企业SRC · 众测平台 · 漏洞赏金 · 合规实战

白帽攻防录 SRC漏洞挖掘培训

适合刚开始做SRC、长期卡在低危,或者想系统补一遍挖洞方法的人。课程从选目标、看业务、抓接口讲起,一步步练到漏洞验证、报告提交和复盘。

2套
基础班与进阶班
10+
核心实战模块
1v1
作业与报告点评
长期
资料与社群陪跑

少讲玄学,多讲怎么下手

SRC真正难的不是工具名字,而是目标怎么选、业务怎么看、漏洞怎么验证、报告怎么写清楚。

从目标拆解开始

学习如何选目标、看业务、找入口,把“扫一遍”变成有方向的资产分析和功能验证。

真实案例复盘

用SRC常见案例拆解漏洞形成原因、验证步骤、危害表达和修复建议,不讲空泛套路。

报告能交出去

训练复现链路、截图取证、危害评级和文字表达,让漏洞报告更容易被确认和评级。

作业逐项点评

围绕信息收集、漏洞验证、报告编写给出反馈,帮助学员把薄弱环节补起来。

合规边界先讲清

强调授权测试、最小验证和数据保护,适合希望长期做SRC和众测的白帽学习者。

社群持续陪跑

课程资料、案例笔记、开班通知和学习路线会持续沉淀,方便课后复盘和跟进。

两套班型,覆盖入门到进阶

基础班先把流程跑通,进阶班继续补复杂业务、客户端、常规漏洞危害提升和高价值漏洞思路。

SRC漏洞挖掘基础培训

适合安全新人、在校生、开发转安全、刚接触SRC平台的学习者。

  • 网络安全法、SRC规则与测试边界
  • Burp抓包、接口分析、目录与资产梳理
  • 越权、信息泄露、XSS、弱口令等高频漏洞
  • 漏洞复现、危害说明与报告模板

SRC漏洞挖掘进阶班

适合已经能提交低中危漏洞,希望提升命中率和高危产出的学习者。

  • 复杂业务逻辑、支付与订单链路分析
  • OAuth、SSO、第三方登录接管风险、src组件漏洞
  • 移动客户端App、WebView与PC客户端漏洞
  • 危害提升、组合利用与高质量漏洞思路

适合人群

课程不承诺“包挖到”,重点是把方法、习惯和交付能力练扎实。

  • 想系统学习SRC漏洞挖掘的人
  • 做过靶场但缺少真实项目经验的人
  • 渗透测试工程师、红队初学者
  • 希望靠漏洞报告建立个人技术积累的人

课程体系

按一次真实SRC提交的路径来排课:先定边界,再找入口,最后把漏洞讲清楚。

01

SRC介绍与注意事项

SRC选择、红线行为、评分规则解读和网络安全法解读。

02

环境搭建与信息收集

子域、接口、小程序、ip、iot、app、插件、指纹、历史资产、移动端入口梳理、隐藏资产获取。

03

抓包分析与接口定位

请求结构、参数关系、接口分析、鉴权字段和业务状态判断。

04

越权与逻辑漏洞

水平/垂直越权、订单、积分、优惠券、审批流、支付漏洞。

05

前端安全

sop、httponly绕过、cookie测试思路、xss思路、xss危害提升手法及案例、jsonp、cros、websocket、postmessage漏洞

06

OAuth / SSO专题

回调校验、state缺失、账号绑定和登录接管风险。

07

App与WebView场景

抓包、反编译、Deeplink、JSBridge与配置泄露。

08

PC客户端漏洞挖掘

本地协议、更新链路、文件处理、命令执行风险、框架漏洞、PC客户端多种测试手法。

09

常规漏洞危害提升与组合利用

常规漏洞精讲、从单点问题到可确认影响,提升漏洞评级说服力。

10

AI自动化漏洞挖掘体系

搭建AI辅助挖洞流程,把信息收集、接口分析、截图整理、报告初稿串成一套自己的工作台。

11

MCP与Skill能力提升

围绕MCP使用、Skill生成和提示词调试,提升AI在SRC场景里的分析、归纳和辅助验证能力。

12

报告编写与复盘案例分享

复现步骤、证据截图、修复建议、沟通补充和复盘沉淀,最后把漏洞讲清楚、交出去。

白帽攻防录SRC漏洞挖掘讲师

实战型SRC漏洞挖掘讲师

讲师 akihi,某甲方网络安全工程师,长期参与企业SRC、众测与安全服务项目,熟悉Web、App、PC客户端和身份认证链路中的常见风险。

为腾讯、字节、漏洞盒子、补天、火线、支付宝、谷歌、HackerOne、Facebook 等国内外企业SRC与众测项目提交多个有效高危漏洞;多年漏洞挖掘经验,擅长 Web、App、PC 客户端漏洞挖掘,沉淀过 XSS 通杀多业务、多个 PC 客户端 / App RCE 等独创漏洞思路。

某甲方网络安全工程师Web / App / PC客户端OAuth / SSO业务逻辑漏洞AI自动化挖洞报告点评
合合SRC 2026年年度第二
腾讯SRC连续三年前十
腾讯SRC 2022年业务守护奖
腾讯SRC 2023年业务守护奖
腾讯SRC 2025年年度漏洞猎手
合合SRC总榜第六
合合SRC 2021年年度第四
合合SRC 2025年年度第五
单个漏洞 4w+
多个国内外SRC有效高危漏洞
akihi SRC成绩截图
SRC成绩与奖励记录
akihi 合合SRC成绩截图
合合SRC成绩截图
akihi Facebook漏洞奖励截图
海外SRC / 众测记录

报名前常见问题

零基础能学吗?

可以从基础班开始。建议具备基本电脑操作、HTTP请求理解和一点点HTML/JavaScript常识,课前也会给准备清单。

课程会不会只讲靶场?

不会。靶场用于理解原理,核心训练会围绕SRC平台常见业务场景、报告提交和复盘方法展开。

学完能达到什么效果?

能建立完整的SRC挖掘流程,知道如何选目标、找入口、验证漏洞、写报告,并持续积累自己的案例库。

获取课程与开班安排

扫码添加客服或加入QQ交流群,领取课程大纲、试听安排和学习路线。咨询时可以说明你的基础和目标,我们会建议更合适的班型。

客服微信

1对1咨询课程、开班时间、试听课和报名安排。

QQ交流群

加入安全学习交流群,获取资料、通知和交流答疑。