Come costruire una macchina per bug bounty basata su AI da 10.000 $/mese

@sairahul1
INGLESE2 giorni fa · 24 lug 2026
894K
144
16
9
587

TL;DR

Una guida completa sull'utilizzo di modelli di AI come Kimi K3 e Claude per automatizzare il processo di caccia ai bug bounty, dall'indicizzazione del codice alla generazione di report professionali.

Tutti usano l'AI per scrivere codice.

Quasi nessuno la usa per romperlo.

È lì che ci sono i soldi.

I programmi di bug bounty pagano da $500 a $500.000 per vulnerabilità che si trovano in ore, non in mesi.

Aziende come Google, Meta, Apple e migliaia di startup hanno programmi attivi con soldi non reclamati.

La maggior parte degli sviluppatori ci passa accanto ogni giorno senza rendersene conto.

Questo è il manuale.

L'opportunità di cui nessuno parla

Rahul - inline image

La sicurezza è l'unico campo in cui trovare un singolo bug paga più che costruire un'intera SaaS.

→ Una SQL injection critica: $5.000–$50.000

→ Un bypass dell'autenticazione: $10.000–$100.000

→ Un'esecuzione di codice remoto: $50.000–$500.000

Questi non sono numeri teorici.

Google ha pagato 12 milioni di dollari in bug bounty solo l'anno scorso. Meta ne ha pagati 2,3 milioni.

Apple, Microsoft e centinaia di aziende SaaS gestiscono programmi tutto l'anno.

E la maggior parte di quei bug sono nascosti in bella vista all'interno di codebase che nessuno ha mai revisionato correttamente.

L'AI cambia completamente l'economia.

Prima dell'AI: un ingegnere della sicurezza revisiona 200 righe di codice all'ora.

Dopo l'AI: una persona con il flusso di lavoro giusto revisiona 50.000 righe al giorno.

Quel divario è la tua opportunità.

Perché la maggior parte degli sviluppatori se lo perde

La caccia ai bug bounty sembra un'abilità di nicchia.

Non lo è.

Se sai leggere il codice, puoi trovare bug.

Se sai trovare bug, puoi essere pagato.

L'AI gestisce le parti difficili:

→ Leggere migliaia di righe velocemente

→ Sapere quali schemi cercare

→ Comprendere CVE e catene di exploit

→ Scrivere report di vulnerabilità professionali

→ Suggerire fix che funzionano davvero

Tu porti: il target, l'autorizzazione e il giudizio.

L'AI porta: la velocità, il riconoscimento di schemi e la documentazione.

Questo non è hacking come nei film.

Il bug bounty è una professione legittima e ben pagata.

Le aziende ti invitano a testare i loro sistemi. Trovi problemi reali. Li segnali responsabilmente. Ti pagano.

Questo è l'intero modello di business.

Stack di sicurezza AI

Rahul - inline image

Strumenti diversi per parti diverse del flusso di lavoro.

Pianificazione e ricognizione: Usa Claude o GPT per la modellazione delle minacce, comprendere la superficie d'attacco e pianificare la strategia di revisione. Questi modelli sono eccellenti nel ragionare su cosa potrebbe andare storto prima ancora di guardare una singola riga di codice.

Revisione approfondita del codice: Usa Kimi K3. È qui che Kimi si distingue davvero. Gestisce codebase di grandi dimensioni, segue catene di exploit complesse attraverso più file e non si ferma a risultati superficiali. Inserisci 10.000 righe e mappa l'intero flusso di autenticazione, individua il caso limite nel file 47 che interagisce con la logica di validazione nel file 3, e spiega esattamente come un attaccante sfrutta la catena.

Analisi statica: Semgrep e CodeQL eseguono il pattern matching automatico. Trovano i problemi ovvi. Il tuo stack AI trova ciò che loro si perdono: i difetti nella logica di business, i bypass sottili dell'autenticazione, le catene di exploit a più passaggi che nessuno scanner coglie.

Test dinamici: Burp Suite per intercettare e riprodurre le richieste. Quando Kimi identifica un potenziale IDOR o SSRF dalla revisione del codice, Burp è il modo per confermare che sia reale.

Scrittura dei report: Claude scrive report di vulnerabilità professionali. Valutazioni chiare della gravità, passaggi per la riproduzione, analisi dell'impatto e raccomandazioni per la correzione, formattati esattamente come HackerOne e Bugcrowd vogliono riceverli.

