เข้าสู่ระบบ เพื่อเพิ่มผลิตภัณฑ์นี้ลงในสิ่งที่อยากได้ของคุณ ติดตาม หรือทำเครื่องหมายเป็นถูกละเว้น

เนื้อหาดาวน์โหลด

เนื้อหานี้ต้องการเกมหลัก HackHub - Ultimate Hacker Simulator บน Steam ในการเล่น

เนื้อหานี้ยังไม่พร้อมให้ใช้งานบน Steam

วันวางจำหน่ายที่วางแผนไว้: 30 ต.ค. 2026

เนื้อหานี้มีแผนที่จะปลดล็อกในอีกประมาณ 3 สัปดาห์

น่าสนใจ?
เพิ่มในสิ่งที่คุณอยากได้ และรับการแจ้งเตือนเมื่อผลิตภัณฑ์พร้อมใช้งาน
 

เกี่ยวกับเนื้อหานี้

Bug Bounty เป็นชุดเสริมสายอาชีพ คุณสมัครเป็นสมาชิก HackerNone ซึ่งเป็นแพลตฟอร์มเปิดเผยช่องโหว่แบบประสานงาน แล้วบริษัทต่างๆ จะจ่ายเงินให้เมื่อคุณพิสูจน์ช่องโหว่ด้านความปลอดภัยบนเว็บไซต์ของพวกเขาได้

ไม่มีใครบอกคุณว่าบักอยู่ที่ไหน หน้าโปรแกรมจะให้รายการขอบเขต นโยบาย ตารางเงินรางวัล และข้อมูลว่าเป้าหมายนั้นถูกรื้อค้นไปมากแค่ไหนแล้ว ที่เหลือคือการไล่ดูเว็บไซต์ อ่าน JavaScript ของเว็บ ทำการสำรวจ (recon) ในเทอร์มินัล และสังเกตจุดเดียวที่ไม่เข้าเค้า

การค้นหา

ชุดเสริมนี้ติดตั้ง Borp ซึ่งเป็น intercepting proxy (พร็อกซีดักจับทราฟฟิก) ในรูปแบบแอปบนเดสก์ท็อป ตั้งให้เบราว์เซอร์วิ่งผ่านพร็อกซีนี้ แล้วทุกคำขอจะเข้าไปอยู่ในประวัติ หยุดคำขอที่กำลังเดินทางไว้กลางทางแล้วเขียนใหม่ก่อนที่เซิร์ฟเวอร์จะเห็น หรือส่งคำขอเดิมซ้ำด้วยมือผ่าน Repeater กี่ครั้งก็ได้ ด้วยเฮดเดอร์แบบใดก็ได้ ช่องโหว่ที่ไม่แสดงผลอะไรให้เห็นต้องพิสูจน์ด้วย collaborator คือเพย์โหลดของคุณจะเรียกออกไปยังโดเมนที่บันทึกการเรียกนั้นไว้ และบรรทัดล็อกนั้นคือหลักฐาน

มีการใส่ช่องโหว่ไว้ 24 ประเภท และทั้งหมดเป็นของจริง: IDOR, การควบคุมการเข้าถึงที่บกพร่อง (broken access control), การข้ามการตรวจลายเซ็น JWT, SSRF (การปลอมคำขอฝั่งเซิร์ฟเวอร์), path traversal, stored และ blind XSS, SSTI, host header injection, การยึดซับโดเมน (subdomain takeover), ความลับที่ถูกคอมมิตลงซอร์สโค้ด, ตรรกะทางธุรกิจ และ race condition ช่องโหว่ของแต่ละเป้าหมายมีอยู่จริงในเซิร์ฟเวอร์จำลองของตัวเอง ไม่มีช่องโหว่สำเร็จรูปที่สคริปต์วางไว้ให้เดินไปเจอ

การรายงาน

การหาบักเจอเป็นเพียงครึ่งหนึ่งของงาน และรายงานก็ไม่ใช่แค่ช่องข้อความ

Borp บันทึกสิ่งที่คุณทำไว้ ในการเขียนขั้นตอนการทำซ้ำ ให้ลากขั้นตอนที่เกี่ยวข้องออกมาจากล็อกนั้น เรียงลำดับ แล้วทำเครื่องหมายว่าขั้นตอนไหนเป็นหลักฐาน จากนั้นจัดประเภทสิ่งที่พบ: สินทรัพย์ไหน ช่องโหว่แบบไหน และชุดคำถามภาษาง่ายๆ ที่จะประกอบเวกเตอร์ CVSS ให้คุณ ผลกระทบเขียนด้วยคำพูดของคุณเอง และวิธีแก้ ถ้ามีที่คุ้มจะเสนอ

