主頁 >  其他 > 安全應急回應中心SRC

安全應急回應中心SRC

2023-05-11 07:33:51 其他

安全應急回應中心SRC

目錄
  • 安全應急回應中心SRC
    • 一、SRC介紹
    • 二、SRC準則
    • 三、SRC評級
    • 四、SRC公告和活動
    • 五、SRC導航平臺
    • 六、企業SRC平臺

一、SRC介紹

? 安全應急回應中心(SRC, Security Response Center),是企業用于對外接收來自用戶發現并報告的產品安全漏洞的站點,

SRC平臺

? 報告平臺是指由獨立的第三方公司成立的綜合性的報告平臺,國內補天平臺、盒子平臺、火線平臺等均屬于該模式,外部報告者注冊對應漏洞報告平臺,選擇對應的廠商進行報送,接著該第三方機構會發送郵件提示相關廠商確認處理,

企業SRC

? 企業自己開發自己的安全應急回應中心,制定自己的漏洞收集以及獎金計劃,目前國內已有近百家企業SRC平臺,例如百度、阿里、騰訊、美團、滴滴等,均成立了自己的安全應急回應中心,對外收集并處理白帽子報送的報告,

參考資料:https://blog.51cto.com/u_13567054/4981736

二、SRC準則

每一個SRC都有自己的挖掘準則,請白帽子們仔細閱準則

以百度src為例:

測驗規范:

  1. 注入漏洞,只要證明可以讀取資料就行,嚴禁讀取表內資料,對于UPDATE、DELETE、INSERT 等注入型別,不允許使用自動化工具進行測驗,

  2. 越權漏洞,越權讀取的時候,能讀取到的真實資料不超過5組嚴禁進行批量讀取

  3. 帳號可注冊的情況下,只允許用自己的2個帳號驗證漏洞效果,不要涉及線上正常用戶的帳號,越權增刪改,請使用自己測驗帳號進行,帳號不可注冊的情況下,如果獲取到該系統的賬密并驗證成功,如需進一步安全測驗,請咨詢管理員得到同意后進行測驗,

  4. 存盤xss漏洞,正確的方法是插入不影響他人的測驗payload,嚴禁彈窗,推薦使用console.log,再通過自己的另一個帳號進行驗證,提供截圖證明,對于盲打類xss,僅允許外帶domain資訊,所有xss測驗,測驗之后需洗掉插入資料,如不能洗掉,請在漏洞報告中備注插入點,

  5. 如果可以shell或者命令執行的,推薦上傳一個文本證明,如純文本的1.php、1.jsp等證明問題存在即可,禁止下載和讀取服務器上任何源代碼檔案和敏感檔案,不要執行洗掉、寫入命令,如果是上傳的webshell,請寫明shell檔案地址和連介面令,

  6. 在測驗未限制發送短信或郵件次數等掃號類漏洞,測驗成功的數量不超過50個,如果用戶可以感知,例如會給用戶發送登陸提醒短信,則不允許對他人真實手機號進行測驗,

  7. 如需要進行具有自動傳播和擴散能力漏洞的測驗(如社交蠕蟲的測驗),只允許使用和其他賬號隔離的小號進行測驗,不要使用有社交關系的賬號,防止蠕蟲擴散,

  8. 禁止對網站后臺和部分私密專案使用掃描器,

  9. 除特別獲準的情況下,嚴禁與漏洞無關的社工,嚴禁進行內網滲透,

  10. 禁止進行可能引起業務例外運行的測驗,例如:IIS的拒絕服務等可導致拒絕服務的漏洞測驗以及DDOS攻擊,

  11. 請不要對未授權廠商、未分配給自己的專案、超出測驗范圍的串列進行漏洞挖掘,可與管理員聯系確認是否屬于資產范圍后進行挖掘,否則未授權的法律風險將由漏洞挖掘者自己承擔,

