4 min read

從一封印度學生的來信說起——有想了解Bug Bounty的,都歡迎來聊

從一封印度學生的來信說起——有想了解Bug Bounty的,都歡迎來聊

前陣子,我收到一位印度資工系學生的來信,他說,他是從我的 Intigriti 個人頁面找到我的,

信不長,寫得很誠懇,他喜歡 low-level 和作業系統相關的東西,平常用 C 寫程式寫得很開心,但對找 CVE 還是個完全的新手,

他問了三個很具體的問題:我當初怎麼開始研究 Trusted Firmware、平常怎麼尋找可能有安全問題的地方,以及回報時,對方通常期待看到什麼程度的 PoC,

讓我印象最深的,是他開頭那句:「如果這樣問不會太冒昧的話」,

先交代一下,他為什麼會來問我,

今年一月,我透過Intigriti回報了 Trusted Firmware-A 的一個安全問題,後來收錄進官方的 TFV-15 安全公告,對應 CVE-2026-34878,

簡單說,開機程式在驗證映像之前,會先讀取韌體套件裡的目錄資訊,確認資料放在哪裡、有多大,當時這些資訊的檢查不夠完整,在特定條件下,可能造成開機階段的安全記憶體資料洩漏,或讓開機中止。

這個問題讓我印象很深的一點是:即使後面會驗章,前面解析資料的步驟,也必須先做好安全檢查,

大概就是因為這條紀錄,他才會來找我,

但回信的時候,我發現,他問的那三件事——怎麼開始、怎麼找問題、PoC 要做到哪裡——換到 Web、WordPress 外掛,或某個 API 的研究,一樣會遇到,技術細節不同,剛起步時的疑問卻很相似,

這封信也讓我想到,或許台灣也有人有一樣的疑問,只是不知道可以找誰聊,

所以,想藉這個機會把邀請寫清楚:如果你在台灣,對 bug bounty、找 CVE 或資安研究有興趣,很歡迎來找我聊,

不用做 firmware,也不用懂 low-level,更不用先有 CVE 或拿過獎金才來問,不管你正在研究哪個方向,或只是有興趣、還不知道怎麼開始,都可以,比如說:

  • 不知道該從哪個目標、哪個平台開始。
  • 找到一個可疑的地方,但不確定算不算漏洞、值不值得回報。
  • 不知道報告怎麼寫,PoC 要呈現哪些資訊才夠清楚。
  • 看不太懂某個 program 的 scope 和規則。
  • 或者只是想知道,做資安研究、參與漏洞獎勵計畫,實際上是怎麼一回事。

其中不少問題,我也卡過,有些事情回頭看不複雜,當時卻花了不少時間才弄懂。

我能分享的,就是自己怎麼開始、在哪裡繞過路,以及回報和溝通時學到的事,如果這些經驗剛好能幫你釐清下一步,就很值得聊,

回到那句「如果這樣問不會太冒昧的話」,

我很懂那個猶豫,總覺得要先讀夠多、程度夠了,或至少做出一點東西,才好意思去問人,有時候連問題都還不知道怎麼描述,就更難開口。

但還沒弄懂的時候,本來就很難把問題問得漂亮,你可以先說自己想做什麼、目前卡在哪裡;如果已經試過一些方法,也一起寫下來,我們就從那裡開始聊。

所以,不用先問會不會太冒昧,直接問就好,

交流不收費,就是想認識對資安研究有興趣的朋友,也分享一些自己走過的經驗,有想聊的,寄信到 [email protected] 就可以了,不用客套、不用鋪陳,寫你想聊的就好,

門開著,歡迎來聊。