携程安全应急响应中心漏洞评分标准和奖励细则V8.0

本用户协议(以下称为“本协议”)是上海携程商务有限公司(以下简称“我们”)与登陆、使用携程旅行网安全应急响应中心(CtripSecurityResponseCenter,CSRC)用户(以下称为“您“)签订的具有约束力的法律文书。

在成为CSRC用户前,请您务必仔细阅读并透彻理解本协议。如对本协议内容有任何疑问,您可向CSRC进行咨询。如果您不同意本协议或其中任何内容,您应立即停止使用CSRC网站。如果您选择“同意”并继续使用、登陆、浏览CSRC网站(以下简称“本网站”),您的使用行为将被视为对本协议全部内容的认可。

您承诺遵守中华人民共和国法律、法规、规章及其他政府规范性文件的规定,如有违反而造成任何法律后果,您将独立承担所有相应的法律责任。

一、漏洞提交

1.1通过CSRC平台收集的漏洞是您以研究为目的测试携程旅行网漏洞过程中发现的漏洞。

1.3对于您向CSRC提交的漏洞,您需要保证研究漏洞的方法、方式、工具及手段的合法性,CSRC对此不承担任何法律责任。

1.4您同意必须基于诚信原则提交漏洞信息,并确保您是依据您自身所拥有的知识和技能,通过合法正当的方式和途径发现该漏洞信息的存在,您保证您所提交的漏洞信息所包含的全部权利为合法。

未经允许,对侵入计算机信息网络、干扰网络正常功能、窃取网络数据等;

未经允许,对计算机信息网络功能进行删除、修改或者增加的;

未经允许,对进入计算机信息网络中存储、处理或者传输的数据和应用程序进行删除、修改或者增加的;

提供专门用于从事侵入网络、干扰网络正常功能及防护措施、窃取网络数据等危害网络安全活动的程序、工具的;

其他危害计算机信息网络安全的行为。

如您违反上述行为,我们有权采取注销您的账户等措施,如因您上述行为给我们造成损失的,您应予赔偿。

二、用户守则

2.1您保证不会利用技术或其他手段破坏、扰乱CSRC网站及影响其他用户使用CSRC网站。

违反中华人民共和国国家法律法规政策的任何内容(信息);

违反中华人民共和国国家规定的政治宣传或新闻信息;

涉及中华人民共和国国家秘密或安全的信息;

封建迷信或淫秽、色情、下流的信息或教唆犯罪的信息;

博彩有奖、赌博游戏;

违反中华人民共和国国家民族和宗教政策的信息;

妨碍互联网运行安全的信息;

侵害他人合法权益的信息或其他有损于社会秩序、社会治安、公共道德的信息或内容。

2.4您同时承诺不得为他人发布上述不符合中华人民共和国国家规定或本协议条款约定的信息内容提供任何便利,包括但不限于设置URL链接等。

三、责任范围及责任限制

3.1我们仅对本协议条款中列明的责任承担范围负责。

3.2在法律允许的情况下,我们对于与本协议条款有关或由本协议条款引起的任何间接的、惩罚性的损失,不论是如何产生的,也不论是由对本协议条款的违约、还是由侵权造成的,均不负有任何责任,即使事先已被告知此等损失的可能性。

四、商标和知识产权的保护

4.2非经我们或我们的关联公司实现书面同意,您不得擅自使用、修改、复制、公开传播、改变、散布、发行或公开发表对应的知识产权。如侵犯知识产权,您应承担损害赔偿责任。

五、个人隐私保护

5.1我们非常重视保护您的本网站账号及密码、通讯地址等个人信息,未经您同意,我们不会将其披露给无关的第三方,更不会将其公之于众,但因下列原因而披露给第三方的除外:

基于中华人民共和国国家法律法规的规定而对外披露;

应中华人民共和国国家司法机关及其他有关机关基于法定程序的要求而披露;

在紧急情况,为保护其他用户及第三方人身安全而披露;

经您本人同意或应您的要求而披露。

六、通知送达与变更6.1您理解并同意,我们可依据自行判断,通过网页公告、您提供的电子邮件或手机等通讯方式向您发出通知;上述通知于发送之日视为送达。6.2您同意,我们有权对本协议的内容进行变更,并以消息或邮件、网页公告等方式予以通知;若您在本协议内容公告变更后继续使用CSRC网站的,表示您已充分阅读、理解并接受修改后的内容,也将遵循修改后的条款内容;若您不同意修改后的协议,您应立即停止使用、登陆、浏览CSRC网站。