  12. 禁止拖庫、隨意大量增刪改他人資訊,禁止可對服務穩定性造成影響的掃描、使用漏洞進行黑灰產行為等惡意行為,

  13. 敏感資訊的泄漏會對用戶、廠商及上報者都產生較大風險,禁止保存和傳播和業務相關的敏感資料,包括但不限于業務服務器以及Github 等平臺泄露的源代碼、運營資料、用戶資料等,若存在不知情的下載行為,需及時說明和洗掉,

  14. 尊重《中華人民共和國網路安全法》的相關規定,禁止一切以漏洞測驗為借口,利用安全漏洞進行破壞、損害用戶利益的行為,包括但不限于威脅、恐嚇SRC要公開漏洞或資料,請不要在任何情況下泄露漏洞測驗程序中所獲知的任何資訊,漏洞資訊對第三方披露請先聯系SRC獲得授權,企業將對違法違規者保留采取進一步法律行動的權利,

參考資料:https://bsrc.baidu.com/v2/#/announce/127

三、SRC評級

每個漏洞都有評級,評級不同對應的積分不同,漏洞還分為核心,一般,邊緣,白帽們閱讀公告

以百度src為例:

根據漏洞對公司整體業務的影響程度將漏洞等級分為【嚴重】、【高】、【中】、【低】、【無】五 個等級,每個漏洞所得安全幣數量=基礎安全幣*業務等級系數,由 BSRC 結合利用場景中漏洞的嚴重 程度、利用難度、影響范圍等綜合因素進行漏洞評級,并給予相應安全幣,每種等級包含的評分標準 及漏洞型別如下:

業務登記系數/基礎安全幣 嚴重(135-160) 高危(45-60) 中危(8-12) 低危(1-5)
高(7-10) 945-160 315-600 56-120 7-50 0
中(2-6) 270-960 90-360 16-72 2-30 0
低(1) 135-160 45-60 8-12 1-5 0

參考資料:https://bj.bcebos.com/bsrc-public/2020110217152857605b75bce16b68.pdf

四、SRC公告和活動

關注各大SRC平臺公眾號,查看相應活動

五、SRC導航平臺

企業src有很多,可以直接從導航平臺找到對應的企業src平臺,

src導航平臺:

