news 2026/9/28 20:07:39

SRC 漏洞报告撰写指南:写出高通过率漏洞报告,减少驳回

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
SRC 漏洞报告撰写指南:写出高通过率漏洞报告,减少驳回

SRC 漏洞报告撰写指南:写出高通过率漏洞报告,减少驳回

前言

很多新手挖洞会遇到一个很可惜的情况:漏洞真实存在,但是报告写得差,直接被厂商驳回。
我早期提交漏洞就踩过这个坑:只贴一张截图,几句话简单描述,厂商复测人员看不懂复现步骤,无法复现漏洞,直接判定无效。

SRC 厂商的安全运营人员每天要处理几十上百份漏洞报告,不会花大量时间去猜你的利用方式。一份好的漏洞报告,核心目标:让复测人员可以按照你的步骤,一步一步复现漏洞,一眼看懂风险。

本文结合我提交 100 + 漏洞的经验,讲解 SRC 漏洞报告标准结构、不同漏洞的写作技巧、常见踩坑点,帮你提高漏洞收录率。

⚠️法律声明:本文仅用于 SRC 漏洞报告写作学习,所有测试操作必须在厂商授权资产范围内,禁止未经授权测试任何业务系统。

一、一份标准 SRC 报告结构

绝大多数 SRC 平台的报告,都可以按照下面这套模板填写,通用性很强。

  1. 漏洞标题(简洁,点明漏洞类型 + 资产)
  2. 漏洞简介(一句话概括漏洞,描述影响)
  3. 漏洞类型、危害等级(高危 / 中危 / 低危 / 信息泄露)
  4. 前置条件(测试账号、环境、需要准备的内容)
  5. 详细复现步骤(最重要!分 1、2、3 步写)
  6. 漏洞证明(请求包、响应包、截图说明)
  7. 漏洞影响描述(能造成什么危害)
  8. 修复建议(给出可落地的修复方案)

1. 漏洞标题怎么写

标题要简短清晰,不要写废话,一眼让厂商知道是什么漏洞。
✅ 好例子:

  • 子域名存在.git 源码泄露,可获取项目源代码
  • 水平越权漏洞,可查看其他用户订单信息
  • 密码重置逻辑缺陷,可重置任意账号密码
    ❌ 坏例子:
  • 网站有漏洞快来看看
  • 发现一个高危漏洞,赶紧修复
  • 这里好像可以注入

标题尽量带上目标资产,不要笼统描述。

2. 漏洞简介

1~2 句话,写清楚:哪个资产,存在什么漏洞,攻击者可以实现什么操作。
示例:

xxx 子域名后台接口存在水平越权漏洞,攻击者登录普通用户账号,修改请求参数 uid,即可读取其他用户手机号、收货地址等敏感个人信息。

3. 漏洞等级选择(新手容易选错)

很多新手喜欢一律标高危,容易被厂商降等级甚至驳回。简单划分参考:

  • 高危:RCE、SQL 注入、任意文件上传、任意账号密码重置、可直接接管管理员账号
  • 中危:XSS(存储型)、越权、验证码绕过、未授权访问后台管理接口
  • 低危:目录遍历、备份文件下载、phpinfo 泄露、robots 泄露敏感路径
  • 信息泄露:Banner 泄露、前端源码泄露接口、无用测试页面

不要刻意拔高等级,如实描述,等级被厂商调整属于正常情况。

4. 前置条件

提前写清楚复测需要的环境,避免厂商缺少账号无法复现。
示例:

前置条件:注册两个普通用户账号 A、账号 B;目标站点为 xxx 子域名。
账号 A:账号 test01,密码 xxxx;账号 B:test02,密码 xxxx。

如果不需要账号(比如源码泄露),就写:无需登录,公网可直接访问。

5. 复现步骤(报告核心,重中之重)

分步骤写,每一步只做一件事,按顺序描述,不要一大段文字堆在一起。
业务逻辑漏洞、越权、密码重置,尤其依赖清晰步骤。

✅ 越权漏洞复现示例:

  1. 使用账号 A 登录站点,进入个人订单页面,抓包获取查询订单接口:GET /api/order?order_id=10001,返回账号 A 订单数据。
  2. 修改请求参数 order_id=10002(账号 B 的订单 ID),其他 Cookie、请求头保持不变,重新发送请求。
  3. 服务器直接返回 order_id=10002 订单数据,包含账号 B 的手机号、收货地址。
  4. 证明存在水平越权。

❌ 错误写法:

登录账号改 id 就能看别人订单,抓包改参数就行,截图如下。

小技巧:步骤里写明抓包工具操作,Burp 重放、修改参数,复测人员更容易跟着操作。

6. 漏洞证明材料:截图 + 数据包

只放截图很单薄,请求包 + 响应包 + 页面截图,三者搭配是最优组合。

  • 请求包:完整 HTTP 请求,包含 Cookie、参数,证明是可控参数;
  • 响应包:后端返回的返回内容,证明漏洞结果;
  • 页面截图:浏览器页面可视化效果(弹窗、数据展示等)。

截图规范:

  1. 截图打上标注,圈出关键信息,不要丢一张密密麻麻无标注大图;
  2. 截图要包含 URL 地址栏,证明是目标站点;
  3. 存储型 XSS:两张截图,一张写入 payload,一张访问触发弹窗;
  4. 越权漏洞:两张截图,A 账号数据、篡改参数获取 B 账号数据。

注意:数据包里的 Cookie、token 等敏感会话,可以适当打码,保留核心参数。

7. 漏洞影响描述

不要一句话写 “危害很大”,要具体化,写清楚攻击者能拿到什么权限、数据。
示例(水平越权):

攻击者利用该漏洞,无需获取其他用户凭证,仅修改 ID 参数,批量获取平台用户手机号、收货地址等隐私信息,造成用户个人信息泄露,带来隐私泄露风险。

8. 修复建议(尽量落地,不要写空话)

❌ 空话:加强安全检测,修复漏洞。
✅ 可落地修复示例:

后端增加权限校验,查询订单接口时,校验当前登录用户 ID 与订单所属用户 ID 是否一致;禁止直接通过 order_id 查询不属于当前用户的数据。

不同漏洞修复建议参考:

  1. SQL 注入:使用预编译语句,禁止直接拼接用户输入到 SQL;过滤特殊字符,最小权限数据库账号。
  2. XSS:对用户输入 HTML 转义,设置 CSP,输入输出过滤。
  3. .git 泄露:删除线上目录下.git 文件夹,配置 Web 服务器禁止访问.git 目录。
  4. 验证码绕过:后端增加验证码校验,验证码一次性使用,增加请求频率限制。

二、不同类型漏洞的报告写作侧重点

  1. 通用 Web 漏洞(SQL 注入 / XSS)
    重点:可复现的 payload、请求包、页面回显 / 弹窗截图,区分 WAF 拦截与真实漏洞。反射型 XSS 一定要附上完整可直接访问的 URL。
  2. 业务逻辑漏洞(越权、密码重置)
    重点:双账号对比流程,写清楚两个账号的身份,前后两次请求差异。业务漏洞没有 payload,流程描述就是核心。
  3. 信息泄露类(备份文件、源码泄露)
    重点:直接访问的 URL,200 状态码,证明文件可以直接下载。不要上传完整大备份包作为附件,截图证明可访问即可。
  4. 未授权访问
    重点:不携带登录 Cookie,直接访问接口 / 后台页面,成功返回业务数据。对比登录与未登录两种请求。

三、报告高频踩坑(新手最容易被驳回的原因)

  1. 步骤省略,默认厂商懂你的思路
    你自己清楚漏洞流程,但复测人员第一次接触这个站点,省略一步就无法复现。
  2. 截图缺少 URL,无法证明是目标资产
    截图只截页面内容,地址栏不在截图里,厂商会质疑是不是其他站点的截图。
  3. 只贴数据包,没有文字描述
    一大堆原始请求包,没有说明哪一行是关键点,复测人员需要花大量时间阅读。
  4. 证据顺序混乱
    先放结果截图,前面复现步骤缺失,逻辑颠倒。建议按复现顺序排列图片。
  5. 夸大漏洞危害
    普通低危信息泄露,描述成可接管服务器,容易被运营降权,影响后续报告信任度。
  6. 测试产生脏数据,没有清理
    存储 XSS、业务测试产生垃圾数据,没有清理,厂商会判定影响业务。测试完成后尽量清理测试数据。
  7. 资产不在 SRC 范围内
    报告提交的资产不在收录范围,直接驳回。提交前第一件事核对 SRC 资产清单。

四、提交前自检清单(提交前必看)

提交报告前花 3 分钟自检,能规避绝大多数驳回问题:

  1. 确认目标资产属于该 SRC 测试范围;
  2. 自己从头到尾按照写的复现步骤,完整复现一次漏洞;
  3. 检查截图包含浏览器地址栏,关键信息标注;
  4. 请求响应包完整,关键参数保留;
  5. 复现步骤顺序通顺,无跳跃;
  6. 漏洞影响描述客观,不夸大;
  7. 修复建议具体可行;
  8. 清理本次测试产生的脏数据。

