十大SRC平台与SRC行业安全测试规范

一. SRC平台:

SRC平台整理

来源: SRCs|安全应急响应中心 - 0xsafe

1. 腾讯安全应急响应中心(TSRC, Tencent Security Response Center)​​​​​​​![](https://img-
blog.csdnimg.cn/fbb6d56b1fa84868aaf1c279c4c2525b.png)

官网:https://security.tencent.com

新浪微博:@腾讯安全应急响应中心

Twitter:@tsrc_team

微信公众号:腾讯安全应急响应中心

邮箱地址:[security@tencent.com](/cdn-cgi/l/email-
protection#790a1c1a0c0b100d005f5a4f4d420d1c171a1c170d571a1614)

TSRC安全测试规范

[TPSA21-48] TSRC安全测试规范 -
腾讯安全应急响应中心

2.阿里巴巴安全响应中心(ASRC, Alibaba Security Response Center)![](https://img-
blog.csdnimg.cn/08ddf43e9149409ab93bc93544401971.png)

官网:https://security.alibaba.com

新浪微博:@阿里安全应急响应中心

微信公众号:阿里安全应急响应中心

邮箱地址:[security@service.alibaba.com](/cdn-cgi/l/email-
protection#1e6d7b7d6b6c776a67383d282a256d7b6c68777d7b307f72777c7f7c7f307d7173)

资产:https://security.alibaba.com/announcement/announcement?id=219

3.京东安全应急响应中心(JSRC, JD Security Response Center)![](https://img-
blog.csdnimg.cn/27af9dcf1c784eb1ab82177bdc65fbfc.png)

官网:http://security.jd.com

新浪微博:@京东安全应急响应中心

微信公众号:京东安全应急响应中心

邮箱地址:[security@jd.com](/cdn-cgi/l/email-
protection#e497818791968d909dc2c7d2d0df8e80ca878b89)

4.百度安全应急响应中心(BSRC, Baidu Security Response Center)![](https://img-
blog.csdnimg.cn/72b987390be6453289179b0f69a49045.png)

官网:http://sec.baidu.com

新浪微博:@百度安全应急响应中心

微信公众号:百度安全应急响应中心

邮箱地址:[security@baidu.com](/cdn-cgi/l/email-
protection#d2a1b7b1a7a0bba6abf4f1e4e6e9b0b3bbb6a7fcb1bdbf)

5.360安全应急响应中心(360SRC, 360 Security Respnse Center)![](https://img-
blog.csdnimg.cn/d40490f37a22400d8b2e7bb7df2a51b3.png)

官网:http://security.360.cn

新浪微博:@360安全应急响应中心

Twitter:@360SRC

微信公众号:360安全应急响应中心

邮箱地址:[security@360.cn](/cdn-cgi/l/email-
protection#f08395938582998489d6d3c6c4cbc3c6c0de939e)

6.小米安全中心(MiSRC, Xiaomi Security Center)![](https://img-
blog.csdnimg.cn/982fc0032d554828b464962664fb6687.png)

官网:https://sec.xiaomi.com

新浪微博:@小米安全中心

微信公众号:小米安全中心

邮箱地址:[security@xiaomi.com](/cdn-cgi/l/email-
protection#681b0d0b1d1a011c114e4b5e5c53100109070501460b0705)

7.唯品会安全应急响应中心(VSRC, VIP Security Respnse Center)![](https://img-
blog.csdnimg.cn/b137ca5cde9e44cf81934ba6c37d2166.png)

官网:https://sec.vip.com

新浪微博:@唯品会安全应急响应中心

微信公众号:唯品会安全应急响应中心

邮箱地址:[sec@vipshop.com](/cdn-cgi/l/email-
protection#c5b6a0a6e3e6f3f1feb3acb5b6adaab5eba6aaa8)

8.爱奇艺安全应急响应中心(71SRC, iQIYI Security Response Center)![](https://img-
blog.csdnimg.cn/ab5dd282ddbf4da38656dee72196579c.png)

官网:https://security.iqiyi.com

新浪微博:@爱奇艺安全应急响应中心

邮箱地址:[71src@qiyi.com](/cdn-cgi/l/email-
protection#0d3a3c7e7f6e2b2e3b39367c647464236e6260)

9.网易安全中心(NSC, NetEase Security Center)![](https://img-
blog.csdnimg.cn/3f9bccf17f4643a5a20251a2c2eb9969.png)

官网:http://aq.163.com

新浪微博:@网易安全

微信公众号:网易安全应急响应中心

邮箱地址:[security@corp.netease.com](/cdn-cgi/l/email-
protection#ff8c9a9c8a8d968b86d9dcc9cbc49c908d8fd1919a8b9a9e8c9ad19c9092)

10.滴滴出行安全应急响应中心(DSRC, DiDi Security Response Center)![](https://img-
blog.csdnimg.cn/6b3201fd98dc47208ff9999c3e0682b3.png)

官网:http://sec.didichuxing.com

新浪微博:@滴滴出行安全应急响应中心

微信公众号:滴滴出行安全应急响应中心

邮箱地址:[sec@didichuxing.com](/cdn-cgi/l/email-
protection#15667076333623212e717c717c767d606d7c7b723b767a78)

