# 【juice-shop】★★★ Security Advisory：提交安全公告校验和


# 【juice-shop】★★★ Security Advisory：提交安全公告校验和

## 0x01 任务简报

<blockquote style="border-left: 5px solid #6f42c1; background-color: #f5f3ff; padding: 20px; margin: 1.5rem 0; color: #5521b5; line-height: 1.8; border-radius: 0 5px 5px 0;">
<div style="font-weight: bold; font-size: 1.1rem; margin-bottom: 10px; display: flex; align-items: center;">
<span style="margin-right: 8px;">💡</span> 提示 (Hints)
</div>
1. 安全公告通常列于 security.txt 文件中。
</blockquote>

---

## 0x02 实战：复现漏洞

### 📄 第一步：访问 security.txt

根据提示，安全公告信息通常在 `security.txt` 文件中。访问标准位置：

```
http://127.0.0.1:3000/.well-known/security.txt
```

![security.txt 文件](../../../../../../public/p/juice-shop-security-advisory提交安全公告校验和/assets/Pastedimage20260409172415.png)

### 🔗 第二步：查找 CSAF 提供商元数据

`security.txt` 文件中指向 CSAF（Common Security Advisory Framework）提供商元数据：

```
http://localhost:3000/.well-known/csaf/provider-metadata.json
```

![CSAF 元数据](../../../../../../public/p/juice-shop-security-advisory提交安全公告校验和/assets/Pastedimage20260410111516.png)

### 📂 第三步：浏览 CSAF 目录

访问 CSAF 根目录，查看可用的安全公告：

```
http://localhost:3000/.well-known/csaf/
```

![CSAF 目录](../../../../../../public/p/juice-shop-security-advisory提交安全公告校验和/assets/Pastedimage20260410111630.png)

### 📋 第四步：查看特定年份的公告

选择一个年份（如 2017）查看该年的安全公告：

```
http://localhost:3000/.well-known/csaf/2017
```

![2017 年公告](../../../../../../public/p/juice-shop-security-advisory提交安全公告校验和/assets/Pastedimage20260410111723.png)

### 🔐 第五步：下载校验和文件

找到相关的 `.sha512` 校验和文件并下载，查看其内容。

![校验和文件](../../../../../../public/p/juice-shop-security-advisory提交安全公告校验和/assets/Pastedimage20260410111837.png)

### 📝 第六步：提交校验和

进入客户反馈页面，将下载的校验和内容复制并提交。

![提交反馈](../../../../../../public/p/juice-shop-security-advisory提交安全公告校验和/assets/Pastedimage20260410111906.png)

### ✅ 第七步：完成挑战

成功提交校验和作为尽职调查证明，挑战完成。

---

## 📚 相关知识

### security.txt 标准

**RFC 9116** 定义了 `security.txt` 文件的标准位置和格式：

```
/.well-known/security.txt
```

**常见字段：**

| 字段 | 说明 |
|------|------|
| `Contact` | 安全联系方式 |
| `Expires` | 文件过期时间 |
| `Preferred-Languages` | 首选语言 |
| `Canonical` | 规范 URL |
| `Policy` | 安全政策链接 |
| `Acknowledgments` | 致谢页面 |

### CSAF 标准

**CSAF 2.0** 是一个用于发布安全公告的标准框架，包含：

- **provider-metadata.json** — 提供商信息和公告索引
- **年份目录** — 按年份组织的安全公告
- **.sha512 文件** — 公告的加密校验和

---

## 参考

- https://github.com/juice-shop/juice-shop/issues/2198
- [RFC 9116 - security.txt](https://tools.ietf.org/html/rfc9116)
- [CSAF 2.0 标准](https://docs.oasis-open.org/csaf/csaf/v2.0/csaf-v2.0.html)

