最近密集交了一批漏洞,EDUSRC、CNVD 两个平台来回切换,规则差异大到离谱——同一个洞,在 A 平台是高危成果,在 B 平台直接判死,甚至算违规。这篇把踩过的坑和摸到的门道记下来,目标信息全部脱敏。
两个平台是两种逻辑
先把底层逻辑搞清楚,不然努力方向全是错的:
- EDUSRC:只收教育资产,看的是”你拿到了什么”。证明漏洞存在不值钱,证明能拿到敏感数据才值钱。
- CNVD:要拿它的原创漏洞证书,得过几道硬门槛,不是洞真就行。
CNVD 的生死线:先查注册资本
CNVD 通用型漏洞证书有一条很少人提的硬门槛:厂商注册资本 ≥ 5000 万,另外要 10 个以上案例(其中 3-5 个复现),代码审计类可以免案例。
我手里的两个产品级洞就死在这条线上——查完工商信息,一家注册资本 42 万,一家 500 万,离 5000 万的线差着数量级,连查重环节都不用进了。
教训:挖通用型 0day 想交 CNVD,动手挖之前先查厂商注册资本。小厂商的产品洞过不了这道线,别在 CNVD 上浪费时间,直接规划 EDUSRC 路线。
通用型的正确姿势:打包,不是刷洞
交通用型漏洞有一条红线踩不得:同类型同思路的漏洞,打包成一份通用型提交。把一个产品级缺陷按部署站点拆成十几份事件型报告重复交,就是平台明文打击的”刷洞”——轻则降价忽略,重则账号风险。
正确姿势:一个产品级密钥缺陷,把多个实例打包进一份通用型报告里当影响面证明,一稿吃全家。
另外几条实测规则:
- 一稿多投禁止:同一个洞别同时挂多个平台。
- 厂商 7 天不确认,平台会介入核实,提交后留好复测时间戳。
EDUSRC:L2 才是及格线
EDUSRC 是我踩坑最多的平台。同一个目标连交五份全灭,判词清一色”无明显敏感信息内容”。后来复盘明白了它的潜规则:
漏洞必须打到 L2(拿到敏感信息:真实数据/凭据/文件)才算数,纯存在性证明(L0/L1)不算。
“能未授权访问一个接口”是 L1,“这个接口吐出了 122 份真实文件”才是 L2。审核员要的是后者。
而且敏感信息也分三六九等。按我被打回和通过的对比:
- 硬通货:身份证号、手机号、学号映射、凭据、财务数据
- 不算数:行政公文、领导日程、工号照片这类”看着内部其实不敏感”的东西
其他实测要点:
- 标题别写接口细节——标题是全平台可见的,写太细等于提前公开攻击面
- “钓鱼”这类词要换成”恶意内容托管”之类的中性表述
- 同一单位的相似漏洞合并交,别拆
- 抽样证据至少 3 份,防止单一样本是清水数据误导判断
- 通用型公开漏洞(比如某框架的已知问题)只能当附属,不能当主菜
通用纪律
两个平台都适用的几条:
- CVSS 评分用计算器算完再写,别心算——向量粘进计算器核验,评分写错很减印象分
- 实测内容只写事实,推演的东西明确标注,审核员不傻
- 无害化验证:只读、低频、不碰真实用户数据,抽样打码
小结
挖洞只是上半场,交洞是下半场。我现在做目标规划时会先定平台路线:教育资产先看能不能打到 L2 再投入;产品级洞先查厂商注册资本,过不了 CNVD 门槛就直接走 EDUSRC。方向对了,写的报告才不白费。