src導航:http://www.newsrc.cn/

安全客:https://www.anquanke.com/src

六、企業SRC平臺

參考資料:https://wiki.bafangwy.com/doc/253/

天融信安全漏洞回應中心 https://src.topsec.com.cn/

統信安全應急回應中心 https://src.uniontech.com/

多點安全應急回應中心 https://src.dmall.com/

NIO蔚來安全應急回應中心 https://niosrc.bugbank.cn/

貝銳安全應急回應中心 https://security.oray.com/

曠視安全應急回應中心 https://megvii.huoxian.cn/

哈啰出行安全應急回應中心 https://src.hellobike.com/index.php

TCL安全應急回應中心 https://src.tcl.com/zh/index

Soul安全應急回應中心 https://security.soulapp.cn/

Keep 安全應急回應中心 https://keep.huoxian.cn/

Apple Security Bounty https://security.apple.com/bounty/

理想安全應急回應中心 https://security.lixiang.com/index

麥當勞中國安全應急回應中心 https://security.mcd.cn/

安恒應急回應中心 https://security.dbappsecurity.com.cn/

東方航空 https://src.ceair.com/

迅雷安全應急回應中心 https://security.xunlei.com/

得物安全應急回應中心 https://security.dewu.com/

榮耀SRC https://security.hihonor.com/src/#/

看云安全應急回應中心 https://security.kanyun.com/

銀聯安全應急回應中心 https://security.unionpay.com/

獵聘SRC https://security.liepin.com/

360SRC https://security.360.cn/

58SRC https://security.58.com/

阿里SRC https://security.alibaba.com/

螞蟻集團SRC https://security.alipay.com/

阿里本地生活SRC https://asrc.alibaba.com/#/

百度SRC https://bsrc.baidu.com/views/main/index.html#home

位元組跳動 https://security.bytedance.com/

貝殼安全 https://security.ke.com/

嗶哩嗶哩安全應急回應中心 https://security.bilibili.com/

BOSS直聘 https://src.zhipin.com/

貝寶金融安全應急回應中心 https://btcsrc.vulbox.com/

北京北森云計算SRC https://beisen.butian.net/

菜鳥安全應急回應中心 https://sec.cainiao.com/

宜信安全應急回應中心 https://security.creditease.cn/

攜程安全應急回應中心 https://sec.ctrip.com/

滴滴SRC http://sec.didichuxing.com/

度小滿SRC https://security.duxiaoman.com/index.html#/main

嘀嗒出行 https://dida.butian.net/

丁香園安全應急回應中心 https://dxysrc.vulbox.com/

斗魚SRC https://security.douyu.com/

大疆安全應急回應中心 https://security.dji.com/

DHSRC 安全應急回應中心 http://dhsrc.dhgate.com/

魅族SRC https://sec.meizu.com/

東方財富安全應急回應中心 http://security.eastmoney.com/

法大大安全應急回應中心 https://sec.fadada.com

焦點SRC https://security.focuschina.com/

富友SRC https://fsrc.fuiou.com/home/index.html

瓜子安全應急回應中心 https://security.guazi.com/

華住安全回應中心 https://sec.huazhu.com/

海康威視安全應急回應中心 https://www.hikvision.com/cn/support/CybersecurityCenter/

恒昌安全應急回應中心 http://src.credithc.com/

愛奇藝安全應急回應中心 https://security.iqiyi.com/

合合安全應急回應中心 https://security.intsig.com/

平安安全應急回應中心 https://isrc.pingan.com/homePage/index

訊飛安全回應中心 https://security.iflytek.com/

競技世界 https://security.jj.cn/

京東安全應急回應中心 https://security.jd.com/#/

酷狗安全應急回應中心 https://security.kugou.com/

快看安全應急回應中心 https://security.kuaikanmanhua.com/

快手SRC https://security.kuaishou.com/

金山云安全應急回應中心 https://kysrc.vulbox.com/

同程旅行安全應急回應中心 https://sec.ly.com/

理想安全應急回應中心 https://security.lixiang.com/index

樂信集團安全應急回應中心 https://lxsrc.vulbox.com/

貨拉拉安全應急回應中心 https://llsrc.huolala.cn/#/home

聯想集團安全應急回應中心 https://lsrc.vulbox.com/

美麗聯合集團 https://security.mogu.com

陌陌安全應急回應中心 https://security.immomo.com/

小米安全中心 https://sec.xiaomi.com/

美團安全應急回應中心 https://security.meituan.com/#/home

馬蜂窩安全應急回應中心 https://security.mafengwo.cn/

網易安全中心 https://aq.163.com/

你我貸安全回應中心 https://www.niwodai.com/sec/index.do

