dheeraj-jayaswal/Bug-Bounty-Hunting-Companion

GitHub: dheeraj-jayaswal/Bug-Bounty-Hunting-Companion

将真实公开漏洞赏金报告拆解为可复现检查清单的实战知识库,帮助安全研究者快速测试已知攻击模式。

Stars: 2 | Forks: 0

# 🕵️ Bug Bounty 挖掘助手 **一个精选的真实公开漏洞赏金报告库 —— 转化为 可复现的检查清单。** [![LinkedIn](https://img.shields.io/badge/LinkedIn-Dheeraj%20Kumar%20Jayaswal-0077B5?style=for-the-badge&logo=linkedin&logoColor=white)](https://linkedin.com/in/dheerajkumarjayaswal) [![GitHub](https://img.shields.io/badge/GitHub-dheeraj--jayaswal-181717?style=for-the-badge&logo=github&logoColor=white)](https://github.com/dheeraj-jayaswal) [![在线网站](https://img.shields.io/badge/🌐%20Live%20Interactive%20Site-View%20Now-2ECC71?style=for-the-badge)](https://dheeraj-jayaswal.github.io/Bug-Bounty-Hunting-Companion/)
## 📌 这个仓库究竟是什么 这不是一个通用的漏洞解释仓库 —— 那是 [From-Dev-To-Attacker](https://github.com/dheeraj-jayaswal/From-Dev-To-Attacker) 和 [AppSec-From-The-Trenches](https://github.com/dheeraj-jayaswal/AppSec-From-The-Trenches) 的用途。这个仓库是**主动 Bug 挖掘的伴侣**:一组精选的 **真实的公开 HackerOne 报告**,被拆解为使其成功的模式, 并附带一个交互式检查清单,以便在你自己的目标上测试相同的模式。 核心文件是 **[`Bounty-Reports.html`](https://dheeraj-jayaswal.github.io/Bug-Bounty-Hunting-Companion/Bounty-Reports.html)** —— 30 份真实的 公开报告,分为 6 个阶段: 1. IDOR 与业务逻辑缺陷 2. 浏览器与客户端漏洞 3. 认证与会话漏洞 4. 注入与 XSS 攻击 5. 隐私、信息泄露与云漏洞 6. 竞态条件、SSRF 与权限提升 每个报告卡片包含: | 元素 | 它能为你提供什么 | |---|---| | 🔗 **真实报告链接** | 原始的公开披露,让你可以阅读完整的故事 | | 📋 **场景摘要** | 用通俗易懂的语言解释的漏洞 | | ✅ **执行检查清单** | 交互式的、可勾选的步骤,让你自己测试相同的模式 | | ⛓️ **利用链公式** | 漏洞如何从最初的发现升级到全面的影响 | | 💡 **专业提示 / 老手思维笔记** | 特定漏洞背后可借鉴的经验 | ## 🧭 这与我的其他仓库有何不同 | 仓库 | 用途 | |---|---| | **Bug-Bounty-Hunting-Companion** *(本仓库)* | 真实的公开报告 → 可复现的检查清单。当你积极挖掘并希望快速测试已知模式时使用此仓库。 | | [From-Dev-To-Attacker](https://github.com/dheeraj-jayaswal/From-Dev-To-Attacker) | 从开发者的视角深入剖析漏洞*为什么*存在,并结合企业领域的影响框架进行详细的原创长文分析。当你想要深入理解某一类漏洞时使用此仓库。 | | [AppSec-From-The-Trenches](https://github.com/dheeraj-jayaswal/AppSec-From-The-Trenches) | 更广泛的企业级 AppSec 知识库和方法论参考。 | ## 📖 如何使用本仓库 1. 访问 **[在线网站](https://dheeraj-jayaswal.github.io/Bug-Bounty-Hunting-Companion/)** —— 不要直接在 github.com 上浏览原始的 `.html` 文件,它们无法正常渲染 2. 选择与你正在测试的内容(认证、注入、SSRF 等)相关的阶段 3. 打开报告卡片,阅读真实的场景 4. 针对你的目标完成检查清单 5. 如果命中了,利用利用链公式作为指导,了解影响能有多大 6. 阅读专业提示 —— 这是可复用的经验,而不仅仅是一次性的漏洞 ## 👤 关于我 - **姓名** — Dheeraj Kumar Jayaswal - **职位** — 技术主管 – 进攻性安全,Infosys Limited - **经验** — 15年以上 IT 经验 · 5年以上进攻性安全经验 - **领域** — 所得税 · 银行 · 零售 · 电商 · 货运物流 · 教育 ## ⚠️ 免责声明 这里的所有内容都引用了公开披露的报告,并仅出于 教育目的提供。仅对你拥有的系统或你有明确 测试权限的系统进行测试。未经授权的测试是 非法的。 ## 📄 许可证 [![License](https://img.shields.io/badge/license-CC%20BY%204.0-blue)](LICENSE.md) [![Last Commit](https://img.shields.io/github/last-commit/dheeraj-jayaswal/Bug-Bounty-Hunting-Companion)](https://github.com/dheeraj-jayaswal/Bug-Bounty-Hunting-Companion/commits/main)
标签:CISA项目, Modbus, Web安全, 后端开发, 多模态安全, 安全实战指南, 安全检查清单, 蓝队分析