Flusso di lavoro reale: dal target al pagamento

Questo è il sistema ripetibile.

Esegui questo su ogni target.

Rahul - inline image

Passo 1: Scegli il tuo target

Inizia con HackerOne e Bugcrowd. Entrambi hanno centinaia di programmi attivi con ambiti definiti e tabelle di pagamento chiare.

Migliori target per la revisione assistita da AI:

→ Startup AI con repo GitHub pubblici

→ Aziende SaaS con documentazione API

→ Progetti open-source con grandi basi di utenti

→ Estensioni del browser (spesso trascurate, spesso vulnerabili)

→ Server MCP (superficie d'attacco completamente nuova, quasi nessuno la guarda)

→ Smart contract (pagamenti più alti per bug)

→ Implementazioni OAuth

→ Sistemi di pagamento

Passo 2: Indicizza la codebase

Clona o scarica il codice del target. Inseriscilo in Kimi K3 con questo prompt iniziale:

"Sei un penetration tester senior che conduce un audit di sicurezza autorizzato.

Sto condividendo una codebase da [target]. Ho l'autorizzazione scritta per testare questo sistema.

Prima, indicizza l'intera codebase. Mappa: - Tutti gli endpoint di autenticazione - Tutti i controlli di autorizzazione - Tutti i gestori di upload file - Tutte le query al database - Tutte le chiamate API esterne - Tutti i punti di ingresso per l'input utente - Tutte le operazioni crittografiche - Tutta la logica di gestione delle sessioni

Non analizzare ancora. Solo mappa tutto. Voglio l'intera superficie d'attacco prima di iniziare."

Kimi restituisce una mappa completa di ogni componente rilevante per la sicurezza.

Ora sai dove guardare prima ancora di iniziare a guardare.

Passo 3: Esegui il modello di minaccia

Prendi la mappa prodotta da Kimi e incollala in Claude:

"Ecco la mappa della superficie d'attacco di [target].

Sei un esperto di modellazione delle minacce.

Basandoti su questa mappa, identifica: 1. Le 5 vulnerabilità critiche più probabili data questa architettura 2. I 3 modelli di vulnerabilità più comuni per questo tipo di applicazione 3. Quali componenti un attaccante prenderebbe di mira per primo e perché 4. Eventuali bandiere rosse immediate nell'architettura

Classifica i tuoi risultati per probabilità × impatto."

Claude restituisce una lista prioritaria di dove investire il tuo tempo.

Non stai più indovinando.

Hai una tabella di marcia.

Passo 4: Revisione approfondita con Kimi K3

Ora esegui Kimi su ogni area ad alta priorità con prompt specifici.

Revisione dell'autenticazione:

"Revisiona l'intero sistema di autenticazione in questa codebase.

Cerca: - Difetti nell'implementazione JWT (chiavi deboli, confusione di algoritmo, validazione mancante) - Possibilità di session fixation e session hijacking - Vulnerabilità nel flusso di reset della password - Enumerazione degli account - Lacune nella protezione da forza bruta - Configurazioni errate OAuth - Bypass dell'autenticazione multi-fattore

Per ogni risultato: mostra il codice vulnerabile esatto, spiega il percorso dell'exploit, valuta la gravità (Critico/Alto/Medio/Basso) e stima la difficoltà dell'attacco.

Non fermarti dopo un risultato. Controlla l'intero sistema di autenticazione."

Revisione della logica di business:

"Revisiona la logica di business in questa applicazione.

Cerca: - IDOR (Insecure Direct Object Reference) — l'utente A può accedere ai dati dell'utente B? - Escalation dei privilegi — un utente normale può eseguire azioni da amministratore? - Condizioni di gara — cosa succede se due richieste arrivano simultaneamente? - Manipolazione dei prezzi — gli importi degli ordini possono essere manomessi? - Bypass del flusso di lavoro — i passaggi richiesti possono essere saltati? - Assegnazione di massa — gli utenti possono impostare campi che non dovrebbero controllare?

Per ogni risultato: posizione esatta del codice, passaggi per la riproduzione, impatto, gravità."

Revisione della sicurezza API:

"Controlla ogni endpoint API in questa codebase.

Per ogni endpoint verifica: - L'autenticazione è applicata? - L'autorizzazione è verificata a livello di oggetto (non solo a livello di ruolo)? - L'input è validato e sanitizzato? - Ci sono punti di injection (SQL, NoSQL, comando, LDAP)? - Ci sono possibilità di SSRF nei parametri URL? - I limiti di velocità sono implementati? - La risposta perde dati sensibili?