七、法律适用与管辖

7.1本协议条款由本协议条款与本网站公示的各项规则组成,特别是关于漏洞收集的规则。本协议条款部分内容被有管辖权的法院认定为违法的,不因此影响其他内容的效力。

7.2本协议条款之效力、解释、变更、执行与争议解决均适用中华人民共和国法律。因本协议条款产生之争议,均应依照中华人民共和国法律予以处理,并提交上海市长宁区人民法院审判。

八、其他

8.1在您完成注册程序或以其他允许的操作时,您确认您是具备完全民事权利能力和完全民事行为能力的自然人、法人或其他组织(以下统称为“法律主体”)。

8.3您了解并同意,必要时我们可能要求您完成账户的实名认证;同时,可能要求您提供更多的身份资料和信息,做进一步的身份认证或资格验证。

8.5您理解并同意,我们有权按照中华人民共和国国家司法、行政、安全等机关的要求对个人信息等进行查询、披露。

公告编号:CSRC-2024-1029

发布日期:2024-10-29

携程安全应急响应中心漏洞评分标准和奖励细则V8.0

1.携程安全应急响应中心欢迎外部同仁反馈携程旅行网以及去哪儿旅行网站的安全漏洞,以帮助我们不断提升和完善自身产品和业务的安全性,我们承诺:对每一位报告者反馈的问题都及时跟进,分析并处理,对待争议问题抱以公平公正的态度。

3.评分标准针对于携程以及去哪儿产品和业务,域名包括但不限于*.ctrip.com,*.trip.com,*.occpay.com,*.qunar.com服务器包括携程及去哪儿运营的服务器,产品为携程及去哪儿发布的客户端产品(APP),与携程及去哪儿完全无关的漏洞,不计币。

4.通用型漏洞(如同一个漏洞源产生的多个漏洞)一般计漏洞数量为一个,例如同一个发布系统引起的多个页面的XSS漏洞、同一个应用不同接口使用相同的鉴权逻辑并存在越权、由同一框架导致多站点存在相同类型漏洞等,通用型漏洞视漏洞危害性定级,第一位提交者得币,后面提交者不得币。

6.漏洞描述请尽量详细,提供测试功能点截图,请求数据包等信息,对于描述过于简单的漏洞,会适当降级或者忽略处理。(比如暴力破解漏洞,漏洞描述只有一个登陆页面)。

1.漏洞提交流程如下:

2.漏洞争议解决办法:

在安全漏洞处理过程中,如果报告者对处理流程、漏洞评级、漏洞评分等存在异议,可采取以下措施:

1.携程根据漏洞的危害程度将漏洞等级分为【严重】、【高】、【中】、【低】四个等级;应用系统重要性分级为:核心应用、非核心应用、边缘应用。

2.CSRC采用携程币作为货币单位,1携程币=1RMB。

3.安全漏洞最终评分会根据具体漏洞类型、业务重要性评定。根据对应的漏洞所获得的携程币对应表如下:

【补充说明】业务属性:携程系统服务对象属于外部用户,包括toB或toC;服务于携程集团员工或关联公司的系统属于非业务属性。

域名举例如下:

核心应用

(主页面入口)

国内站点

*.ctrip.com

国际站点

*.trip.com

程付通

*.occpay.com

去哪儿网

*.qunar.com

非核心应用(举例)

酒店赫程

ebooking.ctrip.com

*.easytrip.com

*.toptown.cn

携程通

b.ctrip.com

携程旅游供应商系统

vbooking.ctrip.com

边缘应用(域名不限的携程应用)及合作公司(举例)

招商合作

go.ctrip.com

CSRC平台

sec.ctrip.com

开放平台

携程纵横

latitude.ctrip.com

技术中心招聘网站

techshow.ctrip.com

铁友

*.tiexiaoer.com

永安

*.wingontravel.com

1.威胁情报认定原则:

(2)提交相同情报者,首位提交者将被予以确认,其他不予以确认。

(3)报告的详细程度会直接关联到最后的评分,报告请尽量详细:情报类型,攻击路径,攻击方法。

(4)通用型漏洞、同一安全隐患引起的多个问题计数为一个。

(5)业界暂时无法彻底解决的业务威胁问题暂时不计分,例如众包手动领券(如果发现某活动未接入风控,依靠一些黑设备或者批量注册的账号,依然可以参与活动的。若提交情报,可帮助减少业务损失的,依然算分)。

