最近密集交了一批漏洞,EDUSRC、CNVD 规则差异大到离谱——同一个洞,A 平台高危、B 平台判死甚至算违规。记录坑与门道,全文脱敏。
两个平台是两种逻辑
- EDUSRC:只收教育资产,看”你拿到了什么”——证明存在不值钱,拿到敏感数据才值钱。
- CNVD:要拿原创漏洞证书得过几道硬门槛,不是洞真就行。
CNVD 的生死线:先查注册资本
CNVD 通用型证书有条少人提的硬门槛:厂商注册资本 ≥ 5000 万,还要 10 个以上案例(其中 3-5 个复现),代码审计类可免案例。
我两个产品级洞就死在这条线上——一家 42 万、一家 500 万,差着数量级,连查重都进不去。
教训:挖通用型 0day 前先查厂商注册资本,过不了线就直接走 EDUSRC。
通用型的正确姿势:打包,不是刷洞
红线:同类型同思路的漏洞打包成一份通用型提交。把一个产品级缺陷按部署站点拆成十几份事件型报告重复交,就是平台打击的”刷洞”——轻则降价忽略,重则封号风险。
正确姿势:把多个实例打包进一份通用型报告当影响面证明,一稿吃全家。
实测规则:
- 一稿多投禁止:同一个洞别同时挂多个平台。
- 厂商 7 天不确认平台会介入核实;留好复测时间戳。
EDUSRC:L2 才是及格线
EDUSRC 踩坑最多:同一目标连交五份全灭,判词清一色”无明显敏感信息内容”。潜规则——
漏洞必须打到 L2(拿到真实数据/凭据/文件)才算数,纯存在性证明(L0/L1)不算。
“能未授权访问接口”是 L1,“接口吐出 122 份真实文件”才是 L2。
敏感信息分档:
- 硬通货:身份证号、手机号、学号映射、凭据、财务数据
- 不算数:行政公文、领导日程、工号照片这类”看着内部其实不敏感”的东西
要点:
- 标题别写接口细节(全平台可见)
- “钓鱼”换成”恶意内容托管”之类中性表述
- 同一单位的相似漏洞合并交,别拆
- 抽样证据至少 3 份,防单一样本是清水数据
- 通用型公开漏洞(如某框架已知问题)只能当附属
通用纪律
- CVSS 评分用计算器算完再写,别心算——向量粘进计算器核验
- 实测只写事实,推演明确标注
- 无害化验证:只读、低频、不碰真实数据,抽样打码
小结
交洞是下半场:教育资产先看能不能打到 L2;产品级洞先查注册资本。