Elenca ogni endpoint. Segnala ogni problema. Mostra il codice."

Passo 5: Conferma i risultati

Non tutti i risultati identificati da Kimi sono sfruttabili.

Porta i risultati di Kimi in Burp Suite.

Riproduci le richieste. Conferma che la vulnerabilità sia reale. Documenta i passaggi per la riproduzione.

Un risultato che puoi riprodurre vale 10x un risultato teorico.

Passo 6: Genera il report

Prendi i tuoi risultati confermati e l'analisi di Kimi in Claude:

"Scrivi un report professionale di divulgazione della vulnerabilità per l'invio a [piattaforma].

Vulnerabilità: [incolla il risultato di Kimi] Passaggi per la riproduzione: [incolla la tua conferma da Burp] Target: [nome]

Formato: - Riepilogo esecutivo (2 frasi) - Descrizione della vulnerabilità - Analisi dell'impatto - Punteggio CVSS con motivazione - Passaggi per riprodurre (numerati, esatti) - Prova di concetto (codice o screenshot) - Raccomandazioni per la correzione - Riferimenti

Tono: professionale, chiaro, non minaccioso. L'obiettivo è aiutare l'azienda a risolvere il problema, non allarmarla."

Claude restituisce un report pronto per l'invio.

Copia. Incolla. Invia.

Target con il ROI più alto

Rahul - inline image

Non tutti i programmi di bug bounty sono uguali.

Queste categorie pagano di più e hanno la sicurezza esistente più debole:

Startup AI (le migliori in questo momento)

La maggior parte ha 6-18 mesi. Si muovono velocemente. La sicurezza è un ripensamento. Spesso hanno repo GitHub aperti. Injection di prompt, output di modello insicuri, perdita di dati tra utenti.

Pagamento medio: $1.000–$15.000 per risultato critico. Concorrenza: quasi nessuna. I ricercatori di sicurezza non hanno ancora raggiunto le app AI.

Server MCP (quasi nessuna concorrenza)

Una superficie d'attacco completamente nuova. Decine di nuovi server MCP lanciati ogni settimana. Injection di comandi, path traversal, lacune nell'autenticazione.

Pagamento medio: varia, ma i primi che si muovono fanno affari d'oro.

Implementazioni OAuth

Una delle cose più costantemente rotte nel software. Chaining di open redirect, CSRF nei flussi OAuth, perdita di token.

Pagamento medio: $2.000–$20.000.

Sistemi di pagamento

Qualsiasi endpoint che tocchi denaro ottiene i pagamenti più alti. Manipolazione dei prezzi, accumulo di coupon, confusione di valuta, exploit di arrotondamento.

Pagamento medio: $5.000–$100.000+.

Smart contract

I pagamenti più alti del settore. Immunefi gestisce programmi che pagano $1M+ per risultati critici. Reentrancy, integer overflow, controllo degli accessi, attacchi flash loan.

Pagamento medio: $10.000–$1.000.000.

Prompt di Kimi K3 che trovano bug reali

Rahul - inline image

Questi sono i prompt che uso realmente.

Copiali. Esegui sul tuo target.

IDOR (Insecure Direct Object Reference):

Revisiona questa codebase per vulnerabilità IDOR.

Per ogni endpoint che restituisce dati specifici dell'utente:

  1. L'ID dell'oggetto proviene dalla richiesta (URL, corpo, header)?
  2. C'è un controllo che l'utente richiedente POSSIEDE questo oggetto?
  3. Il controllo è implementato a livello di query del database o a livello di applicazione?
  4. L'ID può essere previsto o enumerato?

Mostrami ogni endpoint in cui un utente potrebbe accedere ai dati di un altro utente cambiando un ID. Includi il codice esatto, il percorso dell'attacco e un comando curl che dimostri l'exploit.

SSRF (Server-Side Request Forgery):

Trova ogni punto in questa codebase in cui l'input fornito dall'utente viene utilizzato per effettuare una richiesta HTTP in uscita.

Cerca:

  • Parametri URL recuperati lato server
  • Configurazioni di webhook URL
  • Funzionalità di import/export da URL
  • Generazione di PDF da URL
  • Caricamento di immagini da URL utente
  • Qualsiasi chiamata fetch(), axios, requests, curl con input utente

Per ogni risultato: mostra il codice, spiega come un attaccante lo utilizza per raggiungere servizi interni (metadati AWS, API interne, localhost), e valuta la gravità.

