360SRC
360安全应急响应中心
一、测试规范:
注入漏洞,只要证明可以读取数据就行,严禁读取表内数据。对于UPDATE、DELETE、INSERT 等注入类型,不允许使用自动化工具进行测试。
越权漏洞,越权读取的时候,能读取到的真实数据不超过5组,严禁进行批量读取。
帐号可注册的情况下,只允许用自己的2个帐号验证漏洞效果,不要涉及线上正常用户的帐号,越权增删改,请使用自己测试帐号进行。
帐号不可注册的情况下,如果获取到该系统的账密并验证成功,如需进一步安全测试,请咨询SRC运营人员得到同意后进行测试。存储xss漏洞,正确的方法是插入不影响他人的测试payload,严禁弹窗,推荐使用console.log,再通过自己的另一个帐号进行验证,提供截图证明。对于盲打类xss,仅允许外带domain信息。所有xss测试,测试之后需删除插入数据,如不能删除,请在漏洞报告中备注插入点。
如果可以shell或者命令执行的,推荐上传一个文本证明,如纯文本的1.php、1.jsp等证明问题存在即可,禁止下载和读取服务器上任何源代码文件和敏感文件,不要执行删除、写入命令,如果是上传的webshell,请写明shell文件地址和连接口令。
在测试未限制发送短信或邮件次数等扫号类漏洞,测试成功的数量不超过50个。如果用户可以感知,例如会给用户发送登陆提醒短信,则不允许对他人真实手机号进行测试。
如需要进行具有自动传播和扩散能力漏洞的测试(如社交蠕虫的测试),只允许使用和其他账号隔离的小号进行测试。不要使用有社交关系的账号,防止蠕虫扩散。
禁止对网站后台和部分私密项目使用扫描器。
除特别获准的情况下,严禁与漏洞无关的社工,严禁进行内网渗透。
禁止进行可能引起业务异常运行的测试,例如:IIS的拒绝服务等可导致拒绝服务的漏洞测试以及DDOS攻击。
请不要对未授权厂商、未分配给自己的项目、超出测试范围的列表进行漏洞挖掘,可与SRC运营人员联系确认是否属于资产范围后进行挖掘,否则未授权的法律风险将由漏洞挖掘者自己承担。
禁止拖库、随意大量增删改他人信息,禁止可对服务稳定性造成影响的扫描、使用漏洞进行黑灰产行为等恶意行为。
敏感信息的泄漏会对用户、厂商及上报者都产生较大风险,禁止保存和传播和业务相关的敏感数据,包括但不限于业务服务器以及Github 等平台泄露的源代码、运营数据、用户资料等,若存在不知情的下载行为,需及时说明和删除。
14、尊重《中华人民共和国网络安全法》的相关规定。禁止一切以漏洞测试为借口,利用安全漏洞进行破坏、损害用户利益的行为,包括但不限于威胁、恐吓SRC要公开漏洞或数据,请不要在任何情况下泄露漏洞测试过程中所获知的任何信息,漏洞信息对第三方披露请先联系SRC获得授权。企业将对违法违规者保留采取进一步法律行动的权利。
爱奇艺SRC
爱奇艺安全应急响应中心 (iqiyi.com)
一、测试规范:
1、注入漏洞,只要证明可以读取数据就行,严禁读取表内数据。对于UPDATE、DELETE、INSERT 等注入类型,不允许使用自动化工具进行测试。
2、越权漏洞,越权读取的时候,能读取到的真实数据不超过5组,严禁进行批量读取。
3、帐号可注册的情况下,只允许用自己的2个帐号验证漏洞效果,不要涉及线上正常用户的帐号,越权增删改,请使用自己测试帐号进行。
帐号不可注册的情况下,如果获取到该系统的账密并验证成功,如需进一步安全测试,请咨询管理员(或发邮件到 71src@qiyi.com)得到同意后进行测试。
4、存储xss漏洞,正确的方法是插入不影响他人的测试payload,严禁弹窗,推荐使用console.log,再通过自己的另一个帐号进行验证,提供截图证明。对于盲打类xss,仅允许外带domain信息。所有xss测试,测试之后需删除插入数据,如不能删除,请在漏洞报告中备注插入点。
5、如果可以shell或者命令执行的,推荐上传一个文本证明,如纯文本的1.php、1.jsp等证明问题存在即可,禁止下载和读取服务器上任何源代码文件和敏感文件,不要执行删除、写入命令,如果是上传的webshell,请写明shell文件地址和连接口令。
