Daftar masuk untuk menambah item ini ke senarai hajat anda, ikuti atau tandakannya sebagai diabaikan

Bahasa Bahasa Melayu tidak disokong

Produk ini tidak menyokong bahasa tempatan anda. Sila semak senarai bahasa yang disokong di bawah sebelum membuat pembelian

Kandungan Boleh Muat Turun

Kandungan ini memerlukan permainan asas HackHub - Ultimate Hacker Simulator di Steam untuk bermain.

Kandungan ini belum tersedia di Steam lagi

Tarikh Keluaran Dirancang: 30 Okt, 2026

Kandungan ini dijadualkan untuk dibuka dalam kira-kira 3 minggu

Berminat?
Tambah ke senarai hajat anda dan terima pemberitahuan apabila permainan sudah tersedia.
 

Tentang Kandungan Ini

Bug Bounty ialah pek kerjaya. Anda mendaftar dengan HackerNone, sebuah platform pendedahan kelemahan terkoordinasi, dan syarikat membayar anda bagi kelemahan keselamatan yang boleh anda buktikan pada laman web mereka.

Tiada siapa yang memberitahu anda di mana pepijat itu berada. Halaman program memberikan senarai skop, satu dasar, jadual bayaran, dan sejauh mana sasaran itu sudah digeledah orang lain. Selebihnya ialah meninjau laman webnya, membaca JavaScript-nya, menjalankan recon di terminal, dan menyedari satu perkara yang tidak masuk akal.

Mencarinya

Pek ini memasang Borp, sebuah intercepting proxy (proxy pemintas trafik), sebagai aplikasi desktop. Salurkan penyemak imbas melalui Borp dan setiap request masuk ke history. Tahan satu request yang sedang dalam perjalanan lalu tulis semula sebelum pelayan melihatnya, atau hantar semula secara manual melalui Repeater berapa kali pun yang anda mahu, dengan header apa sahaja yang anda mahu. Penemuan yang tidak menghasilkan apa-apa yang boleh dilihat dibuktikan dengan collaborator: payload anda memanggil keluar ke satu domain yang mencatatkan panggilan itu, dan baris log itulah buktinya.

Dua puluh empat kelas kelemahan telah diterapkan, semuanya kelemahan sebenar: IDOR, kawalan akses yang rosak (broken access control), pintasan tandatangan JWT, SSRF (pemalsuan permintaan dari pihak pelayan), path traversal, stored dan blind XSS, SSTI, host header injection, pengambilalihan subdomain, rahsia yang di-commit ke dalam kod sumber, logik perniagaan, race condition. Kelemahan setiap sasaran benar-benar wujud dalam pelayan simulasinya. Tiada sasaran bersekrip yang tinggal anda pijak sahaja.

Melaporkannya

Menjumpai pepijat itu baru separuh kerja, dan laporan pula bukan sekadar kotak teks.

Borp merekodkan apa yang anda lakukan. Untuk menulis langkah penghasilan semula, anda menarik langkah yang berkaitan keluar daripada log itu, menyusunnya mengikut turutan, dan menanda yang mana menjadi bukti. Kemudian anda mengelaskan penemuan itu: aset yang mana, kelemahan yang mana, dan satu set soalan berbahasa mudah yang membina vektor CVSS untuk anda. Impaknya anda tulis dengan perkataan sendiri. Berserta cadangan pembetulan, jika ada yang berbaloi diberikan.

Beberapa jam waktu permainan kemudian, seorang triager membacanya dan menjawab dalam thread itu. Ditriase, kemudian Diselesaikan berserta ganjaran sebaik sahaja pembetulan dikeluarkan. Perlu maklumat lanjut, kerana langkah anda tidak dapat dihasilkan semula. Pendua: anda betul, tetapi anda lambat. Informatif: benar, tetapi tidak bernilai wang bagi mereka. Tidak berkenaan, satu-satunya keputusan yang benar-benar merugikan anda.

Sasaran

Sepuluh syarikat, ditulis satu demi satu dengan tangan, lebih kurang mengikut susunan kesukaran.

  • Sprocket Supply menjalankan program pendedahan sahaja. Tiada ganjaran, triase yang bertolak ansur, dan satu endpoint pesanan yang menyemak sama ada anda telah log masuk tanpa menyemak sama ada pesanan itu milik anda. Tutorial berlangsung di sini.
  • Kestrel People dan Peppermint lebih memberi ganjaran kepada recon berbanding eksploitasi: laluan admin yang terbiar dalam satu bundle skrip, kunci mel yang masih hidup dalam shop.js, dan satu subdomain yang masih menghala ke hos yang tidak lagi dimiliki sesiapa.
  • Lumen Notes dan Atlas Docs dibina dengan cekap, tetapi masing-masing ada satu anggapan yang salah: satu pada pengesahan token, satu lagi pada penapisan path.
  • Vantage Analytics terbuka pada 70 Reputasi dan pepijatnya jenis blind, jadi anda perlukan bukti out-of-band sebelum boleh berkata apa-apa tentangnya.
  • Northwind ialah pasar dalam talian yang mempunyai rate limit dan laluan honeypot yang menghadiahkan anda e-mel amaran jika anda memijaknya. Apa sahaja yang jelas kelihatan di sini sudah dilaporkan oleh orang lain.
  • Meridian Bank hanya boleh dimasuki dengan jemputan: skop sempit, dasar ketat, akaun anda sendiri atau tiada apa-apa.
  • Fitric mempunyai aplikasi mudah alih dan tiada permukaan web yang berbaloi diuji. Nyahkompil APK itu dan bertolak daripada apa yang ada dalam string.
  • Corveil memberi anda akses baca kepada repositorinya. Penemuannya ialah satu fail dan satu nombor baris, dan laporannya ialah satu semakan kod.

