企业src-白帽赚钱的合理途径

news2025/7/19 15:25:10

0、什么是src

安全响应中心(Security Response Center):SRC通常是一个组织或者公司设立的部门或团队,负责接收、跟踪和响应安全漏洞报告,以及协调修补措施。SRC与安全研究人员和其他报告者合作,以确保及时修补和保护产品和服务的安全性

企业Src就是,企业授权给广大白帽黑客,或者有网络安全能力者,让他们来挖自己产业一些资产的漏洞,挖到漏洞就给赏金,不同的漏洞等级基于不同的赏金。Src是广大白帽合理赚钱的方式,但是在挖漏洞的同时也遵守企业的测试准则,不然企业也是有责依法严究

Src分两种:

  1. 众筹src:这是一些没有建立src的公司,都投递给一个专门建立src的厂商,例如漏洞盒子等
  2. 企业src:这是企业自己建立src

 1、各大src与网址:

360 :360安全应急响应中心

字节跳动:字节跳动安全中心

爱奇艺 :爱奇艺安全应急响应中心

阿里巴巴 :https://security.alibaba.com/

百度: https://bsrc.baidu.com/v2/#/home

菜鸟:https://sec.cainiao.com/

Boss直聘 : https://src.zhipin.com/

安全狗 :登录-安全狗云安全中心-构建立体式的服务器安全和网站安全防御体系

蚂蚁金服 :https://security.alipay.com/sc/afsrc/home.htm

Bilibili : 哔哩哔哩安全应急响应中心

贝壳安全:贝壳安全应急响应中心

补天: 补天 - 企业和白帽子共赢的漏洞响应平台,帮助企业建立SRC

58同城:58安全应急响应中心

滴滴出行:滴滴出行安全应急响应中心

东方财富:东方财富安全应急响应中心

斗鱼:斗鱼安全应急响应中心 - DYSRC

度小满:Vue App

瓜子:瓜子安全应急响应中心

货拉拉:货拉拉安全应急响应中心

同程旅行:首页 | 同程旅行安全应急响应中心

联想:漏洞盒子 | 联想集团安全应急响应中心

魅族:魅族安全中心

陌陌:陌陌安全应急响应中心

Oppo:OPPO安全应急响应中心 | OSRC

网易:https://aq.163.com/

Vivo:vivo 安全应急响应平台

微博:微博安全应急响应中心

喜马拉雅: 喜马拉雅安全应急响应中心

小米:小米安全中心

携程:携程安全应急响应中心

中通:中通安全应急响应中心(ZSRC)

银联:银联安全应急响应中心(USRC)

智联招聘:首页 | 智联招聘安全应急响应中心

京东:京东安全应急响应中心

美团:https://security.alipay.com/sc/afsrc/home.htm

 2、SRC行业安全测试规范

以百度src为例子:

1.    注入漏洞,只要证明可以读取数据就行,严禁读取表内数据。对于UPDATE、DELETE、INSERT 等注入类型,不允许使用自动化工具进行测试。

2.    越权漏洞,越权读取的时候,能读取到的真实数据不超过5组,严禁进行批量读取。

3.    帐号可注册的情况下,只允许用自己的2个帐号验证漏洞效果,不要涉及线上正常用户的帐号,越权增删改,请使用自己测试帐号进行。帐号不可注册的情况下,如果获取到该系统的账密并验证成功,如需进一步安全测试,请咨询管理员得到同意后进行测试。

4.    存储xss漏洞,正确的方法是插入不影响他人的测试payload,严禁弹窗,推荐使用console.log,再通过自己的另一个帐号进行验证,提供截图证明。对于盲打类xss,仅允许外带domain信息。所有xss测试,测试之后需删除插入数据,如不能删除,请在漏洞报告中备注插入点。

5.    如果可以shell或者命令执行的,推荐上传一个文本证明,如纯文本的1.php、1.jsp等证明问题存在即可,禁止下载和读取服务器上任何源代码文件和敏感文件,不要执行删除、写入命令,如果是上传的webshell,请写明shell文件地址和连接口令。

6.    在测试未限制发送短信或邮件次数等扫号类漏洞,测试成功的数量不超过50个。如果用户可以感知,例如会给用户发送登陆提醒短信,则不允许对他人真实手机号进行测试。

7.    如需要进行具有自动传播和扩散能力漏洞的测试(如社交蠕虫的测试),只允许使用和其他账号隔离的小号进行测试。不要使用有社交关系的账号,防止蠕虫扩散。

8.    禁止对网站后台和部分私密项目使用扫描器。

9.    除特别获准的情况下,严禁与漏洞无关的社工,严禁进行内网渗透。

10.  禁止进行可能引起业务异常运行的测试,例如:IIS的拒绝服务等可导致拒绝服务的漏洞测试以及DDOS攻击。

11.  请不要对未授权厂商、未分配给自己的项目、超出测试范围的列表进行漏洞挖掘,可与管理员联系确认是否属于资产范围后进行挖掘,否则未授权的法律风险将由漏洞挖掘者自己承担。

