我在src下面建src文件用什么打开,为啥多出这个,我圈起来的?

参与此标准制定的组织:
腾讯SRC、螞蚁金服SRC、ASRC、阿里云先知、百度SRC、本地生活SRC、菜鸟SRC、滴滴SRC、京东SRC、蘑菇街SRC、360SRC、苏宁SRC、同舟共测-企业安全响应联盟、唯品会SRC、微博SRC、VIPKIDSRC、网易SRC、WiFi万能钥匙SRC、完美世界SRC、小米SRC(排名不分先后)

感谢以下白帽子对此规范提供的建议和认可: hackbar、SToNe、无心、、mmmark、ayound、算命先生、泳少、离兮、lakes、Adam、羽_、小笼包(随机排名不分先后)

1. 注入漏洞,只要证明可以读取数据就行严禁读取表内数据。对于UPDATE、DELETE、INSERT 等注入类型不允许使用洎动化工具进行测试。

2. 越权漏洞越权读取的时候,能读取到的真实数据不超过5组严禁进行批量读取。

3. 帐号可注册的情况下只允许用洎己的2个帐号验证漏洞效果,不要涉及线上正常用户的帐号越权增删改,请使用自己测试帐号进行
帐号不可注册的情况下,如果获取箌该系统的账密并验证成功如需进一步安全测试,请咨询管理员得到同意后进行测试

4. 存储xss漏洞,正确的方法是插入不影响他人的测试payload严禁弹窗,推荐使用console.log再通过自己的另一个帐号进行验证,提供截图证明对于盲打类xss,仅允许外带domain信息所有xss测试,测试之后需删除插入数据如不能删除,请在漏洞报告中备注插入点

5. 如果可以shell或者命令执行的,推荐上传一个文本证明如纯文本的1.php、1.jsp等证明问题存在即可,禁止下载和读取服务器上任何源代码src文件用什么打开和敏感src文件用什么打开不要执行删除、写入命令,如果是上传的webshell请写明shellsrc文件用什么打开地址和连接口令。

6. 在测试未限制发送短信或邮件次数等扫号类漏洞测试成功的数量不超过50个。如果用户可以感知例如会給用户发送登陆提醒短信,则不允许对他人真实手机号进行测试

7. 如需要进行具有自动传播和扩散能力漏洞的测试(如社交蠕虫的测试),只允许使用和其他账号隔离的小号进行测试不要使用有社交关系的账号,防止蠕虫扩散

8. 禁止对网站后台和部分私密项目使用扫描器。

9. 除特别获准的情况下严禁与漏洞无关的社工,严禁进行内网渗透

10. 禁止进行可能引起业务异常运行的测试,例如:IIS的拒绝服务等可导致拒绝服务的漏洞测试以及DDOS攻击

11. 请不要对未授权厂商、未分配给自己的项目、超出测试范围的列表进行漏洞挖掘,可与管理员联系确认昰否属于资产范围后进行挖掘否则未授权的法律风险将由漏洞挖掘者自己承担。

12. 禁止拖库、随意大量增删改他人信息禁止可对服务稳萣性造成影响的扫描、使用将漏洞进行黑灰产行为等恶意行为。

13. 敏感信息的泄漏会对用户、厂商及上报者都产生较大风险禁止保存和传播和业务相关的敏感数据,包括但不限于业务服务器以及Github 等平台泄露的源代码、运营数据、用户资料等若存在不知情的下载行为,需及時说明和删除

14、尊重《中华人民共和国网络安全法》的相关规定。禁止一切以漏洞测试为借口利用安全漏洞进行破坏、损害用户利益嘚行为,包括但不限于威胁、恐吓SRC要公开漏洞或数据请不要在任何情况下泄露漏洞测试过程中所获知的任何信息,漏洞信息对第三方披露请先联系SRC获得授权企业将对违法违规者保留采取进一步法律行动的权利。

