文章总结: 字节跳动安全中心于2026年7月20日至8月2日推出盛夏多倍激励SRC活动,面向白帽提供全线业务与AI专项漏洞奖励。活动设置高产掘金、老友回归、潜力黑马及新锐同行四重福利,最高可获2.5倍基础奖金加成,AI业务高危漏洞额外奖励5000元/个。活动明确测试规则与红线,禁止内网渗透、破坏性操作及自动化工具,要求白帽合规测试。 综合评分: 82 文章分类: SRC活动,漏洞分析,安全意识,安全建设,AI安全
盛夏多倍激励季|人人皆有专属福利,叠加AI专项奖!
字节跳动安全中心
2026年7月20日 19:33 北京
在小说阅读器读本章
去阅读
盛夏多倍激励开启,挖洞收益再升级!
人人皆有专属福利
叠加 AI 漏洞专项奖励
组队上号挖洞啦
⬇️
src.bytedance.com
活动时间
7月20日 – 8月2日
AI业务标题需备注【AI专测】
奖励方案
【全线业务奖励】
🌟高产掘金奖
-
奖励对象:2026年≥1个高危/严重漏洞的白帽
-
阶梯产出加成,最高 2.5 倍收益
-
累计 1 个高危:奖金 ×1.5 倍
-
累计 2-3 个高危:奖金 ×2 倍
-
累计 4-5 个高危:奖金 ×2.5 倍
👍 老友回归礼
- 奖励对象:2021-2025年提交过高危/严重漏洞但2026暂无高危/严重产出的白帽
- 万元回归礼,复出福利双重叠加:活动提交首个高危漏洞,额外发放10000元现金回归礼;第二个高危漏洞起,基础奖金 ×2倍
🐎 潜力黑马奖
- 奖励对象:有提交记录,但从未产出过高危/严重漏洞的潜力选手
- 积分阶梯奖励,解锁万元现金奖:活动积分≥300分额外奖励2000元,≥600分额外奖励10000元(需包含1个高危);第二个高危漏洞起,基础奖金 ×2倍
🎉 新锐同行礼
- 奖励对象:未在平台提交过报告的新用户
- 新人专属福利:活动期前 10 位提交高危漏洞的新用户,额外奖励10000 元;第二个高危漏洞起,基础奖金 ×2倍
【AI业务专属奖励】
🎁 除以上四重奖励外,提交AI相关业务高危/严重漏洞额外奖励5000元/个;中危漏洞额外奖励500元/个;重点情报额外奖励2000元/个(对平台算力资源有重大影响、涉及到大量平台用户数据的情报)
🔵 豆包
-
豆包app(主流商城最新版)
-
豆包PC(主流商城最新版)
-
豆包浏览器插件(主流商城最新版)
-
豆包Web https://www.doubao.com
-
抖音内豆包智能助手
🔵 TRAE
-
Trae Work: https://work.trae.cn/
-
Trae IDE PC客户端:https://www.trae.cn/下载最新版
-
Trae Work PC客户端:https://work.trae.cn/ 下载最新版
-
Trae Work APP:主流商店最新版
🔵 Coze
-
Coze: https://www.coze.cn/
-
Coze PC客户端: 从https://www.coze.cn/下载最新版
-
Coze APP: 主流商城最新版
🔵火山引擎
-
火山方舟:https://console.volcengine.com/ark/region:cn-beijing/overview
-
机器学习平台:https://console.volcengine.com/ml-platform/region:ml-platform+cn-beijing/dashboard
-
VikingDB向量数据库:https://console.volcengine.com/vikingdb/region:vikingdb+cn-beijing/home?projectName=default
-
kickart:https://console.volcengine.com/kickart/welcome
-
agentkit:https://console.volcengine.com/agentkit/region:agentkit+cn-beijing/overview?projectName=default
-
arkclaw:https://console.volcengine.com/arkclaw/welcome
-
