文章总结: 文档介绍X漏洞奖励计划升级内容,包括公开产品收录范围查询、定价依据透明化、提交流程优化及官方漏洞收录评估Skill上线。旨在让研究方向更明确、漏洞价值更透明、研究成果更快转化为回报。建议白帽师傅提交前查询产品范围、核对收录条件并使用辅助工具整理材料。
综合评分: 75
文章分类: SRC活动,安全工具,漏洞分析
假期挖洞不卡壳,X漏洞计划焕新升级!
微步在线研究响应中心
2026年9月22日 10:38
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
AI正在改变漏洞挖掘的方式。
当发现漏洞变得更快,选择研究什么,反而变得更加重要。
对BugHunter来说,每一次深入分析都意味着时间、精力和机会成本。哪些产品值得投入,漏洞价值能否被清晰衡量,研究成果能否得到快速验证和合理回报,正在成为AI挖洞时代更现实的问题。
好的漏洞,不应该止步于被发现;有价值的研究,也应该更快获得应有的认可。
因此,X情报中心希望成为你在AI挖洞时代的第一选择。
让研究方向更明确,让漏洞价值更透明,也让每一份值得被看见的研究成果,更快转化为实际回报。
朝着这个目标,我们先从师傅们提交前最关心的几个问题做起:“这个产品收不收?”“大概怎么定价?”“我的漏洞是否符合要求?”
这次,X漏洞奖励计划更新了活动规则页(https://x.threatbook.com/v5/vulReward)和提交流程(https://x.threatbook.com/v5/vulSubmit),并上线官方漏洞收录评估Skill。通过产品范围查询、更清晰的定价说明和提交前辅助,让大家在投入研究、准备提交时,有更多信息可供参考。
一、公开产品收录范围,让研究方向更有参考
研究投入之前,先了解目标产品是否在当前公开收录范围(https://x.threatbook.com/v5/vulReward#reward-4-product),可以帮助师傅们安排研究优先级。
登录后,在活动规则页或漏洞提交页搜索产品或厂商,就能查看产品当前是否在公开收录范围,以及对应的系统评级和基准定价。
如果没有查到,也不代表不能提交。公开范围外的产品仍可继续提交,但审核优先级较低,平台会结合实际情况决定是否收录及奖励。
产品状态可能动态变化,所以查询结果只作为提交前的参考:
查询结果仅代表查询时的产品状态,不构成平台对后续收录或奖励的承诺。是否收录及最终奖励金额,以人工审核时产品的实际收录状态、漏洞验证及审核结果为准。
二、说明定价依据,让漏洞价值评估更透明
漏洞的价值如何评估,不应只在收到报价时才开始了解。
查到产品的基准定价后,师傅们可以对照规则页中的定价说明,了解影响漏洞报价的因素:https://x.threatbook.com/v5/vulReward#reward-5-relation
常规报价由产品基准定价乘以各项适用定价系数计算。受影响资产数量、影响版本、漏洞类型、是否为组合漏洞、是否绕过已知漏洞补丁等,都会影响报价。符合特定活动奖励条件时,再按对应活动说明计算奖励。
这些信息可以帮助大家提前了解适用的定价条件,也更清楚地理解报价依据。基准定价是参考起始价,不代表固定报价;最终奖励金额仍需结合漏洞验证及人工审核结果确定。
三、前置条件确认,官方Skill辅助自评和整理
从发现漏洞到提交研究成果,还需要核对收录要求、整理验证信息。我们也对这部分流程做了调整。
新版提交流程将收录条件确认放到了第一步。选择受影响产品后,师傅们可以逐项核对漏洞是否可以稳定利用、是否影响最新版、是否需要权限或用户交互等。存在不符合条件的情况时,页面会提示具体原因;完成确认后,再进入第二步填写漏洞概要信息。
对规则理解拿不准,或不知道概要信息怎么整理时,可以使用新上线的官方漏洞收录评估Skill。它能辅助进行提交前自评,也能帮助梳理影响版本、验证环境和漏洞描述等信息。让已有的研究成果更方便地整理成提交材料。
活动规则页和提交页面均提供获取入口,在支持Skill的AI工具中安装后即可使用,整理后的内容需自行核对并填写,Skill不会自动读取或回填提交页面。
Skill为可选辅助工具,其判断不能代替人工审核。涉及未公开漏洞信息时,请选择符合自身保密要求的AI工具。漏洞最终是否收录、奖励金额如何确定,仍以人工审核结果为准。
AI带来了新的研究方式,我们也希望用更清楚的规则、更透明的定价依据和更顺畅的提交流程,支持师傅们的研究工作。这是X漏洞奖励计划此次升级的出发点,也是我们持续改进的方向。
欢迎各位白帽师傅体验,也欢迎把使用中的问题和建议告诉我们:https://x.threatbook.com/v5/vulSubmit
如有疑问或建议,可以通过[email protected]联系我们,感谢大家一直以来的支持!
PS:近期提交量大,且节假日较多,审核速度可能较慢。想赚钱的师傅们放假期间可以根据范围努力敲打AI!
· END ·
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:微步在线研究响应中心 《假期挖洞不卡壳,X漏洞计划焕新升级!》