Bypass dell'autenticazione:

Voglio trovare modi per bypassare l'autenticazione in questa applicazione.

Mappa ogni controllo di autenticazione nella codebase.

Poi trova:

  1. Endpoint che dovrebbero richiedere l'autenticazione ma non lo fanno
  2. Controlli di autenticazione che possono essere bypassati manipolando gli header della richiesta
  3. Punti deboli nell'implementazione JWT
  4. Problemi di sicurezza dei cookie
  5. Qualsiasi confusione di percorso che aggira il middleware di autenticazione

Mostrami il codice per ogni bypass che trovi. Se trovi una catena che porta al takeover dell'account, percorri l'intero exploit passo dopo passo.

Logica di business:

Stai controllando la logica di business di questa applicazione.

Trova vulnerabilità che gli scanner automatici si perdono:

  • Gli utenti del piano gratuito possono accedere alle funzionalità a pagamento?
  • Gli utenti possono modificare prezzi, quantità o importi nelle richieste?
  • Ci sono condizioni di gara nel checkout, nei trasferimenti o nei sistemi di punti?
  • I codici referral possono essere auto-applicati o sfruttati?
  • Ci sono casi limite con numeri negativi / valore zero?
  • I passaggi richiesti del flusso di lavoro possono essere saltati?

Per ogni risultato: mostra il codice vulnerabile, descrivi uno scenario di attacco realistico e stima l'impatto finanziario se sfruttato.

Matematica dei soldi

Rahul - inline image

Siamo onesti sui numeri.

Non troverai bug da $500.000 il primo giorno.

Ecco la progressione realistica:

Mese 1-2: Imparare il flusso di lavoro

→ 5 target revisionati

→ 3-5 risultati bassi/medi inviati ($200-$500 ciascuno)

→ Entrate: $600-$2.500

→ Obiettivo: imparare il flusso di lavoro, non i soldi

Mese 3-4: Diventare più veloci

→ 15-20 target revisionati

→ Primo risultato di alta gravità

→ Entrate: $2.000-$5.000/mese

→ Obiettivo: trovare il tuo primo pagamento da $1.000+

Mese 5-6: Specializzazione

→ Scegli una categoria di target (startup AI, OAuth, smart contract)

→ Costruisci un riconoscimento profondo dei modelli in quella nicchia

→ 2-3 risultati di alta gravità al mese + diversi medi

→ Entrate: $5.000-$10.000/mese

Mese 7-12: Rendimenti composti

→ La reputazione su HackerOne/Bugcrowd attira inviti privati

→ I programmi privati pagano 2-5x i programmi pubblici

→ Iniziano ad arrivare richieste di consulenza diretta

→ Entrate: $10.000-$30.000/mese

I ricercatori di sicurezza che guadagnano $500.000/anno non trovano bug da $500.000.

Trovano 50 bug a $10.000 ciascuno.

Coerenza, non biglietti della lotteria.

Come scalare oltre i bounty

Il bug bounty è il campo di addestramento.

I soldi veri arrivano dopo.

Una volta che hai 3-5 CVE confermate o submission su HackerOne, hai una prova della tua abilità.

Quella prova sblocca:

Consulenza sulla sicurezza ($150-$400/ora)

Le startup hanno bisogno di revisioni di sicurezza prima di raccogliere fondi, prima del lancio, prima delle vendite enterprise. Un audit di sicurezza di 20 ore = $3.000-$8.000. Un cliente al mese raddoppia il tuo reddito da bug bounty.

Contratti di mantenimento ricorrenti sulla sicurezza ($2.000-$8.000/mese)

Le aziende vogliono una revisione continua mentre spediscono codice. Mantenimento mensile. Audit assistito dall'AI mensile. 10 ore di lavoro. $3.000-$5.000 per cliente. 5 clienti = $15.000-$25.000/mese ricorrenti.

Audit open-source (reputazione + bounty)

I principali progetti open-source gestiscono programmi di sicurezza. Trovare una CVE in una libreria ampiamente utilizzata costruisce rapidamente la reputazione pubblica. Quella reputazione attira consulenze private a tariffe premium.