6、在测试未限制发送短信或邮件次数等扫号类漏洞,测试成功的数量不超过50个。如果用户可以感知,例如会给用户发送登陆提醒短信,则不允许对他人真实手机号进行测试。
7、如需要进行具有自动传播和扩散能力漏洞的测试(如社交蠕虫的测试),只允许使用和其他账号隔离的小号进行测试。不要使用有社交关系的账号,防止蠕虫扩散。
8、禁止对网站后台和部分私密项目使用扫描器。
9、除特别获准的情况下,严禁与漏洞无关的社工,严禁进行内网渗透。
10、禁止进行可能引起业务异常运行的测试,例如:IIS的拒绝服务等可导致拒绝服务的漏洞测试以及DDOS攻击。
11、请不要对未授权厂商、未分配给自己的项目、超出测试范围的列表进行漏洞挖掘,可与管理员联系(或发邮件到 71src@qiyi.com)确认是否属于资产范围后进行挖掘,否则未授权的法律风险将由漏洞挖掘者自己承担。
12、禁止拖库、随意大量增删改他人信息,禁止可对服务稳定性造成影响的扫描、使用漏洞进行黑灰产行为等恶意行为。
13、敏感信息的泄漏会对用户、厂商及上报者都产生较大风险,禁止保存和传播和业务相关的敏感数据,包括但不限于业务服务器以及Github 等平台泄露的源代码、运营数据、用户资料等,若存在不知情的下载行为,需及时说明和删除。
14、尊重《中华人民共和国网络安全法》的相关规定。禁止一切以漏洞测试为借口,利用安全漏洞进行破坏、损害用户利益的行为,包括但不限于威胁、恐吓SRC要公开漏洞或数据,请不要在任何情况下泄露漏洞测试过程中所获知的任何信息,漏洞信息对第三方披露请先联系SRC获得授权。企业将对违法违规者保留采取进一步法律行动的权利。
阿里安全响应中心 (alibaba.com)
百度安全SRC
百度安全应急响应中心 (baidu.com)
测试规范:
注入漏洞,只要证明可以读取数据就行,严禁读取表内数据。对于UPDATE、DELETE、INSERT 等注入类型,不允许使用自动化工具进行测试。
越权漏洞,越权读取的时候,能读取到的真实数据不超过5组,严禁进行批量读取。
帐号可注册的情况下,只允许用自己的2个帐号验证漏洞效果,不要涉及线上正常用户的帐号,越权增删改,请使用自己测试帐号进行。帐号不可注册的情况下,如果获取到该系统的账密并验证成功,如需进一步安全测试,请咨询管理员得到同意后进行测试。
存储xss漏洞,正确的方法是插入不影响他人的测试payload,严禁弹窗,推荐使用console.log,再通过自己的另一个帐号进行验证,提供截图证明。对于盲打类xss,仅允许外带domain信息。所有xss测试,测试之后需删除插入数据,如不能删除,请在漏洞报告中备注插入点。
如果可以shell或者命令执行的,推荐上传一个文本证明,如纯文本的1.php、1.jsp等证明问题存在即可,禁止下载和读取服务器上任何源代码文件和敏感文件,不要执行删除、写入命令,如果是上传的webshell,请写明shell文件地址和连接口令。
在测试未限制发送短信或邮件次数等扫号类漏洞,测试成功的数量不超过50个。如果用户可以感知,例如会给用户发送登陆提醒短信,则不允许对他人真实手机号进行测试。
如需要进行具有自动传播和扩散能力漏洞的测试(如社交蠕虫的测试),只允许使用和其他账号隔离的小号进行测试。不要使用有社交关系的账号,防止蠕虫扩散。
禁止对网站后台和部分私密项目使用扫描器。
除特别获准的情况下,严禁与漏洞无关的社工,严禁进行内网渗透。
禁止进行可能引起业务异常运行的测试,例如:IIS的拒绝服务等可导致拒绝服务的漏洞测试以及DDOS攻击。
请不要对未授权厂商、未分配给自己的项目、超出测试范围的列表进行漏洞挖掘,可与管理员联系确认是否属于资产范围后进行挖掘,否则未授权的法律风险将由漏洞挖掘者自己承担。
禁止拖库、随意大量增删改他人信息,禁止可对服务稳定性造成影响的扫描、使用漏洞进行黑灰产行为等恶意行为。
敏感信息的泄漏会对用户、厂商及上报者都产生较大风险,禁止保存和传播和业务相关的敏感数据,包括但不限于业务服务器以及Github 等平台泄露的源代码、运营数据、用户资料等,若存在不知情的下载行为,需及时说明和删除。
