当前位置:
AIGC文章详情

挖漏洞166天赚10万美元?我们翻遍了知乎B站小红书的60多条帖子,这笔"副业账"算不平

源自180位全网作者

16:02

最近刷手机,你大概率被这类内容轰炸过:B站首页推送"在家挖漏洞,昨天收入赏金500"“今日收入赏金1000"的晒单视频,评论区几百条留言齐刷刷问"怎么入门”;知乎"搞什么副业可以月入过万"这种4202万播放量的大问题下面,高赞回答在科普SRC漏洞赏金,说这是"门槛最低的程序员副业";8月初还有一篇《他用AI挖漏洞,166天赚了10万美元》的文章在圈内外疯传。

渗透测试这个原本有点小众的圈子,2026年夏天突然成了"全民副业"。但我们把知乎、B站、小红书、微博上能找到的60多条相关内容翻了一遍之后,发现这笔账怎么算都算不平。

挖漏洞166天赚10万美元?我们翻遍了知乎B站小红书的60多条帖子,这笔

先看三个被反复转发的"成功案例"

第一个是B站播放量37.3万、6.2万赞的《今天让你开开眼:看我如何横扫京东千万漏洞赏金》。视频主角是JSRC(京东安全应急响应中心)榜单连续8年的榜首,累计拿到超过1000万赏金。B站数字是真的,但注意身份:这是一个在企业SRC榜单上泡了8年的顶级白帽。拿行业前0.1%的收入当副业广告,就像拿奥运冠军的奖金证明"跑步是个好副业"一样。

第二个是"大学生兼职挖洞年入15万"系列。这条视频本身拍得挺真诚,但点开评论区会发现,置顶和前排全是培训班的招生话术,讲师履历、课程体系、报名方式一条龙。B站这类内容在B站搜"漏洞挖掘 副业"能翻出几十条,模板高度一致。

第三个最值得一说,就是那篇"166天赚10万美元"的AI挖洞神话。我们把全文拉出来逐句看了,数字本身不假:243份有效报告,累计赏金104,238美元。知乎但文章里被大多数人忽略的细节是:95%的工作是把重复性劳动自动化;他搭了100个隔离的Chrome环境来跑测试;每条线索要经过多轮对抗式审核;最终是否提交由人决定。作者自己说:“提示词是最不重要的部分。”

翻译一下:这个案例的本质不是"AI替我挖漏洞",而是一个资深研究员用166天给自己造了一条挖漏洞的自动化流水线。值钱的是这条流水线背后的工程能力和安全经验,不是那几句提示词。小白照抄,连抄的对象都没有。

再看真实从业者怎么说

营销叙事讲完,该看另一边的信号了。知乎上有个3万阅读量的问题"小白挖漏洞能赚钱吗",最高赞回答开头就是三个字:别做梦了。知乎理由很具体:主流SRC(各大厂的安全应急响应中心)早就被各路白帽和自动化漏扫犁过无数遍,低危漏洞不值几个钱,高危漏洞根本轮不到新手;评论区有条补充被顶上去了:“实话,而且现在企业级漏扫常态化了”——企业自己的安全团队天天在跑扫描器,留给外部新人的剩余空间比五年前小得多。

另一个1.6万阅读量的问题更有代表性:"挖了一个月SRC挖不到漏洞是什么问题?“答案区的共识是:大厂的资产被翻得太勤,新手只能去找小众厂商、新上线的业务、边缘资产碰运气。知乎还有人问"大佬挖漏洞每月七八万是真的吗”,回答承认有,但补了一句关键的话:“一般都是需要熟人介绍,或者有一定的渠道”——也就是说,高收入订单大多走的是圈子内的众测项目和定向邀请,不是公开平台上随便接单。知乎把这些真实反馈拼起来,2026年SRC赏金的真实图景是:钱是有的,但它高度集中在头部白帽和圈子内渠道;公开平台上留给新手的,主要是被扫剩的边角料和极低的单价。

挖漏洞166天赚10万美元?我们翻遍了知乎B站小红书的60多条帖子,这笔

真正赚到钱的,可能是卖课的

这就解释了为什么"挖漏洞副业"的内容会在这个时间点密集爆发。我们数了数B站近一周的相关新视频:《7小时从0基础学会AI挖漏洞》《全748集漏洞挖掘教程》《30天学完渗透测试》……标题数字越写越大,落点出奇一致——简介里都挂着"加VX进群"“领资料包”。B站知乎那条4202万播放量问题下的高赞回答,同样在往私域引流。

这不是说所有课程都是骗子,渗透测试培训本身是门正经生意,行业也确实缺人。但内容密度和引流强度摆在这里,至少说明一件事:在"挖漏洞赚钱"这条产业链上,卖铲子的比挖到金子的多,也稳。对围观者来说,刷到的每一条"日入1000",首先是别人的获客素材,其次才是副业参考。

挖漏洞166天赚10万美元?我们翻遍了知乎B站小红书的60多条帖子,这笔

还有一笔最容易被忽略的账:红线

这是所有"挖洞搞钱"内容里几乎从不展开讲的部分。未经授权对目标系统进行渗透测试,可能违反《网络安全法》第二十七条——那条禁止非法侵入他人网络、提供入侵工具和技术支持的规定。知乎司法实践里,因为"练手""测试"越界扫描别人系统而被追责的案例不是没有。

小红书上一位从业者写了篇《渗透测试不把自己测进去指南》,里面两句话值得每个心动的人抄下来:“未授权的不论,这是底线”“授权书不是免死金牌,浪的话也会把自己浪进去”。正规渗透测试的边界是书面授权、明确范围、不做破坏性操作;而营销号视频里"随便找个网站试试手"的暗示,恰恰踩在这条红线边上。有意思的是,几乎所有培训视频都会在角落标注"严禁用于非法用途"——这个免责声明的存在本身,就说明风险边界有多脆。

那到底谁适合碰这个"副业"

分情况说,因为不同人的账完全不一样。

如果你的目标是短期搞钱、三个月内见到回头钱:放弃。按从业者说的,新手在公开SRC挖一个月颗粒无收是常态,这个赛道的变现周期以年计,跟"副业"这个词自带的轻快气质完全不搭。

如果你是计算机相关专业或程序员、运维,本来就对安全有兴趣,想的是转方向或者加深技术:那渗透测试是值得投入的赛道,行业需求真实存在。但请把目标从"挖洞赚赏金"换成"建立能力、考证、找众测项目"。一条低成本的验证路径可以这样走:先在免费靶场(DVWA、sqli-labs这类公开练习环境)把手练熟,一分钱不用花;然后通过EDUSRC(教育行业漏洞报告平台)、CNVD这类公益平台积累提交经验和履历;有了作品再考虑进企业SRC或者接众测。全程记住一条:只碰明确开放的授权目标。

挖漏洞166天赚10万美元?我们翻遍了知乎B站小红书的60多条帖子,这笔

如果只是被"AI挖漏洞"的爽文撩了一下:建议把兴奋点从"我也能赚10万美元"换成"原来安全研究员已经开始用AI造流水线了"。这个趋势是真的,而且会继续加速——但工具越强,意味着自动化扫描覆盖得越密,留给徒手新手的空间反而越小。AI在抬高头部玩家的效率,不是在给小白发入场券。

最后留个观察线索:接下来值得盯的,不是又出了哪个"日入1000"的晒单视频,而是两件事——大厂SRC的赏金单价和授权范围有没有变化,以及AI漏洞挖掘工具会不会倒逼企业把漏扫预算重新定价。这两个信号动了,"挖洞副业"这盘棋才算真的变了。在那之前,先把营销里的水分挤干再说。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章