复现,复现完了发现厂商早补了。等学会一个新姿势,人家已经玩下一套了。
还有AI这事儿也挺尴尬的。别人都说AI提升效率,我拿AI挖洞感觉就多了个"高级百度",能帮写写脚本、解释解释代码,但真到关键链路追踪、逻辑漏洞挖掘,它比我还懵。
说实话,现在能挖到个中危都挺开心了。高危?随缘吧。
有没有大佬分享下最近的心得?是我姿势不对还是大家都这样?