(6)对于第三方问题导致的安全威胁,我方无法修复的暂时不计分(如航空公司客户信息泄漏造成的携程用户被欺诈)。

(7)未经允许对外披露情报内容,将不予确认,已确认的情报奖励将有权追回。

(8)以安全测试为借口,利用情报信息进行损害用户利益、影响业务正常运作、修复前公开、盗取用户数据等行为的,将不计分,同时携程保留采取追究法律责任的权利。

(9)威胁情报分为三个等级:【高危】【中危】【低危】,依据携程应用系统重要性分级标准:核心应用,一般应用,边缘应用。

2.威胁情报奖励计划:

根据对应的情报所获得的携程币对应表如下:携程币=系统重要性*漏洞严重性

系统重要性/漏洞严重性

高危(100-300)

中危(30-80)

低危(10-25)

核心应用(10)

1000-3000

300-800

100-250

一般应用(5)

500-1500

150-400

50-125

边缘应用/合作公司(1)

100-300

30-80

10-25

3.威胁情报评级细则:

级别

线索范围

示例

高危

2.绕过反爬限制,可以恶意爬取客户敏感信息的爬虫手段和技术

例如爬取客人未掩码的手机号、姓名、身份证号码、地址等等

证明最近一个月内携程网客户、订单信息批量泄漏,提供被脱库的详细信息,可快速定位确认问题点

4.重大金融逻辑漏洞线索

支付类严重的逻辑漏洞

5.业务存在严重逻辑缺陷导致业务不能正常进行的线索

绕过认证可以批量提交恶意订单的

6.网站价格被恶意篡改影响当前业务的线索

中危

1.公司业务存在严重脆弱性环节的漏洞

2.外部黑产群或论坛,流出的黑产工具,且可运行

例如某恶意自动注册账号工具、自动返现工具等

3.外部黑产群或论坛,传播存在风险的业务活动(众包不算)

例如某抽奖活动未接风控,恶意设备或者账号一天可以拿到5个免费住五星酒店的机会

4.绕过风控限制,可批量进行恶意业务风险操作的漏洞

5.绕过反爬限制,可以恶意爬取一般敏感信息的爬虫手段和技术

例如商品价格、酒店地址、库存量等等

低危

1.发现针对携程以及去哪儿的假冒或者钓鱼网站等

提供假冒或者钓鱼网站有效链接

2.兑换现金前请先确认个人资料是否完善,兑换的携程币到账的银行卡必须为本人实名认证的银行卡,如果因银行卡及身份证非本人实名认证的原因无法完成打款,后果请自行承担。

奖励分为【常规奖励】和【年度奖励】,以及不定期的【活动奖励】

【常规奖励】:

常规奖励即所提交的有效漏洞/威胁情报报告获得的携程币,可随时进行兑换,1个携程币=1RMB。

【年度奖励】

年度贡献榜排行前三名将获得CSRC年度奖金,荣誉证书以及荣誉奖杯。

【活动奖励】

CSRC会不定时推出节日福利及双倍活动,以双倍携程币的方式或礼品发放的形式进行活动,由运营人员统计获得奖品的人数,月初统一寄出一次奖品。

1.Q:1个携程币等于多少人民币?

A:1个携程币相当于1元人民币。

2.Q:CSRC会把我提交的漏洞先修复了,然后忽略我的漏洞吗?

A:不会,我们承诺,对待每一位报告携程网站安全漏洞的白帽子进行积极主动地跟进,每一个漏洞都会得到公平公正的处理,不会先修复后忽略。

3.Q:为什么我提交的高危漏洞被降级为中危漏洞?

A:漏洞评级依据该漏洞在实际场景中对业务的影响程度给出,对于没有出现用户敏感信息,以及对业务不会产生实质影响和危害的漏洞,会被降级处理。

4.Q:收取的APP隐私漏洞有范围限制吗?