อีกไม่กี่ชั่วโมงในเกมถัดมา ผู้คัดกรองจะอ่านรายงานแล้วตอบในเธรด “คัดกรองแล้ว” จากนั้นเป็น “แก้ไขแล้ว” พร้อมเงินรางวัลเมื่อพวกเขาปล่อยแพตช์แก้ออกมา “ขอข้อมูลเพิ่ม” เพราะขั้นตอนของคุณทำซ้ำไม่ได้ “ซ้ำ” คือคุณคิดถูก แต่คุณช้า “เป็นข้อมูล” คือจริงอยู่ แต่ไม่คุ้มค่าเงินสำหรับพวกเขา และ “ไม่เข้าเกณฑ์” เป็นคำตัดสินเดียวที่ทำให้คุณต้องเสียอะไรไป

เป้าหมาย

บริษัท 10 แห่ง เขียนขึ้นด้วยมือทั้งหมด เรียงตามความยากโดยประมาณ

  • Sprocket Supply เปิดโปรแกรมแบบเปิดเผยช่องโหว่เท่านั้น ไม่มีเงินรางวัล การคัดกรองที่ผ่อนปรน และมีเอนด์พอยต์คำสั่งซื้อที่ตรวจว่าคุณล็อกอินอยู่ แต่ไม่ตรวจว่าคำสั่งซื้อนั้นเป็นของคุณ บทเรียนสอนเล่นอยู่ที่นี่
  • Kestrel People และ Peppermint ให้รางวัลกับการสำรวจมากกว่าการเจาะ: เส้นทางของผู้ดูแลระบบที่หลงอยู่ในบันเดิลสคริปต์ คีย์ระบบเมลที่ยังใช้งานได้จริงใน shop.js และซับโดเมนที่ยังชี้ไปยังโฮสต์ที่ไม่มีใครเป็นเจ้าของอีกแล้ว
  • Lumen Notes และ Atlas Docs เขียนมาอย่างมีฝีมือ แต่มีข้อสมมติที่ผิดอยู่รายละหนึ่งข้อ รายหนึ่งอยู่ที่การตรวจสอบโทเคน อีกรายอยู่ที่การกรองพาธ
  • Vantage Analytics เปิดเมื่อชื่อเสียงถึง 70 และช่องโหว่ของบริษัทนี้เป็นแบบ blind คุณจึงต้องมีหลักฐาน out-of-band ถึงจะพูดถึงมันได้
  • Northwind เป็นมาร์เก็ตเพลสที่มีการจำกัดอัตราการเรียก (rate limit) และพาธล่อ (honeypot) ที่จะทำให้คุณได้รับอีเมลเตือนถ้าเดินไปเหยียบ อะไรที่เห็นได้ชัดที่นี่มีคนอื่นรายงานไปแล้ว
  • Meridian Bank เข้าได้ด้วยคำเชิญเท่านั้น: ขอบเขตแคบ นโยบายเข้มงวด บัญชีของคุณเองหรือไม่มีอะไรเลย
  • Fitric มีแอปมือถือ และไม่มีพื้นที่โจมตีบนเว็บที่คุ้มจะทดสอบ ถอดคอมไพล์ APK แล้วทำงานจากสตริงที่ดึงออกมาได้
  • Corveil เปิดให้คุณเข้าถึงรีโพซิทอรีของบริษัทแบบอ่านได้ สิ่งที่พบคือไฟล์หนึ่งไฟล์กับเลขบรรทัดหนึ่งบรรทัด และรายงานคือการรีวิวโค้ด

หลังจากนั้น โปรแกรมที่สร้างขึ้นตามกระบวนการจะทยอยเข้ามาเรื่อยๆ บริษัทที่สร้างขึ้นทุกแห่งจะมีเว็บแอป API บัญชีทดสอบ และช่องโหว่ที่เจาะได้จริงของตัวเอง และนักล่าบักบนกระดานผู้นำก็จะสะสมชื่อเสียงไปตามเวลาในเกม ไม่ว่าคุณจะเล่นอยู่หรือไม่

อันดับของคุณ

ทุกอย่างขับเคลื่อนด้วยตัวเลขสองตัว ชื่อเสียงคือยอดรวมตลอดสายอาชีพของคุณ ไม่เคยลดลง และเป็นตัวปลดล็อกแต่ละระดับ: สตาร์ทอัป SaaS บริษัทเทคโนโลยีขนาดใหญ่ และโครงสร้างพื้นฐานสำคัญ สัญญาณคือมูลค่าเฉลี่ยของรายงานที่คุณยื่น และสัญญาณคือตัวที่มีเขี้ยวเล็บ รายงานซ้ำไม่กระทบมัน การยื่นรายงานเดาสุ่ม 20 ฉบับโดยหวังว่าจะมีอันหนึ่งเข้าเป้าจะดึงมันลง และโปรแกรมที่อยู่บนสุดของบันไดจะเลิกอ่านรายงานของนักล่าบักที่สัญญาณแย่อย่างเงียบๆ ดันมันขึ้นให้สูงพอ แล้วคำเชิญแบบส่วนตัวจะเริ่มเข้ามา

