新浪安全发布《测试红线10条》

admin 2026-09-13 05:03:26 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 新浪SRC发布测试红线10条,规范AI辅助漏洞挖掘行为。明确禁止AI生成无效报告、越权测试、批量获取数据等行为,要求测试合法合规、最小化验证。违规将面临警告、扣奖励、封禁账号等处罚,累计提交5个AI无效报告将直接封禁账号。平台鼓励白帽善用AI工具但须人工验证报告。 综合评分: 82 文章分类: SRC活动,安全建设,安全运营,安全意识


新浪安全发布《测试红线10条》

新浪安全中心

2026年9月11日 16:34 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

随着大模型能力的快速发展,利用 AI Agent 辅助或托管进行安全测试已成为漏洞挖掘的重要方式。新浪SRC 始终鼓励白帽师傅们善用技术工具、提升挖洞效率,但平台近期在审核中发现,部分白帽在使用AI工具时出现两类违规行为:

  • 一是利用 AI 批量生成漏洞报告,未经人工验证即提交,产生大量无效报告;

  • 二是使用 AI Agent 托管挖洞、行为过界,批量获取数据、自动化利用漏洞,超出授权测试边界,已对业务稳定性和数据安全构成实际威胁。

为维护平台秩序、守护安全底线,新浪SRC 发布《新浪安全测试红线10条》。

累计提交 3 个AI生成无效报告,平台将予以警告提醒,累计超过 5 个,平台将直接封禁账号且不设申诉渠道。

01

AI生成无效报告的违规处理

平台已于 2026 年 4 月发布《AI生成漏洞报告提交规范》,明确:平台积极鼓励白帽利用 AI 工具辅助漏洞挖掘,但 AI 辅助产出的漏洞报告,提交前必须经过人工验证,报告须包含漏洞危害说明、详细复现步骤、完整 PoC 以及关键步骤结果截图。对于直接由 AI 生成、未经人工复现或未提供有效验证结果的报告,平台将直接驳回,且不提供驳回原因说明;累计提交 3 个AI生成无效报告,平台将予以警告提醒,累计超过 5 个,平台将直接封禁账号且不设申诉渠道。

02

测试红线及违规处罚方案

新浪SRC 在此郑重提醒:安全测试的目的是证明漏洞存在、推动漏洞修复,而不是利用漏洞、扩大影响。无论使用 AI Agent 测试,还是手工测试,在 新浪SRC 平台开展的所有测试行为都必须遵守:

1. 合法合规:所有测试行为须遵守《网络安全法》《数据安全法》《个人信息保护法》等法律法规,禁止任何破坏系统、损害用户与业务利益的行为。

2. 禁止内网横向移动:获取内网权限后,禁止在内网使用扫描器、横向接触非对外开放系统、访问或获取内网应用/主机/数据,禁止以已获权限为跳板访问授权范围外的系统或其他租户。

3. 禁止自动化扫描与拒绝服务:禁止使用扫描器或自动化工具批量探测、暴力破解/撞库,禁止任何类型的 DoS/DDoS、高并发压测或产生大量数据流量的行为;

4. 禁止批量获取数据:禁止批量读取、爬取、遍历、拖库或全量导出任何业务数据;越权测试以证明读取能力为限,读取真实数据不超过 5 组;注入测试读取表内数据不超过5组。

5. 禁止深层渗透与破坏性操作:漏洞验证仅做最小化、无害化 PoC;禁止部署 WebShell、植入后门、执行系统命令等深层渗透行为;禁止任何增删改数据/配置的“写”操作及破坏性 Payload;特别禁止修改、重置、篡改他人用户账号、密码、Token、权限及认证配置。

6. 禁止敏感数据下载、外传与留存:禁止下载、保存、传播、留存源码、运营数据、用户资料、登录凭证等业务敏感数据(无论是否脱敏);测试获取的代码/数据等信息须在漏洞确认后立即删除,不得非法留存及使用。

7. 禁止自行深入验证凭据类漏洞:获取 AK/SK、Kubernetes 集群凭证(kube-config、ServiceAccount)等敏感凭据后,直接提交报告,由平台审核验证影响范围与等级,严禁自行深入业务验证危害。

8. 禁止超出授权范围测试:严格限定在公告授权的资产范围(IP、域名、路径、接口)内;禁止对第三方服务、外部 API、CDN 等连带测试,未授权测试的法律风险及责任由测试者本人承担。禁止使用违反平台规定或法律法规的文字、图片、视频作为测试素材。

9. 禁止社工攻击与用户打扰:禁止社会工程学、邮件钓鱼、物理近源攻击,禁止使用社工库等非法手段获取信息;禁止向真实用户邮箱、手机、社媒发送测试信息、推送或发起群聊,禁止直接联系真实用户测试;

10. 禁止逃避审计与瞒报:测试全程留痕,禁止删除、伪造测试日志;所有测试操作和行为须及时、如实、完整上报,因故意瞒报、漏报造成业务损害或潜在风险的,平台保留追责权利。

⚠️ 违规处罚方案

违反上述红线、对业务稳定性和数据安全构成实际威胁的,平台将按情节轻重采取以下处理:

  • 首次违规:予以警告,扣除当次漏洞50-100%奖励,已发放的奖励予以追回;
  • 累计 2 次违规:扣除全部漏洞奖励,已发放的奖励予以追回,封禁账号;
  • 对造成业务故障、大规模数据泄露等重大影响,或违反《网络安全法》利用漏洞破坏系统、损害用户利益的行为,平台保留依法追究法律责任的权利。

注:新浪SRC漏洞禁止重复提交到微博SRC平台,如在双平台重复提交同一漏洞行为累计3次,将被视为恶意骗取奖励,会被双平台拉黑账号处置。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:新浪安全中心 《新浪安全发布《测试红线10条》》

    评论:0   参与:  0