
SRC 漏洞报告撰写指南写出高通过率漏洞报告减少驳回前言很多新手挖洞会遇到一个很可惜的情况漏洞真实存在但是报告写得差直接被厂商驳回。我早期提交漏洞就踩过这个坑只贴一张截图几句话简单描述厂商复测人员看不懂复现步骤无法复现漏洞直接判定无效。SRC 厂商的安全运营人员每天要处理几十上百份漏洞报告不会花大量时间去猜你的利用方式。一份好的漏洞报告核心目标让复测人员可以按照你的步骤一步一步复现漏洞一眼看懂风险。本文结合我提交 100 漏洞的经验讲解 SRC 漏洞报告标准结构、不同漏洞的写作技巧、常见踩坑点帮你提高漏洞收录率。⚠️法律声明本文仅用于 SRC 漏洞报告写作学习所有测试操作必须在厂商授权资产范围内禁止未经授权测试任何业务系统。一、一份标准 SRC 报告结构绝大多数 SRC 平台的报告都可以按照下面这套模板填写通用性很强。漏洞标题简洁点明漏洞类型 资产漏洞简介一句话概括漏洞描述影响漏洞类型、危害等级高危 / 中危 / 低危 / 信息泄露前置条件测试账号、环境、需要准备的内容详细复现步骤最重要分 1、2、3 步写漏洞证明请求包、响应包、截图说明漏洞影响描述能造成什么危害修复建议给出可落地的修复方案1. 漏洞标题怎么写标题要简短清晰不要写废话一眼让厂商知道是什么漏洞。✅ 好例子子域名存在.git 源码泄露可获取项目源代码水平越权漏洞可查看其他用户订单信息密码重置逻辑缺陷可重置任意账号密码❌ 坏例子网站有漏洞快来看看发现一个高危漏洞赶紧修复这里好像可以注入标题尽量带上目标资产不要笼统描述。2. 漏洞简介12 句话写清楚哪个资产存在什么漏洞攻击者可以实现什么操作。示例xxx 子域名后台接口存在水平越权漏洞攻击者登录普通用户账号修改请求参数 uid即可读取其他用户手机号、收货地址等敏感个人信息。3. 漏洞等级选择新手容易选错很多新手喜欢一律标高危容易被厂商降等级甚至驳回。简单划分参考高危RCE、SQL 注入、任意文件上传、任意账号密码重置、可直接接管管理员账号中危XSS存储型、越权、验证码绕过、未授权访问后台管理接口低危目录遍历、备份文件下载、phpinfo 泄露、robots 泄露敏感路径信息泄露Banner 泄露、前端源码泄露接口、无用测试页面不要刻意拔高等级如实描述等级被厂商调整属于正常情况。4. 前置条件提前写清楚复测需要的环境避免厂商缺少账号无法复现。示例前置条件注册两个普通用户账号 A、账号 B目标站点为 xxx 子域名。账号 A账号 test01密码 xxxx账号 Btest02密码 xxxx。如果不需要账号比如源码泄露就写无需登录公网可直接访问。5. 复现步骤报告核心重中之重分步骤写每一步只做一件事按顺序描述不要一大段文字堆在一起。业务逻辑漏洞、越权、密码重置尤其依赖清晰步骤。✅ 越权漏洞复现示例使用账号 A 登录站点进入个人订单页面抓包获取查询订单接口GET /api/order?order_id10001返回账号 A 订单数据。修改请求参数 order_id10002账号 B 的订单 ID其他 Cookie、请求头保持不变重新发送请求。服务器直接返回 order_id10002 订单数据包含账号 B 的手机号、收货地址。证明存在水平越权。❌ 错误写法登录账号改 id 就能看别人订单抓包改参数就行截图如下。小技巧步骤里写明抓包工具操作Burp 重放、修改参数复测人员更容易跟着操作。6. 漏洞证明材料截图 数据包只放截图很单薄请求包 响应包 页面截图三者搭配是最优组合。请求包完整 HTTP 请求包含 Cookie、参数证明是可控参数响应包后端返回的返回内容证明漏洞结果页面截图浏览器页面可视化效果弹窗、数据展示等。截图规范截图打上标注圈出关键信息不要丢一张密密麻麻无标注大图截图要包含 URL 地址栏证明是目标站点存储型 XSS两张截图一张写入 payload一张访问触发弹窗越权漏洞两张截图A 账号数据、篡改参数获取 B 账号数据。注意数据包里的 Cookie、token 等敏感会话可以适当打码保留核心参数。7. 漏洞影响描述不要一句话写 “危害很大”要具体化写清楚攻击者能拿到什么权限、数据。