12.  禁止拖库、随意大量增删改他人信息,禁止可对服务稳定性造成影响的扫描、使用漏洞进行黑灰产行为等恶意行为。

13.  敏感信息的泄漏会对用户、厂商及上报者都产生较大风险,禁止保存和传播和业务相关的敏感数据,包括但不限于业务服务器以及Github 等平台泄露的源代码、运营数据、用户资料等,若存在不知情的下载行为,需及时说明和删除。

14.  尊重《中华人民共和国网络安全法》的相关规定。禁止一切以漏洞测试为借口,利用安全漏洞进行破坏、损害用户利益的行为,包括但不限于威胁、恐吓SRC要公开漏洞或数据,请不要在任何情况下泄露漏洞测试过程中所获知的任何信息,漏洞信息对第三方披露请先联系SRC获得授权。企业将对违法违规者保留采取进一步法律行动的权利。

其他的厂商大部分要求也是大致这样,共同点是让测试者遵守法律和道德准则:尊重客户和组织的利益。

 3、漏洞评级和资产整理

不同的漏洞等级悬赏不一样,漏洞危害等级越高,赏金越多。而且同一等级漏洞下,核心和边缘资产的悬赏也不一样,相同资产下,核心业务的赏金比边缘赏金要高。

以百度src为例子(https://bsrc.baidu.com/v2/#/announce/114):

根据情报对公司整体业务的影响程度将漏洞等级分为【严重】、【高】、【中】、【低】、【忽略】五个等级。每个有效情报所得安全币数量=基础安全币*情报完整度。由BSRC结合情报的危害程度、影响范围等综合因素进行评级,并给予相应安全币,每种等级包含的评分标准及类型如下:

威胁情报等级说明:

【严重】

  1. 针对核心业务系统的完整入侵证据或线索,能够帮助BSRC对入侵事件溯源分析、定位攻击者身份。
  2. 重大0day漏洞。如操作系统或重要组件的未公开漏洞。
  3. 能对百度营收产生重大影响的相关情报。如百度搜索、商业推广等相关的大规模作弊、牟利行为。
  4. 对百度产品生态有重大直接影响的黑灰产情报(如大规模盗号事件的详细情报)。

【高危】

  1. 针对非核心业务系统的完整入侵证据或线索,能够帮助BSRC对入侵事件溯源分析、定位攻击者身份。
  2. 能对百度营收产生较大直接影响的相关情报。
  3. 对百度产品生态有较大直接影响的黑灰产情报。

【中危】

  1. 对特定业务营收产生较大直接影响的相关情报。
  2. 对百度产品生态有一定直接影响,或对特定业务有较大直接影响的黑灰产情报。如针对贴吧等UGC产品的垃圾内容作弊情报。

【低危】

  1. 少量的作弊线索、黑灰产人员组织结构等相关信息。
  2. 有一定影响的作弊手法。

【忽略】

  1. 不能证实、或人为制造的等虚假或无效威胁情报。
  2. BSRC已知的威胁情报信息。
  3. 不构成实际危害的情报信息。

 4、关注一些src平台漏洞

如果是白帽黑客,想要挖企业src,可以关注一些src的公众号,这些公众号会有一些活动,赏金也比平时的多。

 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/717395.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

FastDFS【FastDFS概述(简介、核心概念 、上传机制 、下载机制)】(一)-全面详解(学习总结---从入门到深化)

目录 为什么要使用分布式文件系统 FastDFS概述_简介 FastDFS概述_核心概念 FastDFS概述_上传机制 FastDFS概述_下载机制 为什么要使用分布式文件系统 单机时代 初创时期由于时间紧迫,在各种资源有限的情况下,通常就直接在 项目目录下建立静态文件夹…

CentOs7 阿里云如何做云盘扩容?

不罗嗦直接说主题: 在开发中遇到得问题:磁盘满了,删又不知道从何下手,万一删错了那就是巨大得灾难,所以我们就需要磁盘扩容,当然磁盘为什么满?怎么排查以后再说,这里主要是说磁盘如…

Windows PCL GPU版本编译过程

网上教程很少,但是想用PCL GPU功能,于是决定自己踩坑,我有几个不同的环境组合: (1)win10cuda10.0vs2019PCL1.11.1cmake3.18.5(失败) (2)win10cuda11.2vs2019PCL1.11.1cmake3.18.5(成功&#x…

【算法|动态规划系列No.5】leetcode62. 不同路径

个人主页:平行线也会相交 欢迎 点赞👍 收藏✨ 留言✉ 加关注💓本文由 平行线也会相交 原创 收录于专栏【手撕算法系列专栏】【LeetCode】 🍔本专栏旨在提高自己算法能力的同时,记录一下自己的学习过程,希望…

No7.精选前端面试题,享受每天的挑战和学习

文章目录 详细说明下 Composition Api 与 Vue 2.x使用的Options Api详细说明下Proxy和Object.defineProperty详细说明下Loader和Plugin分析下vue2.0和vue3.0的原理vue3和react的异同点 详细说明下 Composition Api 与 Vue 2.x使用的Options Api Composition API 是 Vue 3 中引…