二. 平台准则:

​​​​​​​​​​​​​​​​​​​

适合的组织:****
腾讯SRC、蚂蚁金服SRC、ASRC、阿里云先知、百度SRC、本地生活SRC、菜鸟SRC、滴滴SRC、京东SRC、LYSRC、蘑菇街SRC、陌陌SRC、360SRC、苏宁SRC、同舟共测-
企业安全响应联盟、唯品会SRC、微博SRC、VIPKIDSRC、网易SRC、WiFi万能钥匙SRC、完美世界SRC、小米SRC

一、测试规范:

1. 注入漏洞,只要证明可以读取数据就行,严禁读取表内数据。对于UPDATE、DELETE、INSERT 等注入类型,不允许使用自动化工具进行测试。

2. 越权漏洞,越权读取的时候,能读取到的真实数据不超过5组,严禁进行批量读取。

3. 帐号可注册的情况下,只允许用自己的2个帐号验证漏洞效果,不要涉及线上正常用户的帐号,越权增删改,请使用自己测试帐号进行。
帐号不可注册的情况下,如果获取到该系统的账密并验证成功,如需进一步安全测试,请咨询管理员得到同意后进行测试。

存储xss漏洞,正确的方法是插入不影响他人的测试payload,严禁弹窗,推荐使用console.log,再通过自己的另一个帐号进行验证,提供截图证明。对于盲打类xss,仅允许外带domain信息。所有xss测试,测试之后需删除插入数据,如不能删除,请在漏洞报告中备注插入点。

如果可以shell或者命令执行的,推荐上传一个文本证明,如纯文本的1.php、1.jsp等证明问题存在即可,禁止下载和读取服务器上任何源代码文件和敏感文件,不要执行删除、写入命令,如果是上传的webshell,请写明shell文件地址和连接口令。

在测试未限制发送短信或邮件次数等扫号类漏洞,测试成功的数量不超过50个。如果用户可以感知,例如会给用户发送登陆提醒短信,则不允许对他人真实手机号进行测试。

7. 如需要进行具有自动传播和扩散能力漏洞的测试(如社交蠕虫的测试),只允许使用和其他账号隔离的小号进行测试。不要使用有社交关系的账号,防止蠕虫扩散。

8. 禁止对网站后台和部分私密项目使用扫描器。

9. 除特别获准的情况下,严禁与漏洞无关的社工,严禁进行内网渗透。

10. 禁止进行可能引起业务异常运行的测试,例如:IIS的拒绝服务等可导致拒绝服务的漏洞测试以及DDOS攻击。

请不要对未授权厂商、未分配给自己的项目、超出测试范围的列表进行漏洞挖掘,可与管理员联系确认是否属于资产范围后进行挖掘,否则未授权的法律风险将由漏洞挖掘者自己承担。

12. 禁止拖库、随意大量增删改他人信息,禁止可对服务稳定性造成影响的扫描、使用将漏洞进行黑灰产行为等恶意行为。

13. 敏感信息的泄漏会对用户、厂商及上报者都产生较大风险,禁止保存和传播和业务相关的敏感数据,包括但不限于业务服务器以及Github
等平台泄露的源代码、运营数据、用户资料等,若存在不知情的下载行为,需及时说明和删除。

14、尊重《中华人民共和国网络安全法》的相关规定。禁止一切以漏洞测试为借口,利用安全漏洞进行破坏、损害用户利益的行为,包括但不限于威胁、恐吓SRC要公开漏洞或数据,请不要在任何情况下泄露漏洞测试过程中所获知的任何信息,漏洞信息对第三方披露请先联系SRC获得授权。企业将对违法违规者保留采取进一步法律行动的权利。

二, TSRC安全测试规范,以腾讯举例:

您在开展安全测试时,应当遵守以下规范要求:

1、
您仅可针对腾讯产品开展安全测试,同时,安全测试需要遵守《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》及相关法律法规的规定,采取合法、正当的方式,不得侵犯任何第三方合法权益。

2、
您不得利用计算机病毒、网络攻击、网络侵入、干扰腾讯网络正常功能、窃取腾讯网络数据等危害网络安全行为的技术措施(包括但不限于程序、工具)开展安全测试,如上传恶意文件及木马、增删改其他用户个人数据、添加后门账号/权限、扫描攻击内网等渗透行为,不得对国家安全、国计民生、公共利益的关键信息基础设施产生任何危害。

3、
您在开展安全测试时不得窃取或者以其他非法方式获取任何腾讯或者其他第三方的商业信息(包括但不限于源代码、运营数据、用户资料等)、个人信息,不得非法出售或者非法向他人提供腾讯或者其他第三方的商业信息、个人信息。

4、 未经腾讯授权,您不得向任何第三方公开漏洞或提供任何与腾讯产品有关的安全情报。

5、
您还应当遵守《TSRC漏洞处理和评分标准》及《SRC行业安全测试规范》,重点强调以下几点:

