bugbounty-workflowlisted
Install: claude install-skill Jensen-Yao/agents-skills
# Bug Bounty 全流程工作流
面向补天/SRC 等**授权范围内**的漏洞挖掘任务。按 5 个阶段推进:每阶段产出工件、与用户确认后再进入下一阶段。**严禁跳过阶段 0。**
## 铁律(全程有效,违反即终止任务)
1. **只测授权资产**:目标必须来自补天项目页、厂商授权等书面范围,范围外资产一律不测。
2. **不做破坏性测试**:禁止 DoS、删改数据、锁账号、高频扫描。
3. **数据最小化**:证明漏洞即可,禁止拖库/批量下载;SQL 注入用 `LIMIT 1` 或单次时间盲注确认。
4. **证据脱敏**:截图打码敏感信息;获取的敏感数据不落盘、不传播。
5. **报告真实**:不夸大等级;高危先报,未修复前不公开细节。
## 工作目录约定
任务开始时在用户工作目录下创建:
```
bugbounty/
├── 00-scope/scope.md # 授权与范围确认
├── 01-recon/ # 资产清单、存活、指纹、功能入口
├── 02-scan/ # 扫描结果、候选漏洞清单
├── 03-verify/evidence/ # 验证记录、证据(截图/请求响应)
├── 04-report/ # 最终报告(一洞一份)
└── submit/ # 每个漏洞一个 zip(附件,≤50M)
```
## 平台知识(补天/SRC,详见 reference/butian-submission.md)
1. **专属 vs 公益 SRC**:报告"提交平台"栏必须与项目实际类型一致;先向用户确认类型再写报告。专属=厂商私有项目,公益=公众项目。
2. **定级口径**(常见):低危 1kb 无积分(druid 未授权、短信/邮箱轰炸、源码泄露、信息泄露、挂黑页等);中危 2-3kb(SQL 注入、越权、XSS、弱口令等;SQLi 提权至 shell 算高危);高危 4kb(命令执行、代码执行、文件上传、可 getshell)。
3. **漏洞类别**:Web/IoT/工控/操作系统及通用软件;漏洞类型:事件型/通用型。
4. **平台分类字段**(报告"漏洞类型(平台分类)"从中选):XSS、配置错误、弱口令、入侵事件、疑似被黑、文件上传、信息泄露、存在后门、逻辑漏洞、代码执行、命令执行、SQL注入、解析漏洞。
5. **详情要求**:完整利用过程+URL+截图+代码+POC,不达标可能审核不过;IoT 需二进制位置/目标配置/研究环境;用到的组件给下载链接或附件上传;视频压缩后附件或链接。
6. **附件限制**:仅 zip/rar、≤50M、仅压缩组件/固件/视频;截图在详情中直接上传。
## 阶段 0:授权与范围确认(强制)
1. 向用户索要:平台项目页链接(补天公益 SRC/专属 SRC 页面)、目标资产、授权说明。
2. 用 WebFetch 打开项目页,记录:资产范围(域名/IP/APP/小程序)、允许的测试类型、禁止事项、提交要求、评级标准。
3. 写入 `00-scope/scope.md`。**不在范围内的资产后续一律不测**;范围模糊时先问用户,不自行扩大。
4. 用户无法提供任何授权依据 → 拒绝执行主动测试,只提供学习建议(本地靶场:Vulhub/Pikachu/DVWA)。
## 阶段 1:侦察
1. 检查工具可用性,缺失则提示安装方式(见文末),