我真的很想通过赢得适当的漏洞赏金来证明自己(向我的父母)
我应该如何最好地为此做好准备并着手实际发现错误?
编辑所以任何人都可以提供一些我可以阅读的网站,以帮助我更好地了解如何获胜,以及哪些免费培训材料有用?我已经在通过 pentesterlab 工作了。
我从 OWASP 中查找了最常见的漏洞,例如 XSS、SQL 注入、PHP 包含、CSRF、错误披露。我已经研究了每一个,并了解它们是如何发生的以及如何展示它们。
我试图从开源项目中审核许多源代码行,以寻找没有正确逃避用户输入或其他重要事情的部分。我还尝试在分阶段站点(与正在使用的生产服务器分开托管的站点,用于测试)上对 XSS 之类的东西进行黑盒测试,但没有真正出现。我还阅读了其他人发现的错误的公开披露文章。
我知道问题的一部分是有多年经验的人会先找到东西。还有一些人(如研究人员)在特定领域拥有更深入的知识。
但即便如此,我认为如果我努力工作,我应该能够做出积极的贡献,所以我将不胜感激任何指导