A:有,提交的漏洞必须是在安卓8.0及以上系统版本,或IOS12.0及以上系统版本上发现的携程APP隐私漏洞。

THE END
1.360漏洞云平台通过提供漏洞抓手,协助监管方进行众包漏洞发现、漏洞下发、漏洞处置跟踪等业务功能,为监管体系客户提供强有力的漏洞安全管控抓手与管理平台。关于我们 360漏洞云是依托360公司专业的漏洞挖掘及实战攻防对抗能力,以技术为驱动,以安全专家为核心,围绕漏洞生态体系打造集漏洞情报、漏洞挖掘、专家响应、安全服务定制化于一体的https://loudongyun.360.cn/home
2.悬镜安全DevSecOps全流程AI赋能软件供应链安全上周(2024.12.13~12.14),悬镜供应链安全情报中心在Pypi官方仓库(https://pypi.org)中捕获多起针对Windows和Mac系统Python开发者的恶意木马攻击事件。投毒者连续发布4个bitget系列Py恶意包,企图伪装并劫持开发者系统中合法的Bitget数字货币交易平台API SDK(PybitgetApi)开展远控木马后门投毒攻击。 https://www.xmirror.cn/page/particulars?id=3220&type=dynamic
3.国家信息安全漏洞共享平台漏洞描述 深圳市联软科技股份有限公司(简称“联软科技”)创立于2004年,专注于企业级网络安全市场,为政企客户提供网络安全产品和服务,打造了网络准入控制、终端安全管理、数据防泄露等产品的综合安全解决方案。 深圳市联软科技股份有限公司安全数据交换系统存在XML实体注入漏洞,攻击者可利用该漏洞获取敏感信息。 漏洞类型 通https://www.cnvd.org.cn/flaw/show/CNVD-2024-48077
4.OpenAPI目录数据治理360OpenAPI此文档用于记录大数据开发与管理平台中,数据治理360所有对外开放的OpenAPI,阅读此手册,你将了解数据治理360开放的OpenAPI能力与调用方法。 一、公共参数 1.1 响应格式 名称类型描述 code Number 响应码 reqId String 请求ID cost Number 耗时,单位:ms msg String 响应消息 result Object 响应结果 1.2 异常响应码 响应码https://study.sf.163.com/documents/read/easydatav8.0-update12/easydasset_openapi.md
5.阿里云漏洞库中华电信的topm-client客户端存在任意文件删除漏洞。该应用程序设置了一个简单的本地web服务器,并提供了与目标网站通信的API。由于API缺乏CSRF保护,未经验证的远程攻击者可以通过钓鱼攻击使用这些API。此外,其中一个API存在绝对路径遍历漏洞,攻击者可利用该漏洞删除用户系统上的任意文件。 解决建议 建议您更新当前系统或软https://avd.aliyun.com/detail?id=AVD-2024-12646
6.最新360引领数字革新力量,探索前沿科技,开启智能生活新篇章3、360智能硬件:随着智能家居的兴起,360公司也涉足智能硬件领域,其智能家居产品涵盖智能安防、智能照明、智能家电等多个领域,产品之间互联互通,为用户提供更加智能化的生活体验。 三、技术创新与研发实力 360公司一直注重技术创新和研发实力,投入巨资进行技术研发,其最新的技术创新包括人工智能、大数据、云计算等领域,这些https://www.sxhp029.com/post/864.html
7.首家车联网SRC平台重磅发布360助推车联网产业全域多维发展为助力汽车制造商、智能网联汽车产业链上下游企业应对数字时代汽车安全新挑战,1月5日,三六零集团(股票代码:) 旗下的360政企安全集团全新升级车联网安全守护计划,由360车联网安全研究院(Sky-go)携手360漏洞云漏洞众包响应平台重磅推出“车联网安全守护之赏金计划”,致力于聚合全球白帽力量,为汽车制造商、智能网联汽车https://meet.zaoche168.com/detail/_01-ABC00000000000318223.shtml
8.2024·漏洞众测平台·企业应急响应中心SRC·大集合·不定时更新一、众测平台(国内) 二、前沿漏洞研究奖励计划 三、行业SRC 四、企业应急响应中心-SRC-汇总 1、互联网企业 2、生活服务、住宿、购物相关企业 3、物流、出行、旅游 4、金融相关企业 5、视频·游戏·直播·社交·娱乐 6、教育、问答、知识付费 7、泛it·通讯·物联网·云服务 https://blog.csdn.net/xiao8485/article/details/119237279
9.国内外知名安全响应平台SRC银联安全应急响应中心(USRC) 携程安全应急响应中心 滴滴出行安全应急响应中心 360安全应急响应中心 搜狗安全应急响应中心 漏洞盒子|联想集团安全应急响应中心 深信服科技安全响应中心 SOBUG漏洞悬赏平台 网信安全应急响应中心 恒昌安全应急响应中心 乐信集团安全应急响应中心 千米电商云安全应急响应中心 https://www.jianshu.com/p/34609283b87e