一起教育安全應急回應中心 https://security.17zuoye.com/

好未來安全應急回應中心 https://src.100tal.com/

OPPO安全應急回應中心 https://security.oppo.com/cn/

華為PSIRT https://bugbounty.huawei.com/#/home

完美世界 安全應急回應中心 http://security.wanmei.com/

平安安全應急回應中心 https://security.pingan.com/

人民教育出版社 https://pep.butian.net/

奇安信集團 https://qianxin.butian.net/

輕松籌安全應急回應中心 https://qssrc.vulbox.com/

千米安全應急回應中心 http://security.qianmi.com/

融360安全應急回應中心 https://security.rong360.com/#/

蘇寧安全應急回應中心 https://security.suning.com/ssrc-web/index.jsp

安全狗漏洞回應中心 http://security.safedog.cn/index.html

水滴安全應急回應中心 https://security.shuidihuzhu.com/

順豐安全應急回應中心 https://sfsrc.sf-express.com/

深信服 https://security.sangfor.com.cn/

上上簽安全應急回應中心 https://src.bestsign.cn/

騰訊SRC https://security.tencent.com/

同盾安全應急回應中心 https://tdsrc.vulbox.com/

T3出行安全應急回應中心 https://security.t3go.cn/#/home

同程數科安全回應中心 https://securitytcjf.com/

途虎安全應急回應中心 https://security.tuhu.cn/

途牛安全應急回應中心 http://sec.tuniu.com/

UCloud安全應急回應中心 https://src.ucloud.cn/

VIPKID安全回應中心 https://security.vipkid.com.cn/

vivo安全應急回應中心 https://security.vivo.com.cn/

唯品會 https://sec.vip.com/

WiFi萬能鑰匙 https://sec.wifi.com/

微眾銀行安全回應中心 https://security.webank.com/

泛微安全應急回應中心 https://weaversrc.vulbox.com/

挖財安全應急回應中心 https://sec.wacai.com/

金山辦公安全應急回應中心 https://security.wps.cn/

微博 https://wsrc.weibo.com/

享道出行安全應急回應中心 https://src.saicmobility.com/

喜馬拉雅安全應急回應中心 https://security.ximalaya.com/

小贏安全應急回應中心 https://security.xiaoying.com/

知識星球安全應急回應中心 https://security.zsxq.com/

自如安全應急回應中心 https://zrsecurity.ziroom.com/

螢石安全回應中心 https://ysrc.ys7.com/#/home

有贊安全應急回應中心 https://src.youzan.com/

中通安全應急回應中心 https://sec.zto.com/home

掌門教育安全應急回應中心 https://security.zhangmen.com/

智聯招聘安全應急回應中心 https://src.zhaopin.com/

眾安安全應急回應中心 https://security.zhongan.com/#/

豬八戒SRC https://sec.zbj.com/

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/552108.html

標籤:其他

上一篇:蟻景科技受邀參加中國刑事警察學院學科專業建設研討會

下一篇:返回列表

標籤雲
其他(158778) Python(38125) JavaScript(25413) Java(18025) C(15225) 區塊鏈(8263) C#(7972) AI(7469) 爪哇(7425) MySQL(7175) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5871) 数组(5741) R(5409) Linux(5338) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4570) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2432) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) .NET技术(1972) 功能(1967) Web開發(1951) HtmlCss(1935) python-3.x(1918) 弹簧靴(1913) C++(1913) xml(1889) PostgreSQL(1875) .NETCore(1860) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 網閘典型架構簡述

    網閘架構一般分為兩種:三主機的三系統架構網閘和雙主機的2+1架構網閘。 三主機架構分別為內端機、外端機和仲裁機。三機無論從軟體和硬體上均各自獨立。首先從硬體上來看,三機都用各自獨立的主板、記憶體及存盤設備。從軟體上來看,三機有各自獨立的作業系統。這樣能達到完全的三機獨立。對于“2+1”系統,“2”分為 ......

    uj5u.com 2020-09-10 02:00:44 more
  • 如何從xshell上傳檔案到centos linux虛擬機里

    如何從xshell上傳檔案到centos linux虛擬機里及:虛擬機CentOs下執行 yum -y install lrzsz命令,出現錯誤:鏡像無法找到軟體包 前言 一、安裝lrzsz步驟 二、上傳檔案 三、遇到的問題及解決方案 總結 前言 提示:其實很簡單,往虛擬機上安裝一個上傳檔案的工具 ......

    uj5u.com 2020-09-10 02:00:47 more
  • 一、SQLMAP入門

    一、SQLMAP入門 1、判斷是否存在注入 sqlmap.py -u 網址/id=1 id=1不可缺少。當注入點后面的引數大于兩個時。需要加雙引號, sqlmap.py -u "網址/id=1&uid=1" 2、判斷文本中的請求是否存在注入 從文本中加載http請求,SQLMAP可以從一個文本檔案中 ......

