Web 漏洞复现取证规范,SRC 提交不再被驳回
Web 漏洞复现取证规范SRC 提交不再被驳回免责声明本文仅用于合法 SRC 众测、授权范围内的安全学习。所有测试操作必须在厂商 SRC 约定资产范围、规则内开展严禁越权、批量拉取真实用户隐私数据禁止将漏洞证据外传、公开。提交证据只保留证明漏洞存在的最小必要信息敏感信息必须脱敏。前言很多白帽子挖到漏洞满心提交结果直接被驳回驳回理由高度集中无法复现、证据不足、截图缺失关键信息、扫描器误报、危害夸大、证据包含大量真实用户隐私。审核人员每天处理几百份漏洞报告不会去猜你的利用过程取证材料的目标让厂商安全工程师拿着你的报告一步一步就能复现漏洞补天。本文梳理 Web 漏洞取证完整规范、截图 / 录屏 / 数据包取证标准、各类漏洞专属取证要点、高频踩坑点配套可直接复制的报告模板解决 SRC 提交被驳回的问题。核心原则最小取证、可复现、证据闭环、脱敏优先。只采集证明漏洞存在的必要证据不要导出大量真实用户数据。一、取证前置准备提交漏洞前必做1. 确认资产范围与账号环境确认域名 / 接口在 SRC 收录资产内不在范围内的资产不要提交直接判定越权。准备独立测试账号优先使用厂商提供的测试账号不要拿真实业务用户账号做测试。记录账号信息测试账号、账号权限、Cookie/Token截图时 Cookie、密钥必须脱敏打码。记录时间取证截图、录屏尽量保留系统时间证明漏洞取证时间。2. 区分「扫描器告警」和「人工验证漏洞」扫描器直接导出的报告单独提交一律大概率驳回。AWVS、Xray、Nessus 扫描结果只是线索必须人工手动复现人工取证。✅ 正确扫描发现线索手动构造 payload抓取请求响应截图验证漏洞效果。❌ 错误直接上传扫描器 HTML 报告无人工验证截图。3. 证据保存基础规则截图格式推荐 PNG1080P画面清晰关键区域标注箭头 / 方框。文件命名有序01-访问漏洞页面.png、02-构造payload请求包.png、03-漏洞触发结果.png不要杂乱命名。证据分两类原始证据本地加密备份、提交证据脱敏后的版本上传 SRC。图片清理 EXIF 信息避免泄露本机路径、地理位置等额外信息。二、三大取证载体规范截图、HTTP 数据包、录屏1. 截图取证规范最常用一张合格截图必须包含 URL 地址栏证明是目标站点不是本地靶场、其他网站。通用截图三要素浏览器完整窗口地址栏 URL 完整可见Payload / 参数位置清晰漏洞触发后的结果页面。截图必须脱敏内容Cookie、Authorization、Token、密钥、AK/SK 全部掩码用户手机号、身份证、邮箱、订单等真实隐私信息脱敏只保留首尾字符中间星号浏览器其他标签页、桌面无关内容裁剪掉防止泄露其他站点信息。举例IDOR 越权漏洞截图至少两张① 当前登录账号 A 的页面② 修改参数后直接加载账号 B 的数据页面URL、返回数据同时在画面内。2. HTTP 请求 响应数据包SRC 审核重点绝大多数 Web 漏洞数据包是核心证据不能只放截图尤其是注入、越权、未授权、逻辑漏洞。数据包取证要求完整请求包请求方法、URL、请求头、Cookie、POST 参数、Payload完整响应包响应状态码、响应头、响应体漏洞触发后的回显内容标记 payload 位置便于审核快速定位文本形式粘贴到报告内或者 Burp 截图敏感 Token、Cookie 做掩码。SQL 注入取证注意不要执行select *查询大量真实数据使用select count(*)证明可以查询数据库即可避免违规拉取用户数据。3. 录屏取证适合多步骤逻辑漏洞、条件竞争、盲洞适用场景多步骤业务逻辑漏洞、越权下单、条件竞争、盲 XSS、CSRF 完整利用链路。