TSRC安全测试规范

VSole2021-11-17 14:33:36

腾讯于2012年5月推出国内首家“漏洞反馈平台”——腾讯安全应急响应中心(TSRC),并开展“漏洞奖励计划”,邀请广大安全专家帮助腾讯发现和修复安全问题。

在这个没有硝烟的战场,感谢各位白帽师傅与我们并肩而行,共同捍卫全球亿万用户的信息、财产安全!期待与您一起,继续携手并进,为建设更加安全繁荣的互联网生态而共同奋斗。

为保护测试产品和白帽子的安全和利益,确保TSRC漏洞奖励机制健康、安全执行,TSRC特别发布《安全测试规范》,以提示白帽子在测试过程中应当满足的技术规范及法律要求。

TSRC同时诚邀所有白帽子按照测试规范提交腾讯安全漏洞,共建良好的互联网安全生态,禁止非法、不正当测试行为,保障各方合法权益。您在开展安全测试时,应当遵守以下规范要求。

安全测试规范

1、 您仅可针对腾讯产品开展安全测试,同时,安全测试需要遵守《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》及相关法律法规的规定,采取合法、正当的方式,不得侵犯任何第三方合法权益。

2、 您不得利用计算机病毒、网络攻击、网络侵入、干扰腾讯网络正常功能、窃取腾讯网络数据等危害网络安全行为的技术措施(包括但不限于程序、工具)开展安全测试,如上传恶意文件及木马、增删改其他用户个人数据、添加后门账号/权限、扫描攻击内网等渗透行为,不得对国家安全、国计民生、公共利益的关键信息基础设施产生任何危害。

3、 您在开展安全测试时不得窃取或者以其他非法方式获取任何腾讯或者其他第三方的商业信息(包括但不限于源代码、运营数据、用户资料等)、个人信息,不得非法出售或者非法向他人提供腾讯或者其他第三方的商业信息、个人信息。

4、 未经腾讯授权,您不得向任何第三方公开漏洞或提供任何与腾讯产品有关的安全情报。

5、 您还应当遵守《TSRC漏洞处理和评分标准》《SRC行业安全测试规范》,重点强调以下几点:

(1) 在测试过程中如包含数据获取功能时,包括但不限于 SQL 注入、用户资料的越权获取等,应尽可能的采取手动尝试,且获取的数据量不能超过10组。

(2) 测试过程中获取的相关代码/数据,务必在TSRC漏洞确认后立即删除,禁止二次利用获取敏感信息。

(3) 禁止进行可能引起业务异常运行的测试,不得进行拒绝服务攻击、大规模扫描等影响服务的可用性,不得篡改他人用户数据等影响业务的完整性。

(4) 禁止使用可能造成业务影响的漏洞尝试工具和手法,请谨慎开展安全测试,严禁影响业务正常运行。

(5) 测试越权漏洞或其他可能影响用户数据的操作时,请将尝试操作控制在自己创建的多个账号生成的内容中,不得影响线上业务其他用户的正常数据。

(6) 禁止使用物理接触、社会工程学、钓鱼、水坑等不在TSRC 奖励计划允许范围内的攻击手段。

(7) 请将所有测试操作和行为及时、如实、完整报告给TSRC,因故意瞒报、漏报等造成业务损害或潜在风险,TSRC保留追责权利。

附:

《TSRC漏洞处理和评分标准》

https://security.tencent.com/uploadimg_dir/other/TSRC.pdf

《SRC行业安全测试规范》

https://security.tencent.com/announcement/msg/180

处罚措施及法律责任:

1、 若您违反上述安全测试规范1次,TSRC将取消您当次漏洞奖励并处以严厉警告。

2、 当您出现以下情形时,TSRC将取消您已获得的所有荣誉,同时有权要求您返还所有奖励(包括但不限于安全币、荣誉称号及排名、年终奖励、日常关怀福利等):

(1) 违反上述规范第1条;