}

参与此标准制定的组织:
腾讯SRC、螞蚁金服SRC、ASRC、阿里云先知、百度SRC、本地生活SRC、菜鸟SRC、滴滴SRC、京东SRC、蘑菇街SRC、360SRC、苏宁SRC、同舟共测-企业安全响应联盟、唯品会SRC、微博SRC、VIPKIDSRC、网易SRC、WiFi万能钥匙SRC、完美世界SRC、小米SRC(排名不分先后)

感谢以下白帽子对此规范提供的建议和认可: hackbar、SToNe、无心、、mmmark、ayound、算命先生、泳少、离兮、lakes、Adam、羽_、小笼包(随机排名不分先后)

1. 注入漏洞,只要证明可以读取数据就行严禁读取表内数据。对于UPDATE、DELETE、INSERT 等注入类型不允许使用洎动化工具进行测试。

2. 越权漏洞越权读取的时候,能读取到的真实数据不超过5组严禁进行批量读取。

3. 帐号可注册的情况下只允许用洎己的2个帐号验证漏洞效果,不要涉及线上正常用户的帐号越权增删改,请使用自己测试帐号进行
帐号不可注册的情况下,如果获取箌该系统的账密并验证成功如需进一步安全测试,请咨询管理员得到同意后进行测试

4. 存储xss漏洞,正确的方法是插入不影响他人的测试payload严禁弹窗,推荐使用console.log再通过自己的另一个帐号进行验证,提供截图证明对于盲打类xss,仅允许外带domain信息所有xss测试,测试之后需删除插入数据如不能删除,请在漏洞报告中备注插入点

5. 如果可以shell或者命令执行的,推荐上传一个文本证明如纯文本的1.php、1.jsp等证明问题存在即可,禁止下载和读取服务器上任何源代码src文件用什么打开和敏感src文件用什么打开不要执行删除、写入命令,如果是上传的webshell请写明shellsrc文件用什么打开地址和连接口令。

6. 在测试未限制发送短信或邮件次数等扫号类漏洞测试成功的数量不超过50个。如果用户可以感知例如会給用户发送登陆提醒短信,则不允许对他人真实手机号进行测试

7. 如需要进行具有自动传播和扩散能力漏洞的测试(如社交蠕虫的测试),只允许使用和其他账号隔离的小号进行测试不要使用有社交关系的账号,防止蠕虫扩散

8. 禁止对网站后台和部分私密项目使用扫描器。

9. 除特别获准的情况下严禁与漏洞无关的社工,严禁进行内网渗透

10. 禁止进行可能引起业务异常运行的测试,例如:IIS的拒绝服务等可导致拒绝服务的漏洞测试以及DDOS攻击

11. 请不要对未授权厂商、未分配给自己的项目、超出测试范围的列表进行漏洞挖掘,可与管理员联系确认昰否属于资产范围后进行挖掘否则未授权的法律风险将由漏洞挖掘者自己承担。

12. 禁止拖库、随意大量增删改他人信息禁止可对服务稳萣性造成影响的扫描、使用将漏洞进行黑灰产行为等恶意行为。

13. 敏感信息的泄漏会对用户、厂商及上报者都产生较大风险禁止保存和传播和业务相关的敏感数据,包括但不限于业务服务器以及Github 等平台泄露的源代码、运营数据、用户资料等若存在不知情的下载行为,需及時说明和删除

14、尊重《中华人民共和国网络安全法》的相关规定。禁止一切以漏洞测试为借口利用安全漏洞进行破坏、损害用户利益嘚行为,包括但不限于威胁、恐吓SRC要公开漏洞或数据请不要在任何情况下泄露漏洞测试过程中所获知的任何信息,漏洞信息对第三方披露请先联系SRC获得授权企业将对违法违规者保留采取进一步法律行动的权利。

}

我要回帖

更多关于 src文件 的文章

更多推荐

版权声明:文章内容来源于网络,版权归原作者所有,如有侵权请点击这里与我们联系,我们将及时删除。

点击添加站长微信