录屏硬性标准时长尽量控制在 3 分钟以内精简不要多余操作录屏开头打开浏览器展示系统时间 目标 URL从干净的初始状态开始复现录屏内可以分屏一边操作页面一边打开 Burp 抓包关键步骤添加文字标注盲洞Blind XSS、SSRF录屏重点展示 Collaborator 回调日志包含目标服务器 IP、时间戳。不推荐单纯扫描、无意义长时间录屏审核不会耐心观看。三、各类 Web 漏洞专属取证清单直接对照收集证据1. SQL 注入必备证据漏洞 URL、注入参数原始请求 响应数据包payload 标记注入成功回显截图布尔盲注可截图判断真假页面差异时间盲注记录延时响应证明可查询数据库的证据select version()、select count(*)禁止查询用户敏感数据。❌ 坑直接拖取大量用户手机号、身份证截图提交容易被判定违规。2. XSS 跨站脚本反射型 XSSURL 完整带 payload 的地址栏截图 弹窗执行截图请求包。存储型 XSS①提交 payload 的请求包②普通用户访问页面JS 执行的截图证明持久存储其他用户访问触发。Self-XSS需要用户手动执行脚本大部分 SRC 会降级或者忽略取证时要写明交互条件不要虚报高危。3. 未授权访问 / 水平越权 IDOR必备证据链登录账号 A 的页面截图展示 A 的身份标识直接修改 ID 参数不带新登录直接访问账号 B 资源的请求包返回数据截图证明成功读取 / 修改他人数据证明无身份校验。重点必须证明没有切换登录账号仅修改参数就访问他人数据这是越权判定的关键。4. 文件上传漏洞证据上传接口请求包上传恶意文件成功的返回包访问上传文件地址代码执行 / 文件正常解析的截图URL 完整。注意上传测试文件尽量使用无害的测试内容不要上传木马、webshell只证明解析执行即可。5. SSRF 服务端请求伪造有回显 SSRF请求包 目标服务器访问内网资源的返回截图无回显盲 SSRFBurp Collaborator/CEYE 回调日志截图日志需要包含目标服务器 IP、访问时间证明是目标站点发起请求不是本机请求。6. 目录遍历 / 任意文件读取请求包 文件内容回显截图地址栏完整 URL。尽量读取系统默认静态文件如 /etc/passwd、windows 的 win.ini避免读取业务配置、用户隐私文件。7. CSRF 跨站请求伪造证据链原业务请求数据包构造的 HTML poc 页面代码在已登录同账号浏览器打开 POC自动完成业务操作的录屏 / 截图。无敏感操作、无业务危害的 CSRF很多 SRC 会判定低危或忽略提交前看厂商评分规则。8. 业务逻辑漏洞密码重置、低价下单、短信轰炸这类漏洞最容易证据不足被驳回必须完整业务链路取证。以任意密码重置举例正常找回密码流程数据包漏洞 payload 数据包参数篡改重置成功的返回结果使用新密码登录账号成功截图。金额类漏洞0 元购必须展示完整下单流程能成功提交订单只到修改价格但无法支付很多厂商不认可高危定级。四、漏洞报告标准结构SRC 通用模板标题格式【漏洞类型】域名 接口存在XX漏洞可XX危害示例【水平越权】shturl.cc/SdNtwACAAzw接口存在IDOR可读取任意用户个人信息标题简洁直接告诉审核在哪、是什么洞、能造成什么影响不要写 “网站有漏洞” 这种模糊标题。1. 漏洞基本信息目标 URL / 接口测试账号漏洞类型预估等级参考该 SRC 评分标准不要随意夸大前置条件是否需要登录、权限2. 漏洞复现步骤最重要要傻瓜式审核工程师按照你的步骤一步一步就能复现。❌ 反面示例抓包修改参数即可越权。