Selepas itu, program prosedural terus berdatangan. Setiap syarikat yang dijana mempunyai aplikasi web, API, akaun ujian dan satu kelemahan yang benar-benar boleh dieksploitasi; pemburu pepijat di papan pendahulu pula terus mengumpul Reputasi mengikut jam permainan sama ada anda sedang bermain atau tidak.

Kedudukan anda

Dua nombor yang menentukan segalanya. Reputasi ialah jumlah terkumpul sepanjang kerjaya anda, tidak pernah turun, dan ia membuka setiap peringkat: syarikat permulaan, SaaS, gergasi teknologi, infrastruktur kritikal. Isyarat ialah nilai purata laporan anda, dan Isyarat itulah yang benar-benar menggigit. Laporan pendua tidak menyentuhnya. Menghantar dua puluh tekaan sambil berharap satu daripadanya kena akan menariknya ke bawah, dan program di puncak tangga akan diam-diam berhenti membaca pemburu pepijat yang Isyaratnya buruk. Naikkan ia cukup tinggi dan jemputan peribadi akan mula sampai.

Kes itu

Mara Vega menguruskan triase untuk beberapa program dan dia dapat melihat pola dalam laporan anda yang ditolak sebelum anda sendiri menyedarinya. Seorang pemburu pepijat bernama dup3_king memfailkan pendua laporan anda kira-kira empat minit selepas anda menghantarnya, dan itu mustahil melainkan ada orang sedang membaca barisan giliran.

Enam bab, berakhir di sebuah meja kes dengan dua butang dan ada harga di sebalik kedua-duanya. Ada jalan cerita kedua yang berjalan seiring: Meridian menutup satu laporan kritikal sebagai Tidak akan dibaiki, jam pendedahan sembilan puluh hari mula berdetik, dan ada orang menawarkan anda bayaran tetap supaya jam itu habis dengan senyap.

Segala isi pek yang lain

  • Acara langsung bermasa pada satu sasaran bersama, dimarkahkan berdasarkan tahap keterukan dan kualiti laporan, dengan bonus untuk pepijat terbaik dan rangkaian eksploit paling kreatif, serta wang dan Reputasi untuk mereka di kedudukan teratas.
  • Kerja triase sebagai pekerjaan bergaji apabila Isyarat anda cukup baik. Baca laporan pemburu pepijat lain, beri keputusan terhadapnya, dan dibayar bagi setiap keputusan yang betul.
  • Lapan alat terminal yang berkelakuan seperti alat asal: amass, ffuf, arjun, gitleaks, jwt-tool, waybackurls, apktool, dan satu pemantau pasif yang mengetengahkan aset baharu beberapa hari kemudian ketika anda sibuk di tempat lain.
  • Buku panduan enam belas artikel tentang skop, tahap keterukan, penulisan laporan dan setiap kelas kelemahan, serta HackTales, blog writeup oleh pemburu pepijat dalam permainan yang mengajar tekniknya tanpa menamakan sasaran.
  • Seorang broker yang muncul selepas laporan kritikal pertama anda diterima, menawarkan kira-kira lima kali ganda ganjaran untuk eksploit itu dan kebisuan anda.
  • Empat pencapaian.

Syarikat-syarikat itu rekaan. Pepijat, alat dan urusan dokumennya tidak.

Pendedahan Kandungan Dihasilkan AI

Pembangun menerangkan cara permainan mereka menggunakan Kandungan Dihasilkan AI seperti berikut:

The game features AI-generated sound effects. To provide players with so many languages, we used AI for localization. We'll do everything we can to ensure better translation quality in the full version. Additionally, we used artificial intelligence to create some graphics like wallpapers, steam cards and other smaller graphics.

Keperluan Sistem

Windows
macOS
    Minimum:
    • OS *: Windows 7
    • Pemproses: i3
    • Memori: 1 GB RAM
    • Grafik: -- TIADA GPU DIPERLUKAN --
* Mulai 1 Januari 2024, Steam Client hanya akan menyokong Windows 10 dan versi yang lebih baharu.
    Minimum:
    • OS: Mana-mana versi
    • Pemproses: Apple M1 atau Intel Core M.
    • Memori: 2048 MB RAM
* Mulai 15 Februari 2024, Steam Client tidak akan menyokong permainan 32-bit atau macOS 10.14 atau lebih rendah lagi.
Penapis Ulasan