尊重《中华人民共和国网络安全法》的相关规定。禁止一切以漏洞测试为借口,利用安全漏洞进行破坏、损害用户利益的行为,包括但不限于威胁、恐吓SRC要公开漏洞或数据,请不要在任何情况下泄露漏洞测试过程中所获知的任何信息,漏洞信息对第三方披露请先联系SRC获得授权。企业将对违法违规者保留采取进一步法律行动的权利。
BIGO安全响应中心
哔哩哔哩SRC
哔哩哔哩安全应急响应中心 (bilibili.com)
一、定义
1.1 本协议所涉及的漏洞是指您以研究为目的,在测试哔哩哔哩漏洞过程中发现的哔哩哔哩的漏洞,或者哔哩哔哩以及第三方以测试和评估系统安全性为目的,向您发出测试通知,您在参加测试过程发现的第三方的漏洞。
1.2 哔哩哔哩授权您或通过通知方式代理第三方授权您,以测试和评估系统安全性为目的收集与提交漏洞。
二、双方的权利义务
2.1 您保证是具备完全民事权利能力和完全民事行为能力的自然人、法人或其他组织(以下统称为“法律主体”),您应遵守哔哩哔哩在BILISRC网站平台上公告的漏洞处理流程以及国家的相关规定,并保证在测试过程中不影响被测试、评估系统的正常运行,不危害系统、平台用户隐私以及数据安全。
2.2 您需要保证研究漏洞的方法、方式、工具及手段的合法性,哔哩哔哩对此不承担任何法律责任;
2.3 您应基于诚信原则提交漏洞信息,并确保您是依据您自身所拥有的知识和技能,通过合法正当的方式和途径发现该漏洞信息的存在,您保证您所提交的漏洞信息所包含的全部权利都合法。
2.4 您保证不会利用技术或其他手段破坏、扰乱哔哩哔哩网站及影响其他用户使用哔哩哔哩网站。
2.5 您应尊重哔哩哔哩网站相关知识产权和其他合法权利,并保证在发生侵犯上述权益的违法事件时尽力保护权利所有人免于因该等事件受到影响或损失。
2.6 未经哔哩哔哩允许,您不得为任何非法目的而使用漏洞及漏洞提供的相关信息和BILISRC网站的信息,具体地,您不得从事以下活动:
(1) 进入计算机信息网络或者使用计算机信息网络资源;
(2) 对计算机信息网络功能进行删除、修改或者增加;
(3) 对进入计算机信息网络中存储、处理或者传输的数据和应用程序进行删除、修改或者增加;
(4) 故意制作、传播计算机病毒等破坏性程序;
(5) 删除软件及其副本上关于著作权的信息;
(6) 对哔哩哔哩拥有知识产权的内容进行使用、出租、出借、复制、修改、链接、转载、汇编、发表、出版、建立镜像站点等;
(7) 对软件或者软件运行过程中释放到任何终端内存中的数据、软件运行过程中客户端与服务器端的交互数据,以及软件运行所必需的系统数据,进行复制、修改、增加、删除、挂接运行或创作任何衍生作品,形式包括但不限于使用插件、外挂或非经哔哩哔哩授权的第三方工具/服务接入软件和相关系统;
(8) 通过修改或伪造软件运行中的指令、数据,增加、删减、变动软件的功能或运行效果,或者将用于上述用途的软件、方法进行运营或向公众传播,无论这些行为是否为商业目的;
(9) 通过非哔哩哔哩开发、授权的第三方软件、插件、外挂、系统,登录或使用哔哩哔哩软件及服务,或制作、发布、传播非哔哩哔哩开发、授权的第三方软件、插件、外挂、系统。
(10) 其他危害计算机信息网络安全的行为。
如您违反上述保证,哔哩哔哩有权采取注销您的账户、收回给您的奖励等措施,如因您上述行为给哔哩哔哩造成损失的,您应予赔偿。
2.7 您使用BILISRC网站时将遵从国家、地方法律法规、行业惯例和社会公共道德,不会利用BILISRC网站及相关服务进行存储、发布、传播如下法律、法规和政策禁止的内容:
(1) 反对宪法所确定的基本原则的;
(2) 危害国家安全,泄露国家秘密,颠覆国家政权,破坏国家统一的;
(3) 损害国家荣誉和利益的;
(4) 煽动民族仇恨、民族歧视,破坏民族团结的;
(5) 破坏国家宗教政策,宣扬邪教和封建迷信的;
(6) 散布谣言,扰乱社会秩序,破坏社会稳定的;
(7) 散布淫秽、色情、赌博、暴力、凶杀、恐怖或者教唆犯罪的;
(8) 侮辱或者诽谤他人,侵害他人合法权益的;
(9) 不遵守法律法规底线、社会主义制度底线、国家利益底线、公民合法权益底线、社会公共秩序底线、道德风尚底线和信息真实性底线的“七条底线”要求的;
(10) 涉及他人隐私、个人信息或资料的;
(11) 含有法律、行政法规禁止的其他内容的信息。
