聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

2013年,巴基斯坦黑客 @hazimaslam 因朋友的雅虎账户被黑而首次接触 Web 安全。这一经历促使他学习和 XSS 攻击相关的内容。时间快进到今天,他已经提交了250多份漏洞报告,成为专家,不过现在仍然追逐初入行的兴奋与探险精神。在不挖漏洞的时候,他喜欢走出去玩 Battle Royale 游戏,同时他酷爱摄影和咖啡。

你是如何发现 hacking 的?

我记得那是2013年上大学的一个早晨,一个朋友告诉我自己的邮件账户被黑。当时我对 Web 安全或 hacking 一无所知,但这件事点燃了我学习 hacking 的好奇心。不久之后我开始查看多种工具和在线资源,发现了 XSS 漏洞的资料。于是我开始将基本的 XSS payload 输入每个所找到的input 字段,而当我获得首个警告性弹出信息时,太令人兴奋了!之后整晚整晚地查找 XSS 漏洞,每个晚上至少找到一个bug并提交成为我的习惯。每天都能学到一种新技术或技巧或payload的感觉太棒了。当时我并不知道漏洞奖励或 HackerOne,所以一直都通过安全邮箱直接提交给相关项目。

您 hack 的动力是什么,为何通过赏金 hack for good?

说实话,钱是我最重要的动力!做着自己热爱的事情还能赚钱太不可思议了。另外让我兴奋的点在于 hacking 的兴奋和冒险性质。找到潜在的漏洞,进一步探索,之后尝试直到成功利用。这一刻,一切都是值得的。花数小时甚至数天的时间利用某个漏洞所带来的成就感让人难忘。

学习新东西是我的另外一个动力。每天都能学到新东西让人兴奋而且充满力量。这种感觉促使我每天都在不断学习并尝试新技术,提升hacking技能。

什么样的漏洞奖励计划令人兴奋?

涵盖范围广且具有竞争力赏金的非公开漏洞奖励计划是我的菜。

您选择继续参加或不参加某个漏洞奖励计划的原因是什么?

我最看重的是漏洞奖励计划的响应速度。如果他们判定漏洞和支付赏金的速度快,那我会继续参加。如果等待时间较长,那我一般不会继续。

您一次关注几个漏洞奖励计划?为什么?

我一次仅关注一个漏洞奖励计划,尽力从中找到尽可能多的漏洞。我这样做的原因是需要花费一些时间才能适当地熟悉一款 Web 应用并真正理解它的运作原理。这种知识是无价的。如果这个阶段做得正确,那么找到高质量漏洞的几率就会快速提高。我更注重漏洞报告的质量而非数量,因此侦查阶段对我而言更重要。

您如何了解最新的漏洞趋势?

通过推特、其他黑客发的博客文章以及 Portswigger的研究论文。我还喜欢每天在 HackerOne Hacktivity上查看新披露的漏洞。

您有导师或偶像吗?

我没有导师,不过向 James Kettle、Arne Swinnen、James Kettle、Arne Swinnen、Frans Rosén、NahamSec 和Pieter Hiele 看齐。

不过,在需要关于逆向分析帮助或者遇到复杂的编程相关问题时我会请教 Usama Masood,他在编程和源代码审计方面真是个天才!

您对下一代黑客的建议是什么?

关注基础并对学习有信心。虽然刚开始你的努力看似徒劳,但其实距离你找到第一个漏洞只是一个时间问题。

你在 hacking 之余会做什么?

健身是我的另一个热爱!每天出去活动并保持身体健康是让我醉心的事。除此之外,有时候我也喜欢打打 Battle Royale 游戏。

推荐阅读

Pwn2Own 2021温哥华黑客大赛的目标和赏金公布

Bug 险中求:作为新手,我怎样才能快速找到不和别人重复的第一个 bug?

原文链接

https://www.hackerone.com/blog/hacker-spotlight-interview-hazimaslam

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

说实话,我主要是冲着奖金来的相关推荐

  1. 我酸了!又是别人家公司!百度新年发 U 奖金鼓励员工

    整理 | 王晓曼 出品 | 程序人生 (ID:coder _life) 元旦假期已经结束,大家跨年都是怎么过的?即将迎来农历新年,还在苦等年终福利通知的你,殊不知别人家的公司已经开始发奖金了. 据百度 ...

  2. 奖金100万!北大 “韦神”,获奖了!

    文章开始之前,先跟大家预告一下周六晚上(10月23日)八点的直播内容,直播大纲如下,我会邀请一位阿里P7的大佬和大家一起来聊一下「程序员成长」这个话题,不仅干货超级多,还有很多神秘奖品,大家可以扫码预 ...