✅ 正面示例使用测试账号 A 登录系统获取 Cookie访问接口https://shturl.cc/SdNtwACAAzw?id10001返回账号 A 信息抓包修改参数 id10002重放请求接口直接返回 id10002 用户的个人信息未校验当前登录用户权限。3. 漏洞证据依次粘贴截图、数据包、录屏附件标注编号步骤和证据一一对应。4. 漏洞危害客观描述禁止夸大按照 CIA 三元组描述保密性、完整性、可用性。示例攻击者无需登录 / 普通低权限账号可遍历接口读取全部用户手机号、姓名等敏感信息造成用户数据泄露。❌ 禁止“拿下整个服务器、接管全站”如果漏洞达不到这个影响夸大危害会直接降级驳回。5. 修复建议给出可落地的修复方案不要笼统写 “加强安全”。示例后端增加身份校验读取用户信息时校验当前登录用户与查询 id 是否一致接口增加权限控制禁止越权查询其他用户数据接口增加访问频率限制防止批量遍历。五、取证 提交高频踩坑点90% 驳回的根源坑 1只放结果截图缺失请求数据包审核不知道这个页面的数据是前端渲染、本地修改还是后端接口真实返回。没有数据包很容易被判定无法复现。坑 2截图不包含 URL 地址栏无法证明是目标站点只截取页面中间部分看不到域名审核会怀疑是本地靶场、其他网站截图直接驳回。坑 3证据包含大量真实用户隐私、明文密钥即使漏洞真实存在证据里批量用户手机号、身份证明文厂商可以直接驳回甚至有合规风险。证明存在即可不要导出完整数据。坑 4扫描器一键导出报告没有人工验证Xray/AWVS 扫出告警直接提交大量误报审核直接标记扫描垃圾报告忽略。坑 5复现步骤跳步省略前置条件例如越权漏洞没说明已经登录账号直接贴修改参数截图审核无法复现驳回理由无法复现。坑 6盲洞只放 payload不放回调日志SSRF、盲 XSS 只提交 payload没有 CEYE/Collaborator 回调记录审核认定没有触发直接驳回。坑 7夸大漏洞等级、夸大危害普通反射 XSS 上报严重只能读取非核心信息的越权写可接管全站账号。审核会降级严重时直接驳回。坑 8证据时序混乱截图顺序颠倒截图乱序先放漏洞结果没有构造 payload 的过程审核看不懂攻击链路。坑 9超出资产范围提交SRC 只收 shturl.cc提交 shturl.cc 漏洞或者提交第三方嵌入的 cdn、第三方子站不属于厂商资产直接驳回。六、提交前自检清单提交前逐项勾选目标域名 / 接口属于 SRC 收录资产没有越范围使用测试账号完成复现不是真实业务用户账号每一张截图都包含完整 URL 地址栏请求包 响应包完整payload 标注Token、Cookie 已脱敏真实用户手机号、身份证等隐私信息全部掩码复现步骤完整审核可以跟着步骤复现证据顺序和复现步骤顺序一一对应编号有序危害描述客观没有夸大漏洞影响盲洞SSRF / 盲 XSS附带回调日志证据上传类漏洞不提交 webshell仅证明解析风险结尾SRC 漏洞提交取证和报告撰写和漏洞挖掘本身同等重要。很多时候不是漏洞不值钱而是证据链断裂审核无法确认漏洞真实存在直接驳回。取证核心思路构建一条完整、清晰、可复现的证据链用最小信息证明漏洞真实存在同时保护业务用户隐私不越权、不夸大。以上就是今天的分享觉得有帮助记得点赞收藏以上所说到的漏洞扫描工具都整理成压缩包了朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】同时还为准备学习网络安全黑客或者正在学习整理了一套360独家内部资料包含以下内容如有需要也可文末获取①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】