bbradar-io/bbradar.io
GitHub: bbradar-io/bbradar.io
一款聚合 24 个平台公开漏洞赏金项目的 Web 工具,通过机会评分、目标情报、scope 变动检测和多渠道警报帮助研究者高效发现和优先排序赏金机会。
Stars: 19 | Forks: 2
# [bbradar.io](https://bbradar.io)
发现跨 24 个平台的公开漏洞赏金项目,利用项目和目标情报对机会进行优先级排序,检测 scope 和 GitHub branch-head 变动,并通过 Web、Telegram、Discord、API 或 MCP 发送警报。
[网站](https://bbradar.io) · [Pro](https://bbradar.io/pro) · [文档](https://bbradar.io/docs) · [最新目标](https://bbradar.io/latest-targets) · [平台情报](https://bbradar.io/platforms)

## 概述
除了基础的信息聚合,bbradar 还能帮助研究人员决定接下来该调查什么。Pro 版本增加了项目机会标签、0–100 目标情报、重复风险上下文、完整的 scope 历史、GitHub branch-head 检测、私有 Telegram 规则、共享 Discord 警报、数据导出,以及通过 Pro API 和本地 MCP server 进行可编程访问。
## 最新亮点
## 概览
## 核心功能
### 发现
- **统一项目流** — 在一个地方追踪主流 Web2、Web3、审计、竞赛和 VDP 平台上的公开项目。
- **强大的搜索与过滤** — 按名称或 handle 搜索公开项目;Pro 还可以从 3 个字符的 hostname、package、repository、contract、IP range 或其他标识符片段中匹配活跃的目标身份。
- **项目生命周期可见性** — 跟踪新建、即将推出、较旧、暂停和重新激活的项目状态,并提供源 URL 和更新时间戳。未来日期的竞赛保持公开;Pro 还可以显示即将推出的非竞赛项目。
- **灵活浏览** — 在网格和列表视图之间切换,选择页面大小,显示或隐藏 VDP 和即将举行的竞赛,并按日期、名称或赏金排序。Pro 提供按报告数量排序功能。
- **社区信号** — 使用 Google 登录对项目和平台进行投票;浏览认可度、受欢迎程度和情感标签。
### 机会与目标情报
- **项目机会标签** — 使用评分明细、理由、奖励背景、新鲜度和可用的公开报告活动,对 Elite、Hot、Strong 和 Potential 项目进行优先级排序。
- **目标机会评分** — 将支持的目标从 0–100 评级为 Elite Target、Strong Target、Potential Target 或 Normal。
- **Why This Target** — 查看通俗的语言解释以及目标评分背后的因素。
- **重复/竞争风险** — 使用基于公开报告活动、年龄或新鲜度、目标类型和其他可用上下文的低、中、高或未知估计值。未知表示数据不足,而不是低风险。
- **完整目标历史** — 探索添加、重新添加、更新和删除的目标事件,以及资格和 scope 状态。
- **复制与导出** — 复制单个目标或将当前/过滤后的目标结果以 `.txt` 格式导出,支持 5、10 或 50 行。
- **GitHub commit 检测** — 监控在活跃 scope 中检测到的 GitHub repository 的 branch-head SHA 变化,并打开直接的对比或 commit 链接。bbradar 将活动映射到项目,而不会复制代码、补丁、文件名或 commit 消息。
### 警报与自动化
- **私有 Telegram 警报** — 在“所有”或“已过滤”模式下构建个人 1:1 私信 (DM) 规则。不支持群组和 Telegram 频道。
- **独立事件流** — 分别启用新建、即将推出、较旧、暂停、重新激活、目标变动或 repository 变动;repository 警报默认为禁用状态,需要手动开启。
- **细粒度规则** — 按平台、scope 标签、语言、赏金范围、项目等级、目标评分和标签、重复风险、目标类型、变动类型以及包含/排除例外情况进行过滤。
- **共享 Discord 访问** — 在共享的 Discord 频道中接收全社区的 Pro 更新;个人的 Telegram 规则不会改变 Discord 的推送。
- **Pro API** — 使用个人 Bearer token 查询项目、机会等级、活跃的项目目标以及重要的目标变动。
- **本地 MCP server** — 通过 Node.js 20+ 和 `npx -y @bbradar/mcp` 将 bbradar 数据连接到 Codex、Claude Code、OpenCode 或其他兼容客户端。
### 平台数据分析
- **每日平台情报** — 比较活跃项目数量、近期发布、VDP 份额、奖励配置以及 7/30/90 天的发展势头。
- **社区排名** — 根据投票和认可度对平台进行排名,并在信号充足时提供 Rising 或 Neutral 标签。
- **平台深入分析** — 直接从分析仪表板打开特定于平台的项目视图。
## 机会标签与目标评分
项目机会标签对父项目进行排名。它们结合了新鲜度、公开报告活动和公布的奖励信号。在该组中选择多个标签时使用“或”逻辑,然后与其他活动的目录过滤器相结合。
| 项目标签 | 突出显示的内容 |
| --- | --- |