    uj5u.com 2020-09-10 02:00:50 more
  • Metasploit 簡單使用教程

    metasploit 簡單使用教程 浩先生, 2020-08-28 16:18:25 分類專欄: kail 網路安全 linux 文章標簽: linux資訊安全 編輯 著作權 metasploit 使用教程 前言 一、Metasploit是什么? 二、準備作業 三、具體步驟 前言 Msfconsole ......

    uj5u.com 2020-09-10 02:00:53 more
  • 游戲逆向之驅動層與用戶層通訊

    驅動層代碼: #pragma once #include <ntifs.h> #define add_code CTL_CODE(FILE_DEVICE_UNKNOWN,0x800,METHOD_BUFFERED,FILE_ANY_ACCESS) /* 更多游戲逆向視頻www.yxfzedu.com ......

    uj5u.com 2020-09-10 02:00:56 more
  • 北斗電力時鐘(北斗授時服務器)讓網路資料更精準

    北斗電力時鐘(北斗授時服務器)讓網路資料更精準 北斗電力時鐘(北斗授時服務器)讓網路資料更精準 京準電子科技官微——ahjzsz 近幾年,資訊技術的得了快速發展,互聯網在逐漸普及,其在人們生活和生產中都得到了廣泛應用,并且取得了不錯的應用效果。計算機網路資訊在電力系統中的應用,一方面使電力系統的運行 ......

    uj5u.com 2020-09-10 02:01:03 more
  • 【CTF】CTFHub 技能樹 彩蛋 writeup

    ?碎碎念 CTFHub:https://www.ctfhub.com/ 筆者入門CTF時時剛開始刷的是bugku的舊平臺,后來才有了CTFHub。 感覺不論是網頁UI設計,還是題目質量,賽事跟蹤,工具軟體都做得很不錯。 而且因為獨到的金幣制度的確讓人有一種想去刷題賺金幣的感覺。 個人還是非常喜歡這個 ......

    uj5u.com 2020-09-10 02:04:05 more
  • 02windows基礎操作

    我學到了一下幾點 Windows系統目錄結構與滲透的作用 常見Windows的服務詳解 Windows埠詳解 常用的Windows注冊表詳解 hacker DOS命令詳解(net user / type /md /rd/ dir /cd /net use copy、批處理 等) 利用dos命令制作 ......

    uj5u.com 2020-09-10 02:04:18 more
  • 03.Linux基礎操作

    我學到了以下幾點 01Linux系統介紹02系統安裝,密碼啊破解03Linux常用命令04LAMP 01LINUX windows: win03 8 12 16 19 配置不繁瑣 Linux:redhat,centos(紅帽社區版),Ubuntu server,suse unix:金融機構,證券,銀 ......

    uj5u.com 2020-09-10 02:04:30 more
  • 05HTML

    01HTML介紹 02頭部標簽講解03基礎標簽講解04表單標簽講解 HTML前段語言 js1.了解代碼2.根據代碼 懂得挖掘漏洞 (POST注入/XSS漏洞上傳)3.黑帽seo 白帽seo 客戶網站被黑帽植入劫持代碼如何處理4.熟悉html表單 <html><head><title>TDK標題,描述 ......

    uj5u.com 2020-09-10 02:04:36 more
最新发布
  • 安全應急回應中心SRC

    安全應急回應中心SRC 一、SRC介紹 ? 安全應急回應中心(SRC, Security Response Center),是企業用于對外接收來自用戶發現并報告的產品安全漏洞的站點。 SRC平臺 ? 報告平臺是指由獨立的第三方公司成立的綜合性的報告平臺。國內補天平臺、盒子平臺、火線平臺等均屬于該模式 ......

    uj5u.com 2023-05-11 07:33:51 more
  • 蟻景科技受邀參加中國刑事警察學院學科專業建設研討會

    5月7日,湖南蟻景科技有限公司受邀出席中國刑事警察學院公安資訊技術與情報學院學科專業建設研討會。本次研討會由中國刑事警察學院主辦,公安資訊技術與情報學院、教育部網路安全與執法專業虛擬教研室、遼寧網路安全執法協同創新中心、網路安全執法與視頻偵查遼寧省重點實驗室協辦。網路安全與執法專業、公安視聽技術專業... ......