10.提交漏洞360漏洞云漏洞众包响应平台“亿万守护计划”为广大网络安全“守护者”提供实现侠客梦想的舞台,帮助网络安全“守护者”们学以致用不断获得实践经验,并为亿万守护计划“守护者”提供:漏洞致谢报酬、星光守护证书、独家技术分享、独家公益好物、节日关怀等专属福利,期待更多“守护者”加入,与我们一起携手共筑互联网安全长城https://src.360.net/help
11.漏洞盒子欢太众包: 国内:https://zhongbao.heytapmobi.com/ 海外:https://ocsp-service-in.heytapmobile.com/ 二、APP 欢太众包: 国内:国内版软件商店搜索"欢太有奖众包"下载最新版本即可,或扫码下载 海外(印度):海外软件商店搜索“HeyTap Testing”下载最新版本即可或扫码下载 https://osrc.vulbox.com/news/detail-1846
12.国内三大安全众测平台体验报告博客随着众包(Crowd-sourcing)模式的兴起和发展,安全测试也进入了这一领域。对于中小企业来说,使用众包模式进行安全测试,相对自行组建安全团队或者购买安全服务更能节约成本,提高效率。 目前国内有三大安全众测平台:乌云众测、漏洞盒子、Sobug白帽众测。为了对国内的安全众测平台进行体验和支持,腾讯安全应急响应中心(TSRC)特别与https://security.tencent.com/index.php/blog/msg/60
13.发展第十四个五年规划和2035年远景目标纲要坚持下好创新先手棋,围绕产业链布局创新链,围绕创新链布局产业链,聚集各类创新资源,打造各类创新平台,积极引进和培育各类创新人才,企业创新主体地位进一步增强,创新创业载体平台持续增加,创新型领军企业不断增多,创新创业氛围日益浓厚,创新创业人才队伍迅速壮大,创新创业生态进一步优化。创新资源整合集聚能力明显增强,人才强区https://www.wuhu.gov.cn/openness/public/6596211/30747361.html
14.热情责任自由,他们不忍看世界沉沦——致敬补天漏洞平台十周年2013年,补天漏洞响应平台成立,这里就成了白帽子们聚集的战场之一,他们在这里向企业提交漏洞,守护互联网的安全。 “‘补天’原名叫‘库带计划’,大意是勒紧裤腰带,保护重要部位。”作为现阶段补天平台的负责人,田朋半开玩笑,因为名字实在有点庸俗遂改成“补天”,这才听起来高大上了点。 https://www.leiphone.com/category/gbsecurity/fdssZEVKKR9v9wpS.html
15.HunchBuzzbyHunchBuzz的应用程序信息Information 响应 应用名称 HunchBuzz ID WA200000160 支持的Office 365客户端 Microsoft Teams 合作伙伴公司名称 HunchBuzz 公司网站 https://hunchbuzz.com 应用的使用条款 https://hunchbuzz.com/termsofservice 应用的核心功能 来自员工、合作伙伴和客户的众包创意。 公司总部位置 新西兰 应用信息页 https://hunchhttps://learn.microsoft.com/zh-cn/microsoft-365-app-certification/teams/hunchbuzz?pivots=general
16.2023年专业技术人员继续教育公共科目考试:大数据考试真题模拟汇编(多选题) A.看用户量 B.看用户月活跃度 C.用户到达的频次可能一天N次 D.看体验 E.以上都不是 试题答案:A,B,C 3、大数据的4V特征()(多选题) A.变化快 B.大价值 C.类型多 D.数量大 试题答案:A.B.C,D 4、大数据与云计算之间的关系是()。(单选题) A.大数据是在云计算基础上发展起来的 B.https://max.book118.com/html/2023/0811/8117056034005120.shtm
17.全民众包如您拒绝提供上述信息或拒绝授权,可能无法使用我们关联公司的相应产品或服务,或者无法展示相关信息,但不影响使用全民众包平台浏览、搜索、交易等核心服务。 (三)为您提供安全保障 为提高您使用我们及我们关联公司、合作伙伴提供服务的安全性,保护您或其他用户或公众的人身财产安全免遭侵害,更好地预防欺诈、网络漏洞、网络http://www.quanminzhongbao.com/Privacy.html
18.驰声听说在线自适应学习平台(如接码平台、改机软件、真人众包等)等方式进行恶意操作,为提高您使用我们及我们关联公司、合作伙伴提供服务的安全性,保护您或其他用户或公众的人身财产安全免遭侵害,更好地预防钓鱼网站、欺诈、网络漏洞、计算机病毒、网络攻击、网络侵入等安全风险,更准确地识别违反法律法规或驰声听说在线相关协议、规则的情况,我们在https://www.91tszx.com/static/page/private.html