(2) 影响腾讯业务正常运转;

(3) 任何原因累计违反上述安全测试规范3次及以上

3、 如果您没有遵守本规范,第三方或者国家机关可能会对您提起诉讼、罚款或采取其他制裁措施,并要求腾讯给予协助,您应当自行承担法律责任。

4、 如因您违反本规范引发的任何纠纷,导致或产生第三方主张的任何索赔、要求或损失,您应当独立承担责任;腾讯因此遭受损失的,您也应当一并赔偿。

5、 腾讯保留一切因您违反本规范而追究您法律责任的一切权利。

网络安全安全测试
本作品采用《CC 协议》,转载必须注明作者和本文链接
5月6日,主题为“数字时代,安全从攻击面管理开始”的2022网络安全运营技术峰会(简称SecOps 2022)以云峰会形式召开。会上,由来自行业权威专家、资深分析师、企业领袖分享精彩观点和产业洞察,围绕数字时代安全运营技术趋势、攻击面管理研究与实践等热点议题展开交流讨论。本次峰会由中国信息协会信息安全专业委员会副主任赵进延主持。
在当今互联网时代,网络安全尤为重要,安全之行,始于足下。有些小伙伴可能比较迷茫,不知道什么安全书可以帮助到自己。图灵君特意为大家整理了安全书单,希望这些书可以帮助到各位。
正如这九项来自全球的政府主导的举措所表明的那样,全球各国政府越来越多地应对网络安全威胁。
为了了解和驾驭全球网络安全市场,对比国内外网络安全企业的差异,今天我们来看看由国外网络安全垂直媒体eSecurity Planet评选出的《2021年TOP20网络安全供应商》。该榜单由国外研究机构评选出,没有中国企业上榜,请各位读者站在参考和学习的角度阅读。
第一条 为加强电力行业网络安全监督管理,规范电力行业网络安全工作,根据《中华人民共和国网络安全法》《中华人民共和国密码法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《中华人民共和国计算机信息系统安全保护条例》《关键信息基础设施安全保护条例》及国家有关规定,制定本办法。 第二条 电力行业网络安全工作的目标是建立健全网络安全保障体系和工作责任体系,提高网络安全防护能力,保障网络安全
国家能源局综合司关于公开征求《电力行业网络安全管理办法(修订征求意见稿)》《电力行业网络安全等级保护管理办法(修订征求意见稿)》意见的通知 为进一步规范工作流程、加强工作协调、提升工作效能,国家能源局对《电力行业网络与信息安全管理办法》(国能安全〔2014〕317号)、《电力行业信息安全等级保护管理办法》(国能安全〔2014〕318号)进行修订,形成了《电力行业网络安全管理办法(修订征求意见
2022年,国家能源局安全监管司已向电力行业企业对相关文件征求意见。第七条第四款,将并网电厂涉网部分电力监控系统网络安全运行状态纳入监测。目前电力行业还未形成行业统一的安全情报信息报送和接收机制,接下来这方面将会是重点。电力行业的工控网络安全态势感知平台,于2019年开始陆续开展工作。2021年国家电网信息化投入资金约占整体投资金额的5.5%。
密评与关键信息基础设施安全检测评估、网络安全等级保护测评相衔接。在关键信息基础设施领域,信息系统建设满足等级保护和密评要求将成为强制性标准。因此,在国产基础软硬件中嵌入密码是现阶段实现密码赋能信创安全的现实需求。
近日,中国网络安全产业联盟正式发布联盟标准T/CCIA 001-2022《面向网络安全保险的风险评估指引》,并将于2022年5月1日起实施。
网络安全作为网络强国、数字中国的底座,将在未来的发展中承担托底的重担,是我国现代化产业体系中不可或缺的部分。最近俄乌战争充分表证了网络安全是国际战略在军事领域的演进,对我国网络安全提出了严峻的挑战。
VSole
网络安全专家