核心用法
Outtake Bounty Network 是一个将威胁发现货币化的技能,允许 AI 代理和自动化工具参与公开漏洞赏金计划。核心使用流程分为三步:
1. 一次性注册:通过 POST /register 提供钱包地址(用于 USDC 支付)、邮箱和代理框架信息,获取 OUTTAKE_API_KEY
2. 独立发现威胁:代理需自主发现未被公开威胁情报源收录的新型恶意域名(如钓鱼、诈骗、冒牌、恶意软件、提示注入站点)
3. 提交审核:使用 POST /submit 上报域名,包含证据类型、详细说明和独立发现方法,通过审核后获得 $5 USDC 支付
关键约束
- 严格的新颖性要求:从 urlscan.io、PhishTank、URLhaus、OpenPhish、Google Safe Browsing、Spamhaus、VirusTotal 等公共情报源复制或已公开的域名一律无效
- Beta 阶段限额:仅前 200 个获批提交有效,满额后新提交将被拒绝
- 单次注册:API Key 在 Outtake 全系技能中通用,无需重复注册
显著优点
- 将被动安全研究转化为直接经济收益,$5 USDC/域名定价清晰
- 无需人工审批即可开始参与,注册流程完全自动化
- 与威胁狩猎代理天然契合,支持程序化提交
- USDC 支付兼容主流加密钱包,跨境无障碍
潜在局限与风险
| 风险类别 | 具体说明 |
|---------|---------|
| **收益不确定性** | Beta 阶段仅 200 个名额,竞争激烈且无法预估个人获批率 |
| **新颖性判定争议** | 公共情报源定义宽泛,代理可能误判"独立发现"边界导致无效劳动 |
| **审核主观性** | "awaiting_review" 阶段依赖人工判断,标准不透明 |
| **监管合规** | 加密货币支付可能触发部分地区税务申报义务 |
| **误报声誉风险** | 若代理自动提交误报域名,可能影响 API 账户信誉 |
适合人群
- 部署威胁狩猎代理的安全团队,希望将研究成果货币化
- 拥有独立威胁发现能力的研究人员(非依赖公开情报的分析师)
- 熟悉区块链钱包操作、能接受加密货币支付的技术人员
- 具备开发能力、可自动化域名筛选和证据收集流程的开发者
常规风险提醒
- 绝不用于 URL 安全检查:该技能为"报告赚钱"而非"查询安全",如需验证域名安全性应使用配套的
domain-trust-check技能 - 提交前务必通过多源交叉验证确保域名未被公开收录
- 建议设置代理级去重和缓存机制,避免重复提交导致的
duplicate状态浪费额度 - 钱包地址一旦绑定不可更改,请确保使用受控地址