arkclaw企业版:https://console.volcengine.com/arkclaw/enterprise/region:arkclaw/enterprise+cn-beijing
-
记忆库 Mem0:https://console.volcengine.com/mem0/region:mem0+cn-beijing/list
-
AI 原生 BaaS 平台 Supabase 版:https://console.volcengine.com/aidap/region:aidap+cn-beijing/
-
ContextSearch:https://console.volcengine.com/context-search/region:context-search+cn-beijing/home
-
向量数据库 Milvus 版:https://console.volcengine.com/milvus/region:milvus+cn-beijing/
暂不收录的报告范围
- 非信息安全漏洞导致的内容安全风险不收、与模型提示和响应内容相关的问题暂不收取。如这些问题对产品可造成额外的、可直接验证的安全影响(机密性、完整性、可用性),则正常收取。
模型提示和响应内容的相关问题举例:
-
模型提示:越狱/安全绕过(如 DAN 等相关提示词)
-
模型响应内容:大模型输出恶意内容(如违规营销信息、恶意代码等,可向产品帮助中心反馈:豆包->设置->帮助和反馈,或[email protected])
-
模型幻觉:让大模型假装成计算机终端并执行命令等
-
非隐私数据泄露相关的AI服务风险暂不收取(jail break,prompt leak等)
-
个人用户从Coze发布至豆包的智能体及插件所引发的安全漏洞不收取(如UGC 内容中用户自身行为导致的信息泄露不收取)
-
沙箱环境中的代码执行/命令执行本身是预期的产品功能,如果能逃逸或影响到其他用户容器,则正常评分。(有效条件:逃逸到宿主机/物理机,获取有效敏感信息和权限,或证明通字节内网;可通过ssrf的方法验证通字节内网 关于SSRF漏洞测试平台使用说明)
-
客户端漏洞均以最新版为准
测试规则及红线
1.禁止使用可能造成业务影响的测试工具和手法。如:只允许手工低频测试,不允许手工高频发包、或使用自动化工具/插件测试,避免因过度测试导致业务告警、服务中断等问题。
2.禁止进行内网渗透测试行为和任何有害化的测试行为,包括但不限于:获取内网权限后在内网使用扫描器、或横向接触非对外开放系统目标、获取内网应用/主机权限/数据、上传 webshell、反弹 shell等。
3.禁止下载、保存、传播业务数据,包括但不限于业务服务器以及Github 等平台泄露的源代码、运营数据、用户资料、登录凭证等,若存在不知情的下载行为,需及时说明和删除;测试过程中获取的相关代码/数据,务必在SRC漏洞确认后立即删除,不得非法留存及使用(无论数据是否脱敏)。
4.禁止任何类型的网络拒绝服务(DoS 或DDoS)测试,或通过软件、工具自动扫描产生大量数据流量的行为。
5.禁止进行近源攻击或者黑客物理入侵、社会工程学测试或邮件钓鱼等非技术漏洞测试,尤其是禁止使用社工库等非法手段获取用户密码。
6.禁止使用任何违反平台规定或法律法规的文字、图片、视频作为测试素材,同时禁止上传至ByteSRC平台。
7.禁止以证明漏洞危害为借口,对目标系统进行破坏性操作,如删改数据/配置、植入恶意程序等。
8.禁止用户打扰类测试。包括但不限于向真实用户邮箱、手机、社媒账号等渠道发送测试信息、发起群聊、推送push等干扰信息;或通过电话、即时通讯工具等方式直接联系真实用户进行测试。
9.禁止对未授权厂商/业务、超出测试范围列表进行漏洞挖掘,可与管理员联系确认是否属于资产范围后进行挖掘,否则未授权的法律风险将由漏洞挖掘者自己承担。
10.请将所有测试操作和行为及时、如实、完整上报,因故意瞒报、漏报等造成业务损害或潜在风险,ByteSRC保留追责权利。
END
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:字节跳动安全中心 《盛夏多倍激励季|人人皆有专属福利,叠加AI专项奖!》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论