    uj5u.com 2023-05-11 07:33:36 more
  • WEB中間件常見漏洞總結

    WEB中間件常見漏洞總結 什么是WEB中間件 是一類提供系統軟體和應用軟體之間的連接,便于軟體各部件之間的溝通的軟體,應用軟體可以借助中間件在不同的技術架構之間共享資訊和資源。中間件位于客戶機服務器的作業系統之上,管理著計算資源和網路通信。中間件=平臺+通信 一、IIS中間件 1、IIS6.0 PU ......

    uj5u.com 2023-05-11 07:33:24 more
  • AI 繪畫基礎 - 細數 Stable Diffusion 中的各種常用模型 【&#129

    AI 繪畫新手魔導士在剛開始玩 Stable Diffusion 時總會遇到各種新的概念,讓人困惑,其中就包括各種模型和他們之間的關系。 魔法師入門得先認識各種法師裝備(各種模型),讓我們遇到問題知道使用何種裝備來協助自己發揮更大的效果。 safetensors 在了解各種模型之前,有必須先了解下 ......

    uj5u.com 2023-05-10 11:06:18 more
  • ChatGPT 時代:閱讀會不會被取代?

    在這AI 盛行的時代不禁會有人發出疑問,讀書對我們來說還有價值嗎?本文作者進行了解答并對 2022 年讀過的書籍進行了總結和分類,希望能對大家有一定的借鑒意義。文末有留言有禮活動! ......

    uj5u.com 2023-05-10 11:00:40 more
  • AI 繪畫基礎 - 細數 Stable Diffusion 中的各種常用模型 【&#129

    AI 繪畫新手魔導士在剛開始玩 Stable Diffusion 時總會遇到各種新的概念,讓人困惑,其中就包括各種模型和他們之間的關系。 魔法師入門得先認識各種法師裝備(各種模型),讓我們遇到問題知道使用何種裝備來協助自己發揮更大的效果。 safetensors 在了解各種模型之前,有必須先了解下 ......

    uj5u.com 2023-05-10 10:53:03 more
  • ChatGPT 時代:閱讀會不會被取代?

    在這AI 盛行的時代不禁會有人發出疑問,讀書對我們來說還有價值嗎?本文作者進行了解答并對 2022 年讀過的書籍進行了總結和分類,希望能對大家有一定的借鑒意義。文末有留言有禮活動! ......

    uj5u.com 2023-05-10 10:47:28 more
  • 別玩手機 影像分類比賽

    如今,手機已成為大眾離不開的生活工具,而且它的迅速發展使得它的功能不再以通訊為主,手機逐漸發展為可移動的大眾傳播媒體終端設備,甚至可以比作為第五媒體。當今的大學生群體是智能手機使用者中的一支巨大的的隊伍,零零后大學生在進入大學以來,學習生活中過度的依賴手機,甚至上課時忘記攜帶手機便會手足無措,神情恍... ......

    uj5u.com 2023-05-10 08:21:55 more
  • 【AIGC】Embedding與LLM的結合:長文本搜索與問答功能

    什么是Embedding? Embedding是一種多維向量陣列,由一系列數字組成,可以代表任何事物,如文本、音樂、視頻等。在這里我們將重點關注文本部分。Embedding之所以重要,是因為它讓我們可以進行語意搜索,也就是通過文本的含義進行相似性檢索。 為什么Embedding在AI中如此重要? E ......

    uj5u.com 2023-05-10 08:21:46 more
  • 百度飛槳(PaddlePaddle)-數字識別

    手寫數字識別任務 用于對 0 ~ 9 的十類數字進行分類,即輸入手寫數字的圖片,可識別出這個圖片中的數字。 使用 pip 工具安裝 matplotlib 和 numpy python -m pip install matplotlib numpy -i https://mirror.baidu.co ......

    uj5u.com 2023-05-10 08:21:35 more