AI 辅助漏洞赏金研究

用 Hackcat 整理已获授权的漏洞赏金研究,检查 Web 与 API 行为,并形成可自行复核的发现与证据。

适合谁

适合调查范围内网站或 API 的个人漏洞赏金研究员。Hackcat 可以把宽泛的问题拆成具体检查,并整理观察结果。研究员仍需负责遵守项目规则、判断真实影响和审核最终提交内容。

需要提供什么

提供项目允许的目标、域名、禁止的测试手段和请求频率限制。说明想检查的具体行为,附上相关请求与响应,以及获准使用的测试账号。上传资料前,移除无关个人信息和凭据。

用 Ask 模式审阅

用 Ask 模式分析请求、理解认证流程、对比响应或提出具体测试假设。它适合在执行前推敲证据;分析结论本身不能证明漏洞成立。

用 Agent 模式执行

用 Agent 模式在授权范围内执行检查。Agent 可以搜索相关安全工具、核查实际可用状态与文档、通过终端或浏览器运行测试,并记录发现。选用的工具能否成功执行,取决于环境与权限。

选择执行环境

可公开访问的应用端点通常适合云沙箱。目标需要 VPN、内网连接或本机文件时,可连接本地或桌面执行环境。主动测试前说明允许的请求频率和停止条件;云环境的网络限制可能影响部分扫描。

证据与交付内容

要求交付受影响端点、复现步骤、请求与响应证据、已观察到的影响和修复建议。检查已记录的发现,并在功能可用时导出报告。提交赏金项目之前,独立复现关键结果并去除重复项。

能力限制与测试边界

Hackcat 不保证发现有效漏洞、获得赏金或覆盖全部问题。自动化输出可能误报,也可能遗漏业务逻辑。不得测试排除的资产、干扰生产,或超出项目明确授权访问他人的数据。

打开 Hackcat帮助中心连接本地 Agent