2.8 您不得为他人发布上述不符合国家规定或本协议条款约定的信息内容提供任何便利,包括但不限于设置URL链接等。
2.9 您应妥善保管用于登录本网站服务的用户名、登录密码或验证码等信息保密。您确认,登录后的一切行为均代表您本人意志,并由您本人承担相应的法律后果。
2.10 您了解并同意,必要时哔哩哔哩可能要求您完成账户的实名认证;同时,可能要求您提供更多的身份资料和信息,做进一步的身份认证或资格验证。
2.11 您应当准确填写并及时更新您的联系信息(例如,电子邮件地址、联系电话、联系地址等联系信息),以便哔哩哔哩与您进行有效联系,因通过这些联系方式无法与您取得联系,导致您所产生任何损失或后果的,由您全部承担。
2.12 哔哩哔哩有权按照国家司法、行政、安全等机关的要求对个人信息等进行查询、披露。
2.13 哔哩哔哩保留在您违反国家、地方法律法规规定或违反本协议条款的情况下,中止、终止、注销您在BILISRC网站登录的权利。您同意并授权哔哩哔哩,如您在BILISRC网站有欺诈、侵犯他人合法权益或其他严重违法行为,您的账户信息可能被注销。
三、法律责任
3.1 您理解并同意,哔哩哔哩有权依合理判断对违反有关法律法规或本协议规定的行为进行处罚,对违法违规的任何用户采取适当的法律行动,并依据法律法规保存有关信息向有关部门报告等,您应承担由此而产生的一切法律责任。
3.2 您理解并同意,因您违反本协议约定,导致或产生的任何第三方主张的任何索赔、要求或损失,包括合理的律师费,用户应当赔偿哔哩哔哩与合作公司、关联公司的损失,并使之免受损害。
3.3 在法律允许的情况下,哔哩哔哩对于与本协议条款有关或由本协议条款引起的任何间接的、惩罚性的损失,不论是如何产生的,也不论是由对本协议条款的违约、还是由侵权造成的,均不负有任何责任,即使事先已被告知此等损失的可能性。
四、知识产权
4.1 除第三方产品或服务外,BILISRC网站上所有内容,包括但不限于著作、图片、资讯、架构、页面设计等相关知识产权(包括但不限于商标权、专利权、著作权、商业秘密等),均为哔哩哔哩或哔哩哔哩的关联公司所有。
4.2 非经哔哩哔哩或哔哩哔哩的关联公司事先书面同意,您不得擅自使用、修改、复制、公开传播、改变、散布、发行或公开发表对应的知识产权。如侵犯知识产权,您应承担损害赔偿责任。
五、其他
5.1 哔哩哔哩郑重提醒您注意本协议中免除哔哩哔哩责任和限制您权利的条款,请您仔细阅读,自主考虑风险。未成年人应在法定监护人的陪同下阅读本协议。
5.2 本协议的效力、解释及纠纷的解决,适用于中华人民共和国法律。若用户和哔哩哔哩之间发生任何纠纷或争议,首先应友好协商解决,协商不成的,用户同意将纠纷或争议提交青岛仲裁委员会根据仲裁规则在上海进行仲裁。仲裁裁决为一裁终局,对各方均有法律约束力。
5.3 本协议的任何条款无论因何种原因无效或不具可执行性,其余条款仍有效,对双方具有约束力。
贝壳安全应急响应中心 (ke.com)
BOSS直聘安全应急响应中心 (zhipin.com)
补天 - 企业和白帽子共赢的漏洞响应平台,帮助企业建立SRC (butian.net)
58安全应急响应中心
菜鸟安全应急响应中心 (cainiao.com)
滴滴出行安全应急响应中心 (didichuxing.com)
首页 - 斗鱼安全应急响应中心 (douyu.com)
度小满安全应急响应中心 (duxiaoman.com)
瓜子安全应急响应中心 (guazi.com)
货拉拉安全应急响应中心 (huolala.cn)
合合安全应急响应中心 ISRC (intsig.com)
火线安全平台 (huoxian.cn)
享道出行SRC (saicmobility.com)
好未来安全应急响应中心 (100tal.com)
华为PSIRT - 华为 (huawei.com)
京东安全应急响应中心 (jd.com)
焦点安全应急响应中心 (focuschina.com)
安全应急响应中心 (jj.cn)
快手安全应急响应中心 (kuaishou.com)
漏洞盒子 | 联想集团安全应急响应中心 (vulbox.com)
首页 | 同程旅行安全应急响应中心 (ly.com)
美团安全应急响应中心 (meituan.com)