Sicurezza dei prodotti AI (emergente e quasi nessuna concorrenza)

Ogni azienda AI sta spedendo agenti, server MCP, sistemi RAG e API LLM. Quasi nessuna ha avuto audit di sicurezza adeguati. Injection di prompt, uso insicuro degli strumenti, esfiltrazione di dati tra utenti. I primi che si muovono nella consulenza sulla sicurezza AI stanno facendo pagare $10.000-$50.000 per incarico.

Da dove iniziare stasera

Non hai bisogno di imparare tutto prima di iniziare.

Hai bisogno di un target e un flusso di lavoro.

Passo 1: Crea un account gratuito su HackerOne (hackerone.com).

Passo 2: Filtra i programmi per "Managed Bug Bounty" e ambito che include "Applicazione Web."

Passo 3: Scegli un programma che abbia repository pubblici o documentazione API visibile.

Passo 4: Clona il loro repo pubblico (o usa il loro ambiente di staging se incluso nell'ambito).

Passo 5: Esegui questo prompt in Kimi K3:

Ho l'autorizzazione scritta per testare la sicurezza di [nome azienda] come parte del loro programma di bug bounty su HackerOne.

Ecco la loro codebase: [incolla il codice o l'elenco dei file]

Agisci come un penetration tester senior.

Passo 1: Mappa l'intera superficie d'attacco — ogni endpoint, ogni controllo di autenticazione, ogni punto in cui l'input utente viene elaborato, ogni connessione a servizi esterni.

Passo 2: Identifica le 5 aree a più alto rischio basate sull'architettura.

Passo 3: Approfondisci l'autenticazione — cerca difetti JWT, problemi di sessione, configurazioni errate OAuth, percorsi di takeover dell'account.

Passo 4: Controlla ogni endpoint per IDOR — l'utente A può accedere ai dati dell'utente B?

Passo 5: Cerca punti di injection — SQL, comando, SSRF, template injection.

Mostra la tua analisi completa. Mostra il codice esatto per ogni risultato.

Valuta ogni risultato: Critico / Alto / Medio / Basso.

Non fermarti finché non hai revisionato tutto ciò che è nell'ambito.

Passo 6: Prendi qualsiasi risultato Alto o Critico e portalo in Burp Suite per confermare che sia reale.

Passo 7: Esegui Claude per generare il report di divulgazione professionale.

Passo 8: Invia.

Il primo richiede un'intera giornata.

Entro il terzo mese richiede tre ore.

Com'è il sistema completo

Prima: la ricerca sulla sicurezza richiedeva anni di conoscenze specializzate.

Dopo: l'AI gestisce il riconoscimento di schemi su 50.000 righe in ore.

Prima: scrivere report di vulnerabilità richiedeva mezza giornata.

Dopo: Claude genera un report pronto per l'invio in pochi minuti.

Prima: una persona poteva revisionare 3-4 target al mese.

Dopo: una persona con questo stack revisiona 15-20 target al mese.

Prima: il bug bounty sembrava una lotteria.

Dopo: risultati costanti da un flusso di lavoro costante = reddito costante.

La sicurezza è uno degli ultimi campi in cui l'abilità batte ancora la scala.

Uno sviluppatore solista con il giusto stack AI può superare un team di ingegneri della sicurezza che non usano l'AI.

Quel divario è aperto in questo momento.

Non rimarrà aperto per sempre.

Se questo è stato utile:

→ Ripubblica per condividerlo con ogni sviluppatore che costruisce software

→ Segui @sairahul1 per altri sistemi come questo

→ Aggiungi ai segnalibri la libreria di prompt — eseguila sul tuo prossimo progetto stasera

Iscriviti a theaibuilders.co per altri articoli interessanti come questo

Scrivo di AI, costruzione di prodotti e sistemi che generano mentre dormi.

Salva con un clic

Leggi in profondità gli articoli virali con l’AI di YouMind

Salva la fonte, fai domande mirate, riassumi l’argomentazione e trasforma un articolo virale in note riutilizzabili in un unico spazio di lavoro AI.

Scopri YouMind
Per i creator

Trasforma il tuo Markdown in un articolo 𝕏 pulito

Quando pubblichi i tuoi testi lunghi, formattare immagini, tabelle e blocchi di codice per 𝕏 è una seccatura. YouMind trasforma un'intera bozza Markdown in un articolo 𝕏 pulito e pronto da pubblicare.

Prova Markdown verso 𝕏

Altri pattern da decodificare

Articoli virali recenti

Esplora altri articoli virali