白帽赏金赛开赛
White hat
Challenge round
上半场有4个SRC厂商开放了翻倍活动,我们一起来看一下活动内容。
美团安全应急响应中心
活动时间:3.1-3.15
漏洞提交:https://security.meituan.com/
活动1:
活动范围:全域
奖励规则:
爬虫类漏洞:2倍奖励
高危漏洞:2倍奖励
严重漏洞:2倍奖励
活动2:
账号安全特别活动:
活动范围:
passport.meituan.com
epassport.meituan.com
ssosv.sankuai.com
verify.meituan.com
活动奖励:
严重及高危漏洞3倍安全币奖励
具体规则:
本次漏洞仅关注美团用户侧、运营侧以及商家侧的账号安全风险(涉及账号注册、登录、退出、换绑、注销等场景以及相关风控校验问题),不关注具体的业务逻辑层面风险。
不提供测试账号,不做测试账号加白操作。由白帽子自行注册B/C/M端账号。(测试中存在触发风控被封禁的可能)
漏洞及情报定级
说明 | |
有效漏洞标准 | 【严重】 1. 可接管并登录任意用户(普通用户、运营人员、商家)账号 。(严禁使用线上用户账号,仅限使用白帽子维护的账号阐述风险) 举例:某passport侧接口存在水平越权,可登录并接管任意用户账号,影响多个/全量业务。 2. 可批量获取任意业务的用户(普通用户、运营人员、商家)的登录凭据。(测试量级不超过100个) 举例:某passport侧接口存在信息泄漏,可获取全量用户的登录凭据。 3. 美团各业务在登录认证、业务操作验证环节中,涉及验证中心提供的各类验证方式(短信验证、人机验证、人脸验证、身份验证),存在绕过风险或架构设计问题 (严禁使用线上用户账号,仅限使用白帽子维护的账号阐述风险) 举例:美团人脸识别存在漏洞,可绕过至接管任意用户账号。 4.绕过各类安全限制(短信、邮箱验证、实名身份验证等),实现某类账号(普通用户、运营人员、商家)批量注册并可正常使用该账号访问特定业务。(批量注册量级不少于1000个) 举例:某类用工账号缺乏安全/业务审核机制,可任意注册账号,登录对应的业务系统查看并获取数据。 【高危】 1. 可接管并登录某类业务的用户(普通用户、运营人员、商家)账号。(严禁使用线上用户账号,仅限使用白帽子维护的账号阐述风险) 举例:某业务侧登录接口存在水平越权,可登录任意用户账号,但仅影响对应业务体系内的账号。 2. 可批量获取某类业务的用户(普通用户、运营人员、商家)的登录凭据。(测试量级不超过100个) 举例:某业务侧登录接口存在信息泄漏,可获取业务内全量用户的登录凭据。 |
有效情报标准 | 有效威胁情报包括但不限于: 1. 大批量美团业务相关的用户(普通用户、运营人员、商家)身份凭据、账号密码等信息泄漏 2. 美团侧用户(普通用户、运营人员、商家)侧个人身份信息(PII)、合同订单等敏感信息泄漏 依照业务情报评分规则,辅助泄漏量级、敏感程度等,对情报进行风险等级评定。 |
注意事项:
1)提交漏洞时漏洞名称需注明【白帽赏金赛】若无则视为不参加本次活动
2)账号安全特别活动提交漏洞请备注:【白帽赏金赛-账号安全】
3)白帽子测试中禁止大范围扫描,测试中可能造成自己的账号锁定、封停,请测试人员注意。
4)针对B/C/M各端,白帽子需自行申请2个及以上测试账号,用于验证并阐述漏洞风险。严谨任何手法使用线上用户账号与凭据。
百度安全应急响应中心
活动时间:3.1-3.15
活动范围:全域
漏洞提交:https://bsrc.baidu.com/
奖励规则:
高危漏洞:3倍奖励
严重漏洞:4倍奖励
新人奖励:
在活动期间提交有效漏洞的新白帽,可在BSRC官网1积分兑换DUROBOT探索盲盒1个(随机款),每个ID限1次兑换!
冲榜奖励:
活动期间
提交有效严重漏洞且总分排名前3白帽送「小度智能屏 X9」
提交有效高危漏洞且总分排名前10白帽送「小度智能音箱 - 大金刚」
注:
1.针对产品深度测试,如RCE利用等,需提前走BSRC报备流程,报备入口:BSRC漏洞提交页面右下角。
2.本次翻倍活动不包含隐私合规漏洞、模型内容安全漏洞、威胁情报。
3.提交漏洞时漏洞名称需注明【白帽赏金赛】若无则视为不参加本次活动。
4.最终解释权归BSRC所有
顺丰安全应急响应中心
活动时间:3.1-3.15
漏洞提交:
https://sfsrc.sf-express.com/home
活动1:
✦活动说明:【运单反爬专项】5倍奖励
✦漏洞等级:中危
✦方式:不限
✦账号规模:不限
✦抓取内容:SF在途运单号、时间、地区
✦渠道:不限
✦数量:实时爬取数量达百万级
活动2:
活动说明:2倍奖励
1、RCE类漏洞—规则见《SFSRC安全漏洞评分标准V6.2》
2、高危/严重安全情报(入侵/数据泄露情报类)—规则见《SFSRC安全情报评分标准V2.0》
活动3:
活动说明:1.5倍奖励
高危及以上数据泄露类漏洞—规则见《SFSRC安全漏洞评分标准V6.2》
新人奖励:
2025年新注册用户提交首个有效一般/核心系统的中危及以上漏洞,可额外领取顺丰定制1:64奥迪/1:50Cooper车模,数量有限,先到先得
提交漏洞时漏洞名称需注明【白帽赏金赛】若无则视为不参加本次活动
滴滴安全应急响应中心
活动时间:3.1-3.15
漏洞提交:https://sec.didichuxing.com/
活动范围:全域
翻倍奖励:
低危/中危有效漏洞2倍奖励
高危/严重有效漏洞3倍奖励
达标奖励:
活动期间,漏洞个数达标可获得对应额外奖金
->提交中危及以上漏洞3个 ——可获得宝利来GoGen2一台
->提交中危及以上漏洞5个 ——可获得索尼XM5头戴耳机一台
->提交高危及以上漏洞3个 ——可获得大疆pocket3相机一台
"修仙"奖:
每天首个提交中危及以上有效漏洞的白帽可获得额外200元京东卡。
新人奖励:
活动期间,首次在DSRC平台提交有效漏洞的白帽师傅可获得DSRC定制T恤+颈枕一份。
提交漏洞时漏洞名称需注明【白帽赏金赛】若无则视为不参加本次活动
以下SRC现在提交漏洞也计算赏金赛积分
京东安全应急响应中心
活动时间:3.16-3.31
小米安全应急响应中心
活动时间:3.16-3.31
度小满安全应急响应中心
活动时间:3.16-3.31
快手安全应急响应中心
活动时间:3.16-3.31
陌陌安全应急响应中心
活动时间:3.16-3.31
唯品会安全应急响应中心
活动时间:3.16-3.31
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...