自由云文档站
# 自由云科技团队 安全测试与漏洞提交规范 (自本规范发布之日起,替代原《漏洞测试与Bug提交规则》) **发布单位:自由云科技团队** **制作:自由云科技团队工作委员会** --- ## 第一章 总则 **第一条** 为保障团队自有服务(站点、商城系统、MC服务器及相关接口,以下统称"团队服务")的安全稳定运行,规范漏洞测试与提交行为,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》及《自由云科技团队官方章程》与《交流群群规》,制定本规范。 **第二条** 本规范适用于所有成员及任何参与团队服务漏洞测试的志愿者(以下统称"测试者")。 **第三条** 安全测试基本原则: (一)仅可针对团队自有服务开展测试; (二)测试实行**报备制**:测试前向团队负责人简单报备即可开展,无需申请批准; (三)测试须以合法、正当方式进行,不得侵犯任何第三方合法权益; (四)频次限制与禁止行为(第三、五章)不因完成报备而豁免。 --- ## 第二章 报备制度 **第四条** 测试者在开展测试前,须向团队负责人报备。报备格式为一句话即可,例如: > 你好,我想找一下[项目昵称]的bug/漏洞 报备无需说明测试内容、方法与次数,**无需等待批准,发出报备后即可开始测试**。 **第五条** 同一项目同一自然日内报备一次即视为有效,无需重复报备。 **第六条** 涉及计费或消耗资源的测试(如触发短信、邮件接口),仍须逐次事先确认——报备不代替逐次确认。 **第七条** 未报备即开展测试的,首次予以警告并记入台账;但所发现的漏洞仍可正常提交,漏洞本身的有效性不受未报备影响。 --- ## 第三章 测试行为规范 **第八条** 测试者应遵守以下要求: (一)验证类操作应手动进行,获取数据不得超过**3组**; (二)测试中获取的数据、代码,在漏洞确认后**立即删除**,禁止保存、二次利用或对外传播; (三)涉及其他用户数据的测试,只能使用自己注册的测试账号,不得触碰线上真实用户数据; (四)产生费用或消耗资源的测试,须逐次事先确认。 **第九条** 禁止下列行为: (一)上传恶意文件、木马,添加后门账号或权限; (二)拒绝服务攻击、大规模扫描、压力测试等影响服务可用性的行为; (三)攻击、探测内网或与团队服务无关的第三方系统; (四)使用社会工程学、钓鱼、物理接触等攻击手段; (五)增删改他人用户数据,破坏业务完整性; (六)窃取、出售、传播团队或第三方的商业信息、个人信息; (七)批量抓取、爬取团队数据; (八)以测试为名实施任何可能构成违法的行为。 --- ## 第四章 漏洞提交 **第十条** 漏洞细节**仅限通过私信提交团队负责人**,禁止在群内或任何公开场合发布漏洞利用方法、截图(含敏感信息)。 **第十一条** 提交内容应包括:漏洞位置、复现步骤、影响范围、(如有)修复建议。 **第十二条** 团队负责人承诺:对依本规范提交的漏洞,**修复前不向任何第三方公开**漏洞细节;测试者在漏洞修复前亦不得向第三方披露。 --- ## 第五章 频次限制 **第十三条** 为保障服务稳定,各类接口频次上限如下: | 功能 | 频次限制 | |---|---| | 邮箱验证接口 | 每一邮箱**60分钟内1次**,单日累计不超过3次 | | 登录接口 | 每账号每分钟不超过5次 | | 其他消耗资源的接口 | 以负责人明示为准 | **第十四条** 超出频次上限的触发行为,视为违规测试。 --- ## 第六章 致谢与免责 **第十五条** 对依规范提交有效漏洞的测试者,团队给予:公示致谢(经本人同意)+ 贡献名单收录。**不提供任何形式的现金或实物报酬**——依《志愿劳动心意回馈说明》,心意回馈可按规则向漏洞提交者发放。 **第十六条** 测试免责:依本规范报备并开展的合规测试,造成的小额资源损耗(**单次≤5元**)由团队承担,不追究测试者责任。 --- ## 第七章 违规处理 **第十七条** 违规测试行为的处理: (一)首次违规:警告 + 记入台账; (二)屡犯或情节严重(如恶意破坏、窃取数据、对外泄露漏洞):移出团队、踢群、拉黑。 **第十八条** 因违规造成团队实际损失的,团队保留要求赔偿及追究相应法律责任的权利。 **第十九条** 虚构漏洞、捏造证据、恶意举报他人者,按《交流群群规》处理。 --- ## 第八章 附则 **第二十条** 本规范与团队章程、群规冲突时,以章程为准;章程未规定的,以本规范为准。 **第二十一条** 本规范自发布之日起施行,由团队负责人负责解释。