收藏文章 楼主
版块:seo软文   类型:普通   作者:ncbhkj   查看:137   回复:0   获赞:0   时间:2023-02-15 17:06:47

       为保护测试产品和白帽子的安全和利益,确保TSRC漏洞奖励机制健康、安全执行,TSRC特别发布《安全测试规范》,下面南昌APP开发公司百恒科技小编聊跟大家聊一下SRC行业安全测试规范。


       参与此标准制定的组织:


       腾讯SRC、蚂蚁金服SRC、ASRC、阿里云先知、百度SRC、本地生活SRC、菜鸟SRC、滴滴SRC、京东SRC、LYSRC、蘑菇街SRC、陌陌SRC、360SRC、苏宁SRC、同舟共测-企业安全响应联盟、唯品会SRC、微博SRC、VIPKIDSRC、网易SRC、WiFi万 能钥匙SRC、完美世界SRC、小米SRC(排名不分先后)


       感谢以下白帽子对此规范提供的建议和认可:


       hackbar、SToNe、无心、、mmmark、ayound、算命先生、泳少、离兮、lakes、Adam、羽_、小笼包(随机排名,不分先后)


       一、测试规范: 


       1、注入漏洞,只要证明可以读取数据即可,严禁读取表内数据,对于UPDATE、DELETE、INSERT 等注入类型,不允许使用自动化工具进行测试。


       2、 越权漏洞,越权读取的时候,能读取到的真实数据不超过5组,严禁进行批量读取。


       3、帐号可注册的情况下,只允许用自己的2个帐号验证漏洞效果,不要涉及线上正常用户的帐号,越权增删改,请使用自己测试帐号进行;帐号不可注册的情况下,如果获取到该系统的账密并验证成功,如需进一步安全测试,请咨询管理员得到同意后进行测试。


       4、存储xss漏洞,正确的方法是插入不影响他人的测试payload,严禁弹窗,推荐使用console.log,再通过自己的另一个帐号进行验证,提供截图证明。对于盲打类xss,仅允许外带domain信息。所有xss测试,测试之后需删除插入数据,如不能删除,请在漏洞报告中备注插入点。


       5、如果可以shell或者命令执行的,推荐上传一个文本证明,如纯文本的1.php、1.jsp等证明问题存在即可,禁止下载和读取服务器上任何源代码文件和敏感文件,不要执行删除、写入命令,如果是上传的webshell,请写明shell文件地址和连接口令。


       6、在测试未限制发送短信或邮件次数等扫号类漏洞,测试成功的数量不超过50个,如果用户可以感知,例如会给用户发送登陆提醒短信,则不允许对他人真实手机号进行测试。


       7、如需要进行具有自动传播和扩散能力漏洞的测试(如社交蠕虫的测试),只允许使用和其他账号隔离的小号进行测试。不要使用有社交关系的账号,防止蠕虫扩散。


       8、禁止对网站后台和部分私密项目使用扫描器。


       9、除特别获准的情况下,严禁与漏洞无关的社工,严禁进行内网渗透。


       10、禁止进行可能引起业务异常运行的测试,例如:IIS的拒绝服务等可导致拒绝服务的漏洞测试以及DDOS攻击。


       11、请不要对未授权厂商、未分配给自己的项目、超出测试范围的列表进行漏洞挖掘,可与管理员联系确认是否属于资产范围后进行挖掘,否则未授权的法律风险将由漏洞挖掘者自己承担。


       12、禁止拖库、随意大量增删改他人信息,禁止可对服务稳定性造成影响的扫描、使用将漏洞进行黑灰产行为等恶意行为。


       13、敏感信息的泄漏会对用户、厂商及上报者都产生较大风险,禁止保存和传播和业务相关的敏感数据,包括但不限于业务服务器以及Github 等平台泄露的源代码、运营数据、用户资料等,若存在不知情的下载行为,需及时说明和删除。


       14、尊重《中华人民共和国网络安全法》的相关规定,禁止一切以漏洞测试为借口,利用安全漏洞进行破坏、损害用户利益的行为,包括但不限于威胁、恐吓SRC要公开漏洞或数据,请不要在任何情况下泄露漏洞测试过程中所获知的任何信息,漏洞信息对第三方披露请先联系SRC获得授权。企业将对违法违规者保留采取进一步法律行动的权利。


       以上是南昌APP开发公司百恒科技小编给大家聊到的关于SRC行业安全测试规范,希望能够对大家有所帮助,想要了解更多关于这方面的内容欢迎留言咨询百恒科技,百恒科技专注于南昌APP开发南昌网站建设开发16年!



相关文章推荐   :    linux服务器时间校准的方法     


                 关于ThinkPHP开发框架远程代码执行漏洞的通告     


全站外链: TEC传感器 | 猫掌外链
网站建设、网站推广、APP开发、小程序开发 
回复列表
默认   热门   正序   倒序

回复:SRC行业安全规范

网站公告

近期本站被人为恶意注册及发布垃圾帖,每一个发帖都会经过审核,一经发现违法或垃圾帖的用户,帖子将被删除或封号,请大家共同维护互联网环境,共创美好互联网未来。

详细的发帖规则请阅读:

《小猪外链网发帖规则》

《小猪外链网最新金币规则》

注:本站严禁发布灰色违禁违法内容,如发现立刻永久封号,如开通会员的概不退款。

Powered by 小猪外链网 8.3.15

©2015 - 2025 小猪SEO外链平台

备案号:浙ICP备17015142号

免责申明:本网站内容由平台入驻会员撰写,除创始人账号外,其他观点仅代表作者本人,不代表小猪外链网立场。如果内容涉及侵犯其他公司、团体的利益、请联系小猪SEO外链网客服举证删除

您的IP:18.119.131.131,2025-05-07 19:41:16,Processed in 0.36202 second(s).

各位站长请准守小猪SEO外链网的发帖规则,文明理性发言

外链优化

用户名:

粉丝数:

签名:

资料 关注 好友 消息
分享
已有0次打赏