دقت کنید ببینید آقا بهروز چی میگه:
https://www.youtube.com/watch?v=wKodzXgXbWg
کسانی که توی باگ بانتی هستند
خلاصش با AI :
🤖 ۱۲ سال کارنامه یکی از هکرهای بزرگ!
تصور کنید تمام کارهایی که در ۱۲ سال گذشته انجام دادهاید را به یک هوش مصنوعی بدهید و بگویید: "بدون هیچ تعارفی، نقاط ضعفم را بکوب توی صورتم!"
این دقیقاً کاری است که NahamSec (یکی از برترین هکرهای HackerOne) انجام داد. او تمام ۱۵۰۰ گزارش باگبانتی خود روی ۲۲۸ برنامه مختلف (از سال ۲۰۱۴ تا نوامبر ۲۰۲۵) را به هوش مصنوعی (Claude) داد تا بدون سوگیری عملکردش را تحلیل کند.
نتیجه این تحلیل، حقایق و آمارهایی بود که خود NahamSec را هم شوکه کرد. در ادامه، چکیده این تحلیل بیرحمانه را میخوانیم:
🔴 ۱. قبرستان گزارشها (یکسوم زحمات بر باد رفته!) هوش مصنوعی به او نشان داد که از این ۱۵۰۰ گزارش، ۵۶۱ مورد (یعنی بیش از یکسوم) مطلقاً به هیچجا نرسیدهاند! یا تکراری (Duplicate) بودهاند، یا N/A و یا صرفاً Informative. یعنی حتی بزرگترین هکرها هم پر از گزارشهای بیفایدهاند.
📉 ۲. توهم کمیت؛ ۱۷۳ شلیک با تفنگ خالی!
سال ۲۰۱۴ (سال اول): او ۱۷۳ گزارش فرستاد، اما فقط ۱۶٪ آنها تایید شدند (۱ از هر ۶ گزارش). او فکر میکرد راز موفقیت در ارسالِ انبوه است.
سال ۲۰۱۹: او فقط ۱۱۲ گزارش فرستاد، اما ۷۵٪ آنها تایید شدند و پول بسیار بیشتری ساخت. درس؟ او باگهای سختتری یاد نگرفته بود، بلکه فقط "فیلتر کردن" را یاد گرفته بود و هر خزعبلاتی را سابمیت نمیکرد!
🤯 ۳. باگهای خستهکننده اما پولساز > باگهای رویایی! وقتی هوش مصنوعی باگها را بر اساس "نرخ تایید (Signal Rate)" مرتب کرد، نتیجه عجیب بود:
باگ رویایی RCE (اجرای کد از راه دور): فقط ۶۲٪ مواقع تایید میشد.
باگ ساده Subdomain Takeover: با قدرت ۹۰٪ مواقع تایید میشد!
چرا؟ چون سر باگ RCE، شرکتها مدام بحث میکنند (مثلاً میگویند سرور Sandbox است یا Impact ندارد)، اما سر Takeover زیردامنه نمیتوان بحث کرد؛ یا دامنه آسیبپذیر است یا نیست! باگهایی بفرستید که نتوانند روی تاثیرش با شما بحث کنند.
🔥 اما راز اصلی موفقیت NahamSec چه بود؟
هوش مصنوعی متوجه یک الگوی تکرارشونده در گزارشهای موفق او شد: استراتژی کمپین! NahamSec سالهاست که دنبال ۲۰ باگ مختلف روی یک تارگت نمیگردد. او یک ایده را روی دهها تارگت پیاده میکند.
🎯 تکامل ۱۰ ساله یک پیلود ساده: او از یک آسیبپذیری پایهای (مثل تزریق پیلود در فیلد Name) یک معدن طلا ساخت.
در سال ۲۰۱۵: در فیلد "نام خانوادگی" پیلود میزد و XSS میگرفت.
در سال ۲۰۲۳: همان پیلود را در فیلد "نام محصول" در فروشگاهها میزد.
در سال ۲۰۲۵: همان کار را روی "نام کالا" کرد و از دستیار هوش مصنوعی Prompt Injection گرفت! یک ایده ثابت، با ۱۰۷ گزارش موفق در ۳۳ شرکت مختلف!
💡 حرف آخر: دوران پیدا کردن باگهای کلاسیک مثل CSRF و SQLi ساده در فرمها به سر آمده (فریمورکها آنها را کشتهاند). هانتِ امروز، یعنی پیدا کردن یک رفتار عجیب در معماری یک سیستم، و اسکن کردن تمام اینترنت برای پیدا کردن همان یک رفتار!
Post #1153
896
Forwarded from Security Internals
YouTube I Gave Claude 12 Years of my Bug Bounty Reports - Here's What I Learned LIKE and SUBSCRIBE with NOTIFICATIONS ON if you enjoyed the video! 👍 📚 If you want to learn bug bounty hunting from me: https://bugbounty.nahamsec.training 💻 If you want to practice some of my free labs and challenges: https://app.hackinghub.io 💵 FREE…- ❤ 7
- 👍 3