弱网测试(Charles模拟)

一、介绍 移动应用的网络环境多样,而且会出现在不同网络之间切换的场景,即使是在同一网络环境下,也会出现网络连接状态时好时坏的情况,比如时高时低的延迟、经常丢包、频繁断线,在乘坐地铁、穿越隧道,和地…

今日大模型日报

XPhoneBERT|文本到语音转换的音素表示的预训练多语言模型 XPhoneBERT: A Pre-trained Multilingual Model for Phoneme Representations for Text-to-Speech Linh The Nguyen, Thinh Pham, Dat Quoc Nguyen Github地址:https://github.com/VinAIResearch…

IO流~~

就是用来读写数据 2:IO流的分类 3:字节流的使用 1:文件字节输入流:每次读取一个字节 作用:以内存为基准,把磁盘文件中的数据以字节的形式读取到内存中去 性能慢读取中文字符输出无法避免乱码问题 2&…

数字化升级提效85%,箭牌不止家居智能

近年来,随着人们对生活品质的追求不断提升,家居行业也逐渐朝着更加智能化、个性化、环保可持续和互联网的方向发展。有数据显示,2023年中国家居市场规模将达到2万亿元人民币,年复合增长率为8.3%。激烈的市场竞争之下,可…

操作系统——第一章概论(下)

提示:冠盖满京华,斯人独憔悴 文章目录 声明1.3.1 操作系统的运行机制1.3.2 中断和异常1.3.3 系统调用1.4.1 操作系统体系结构1.4.2 操作系统体系1.5 操作系统引导1.6 虚拟机 声明 本文章内容是根据王道教材以及王道的视频课所写,写的目的方…

Java中操作文件(一)

目录 一、引入 二、File概述 2.1、属性 2.2、构造方法 2.3、方法 2.4、代码示例 示例1 示例2 示例3 示例4 示例5 示例6 示例7 示例8 一、引入 文件是操作系统中的重要概念,Java作为一个跨平台语言,可以针对不同的操作系统处理文件。…

83、基于STM32单片机录音机录音笔语音存储回放TF卡TFT屏系统设计(程序+原理图+PCB源文件+参考论文+硬件设计资料+元器件清单等)

单片机主芯片选择方案 方案一:AT89C51是美国ATMEL公司生产的低电压,高性能CMOS型8位单片机,器件采用ATMEL公司的高密度、非易失性存储技术生产,兼容标准MCS-51指令系统,片内置通用8位中央处理器(CPU)和Flash存储单元&a…

Springboot 接口对接文件及对象

两个sprongboot项目实现文件对接,在传入文件同时传递其他对象信息,比如接口如下 一、创建文件 例如在D盘下创建1.txt,里边写入内容 2、传送方代码实现 import org.springframework.core.io.FileSystemResource; import org.springframework.…

保护您的密码安全:ADSelfService Plus防止密码被盗

在数字时代,密码的安全性至关重要。随着黑客攻击的不断增加,我们必须采取必要的措施来保护我们的密码免受盗窃和滥用。在这篇文章中,我们将介绍ADSelfService Plus,这是一种强大的密码管理和自助服务解决方案,可以帮助…

反向代理缓存服务器 Squid 、Nginx、CDN部署讲解

目录 一、Squid 反向代理1.1 概念1.2 工作机制1.3 搭建 二、 Nginx 反向代理缓存 一、Squid 反向代理 1.1 概念 如果 Squid 反向代理服务器中缓存了该请求的资源,则将该请求的资源直接返回给客户端;否则反向代理服务器将向后台的 Web 服务器请求资源&a…

三者ICG聚甲基菁染料:ICG COOH,ICG NHS,ICG NH2,具有良好的水溶性

一、ICG-COOH--CAS号:181934-09-8 ICG-COOH(吲哚菁绿羧酸)中末端羧酸在活化剂(如EDC或HATU)存在下可与伯胺基反应,形成稳定的酰胺键。ICG是一种带负电荷的聚甲基菁染料,具有良好的水溶性&#…

远程服务器ubuntu安装Jupyter Lab详细教程

不用打开电脑,不用启动anaconda,随时随地,公交地铁上使用手机输入网站就能启动jupyter notebook进行代码编写、数据分析,着实是很方便。在你成功白嫖一台服务器之后,可以按照下面的教程,手把手教你配置一个…

car music

正常车载U盘即可 车载不可用的U盘 车载需要改进遍历文件夹

【机器学习核心总结】什么是BP反向传播算法

什么是BP反向传播算法 神经网络是个好工具,但就像有的刀削铁如泥,有的却只能拿来切豆腐。 真正决定神经网络好不好用的是神经元之间连接的权重和神经元的阈值。 如何确定这些数字,大部分时间我们都在使用反向传播,也就是常说的B…

Opencv图片样本预处理

前因 最近想学学,OPENCV识别物体,但是处理图片正样本时过于繁琐, 遂自己开发了工具,来处理样本图片,基于QT,文末附下载链接 程序 功能 一共有两个功能,一个是处理负样本,一个处理…