以匠心研攻防,是每一位安全从业者洞见风险的初心;
以知止守边界,是安全探索必须恪守的底线;
以守信立共识,是双向协作共赢的基石。
技术探索没有终点,但测试行为自有标尺。心怀敬畏,行有所止。安全研究当有度,伙伴同行方致远。京东安全应急响应中心(JSRC)始终致力于与各位白帽共建可持续的网络安全生态。
近期,JSRC 发现多起违规测试事件:部分白帽师傅在进行漏洞挖掘时,未对测试的执行权限、请求频次、操作对象、数据处理等关键环节做好有效管控与约束,致使测试行为严重超出平台官方授权的测试边界。
在此,JSRC 郑重声明:平台对一切突破授权边界、违反测试规范的行为,坚持零容忍、严处置的原则,违规测试对业务造成影响的,JSRC将依法追究相关法律责任。违规判定以测试行为是否逾越授权边界,以及产生的实际安全风险为核心依据。无论是人工执行,还是由 AI 工具辅助测试,白帽子均须对测试全过程及结果负责。
违规事件公告
白帽子 jd_**********N,使用AI进行自动化渗透测试,未进行安全测试约束,违规对JD内网进行横向渗透,并窃取了大量敏感数据。
违规处置结果
白帽子 jd_**********S,使用AI进行自动化渗透测试,未进行安全测试约束,对核心接口发起批量测试,影响真实生产环境。
违规处置结果
白帽子 178**********p,使用AI进行自动化渗透测试,未进行安全测试约束,在生产环境主动新增业务数据,引入异常数据,干扰业务正常运行。
违规处置结果
关于 AI 辅助测试的规范要求
AI 浪潮之下,辅助测试在提升漏洞挖掘效能的同时,也带来新的风险。工具可以赋能,但不能越过规则约束,自动化测试不能取代人的管控责任。
渗透行为无论由人工直接执行,还是通过 AI Agent、脚本、插件等方式触发,测试发起人都应对测试过程、测试结果及造成的影响承担相应责任。对于边界不明确、后果不可控或可能扩大影响范围的测试,请各位白帽子师傅停止验证,先确认边界、取得授权,再继续测试。
请各位白帽师傅务必严格遵守 JSRC 测试规范
https://joyspace.jd.com/pages/h8U2wQJAaAukpsOojKYj(完整版)
所有测试行为必须严格限定官方授权范围内,对于测试边界不清晰、风险不可判断、影响范围可能扩大的情况,请先暂停验证,联系 JSRC 运营(微信:Nico1_xxxx),确认可操作后再继续验证。
JSRC 尊重并感谢每一位负责任的白帽师傅。我们希望与大家共同维护一个专业、可信、合规的安全生态,还请各位白帽师傅在后续测试中严格遵守 JSRC 测试规范。
END
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……



