各位白帽子朋友:
感谢大家长期以来对携程安全建设的信任与支持。规则的清晰,是平台与白帽子互信的基础。近期,CSRC 依据平台规则核实并查处了多起测试违规行为,现将处置结果通告如下;同时,《携程SRC安全测试行为规范 v1.0》(下称《规范》)正式发布,请所有参与携程安全测试的朋友在开展测试前仔细阅读并严格遵守。
!
违规处置通告
以下处置决定依据《携程安全应急响应中心漏洞评分标准和奖励细则 V8.0》及《携程SRC关于AI生成漏洞报告的处置公告》(CSRC-2026-0428)作出,相关事实均经平台调查核实:
案例一 · 内网横向渗透
白帽ID:***60,使用SSRF对内网进行长时间深入探测。违反SRC行业安全测试规范:9. 除特别获准的情况下,严禁与漏洞无关的社工,严禁进行内网渗透。
处理决定:予以警告,若再次发生同类违规,将视情节严重程度扣除历史漏洞奖励并保留追究法律责任的权利。
案例二 · 窃取凭据并横向访问内网
白帽ID:**71,使用SSRF对内网进行长时间深入探测,且获取相关凭据。违反SRC行业安全测试规范:9. 除特别获准的情况下,严禁与漏洞无关的社工,严禁进行内网渗透。
处理决定:予以警告,若再次发生同类违规,将视情节严重程度扣除历史漏洞奖励并保留追究法律责任的权利。
惩罚从来不是目的。CSRC 珍视每一位遵守规则、负责任地参与安全建设的白帽子——高质量的漏洞报告,离不开人的判断与责任感。
鉴于上述AI及自动化工具滥用已构成明确违规,严重偏离了安全研究的基本准则,为进一步明确测试边界,即日起正式发布《携程SRC安全测试行为规范 v1.0》:自本公告发布之日起,所有测试行为严格按照新版规范执行,违规必惩。
《携程SRC安全测试行为规范 v1.0》
总则:安全测试的目的,是证明漏洞存在、推动漏洞修复,而非利用漏洞、扩大影响。所有针对携程资产的测试行为(含借助 AI 工具开展的测试)均须遵守本规范。
(一)授权与合规
1. 合法合规:测试行为须遵守《网络安全法》《数据安全法》《个人信息保护法》等法律法规及本规范。
2. 授权范围:测试仅限 CSRC 公告明确授权的资产(IP、域名、路径、接口),不得延伸至未列明资产或第三方服务与外部接口;未经授权开展测试的,相关法律风险与责任由测试者自行承担。
(二)验证行为与影响控制
3. 最小化验证:漏洞验证以证明漏洞存在及其危害为限:
(1)越权、注入类漏洞:优先采用报错信息、version()、user() 等无业务价值的方式验证;确需读取数据以证明危害的,同一漏洞读取数据合计不超过 5 组,并在漏洞确认后立即删除;严禁遍历、批量导出任何业务数据或用户数据。
(2)短信/验证码类:仅可使用自行注册的测试账号验证,针对同一漏洞,单账号触发不超过 20 次,测试账号不超过 10 个,累计触发不超过 100 次(以最严格者为准);严禁对任何他人真实手机号开展测试。
(3)存储型 XSS:验证使用 console.log 等无干扰方式,禁止使用 alert 等影响真实用户的弹窗;蠕虫类测试仅可使用隔离测试小号。
4. 禁止自动化扫描与压力测试:禁止批量探测、暴力破解/撞库;禁止任何 DoS/DDoS、高并发压测等可能影响业务稳定性的行为。
5. 禁止内网扩散:获取权限后,禁止扫描内网、接触非对外开放系统;禁止以已获权限为跳板访问授权范围外的任何系统。
6. 禁止破坏性操作:禁止任何对数据、配置的增删改等“写”操作及破坏性 Payload;禁止部署 WebShell、植入后门等深度渗透行为。
(三)数据、凭据与用户信息
7. 敏感数据:禁止下载、传播、泄漏与携程业务相关的源码、运营数据、用户资料等敏感数据;测试中获取的代码与数据,须在漏洞确认后立即删除,不得留存或另作他用。如获取云服务密钥、集群访问凭据等敏感凭据,应立即停止进一步验证并提交报告,由 CSRC 评估影响范围与等级。
8. 用户信息保护:涉及真实用户的验证,一律使用自行注册的测试账号;禁止向真实用户的邮箱、手机号、社交账号等发送测试信息或推送;禁止直接联系真实用户开展任何测试。
(四)披露、留痕与报备
9. 禁止私自披露与要挟:漏洞修复前不得公开漏洞细节;漏洞修复后,未经 CSRC 书面同意亦不得对外披露相关技术细节。严禁以漏洞或测试所获信息进行威胁、恐吓或谋取不正当利益。
10. 全程留痕、如实上报:测试行为应全程可追溯,禁止删除、篡改测试痕迹与日志;因瞒报、漏报造成业务损害或潜在风险的,CSRC 保留追责权利。
11. 特殊行为事先报备:反弹 Shell、容器逃逸、文件上传等特殊测试行为,须事先通过 CSRC 官方渠道(见文末联系方式)沟通确认;未经事先确认开展的测试,其结果不予奖励评定。
(五)AI 工具使用要求
CSRC 鼓励善用 AI 工具辅助漏洞挖掘。AI 是工具,使用人是责任主体:经由 AI 发起的操作与产生的结果,均视同使用者本人的行为。使用 AI 参与测试与报告时,须遵守以下要求:
12. 人工验证前置:报告提交前必须完成人工验证。报告须包含漏洞危害说明、详细复现步骤、完整 PoC、关键步骤结果截图四项要素,且相互印证、能证明漏洞影响已实际发生;仅停留在潜在风险或理论推测的报告不予受理。
13. 自动化测试把关:开展自动化测试任务时,应预先设定测试范围与禁止操作清单,高风险操作须经人工确认后执行,不得将测试过程完全交由工具自主进行。
14. 无效报告处置:对 AI 直接生成、未经人工验证的报告(含虚构请求与响应、漏洞实际不存在、复现步骤不成立等“幻觉”特征),平台将直接驳回且原则上不逐一说明驳回理由;累计提交超过 3 个的,平台将发出提醒;累计超过 5 个的,平台有权封禁其 CSRC 账号。
(六)违规处置
违规行为按情节轻重分级处置,适用情形包括但不限于:
同一次测试中存在多种违规行为的,CSRC 有权合并认定并按较重档位处置。
附则
1. 本规范自发布之日起施行,由携程安全应急响应中心(CSRC)负责解释和修订。
2. 违规情节的认定与处置档位的适用,CSRC 有权结合违规行为的性质、次数、实际影响等综合判定;本规范中“必要最小验证”“合理限度”等专业判断,以 CSRC 认定为准。
3. 本规范未尽事宜,以 CSRC 相关公告及平台规则为准;规范如有修订,以最新发布版本为准。
4. 如对测试行为边界存疑、需进行特殊测试报备,或对处置结果存在异议,欢迎通过以下渠道与 CSRC 联系:CSRC 平台漏洞详情评论区留言;微信公众号“携程安全应急响应中心”;邮箱 [email protected]。
安全生态的健康发展,离不开每一位白帽子的专业与自律。感谢大家与 CSRC 一起,共同守护网络安全。
携程安全应急响应中心(CSRC)
2026 年 9 月 14日
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……



