这份JSRC正确挖洞姿势指南请查收
挖洞姿势千万种
合规测试要牢记
白帽师傅们好~
最近很多新朋友加入了JSRC大家族,利用自己的闲暇时间帮助京东查漏补缺,首先感谢各位白帽师傅对JSRC的关注以及支持~
当然啦,在挖洞的同时也一定要注意合规哟,最近有一些小伙伴会有违规测试,造成漏洞降级,触犯相关测试规定及法律法规,我们特意为大家重申一下JSRC渗透行为规范~
测试规范:
1. 注入漏洞,只要证明可以读取数据就行,严禁读取表内数据。对于UPDATE、DELETE、INSERT 等注入类型,不允许使用自动化工具进行测试。
2. 越权漏洞,越权读取的时候,能读取到的真实数据不超过5组,严禁进行批量读取。
3. 帐号可注册的情况下,只允许用自己的2个帐号验证漏洞效果,不要涉及线上正常用户的帐号,越权增删改,请使用自己测试帐号进行。
帐号不可注册的情况下,如果获取到该系统的账密并验证成功,如需进一步安全测试,请咨询运营&审核,得到同意后进行测试。
4. 存储xss漏洞,正确的方法是插入不影响他人的测试payload,严禁弹窗,推荐使用console.log,再通过自己的另一个帐号进行验证,提供截图证明。对于盲打类xss,仅允许外带domain信息。所有xss测试,测试之后需删除插入数据,如不能删除,请在漏洞报告中备注插入点。
5. 如果可以shell或者命令执行的,推荐上传一个文本证明,如纯文本的1.php、1.jsp等证明问题存在即可,禁止下载和读取服务器上任何源代码文件和敏感文件,不要执行删除、写入命令,如果是上传的webshell,请写明shell文件地址和连接口令。
6. 在测试未限制发送短信或邮件次数等扫号类漏洞,测试成功的数量不超过50个。如果用户可以感知,例如会给用户发送登陆提醒短信,则不允许对他人真实手机号进行测试。
7. 如需要进行具有自动传播和扩散能力漏洞的测试(如社交蠕虫的测试),只允许使用和其他账号隔离的小号进行测试。不要使用有社交关系的账号,防止蠕虫扩散。
8.禁止对网站后台和部分私密项目使用扫描器。
9. 除特别获准的情况下,严禁与漏洞无关的社工,严禁进行内网渗透。
10. 禁止进行可能引起业务异常运行的测试,例如:IIS的拒绝服务等可导致拒绝服务的漏洞测试以及DDOS攻击。
11. 请不要对未授权厂商、未分配给自己的项目、超出测试范围的列表进行漏洞挖掘,可与管理员联系确认是否属于资产范围后进行挖掘,否则未授权的法律风险将由漏洞挖掘者自己承担。
12. 禁止拖库、随意大量增删改他人信息,禁止可对服务稳定性造成影响的扫描、使用漏洞进行黑灰产行为等恶意行为。
13. 敏感信息的泄漏会对用户、厂商及上报者都产生较大风险,禁止保存和传播和业务相关的敏感数据,包括但不限于业务服务器以及Github 等平台泄露的源代码、运营数据、用户资料等,若存在不知情的下载行为,需及时说明和删除。
14. 尊重《中华人民共和国网络安全法》的相关规定。禁止一切以漏洞测试为借口,利用安全漏洞进行破坏、损害用户利益的行为,包括但不限于威胁、恐吓SRC要公开漏洞或数据,请不要在任何情况下泄露漏洞测试过程中所获知的任何信息,漏洞信息对第三方披露请先联系SRC获得授权。企业将对违法违规者保留采取进一步法律行动的权利。
处罚措施:
1.对于同一漏洞拆分多个提交等干扰审核行为,积分奖金降级处理,对应漏洞不参与活动奖励评定。
2. 对于干扰业务/遍历数据等违规测试的行为(包括但不限于”测试规范“),根据业务资损情况及获取数据量判断是否扣除奖励。
对于测试违规说明:
A.在JSRC首次违规且影响小的,警告处理。
B. 在警告再次违规或影响较大的违规测试行为,视业务情况扣除对应漏洞奖励,同时JSRC保留采取进一步法律行动的权利。
C. 在JSRC三次违规及以上的,漏洞活动将不允参与,且不在发放其他特殊奖励。
注意:不确认的点,不要私自评估危害,自己感觉危害低就以为可以继续,这个时候,务必联系运营&审核进行确认再进行下一步操作。
3. 如触犯测试规范第14条,将取消所有src奖励(包括年终榜奖典礼,年度奖励等)同时,我们将保留法律追责权利。
写在最后
今年就快要过去啦,还请大家一定要以正确的姿势挖洞,符合标准的洞,审核师傅给分绝不手软~
关注JSRC
了解更多“活动详情”
关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
随时掌握互联网精彩
- 1 习近平G20里约峰会展现大国担当 7958422
- 2 一个金镯子省出1200元 金价真跌了 7966999
- 3 多国驻乌克兰大使馆因袭击风险关闭 7842294
- 4 二十国集团里约峰会将会卓有成效 7711746
- 5 俄导弹击中乌水电站大坝 7647824
- 6 孙颖莎王艺迪不敌日本削球组合 7595220
- 7 高三女生酒后被强奸致死?检方回应 7466062
- 8 第一视角记录虎鲨吞下手机全程 7322197
- 9 73岁王石独自带娃被偶遇 7249021
- 10 智慧乌镇点亮数字经济新未来 7110455