  3. AI 盯上了外包司机,看后视镜就被扣分,奖金拜拜!

    整理 | 梦依丹 来源 | CSDN 生活在科技领先时代的我们,每天无不被算法支配着,从衣食住行到工作中的决策参考.以前在电影中见到的AIer控制人类的场景,越来越现实化. AI算法不断优化之下,有些 ...

  4. 知乎「致知计划之科学季」颁奖,创作者分享80万元奖金

    1月11日,「致知计划之科学季」颁奖典礼在北京798艺术中心举行,近500名创作者到场参加. 为了激励创作者,推动优质内容持续产出,知乎的「致知计划」从四个方面对创作者进行了扶持.一是流量扶持,让专业 ...

  5. 奖金+招聘绿色通道,这一届算法大赛关注下?

    大赛背景 伴随着5G.物联网与大数据形成的后互联网格局的逐步形成,日益多样化的用户触点.庞杂的行为数据和沉重的业务体量也给我们的数据资产管理带来了不容忽视的挑战. 为了建立更加精准的数据挖掘形式和更加 ...

  6. 适合小团队作战,奖金+招聘绿色通道,这一届算法大赛关注下?

    大赛背景 伴随着5G.物联网与大数据形成的后互联网格局的逐步形成,日益多样化的用户触点.庞杂的行为数据和沉重的业务体量也给我们的数据资产管理带来了不容忽视的挑战. 为了建立更加精准的数据挖掘形式和更加 ...

  7. 百万奖金悬赏AI垃圾分类,就问你来不来?

    也许我们从来没有想过, 看似简单的垃圾分类居然给"聪明"的人类带来如此大的困扰 2019年7月1日,史称"最严格的垃圾分类法" <上海市生活垃圾管理条例& ...

  8. 会数据分析的人别再低调了,我怕你会因此错失100万奖金

    大家好 我是一般周一不冒头 一冒头就不一般的柚柚 今天 我给大家带来了一个 好 消 息 那就是 "易观方舟Argo杯数据创客大赛" 开始接受报名了! 请不要怀疑 就是那个国内领先的 ...

  9. 50万奖金+京东数科offer,JDD-2018全球总决赛冠军诞生

    (JDD 大赛总决赛选手与导师.评委合影) 整理 | 一一 出品 | AI科技大本营 1 月 13 日,JDD-2018 京东数字科技全球探索者大赛全球总决赛落下帷幕.在经过 24 小时极限挑战和 2 ...

最新文章

  1. SAP MM IV中的Duplicated Invoice Check功能的测试
  2. 记一次小机器的 Python 大数据分析
  3. gcc/g++链接时.o文件及库的顺序问题
  4. MobileNet 笔记
  5. details在Java中_Spring安全性在Java配置中使用两个自定义UserDetailsS​​ervices
  6. oracle最新版本是多少_运维日记|关于Oracle的补丁你需要知道的事
  7. 开放、普惠、高性能-SLS时序存储助力打造企业级全方位监控方案
  8. javascript基础系列:堆栈内存(stackamp;heap)(二)
  9. 反客为主 ,Linux 成为微软 Azure 上最流行的操作系统
  10. Flutter实战一Flutter聊天应用(十六)
  11. Bzoj 3932: [CQOI2015]任务查询系统(主席树)
  12. 在使用SPSite对象时容易发生内存泄漏
  13. kubernetes视频教程笔记 (14)-资源控制器大全ReplicationController 和 ReplicaSet Deployment DaemonSet StateFulSet Job
  14. @Transactional什么情况才生效
  15. c语言中的output用法,OUTPUT 子句
  16. 那些著名的黑客事件 四
  17. 论文中的常见缩写(w.r.t/i.e./et al等)的意思
  18. python font 斜体_用PIL绘制粗体/斜体文字?
  19. win10 安装 SqlServer2008 亲测可行
  20. 201809-2买菜

热门文章

  1. 听同事讲 Bayesian statistics: Part 1 - Bayesian vs. Frequentist
  2. 阿里巴巴数据产品经理工作(总结篇)
  3. 使用SVN clang: error: linker command failed with exit code 1 (use -v to see invocation)
  4. 在Linux中查看正在运行哪些process,杀掉一批名字相同的process
  5. Linux下创建与解压zip, tar, tar.gz和tar.bz2文件
  6. Shell循环输入符合条件为止
  7. Android 设置 横屏 竖屏
  8. PS网页设计教程V——如何在Photoshop中创建一个商业网站布局
  9. ASP.net中实现双表格同步缩放不变形
  10. mp3排序软件哪个好用_U盘加密软件_U盘防拷贝软件哪个好用?