SRC挖掘


  • 简介
  • 目录大纲
  • 最新文档

    多个EDU&企业SRC分享

    0x1 前言 这次EDUSRC&企业SRC分享漏洞,都是之前挖的且都修复的,然后再分享几个前段时间有意思的案例给师傅们,像最近挖了几次众测,收获都还行,但是漏洞没有修复,暂时先不做分享(赏金还没有发,怕寄寄了)。 其实我看了很多师傅分享的企业SRC漏洞,说实话并没有想的那么高级,一个漏洞大几千,其实主要是人家师傅细节,且愿意肝,很多我们小白没有发现的地方,人家师傅都会去测试,所以人家...……

    xiaodi - 2026年8月14日 01:35


    记一次src上某APP的测试

    作者:Myan 原文:https://xz.aliyun.com/spa/#/news/18760 前言 记录一下自己之前所挖的APP的一些思路,主要以逻辑漏洞为主 挖掘思路 首先我们拿到一个APP时,首先应该要先熟悉整个APP的业务逻辑是什么样的,才有利于我们进行后续的漏洞挖掘,接下来我将从低到高的讲解挖掘过程。 短信轰炸 首先打开APP映入眼帘的就是我们熟悉的登录页面 这里首先我们便可...……

    xiaodi - 2026年8月14日 01:30


    面向SRC的Agent知识体系

    CK-Skills 项目地址:https://github.com/zhaji2333/CkSKILLS/tree/main 基于 Claude Code / Codex 的 SRC 漏洞挖掘 Agent 技能体系 —— 将顶尖安全研究员的方法论沉淀为可调度、可复用的 Skill 知识资产。   📌 项目简介 CK-Skills 是一套面向 SRC 漏洞挖掘的 Agent 提示词工程...……

    xiaodi - 2026年8月11日 16:22


    业务系统漏洞验证记录

    📖 编者语 最近AI自动漏洞越来越稳定了。 自己也就有精力去整整平台开发了。 几天没发文章有点懈怠了, 今天补一补 这次选择了两个不同业务系统。 一个是开放平台。 一个是智慧订餐系统。 AI输出了两个风险点。 一个是文件上传。 一个是登录跳转。 AI扫描结果 扫描结束以后。 AI报告中标记了两个异常位置。 系统A: 商户信息上传功能。 系统B: 登录页面 source 参数。 风险点已经...……

    xiaodi - 2026年8月5日 15:10


    实战豆包EDU测试好帮手

    📖 编者语 最近整理了一次EDU测试记录。 目标是一个校园餐监管平台。 刚开始测试时,我只是从登录功能入手。 页面需要手机号验证。 后续通过抓包分析登录流程,逐步发现了后台接口中的权限问题。 从登录页面开始测试 进入校园餐监管平台。 首页提供了手机号登录功能。 看到登录功能以后。 我先测试了一下手机号验证流程。 随便上一个手机号测试,发现会进行验证。 所以联想到学校的食堂负责人电话。 ...……

    xiaodi - 2026年8月1日 15:00



    xiaodi