示例水平越权攻击者利用该漏洞无需获取其他用户凭证仅修改 ID 参数批量获取平台用户手机号、收货地址等隐私信息造成用户个人信息泄露带来隐私泄露风险。8. 修复建议尽量落地不要写空话❌ 空话加强安全检测修复漏洞。✅ 可落地修复示例后端增加权限校验查询订单接口时校验当前登录用户 ID 与订单所属用户 ID 是否一致禁止直接通过 order_id 查询不属于当前用户的数据。不同漏洞修复建议参考SQL 注入使用预编译语句禁止直接拼接用户输入到 SQL过滤特殊字符最小权限数据库账号。XSS对用户输入 HTML 转义设置 CSP输入输出过滤。.git 泄露删除线上目录下.git 文件夹配置 Web 服务器禁止访问.git 目录。验证码绕过后端增加验证码校验验证码一次性使用增加请求频率限制。二、不同类型漏洞的报告写作侧重点通用 Web 漏洞SQL 注入 / XSS重点可复现的 payload、请求包、页面回显 / 弹窗截图区分 WAF 拦截与真实漏洞。反射型 XSS 一定要附上完整可直接访问的 URL。业务逻辑漏洞越权、密码重置重点双账号对比流程写清楚两个账号的身份前后两次请求差异。业务漏洞没有 payload流程描述就是核心。信息泄露类备份文件、源码泄露重点直接访问的 URL200 状态码证明文件可以直接下载。不要上传完整大备份包作为附件截图证明可访问即可。未授权访问重点不携带登录 Cookie直接访问接口 / 后台页面成功返回业务数据。对比登录与未登录两种请求。三、报告高频踩坑新手最容易被驳回的原因步骤省略默认厂商懂你的思路你自己清楚漏洞流程但复测人员第一次接触这个站点省略一步就无法复现。截图缺少 URL无法证明是目标资产截图只截页面内容地址栏不在截图里厂商会质疑是不是其他站点的截图。只贴数据包没有文字描述一大堆原始请求包没有说明哪一行是关键点复测人员需要花大量时间阅读。证据顺序混乱先放结果截图前面复现步骤缺失逻辑颠倒。建议按复现顺序排列图片。夸大漏洞危害普通低危信息泄露描述成可接管服务器容易被运营降权影响后续报告信任度。测试产生脏数据没有清理存储 XSS、业务测试产生垃圾数据没有清理厂商会判定影响业务。测试完成后尽量清理测试数据。资产不在 SRC 范围内报告提交的资产不在收录范围直接驳回。提交前第一件事核对 SRC 资产清单。四、提交前自检清单提交前必看提交报告前花 3 分钟自检能规避绝大多数驳回问题确认目标资产属于该 SRC 测试范围自己从头到尾按照写的复现步骤完整复现一次漏洞检查截图包含浏览器地址栏关键信息标注请求响应包完整关键参数保留复现步骤顺序通顺无跳跃漏洞影响描述客观不夸大修复建议具体可行清理本次测试产生的脏数据。五、被驳回之后怎么处理报告提交后收到驳回通知不要直接放弃先看驳回理由无法复现检查步骤写的是否有遗漏补充截图和数据包重新整理报告再次提交判定误报重新本地复现确认漏洞是否真实存在区分 WAF 拦截、前端过滤等伪漏洞重复漏洞搜索平台历史漏洞该漏洞已经被别人提交收录放弃不在测试范围停止对该资产所有探测不要继续扫描。复盘每一次驳回的报告记录被驳回原因慢慢你的报告质量会持续提升。六、写在最后漏洞挖掘是找到风险漏洞报告是证明风险存在。同样一个漏洞一份逻辑清晰、证据完整的报告更容易被收录、拿到对应积分潦草简略的报告哪怕漏洞真实也会被驳回。写报告不是附加工作是漏洞挖掘完整流程的最后一环。坚持规范写报告不仅提高 SRC 通过率也锻炼你的漏洞描述、风险分析能力对后续渗透测试、面试都有很大帮助。免责声明本文仅用于 SRC 漏洞报告写作学习所有安全测试必须获得厂商书面授权严禁未经授权的渗透测试。以上就是今天的分享觉得有帮助记得点赞收藏以上所说到的漏洞扫描工具都整理成压缩包了朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】同时还为准备学习网络安全黑客或者正在学习整理了一套360独家内部资料包含以下内容如有需要也可文末获取①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】