| **Elite** | 非常新鲜、报告少且具有丰厚赏金潜力的项目 |
| **Hot** | 可见竞争低且奖励诱人的新鲜项目 |
| **Strong** | 公开报告数量少且潜力巨大的付费项目,包括较旧的项目 |
| **Potential** | 公开报告数量适中但可能被忽略的付费项目 |
目标机会评分是对单个目标进行排名,而不是对其父项目进行排名:
| 目标标签 | 分数区间 |
| --- | ---: |
| **Elite Target** | 85–100 |
| **Strong Target** | 70–84 |
| **Potential Target** | 50–69 |
| **Normal** | 0–49 |
目标情报结合了新鲜度、目标类型、公布的奖励和公开报告活动。符合条件的目标可以包含评分、标签、因素分解、重复风险徽章和原因,以及通俗易懂的 **Why This Target** 解释。不在 scope 内或明确不符合条件的目标不会生成目标情报。
这些信号是比较性的发现辅助工具,并不保证能够获得赏金、重复率低、获得授权或漏洞有效。在测试之前,请务必确认活跃的 scope、资格以及上游的项目政策。
## 最新目标与 Scope 变动
Pro feed 将目标和 repository 活动分为五个标签页:
| Feed | 含义 |
| --- | --- |
| **Added** | 新确认的规范目标进入活跃 scope |
| **Re-added** | 之前见过的目标重新回到活跃 scope |
| **Updated** | 现有目标的重要属性发生变动 |
| **Removed** | 目标在经过移除保护和确认后离开活跃 scope |
| **Commits** | 受监控的 GitHub branch head 发生变动;这是一个独立的 repository feed |
搜索接受 2 个字符以上的目标、项目、repository、branch 或 SHA 片段。过滤器涵盖 scope 状态、平台、标签、语言、最低目标机会评分、单个目标标签以及单个重复风险级别。Commits 标签页上的评分、标签和风险过滤器会根据映射到每个 repository 事件的赏金目标进行评估。
目标 feed 可以从当前加载的已过滤页面中复制或下载 5、10 或 50 个唯一身份。这不是批量历史数据转储,并且 repository 变动目前没有导出控制。
该 feed 会抑制历史数据回填、仅用于规范化的迁移、未更改的重新激活、未经确认的添加以及其他不可操作的变动。空的或大得可疑的删除会受到保护,因此部分上游响应不会显示为真正的 scope 清除。
## GitHub Commit 检测
当活跃的 scope 内目标指向公开的 GitHub repository 或路径时,bbradar 会将其映射到 repository 和 branch 监视。首次成功观察会创建一个静默基准;随后的 branch-head SHA 变动可以创建 repository 变动事件。
- **Commits feed 上下文** — 审查赏金项目、源目标、repository、branch、观察时间、变动前/后的 SHA、映射的目标评分和标签以及重复风险。
- **源优先调查** — 打开 GitHub 对比视图,或者在没有对比基准时打开 commit 页面。
- **映射目标过滤** — 根据平台、父项目机会标签、scope、语言、目标类型、奖励、目标评分、目标标签、重复风险、项目或目标模式缩小结果和 Telegram 推送范围。
- **自适应监控** — 活跃 branch 会进行自适应轮询。当该标签页处于活动时,浏览器大约每分钟刷新一次可见的 Commits feed。
- **明确的警报** — repository 变动是一个独立的 Telegram 事件流,新规则默认禁用。当至少有一个项目到目标的映射符合完整保存的规则时,将发送多项目事件。
- **最少数据保留** — 持久化事件会保留 repository/ref、变动前后的 SHA、来源、去重和交付状态以及受影响的项目链接。bbradar 不会保留代码、补丁、diff、源文件、commit 消息、更改的路径或添加/删除的详细信息。
当前限制:
- GitHub 是受监控的 repository 提供商;GitLab、Bitbucket、Codeberg 和其他 repository 形式的目标可以被识别为 source code scope,但不会进行 ref 监控。
- Tags 和置顶的 commits 会被映射,但不会进行轮询。第一次观察始终是静默基准。
- 仅当 bbradar 配置了 token 访问权限时,才会监控私有 repository;没有面向用户的 GitHub App 安装流程。
- repository 事件不会被导出、通过浏览器 WebSocket 广播,也不会通过当前的 Pro API 或 MCP package 暴露。请使用 Web 上的 Commits feed 或开启 Telegram 流。
## 免费版与 Pro
| 功能 | 免费 | Pro |
| --- | :---: | :---: |
| 聚合跨 24 个平台的项目 | ✓ | ✓ |
| 核心项目搜索、过滤、排序和视图 | ✓ | ✓ |
| 公开的未来日期竞赛 | ✓ | ✓ |
| 平台情报和社区投票 | ✓ | ✓ |
| 即将推出的非竞赛项目可见性 | | ✓ |
| 目标感知的项目搜索和报告数量排序 | | ✓ |
| 项目机会标签、评分、因素和理由 | | ✓ |
| 完整的目标、目标搜索、历史记录和情报 | | ✓ |