คดี

Mara Vega ทำงานคัดกรองให้โปรแกรมบางส่วน และเห็นรูปแบบในรายงานที่คุณถูกปฏิเสธก่อนที่คุณจะเห็นเอง นักล่าบักชื่อ dup3_king ยื่นรายงานซ้ำกับของคุณประมาณ 4 นาทีหลังจากคุณกดส่ง ซึ่งเป็นไปไม่ได้ถ้าไม่มีใครนั่งอ่านคิวอยู่

6 บท จบลงที่โต๊ะคดีซึ่งมีปุ่มสองปุ่ม และมีราคาอยู่หลังปุ่มทั้งสอง มีอีกเส้นเรื่องเดินขนานไปด้วย: Meridian ปิดรายงานระดับวิกฤติด้วยสถานะ “ไม่แก้ไข” นาฬิกาเปิดเผย 90 วันเริ่มเดิน และมีคนเสนอค่าจ้างประจำให้คุณเงียบไว้จนกว่านาฬิกานั้นจะหมดเวลาไปเอง

ทุกอย่างที่เหลือในชุดเสริม

  • อีเวนต์สดแบบจับเวลาบนเป้าหมายเดียวที่ใช้ร่วมกัน ให้คะแนนจากความรุนแรงและคุณภาพของรายงาน มีโบนัสสำหรับบักที่ดีที่สุดและเชนที่สร้างสรรค์ที่สุด และมีเงินกับชื่อเสียงให้ผู้ที่เข้าเส้นชัยอันดับต้นๆ
  • งานคัดกรองแบบมีค่าจ้างเมื่อสัญญาณของคุณดีพอ อ่านรายงานของนักล่าบักคนอื่น ตัดสินรายงานเหล่านั้น แล้วรับเงินตามจำนวนครั้งที่ตัดสินถูก
  • เครื่องมือเทอร์มินัล 8 ตัวที่ทำงานเหมือนของจริง: amass, ffuf, arjun, gitleaks, jwt-tool, waybackurls, apktool และตัวเฝ้าดูแบบพาสซีฟที่จะเผยสินทรัพย์ใหม่ขึ้นมาให้เห็นในอีกหลายวันต่อมา ตอนที่คุณกำลังยุ่งอยู่กับเรื่องอื่น
  • คู่มือรวม 16 บทความว่าด้วยขอบเขต ความรุนแรง การเขียนรายงาน และช่องโหว่แต่ละประเภท พร้อมกับ HackTales บล็อกรวม writeup ที่เขียนโดยนักล่าบักในเกม ซึ่งสอนเทคนิคโดยไม่เอ่ยชื่อเป้าหมาย
  • นายหน้าที่จะโผล่มาหลังจากรายงานระดับวิกฤติแรกของคุณได้รับการยอมรับ โดยเสนอเงินประมาณ 5 เท่าของเงินรางวัลเพื่อแลกกับ exploit และความเงียบของคุณ
  • ความสำเร็จ 4 รายการ

บริษัทเหล่านี้เป็นเรื่องแต่ง แต่บัก เครื่องมือ และงานเอกสารนั้นไม่ใช่

การเปิดเผยข้อมูลเกี่ยวกับเนื้อหาที่สร้างด้วย AI

ผู้พัฒนาอธิบายว่าเกมของตนใช้เนื้อหาที่สร้างด้วย AI ในลักษณะนี้:

The game features AI-generated sound effects. To provide players with so many languages, we used AI for localization. We'll do everything we can to ensure better translation quality in the full version. Additionally, we used artificial intelligence to create some graphics like wallpapers, steam cards and other smaller graphics.

ความต้องการระบบ

Windows
macOS
    ขั้นต่ำ:
    • ระบบปฏิบัติการ *: Windows 7
    • โปรเซสเซอร์: i3
    • หน่วยความจำ: แรม 1 GB
    • กราฟิกส์: -- ไม่ต้องใช้ GPU --
* ตั้งแต่วันที่ 1 มกราคม 2024 เวลาแปซิฟิก เป็นต้นไป ไคลเอนต์ Steam จะรองรับเฉพาะ Windows 10 และเวอร์ชันที่ใหม่กว่าเท่านั้น
    ขั้นต่ำ:
    • ระบบปฏิบัติการ: ทุกเวอร์ชัน
    • โปรเซสเซอร์: Apple M1 หรือ Intel Core M.
    • หน่วยความจำ: แรม 2048 MB
* ตั้งแต่วันที่ 15 กุมภาพันธ์ 2024 เวลาแปซิฟิก เป็นต้นไป ไคลเอนต์ Steam จะไม่รองรับเกม 32 บิต รวมทั้ง macOS 10.14 และต่ำกว่า
ตัวกรองบทวิจารณ์