Skip to content
Kurisu
Go back

SRC 漏洞提交实战:EDUSRC、CNVD 的规则差与坑

最近密集交了一批漏洞,EDUSRC、CNVD 规则差异大到离谱——同一个洞,A 平台高危、B 平台判死甚至算违规。记录坑与门道,全文脱敏。

两个平台是两种逻辑

CNVD 的生死线:先查注册资本

CNVD 通用型证书有条少人提的硬门槛:厂商注册资本 ≥ 5000 万,还要 10 个以上案例(其中 3-5 个复现),代码审计类可免案例。

我两个产品级洞就死在这条线上——一家 42 万、一家 500 万,差着数量级,连查重都进不去。

教训:挖通用型 0day 前先查厂商注册资本,过不了线就直接走 EDUSRC。

通用型的正确姿势:打包,不是刷洞

红线:同类型同思路的漏洞打包成一份通用型提交。把一个产品级缺陷按部署站点拆成十几份事件型报告重复交,就是平台打击的”刷洞”——轻则降价忽略,重则封号风险。

正确姿势:把多个实例打包进一份通用型报告当影响面证明,一稿吃全家。

实测规则:

EDUSRC:L2 才是及格线

EDUSRC 踩坑最多:同一目标连交五份全灭,判词清一色”无明显敏感信息内容”。潜规则——

漏洞必须打到 L2(拿到真实数据/凭据/文件)才算数,纯存在性证明(L0/L1)不算。

“能未授权访问接口”是 L1,“接口吐出 122 份真实文件”才是 L2。

敏感信息分档:

要点:

通用纪律

小结

交洞是下半场:教育资产先看能不能打到 L2;产品级洞先查注册资本。


Share this post:

Previous Post
Apifox CDN 投毒应急:找回样本与 C2 定位
Next Post
SRC 提交稿复盘:定级论证与实测写法