五、被驳回之后,怎么处理报告

提交后收到驳回通知,不要直接放弃,先看驳回理由:

  1. 无法复现:检查步骤写的是否有遗漏,补充截图和数据包,重新整理报告再次提交;
  2. 判定误报:重新本地复现,确认漏洞是否真实存在,区分 WAF 拦截、前端过滤等伪漏洞;
  3. 重复漏洞:搜索平台历史漏洞,该漏洞已经被别人提交收录,放弃;
  4. 不在测试范围:停止对该资产所有探测,不要继续扫描。

复盘每一次驳回的报告,记录被驳回原因,慢慢你的报告质量会持续提升。

六、写在最后

漏洞挖掘是找到风险,漏洞报告是证明风险存在。
同样一个漏洞,一份逻辑清晰、证据完整的报告更容易被收录、拿到对应积分;潦草简略的报告,哪怕漏洞真实,也会被驳回。

写报告不是附加工作,是漏洞挖掘完整流程的最后一环。坚持规范写报告,不仅提高 SRC 通过率,也锻炼你的漏洞描述、风险分析能力,对后续渗透测试、面试都有很大帮助。

免责声明:本文仅用于 SRC 漏洞报告写作学习,所有安全测试必须获得厂商书面授权,严禁未经授权的渗透测试。


以上就是今天的分享,觉得有帮助,记得点赞+收藏,以上所说到的漏洞扫描工具都整理成压缩包了,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

同时还为准备学习网络安全(黑客)或者正在学习,整理了一套360独家内部资料,包含以下内容,如有需要也可文末获取:

①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析

一、网络安全(黑客)学习路线

网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。

二、网络安全教程视频

我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。

三、网络安全CTF实战案例

光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~

四、网络安全面试题

最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。

网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。

机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!

这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/28 20:06:51

基于微信小程序的大学生心理健康咨询平台(SpringBoot+微信小程序+MySQL)| 毕业设计 源码+论文+完整教程

想做「大学生心理健康咨询平台」这类毕设?这个项目用 SpringBoot 搭后端、微信小程序做前端,覆盖用户、心理咨询师、管理员三类角色,从在线测评到咨询师预约、论坛互动一应俱全。 源码 论文 答辩PPT 任务书 开题报告 部署教程 答辩教程…

作者头像 李华
网站建设 2026/9/28 20:05:28

光伏板积灰检测:1463张VOC+YOLO数据集与YOLOv8训练实践

简介:太阳能光伏板积灰检测数据集是一份面向光伏运维、计算机视觉目标检测任务的专业标注数据,聚焦太阳能板表面灰尘(Dirt)检测,适用于光伏设备清洁度评估、脏污识别等场景。数据集包含1463张光伏板实拍图像&#xff0…

作者头像 李华
网站建设 2026/9/28 20:05:16

无人平台集群单视频流三维实时重构在限定区域人员四维时空轨迹推演中的应用

无人平台集群单视频流三维实时重构在限定区域人员四维时空轨迹推演中的应用一、方案背景边境隔离带、口岸限定管控区、山地边境通道、滩涂值守区域地形复杂,沟壑、灌丛、围挡、临时构筑物大量形成感知盲区。传统固定点位监控覆盖范围有限,单点视野存在死…

作者头像 李华
网站建设 2026/9/28 20:04:31

408计算机组成原理:Cache直接映射与地址结构计算详解

1. 这道题到底在考什么:从标题拆解核心考点1.1 为什么一道44题值得单独拿出来讲计算机408统考里,计算机组成原理的存储系统章节一直是失分重灾区,而2020年第44题恰好是一道把Cache、主存、CPU访存三者关系揉在一起考的综合题。很多同学做这道…

作者头像 李华
网站建设 2026/9/28 20:04:07

IEPE传感器CR隔直电路设计:5个关键参数与实测案例

1. 先搞清楚IEPE传感器为什么非要“一根线又供电又传信号”干过振动测试、状态监测的兄弟应该都有印象,IEPE传感器(Integrated Electronics Piezo-Electric,也就是内置电荷放大器的压电传感器)是现场用得最普遍的加速度计类型。它…

作者头像 李华
网站建设 2026/9/28 20:04:05

AI编程工具链重构:迁移DeepSeek Harness与GitHub Actions打包实践

最近我把手上的 AI 编程工具链彻底重做了一遍:弃用了 ZCode,切换到 DeepSeek Harness,同时用 GitHub Actions 把 Windows 打包的整套流程搬到了云端。这篇文章不是情绪输出,而是把决策逻辑、Harness 本地部署的细节、以及可复用的…

作者头像 李华