| GitHub branch-head 检测、Commits feed 和源代码链接 | | ✓ |
| 复制和 `.txt` 导出操作 | | ✓ |
| 私有 Telegram 规则和共享 Discord 访问权限 | | ✓ |
| Pro API 和本地 MCP server | | ✓ |
Pro 提供按月或按年订阅,两种方案的功能集相同。请在 [Pro 页面](https://bbradar.io/pro)查看当前价格。
## 开发者访问
从“账户与账单 (Account & Billing)”创建一个个人 API 密钥,并将其作为 Bearer token 发送。完整的 `bbr_live...` 密钥仅显示一次;重新生成它会立即使之前的密钥失效。请将其保存在 secret manager 或受保护的环境变量中,切勿将其暴露在前端 JavaScript 中。
当前的 Pro API 包括:
```
GET /api/v1/pro/programs
GET /api/v1/pro/opportunities/{level}
GET /api/v1/pro/programs/{program_id}/targets
GET /api/v1/pro/targets/changes
```
相同的密钥支持在 Node.js 20+ 上运行的本地 STDIO [`@bbradar/mcp`](https://www.npmjs.com/package/@bbradar/mcp) server:
```
npx -y @bbradar/mcp
```
当前的 MCP 功能包括:
- 项目搜索、查找、名称解析、比较、活动摘要、简介和增量变动
- 机会等级以及低竞争/高奖励的发现
- 目标感知、通配符、Web3、竞赛、奖励、语言、类型、VDP、付费项目、技术栈匹配和最新项目的发现
- 项目目标、scope 摘要、目标分解、最新添加、近期活动、scope 增量、监视列表检查和目标导出
- 通过 `get_mcp_status` 和 `get_bbradar_guide` 内置的状态和使用指南
- 用于寻找赏金项目、总结 scope 和准备侦察计划的 prompt 模板
有关身份验证、参数、客户端配置、限制和安全指南,请参阅 [API 指南](https://bbradar.io/docs/api) 和 [MCP 设置指南](https://bbradar.io/docs/mcp)。
## 账户与账单
- Google 是当前的登录提供商。Discord 是可选的 Pro 集成和角色分配流程,而不是登录方法。
- 按月和按年订阅包含相同的 Pro 功能;请在 [Pro 实时页面](https://bbradar.io/pro)查看当前价格。
- Stripe 处理结账和账单门户,用于管理发票、付款方式、符合条件的方案更改和取消。
- 已取消的付费订阅通常会保留 Pro 访问权限,直到其付费期结束。访问权限到期后,私有数据交付将停止,并且 Discord 角色协调可能会移除 Pro 角色。
## 支持的平台
📸 更多截图
### Pro 机会与目标情报  ### 项目机会标签  ### GitHub commit 检测  ### 个人通知规则  ### 最新目标与 Commits  ### 已过滤的目标变动 feed  ### 平台情报  ### Pro 文档  ### 浅色模式  | 项目机会标签 | 根据新鲜度、公开报告活动和公布的奖励,将项目评级为 Elite、Hot、Strong 或 Potential,并提供评分因素和支持理由。 |
| 目标情报 | 审查 0–100 的目标评分、Elite/Strong/Potential 标签、因素分解、“Why This Target” 解释,以及预估的重复/竞争风险。 |
| GitHub Commit 检测 | 检测映射到活跃 scope 的 GitHub repository 的 branch-head SHA 变化,然后从受影响的项目和目标中打开源码对比或 commit 视图。 |
| 个人警报规则 | 按事件流、平台、scope、语言、赏金、机会等级、目标评分、标签、风险和已保存的例外情况,发送过滤后的 Telegram 警报。 |
| API + MCP | 直接使用 Pro API 或在本地运行 @bbradar/mcp,以进行结构化的发现、比较、机会、目标、scope 变动、导出和研究规划工作流。 |
| 24 个平台 | 目前覆盖范围除了成熟的平台外,还包括 AuditOne、BI.ZONE、Bug Bounty Switzerland、Bugbase 和 CertiK。 |
| 范围 | 覆盖 24 个平台的公开漏洞赏金、VDP、审计和竞赛列表 |
| 项目数据 | 平台、类型、标签、语言、奖励、日期、生命周期状态、投票、情感倾向、报告活动、源上下文和目标 |
| 目标数据 | 身份、资格、scope 内状态、变动类型、评分、机会标签、评分因素、重复风险以及可用的 repository 映射 |
| 发现 | 项目和 Pro 目标感知搜索、网格/列表视图、日期/名称/奖励排序、Pro 报告数量排序、VDP 和即将举行的竞赛切换,以及个人资料和情报过滤器 |
| 交付方式 | Web、私有 Telegram 警报、共享 Discord 频道、Pro API 和本地 MCP server |
| 更新频率 | 列表会在一天内频繁刷新,新的公开项目通常会在几分钟内出现;平台情报快照每天更新 |
| 访问权限 | 免费的公开发现和平台情报;Pro 提供评分、完整的目标工具、警报、repository 监控、API 和 MCP |
标签:DFIR, MITM代理