核心用法
Outtake Bounty Network 是一个众包威胁情报赏金平台,允许用户或自动化代理发现并提交恶意域名,经审核通过后获得 $5 USDC 奖励。
注册与配置
- 一次性注册:通过
POST /api/v1/agent/register提交名称、邮箱和以太坊钱包地址,无需人工审核 - 环境变量:获取
OUTTAKE_API_KEY后设置为环境变量,支持所有 Outtake 技能复用 - 依赖工具:仅需
curl即可完整交互
提交流程
POST /api/bounty/v1/submit
参数包括:目标 URL、证据类型(phishing/impersonation/malware/scam)、证据描述、发现方法。系统返回 pending 状态,进入自动化+人工审核队列。
状态追踪
pending→processing→awaiting_review→approved/rejected/duplicate/gaming- 支持通过
GET /submissions查询历史记录
---
显著优点
| 维度 | 说明 |
|------|------|
| **零门槛启动** | 无需 KYC 或资质审核,注册即用,降低安全研究员参与成本 |
| **明确收益模型** | $5 USDC/域名,定价透明,适合规模化自动化运营 |
| **技术友好** | RESTful API 设计,天然支持 agent 集成,与 `domain-trust-check` 形成"检测-提交"闭环 |
| **多证据类型** | 覆盖钓鱼、仿冒、恶意软件、诈骗四类主流威胁场景 |
| **可复现性要求** | 强制要求 `discovery_method` 字段,推动高质量威胁狩猎方法论沉淀 |
---
潜在缺点与局限性
运营限制
- Beta 阶段硬顶:仅 200 个付费名额,满额后新提交自动拒绝,存在收益不可持续性
- 审核周期未公开:从
awaiting_review到最终裁决的时长未知,现金流预测困难 - 拒绝后无补偿:投入的发现成本(计算资源、时间)在审核失败后沉没
技术风险
- 重复检测严格:系统会自动标记
duplicate,但未公开判定规则,可能导致"撞车"争议 - 证据标准模糊:"足够证据"的界定权在平台方,存在主观裁量空间
- 区块链依赖:USDC payout 依赖以太坊网络,Gas 波动可能影响小额收益实际到账价值
合规隐患
- 主动爬取、访问恶意站点本身可能违反部分司法辖区的计算机犯罪法规
- 提交证据时可能无意暴露自身网络足迹(discovery_method 中的工具/数据源描述)
---
适合人群
| 角色 | 场景 |
|------|------|
| **威胁狩猎代理开发者** | 为自动化安全工具添加 monetization 层,将检测能力转化为收益 |
| **CT 日志监控者** | 已运行域名相似度监控的基础设施,可低成本接入变现 |
| **独立安全研究员** | 兼职挖掘钓鱼站点,寻求比传统漏洞赏金更低门槛的参与渠道 |
| **安全运营团队** | 将日常威胁情报收集工作与外部激励对齐,补充内部情报库 |
---
常规风险
| 风险类别 | 具体表现 | 缓解建议 |
|----------|----------|----------|
| **平台风险** | Beta 阶段可能随时调整规则、终止服务或削减奖励 | 不依赖其为唯一收入来源,设置成本上限 |
| **法律风险** | 主动与恶意站点交互可能触发反黑客法或 ISP 服务条款 | 使用隔离环境(sandbox、VPN),保留操作日志 |
| **收益风险** | 审核拒绝率未知,实际 ROI 可能为负 | 先小批量测试审核通过率,再规模化 |
| **隐私风险** | 注册邮箱、钱包地址与发现行为关联,可能形成身份图谱 | 使用专用邮箱和钱包,避免与实名身份混用 |
| **竞争风险** | 200 名额硬顶下,社区可能出现"抢跑"和提交质量内卷 | 专注长尾、自动化难度高的发现渠道,建立差异化 |
---
结论
Outtake Bounty Network 是威胁情报众包模式的一次有趣实验,技术架构简洁、API 设计合理,特别适合已有域名监控能力的团队快速变现。但 Beta 阶段的硬顶限制和未透明的审核机制,使其当前更适合作为低成本试水产品而非稳定收益来源。建议与 domain-trust-check 配合使用:先用后者验证可疑域名,再用本技能提交已确认的威胁,最大化审核通过概率。