(1)在测试过程中如包含数据获取功能时,包括但不限于 SQL 注入、用户资料的越权获取等,应尽可能的采取手动尝试,且获取的数据量不能超过 10 组。

(2)测试过程中获取的相关代码/数据,务必在TSRC漏洞确认后立即删除,禁止二次利用获取敏感信息。

(3)禁止进行可能引起业务异常运行的测试,不得进行拒绝服务攻击、大规模扫描等影响服务的可用性,不得篡改他人用户数据等影响业务的完整性。

(4)禁止使用可能造成业务影响的漏洞尝试工具和手法,请谨慎开展安全测试,严禁影响业务正常运行。

(5)测试越权漏洞或其他可能影响用户数据的操作时,请将尝试操作控制在自己创建的多个账号生成的内容中,不得影响线上业务其他用户的正常数据。

(6)禁止使用物理接触、社会工程学、钓鱼、水坑等不在TSRC 奖励计划允许范围内的攻击手段。

(7)请将所有测试操作和行为及时、如实、完整报告给TSRC,因故意瞒报、漏报等造成业务损害或潜在风险,TSRC保留追责权利。

处罚措施及法律责任:

1、 若您违反上述安全测试规范1次,TSRC将取消您当次漏洞奖励并处以严厉警告。

2、 当您出现以下情形时,TSRC将取消您已获得的所有荣誉,同时有权要求您返还所有奖励(包括但不限于安全币、荣誉称号及排名、年终奖励、日常关怀福利等):

(1)违反上述规范第1条;
(2)影响腾讯业务正常运转;
(3)任何原因累计违反上述安全测试规范3次及以上

3、 如果您没有遵守本规范,第三方或者国家机关可能会对您提起诉讼、罚款或采取其他制裁措施,并要求腾讯给予协助,您应当自行承担法律责任。

4、 如因您违反本规范引发的任何纠纷,导致或产生第三方主张的任何索赔、要求或损失,您应当独立承担责任;腾讯因此遭受损失的,您也应当一并赔偿。

5、 腾讯保留一切因您违反本规范而追究您法律责任的一切权利。

学习资源

如果你是也准备转行学习网络安全(黑客)或者正在学习,这里开源一份360智榜样学习中心独家出品《网络攻防知识库》,希望能够帮助到你

知识库由360智榜样学习中心独家打造出品,旨在帮助网络安全从业者或兴趣爱好者零基础快速入门提升实战能力,熟练掌握基础攻防到深度对抗。

1、知识库价值

深度: 本知识库超越常规工具手册,深入剖析攻击技术的底层原理与高级防御策略,并对业内挑战巨大的APT攻击链分析、隐蔽信道建立等,提供了独到的技术视角和实战验证过的对抗方案。

广度: 面向企业安全建设的核心场景(渗透测试、红蓝对抗、威胁狩猎、应急响应、安全运营),本知识库覆盖了从攻击发起、路径突破、权限维持、横向移动到防御检测、响应处置、溯源反制的全生命周期关键节点,是应对复杂攻防挑战的实用指南。

实战性: 知识库内容源于真实攻防对抗和大型演练实践,通过详尽的攻击复现案例、防御配置实例、自动化脚本代码来传递核心思路与落地方法。

2、 部分核心内容展示

360智榜样学习中心独家《网络攻防知识库》采用由浅入深、攻防结合的讲述方式,既夯实基础技能,更深入高阶对抗技术。

在这里插入图片描述

360智榜样学习中心独家《网络攻防知识库》采用由浅入深、攻防结合的讲述方式,既夯实基础技能,更深入高阶对抗技术。

内容组织紧密结合攻防场景,辅以大量真实环境复现案例、自动化工具脚本及配置解析。通过策略讲解、原理剖析、实战演示相结合,是你学习过程中好帮手。

1、网络安全意识

img

2、Linux操作系统

img

3、WEB架构基础与HTTP协议

img

4、Web渗透测试

img

5、渗透测试案例分享

img

6、渗透测试实战技巧

图片

7、攻防对战实战

图片

8、CTF之MISC实战讲解

图片

3、适合学习的人群

一、基础适配人群

  1. 零基础转型者‌:适合计算机零基础但愿意系统学习的人群,资料覆盖从网络协议、操作系统到渗透测试的完整知识链‌;
  2. 开发/运维人员‌:具备编程或运维基础者可通过资料快速掌握安全防护与漏洞修复技能,实现职业方向拓展‌或者转行就业;
  3. 应届毕业生‌:计算机相关专业学生可通过资料构建完整的网络安全知识体系,缩短企业用人适应期‌;

二、能力提升适配

1、‌技术爱好者‌:适合对攻防技术有强烈兴趣,希望掌握漏洞挖掘、渗透测试等实战技能的学习者‌;

2、安全从业者‌:帮助初级安全工程师系统化提升Web安全、逆向工程等专项能力‌;

3、‌合规需求者‌:包含等保规范、安全策略制定等内容,适合需要应对合规审计的企业人员‌;

因篇幅有限,仅展示部分资料,完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以在下方CSDN官方认证二维码免费领取【保证100%免费】

在这里插入图片描述

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值