<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    TSRC安全測試規范

    VSole2021-11-17 14:33:36

    騰訊于2012年5月推出國內首家“漏洞反饋平臺”——騰訊安全應急響應中心(TSRC),并開展“漏洞獎勵計劃”,邀請廣大安全專家幫助騰訊發現和修復安全問題。

    在這個沒有硝煙的戰場,感謝各位白帽師傅與我們并肩而行,共同捍衛全球億萬用戶的信息、財產安全!期待與您一起,繼續攜手并進,為建設更加安全繁榮的互聯網生態而共同奮斗。

    為保護測試產品和白帽子的安全和利益,確保TSRC漏洞獎勵機制健康、安全執行,TSRC特別發布《安全測試規范》,以提示白帽子在測試過程中應當滿足的技術規范及法律要求。

    TSRC同時誠邀所有白帽子按照測試規范提交騰訊安全漏洞,共建良好的互聯網安全生態,禁止非法、不正當測試行為,保障各方合法權益。您在開展安全測試時,應當遵守以下規范要求。

    安全測試規范

    1、 您僅可針對騰訊產品開展安全測試,同時,安全測試需要遵守《中華人民共和國網絡安全法》、《中華人民共和國數據安全法》、《中華人民共和國個人信息保護法》及相關法律法規的規定,采取合法、正當的方式,不得侵犯任何第三方合法權益。

    2、 您不得利用計算機病毒、網絡攻擊、網絡侵入、干擾騰訊網絡正常功能、竊取騰訊網絡數據等危害網絡安全行為的技術措施(包括但不限于程序、工具)開展安全測試,如上傳惡意文件及木馬、增刪改其他用戶個人數據、添加后門賬號/權限、掃描攻擊內網等滲透行為,不得對國家安全、國計民生、公共利益的關鍵信息基礎設施產生任何危害。

    3、 您在開展安全測試時不得竊取或者以其他非法方式獲取任何騰訊或者其他第三方的商業信息(包括但不限于源代碼、運營數據、用戶資料等)、個人信息,不得非法出售或者非法向他人提供騰訊或者其他第三方的商業信息、個人信息。

    4、 未經騰訊授權,您不得向任何第三方公開漏洞或提供任何與騰訊產品有關的安全情報。

    5、 您還應當遵守《TSRC漏洞處理和評分標準》《SRC行業安全測試規范》,重點強調以下幾點:

    (1) 在測試過程中如包含數據獲取功能時,包括但不限于 SQL 注入、用戶資料的越權獲取等,應盡可能的采取手動嘗試,且獲取的數據量不能超過10組。

    (2) 測試過程中獲取的相關代碼/數據,務必在TSRC漏洞確認后立即刪除,禁止二次利用獲取敏感信息。

    (3) 禁止進行可能引起業務異常運行的測試,不得進行拒絕服務攻擊、大規模掃描等影響服務的可用性,不得篡改他人用戶數據等影響業務的完整性。

    (4) 禁止使用可能造成業務影響的漏洞嘗試工具和手法,請謹慎開展安全測試,嚴禁影響業務正常運行。

    (5) 測試越權漏洞或其他可能影響用戶數據的操作時,請將嘗試操作控制在自己創建的多個賬號生成的內容中,不得影響線上業務其他用戶的正常數據。

    (6) 禁止使用物理接觸、社會工程學、釣魚、水坑等不在TSRC 獎勵計劃允許范圍內的攻擊手段。

    (7) 請將所有測試操作和行為及時、如實、完整報告給TSRC,因故意瞞報、漏報等造成業務損害或潛在風險,TSRC保留追責權利。

    附:

    《TSRC漏洞處理和評分標準》

    https://security.tencent.com/uploadimg_dir/other/TSRC.pdf

    《SRC行業安全測試規范》

    https://security.tencent.com/announcement/msg/180

    處罰措施及法律責任:

    1、 若您違反上述安全測試規范1次,TSRC將取消您當次漏洞獎勵并處以嚴厲警告。

    2、 當您出現以下情形時,TSRC將取消您已獲得的所有榮譽,同時有權要求您返還所有獎勵(包括但不限于安全幣、榮譽稱號及排名、年終獎勵、日常關懷福利等):

    (1) 違反上述規范第1條;

    (2) 影響騰訊業務正常運轉;

    (3) 任何原因累計違反上述安全測試規范3次及以上

    3、 如果您沒有遵守本規范,第三方或者國家機關可能會對您提起訴訟、罰款或采取其他制裁措施,并要求騰訊給予協助,您應當自行承擔法律責任。

    4、 如因您違反本規范引發的任何糾紛,導致或產生第三方主張的任何索賠、要求或損失,您應當獨立承擔責任;騰訊因此遭受損失的,您也應當一并賠償。

    5、 騰訊保留一切因您違反本規范而追究您法律責任的一切權利。

    網絡安全安全測試
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    5月6日,主題為“數字時代,安全從攻擊面管理開始”的2022網絡安全運營技術峰會(簡稱SecOps 2022)以云峰會形式召開。會上,由來自行業權威專家、資深分析師、企業領袖分享精彩觀點和產業洞察,圍繞數字時代安全運營技術趨勢、攻擊面管理研究與實踐等熱點議題展開交流討論。本次峰會由中國信息協會信息安全專業委員會副主任趙進延主持。
    在當今互聯網時代,網絡安全尤為重要,安全之行,始于足下。有些小伙伴可能比較迷茫,不知道什么安全書可以幫助到自己。圖靈君特意為大家整理了安全書單,希望這些書可以幫助到各位。
    正如這九項來自全球的政府主導的舉措所表明的那樣,全球各國政府越來越多地應對網絡安全威脅。
    為了了解和駕馭全球網絡安全市場,對比國內外網絡安全企業的差異,今天我們來看看由國外網絡安全垂直媒體eSecurity Planet評選出的《2021年TOP20網絡安全供應商》。該榜單由國外研究機構評選出,沒有中國企業上榜,請各位讀者站在參考和學習的角度閱讀。
    第一條 為加強電力行業網絡安全監督管理,規范電力行業網絡安全工作,根據《中華人民共和國網絡安全法》《中華人民共和國密碼法》《中華人民共和國數據安全法》《中華人民共和國個人信息保護法》《中華人民共和國計算機信息系統安全保護條例》《關鍵信息基礎設施安全保護條例》及國家有關規定,制定本辦法。 第二條 電力行業網絡安全工作的目標是建立健全網絡安全保障體系和工作責任體系,提高網絡安全防護能力,保障網絡安全
    國家能源局綜合司關于公開征求《電力行業網絡安全管理辦法(修訂征求意見稿)》《電力行業網絡安全等級保護管理辦法(修訂征求意見稿)》意見的通知 為進一步規范工作流程、加強工作協調、提升工作效能,國家能源局對《電力行業網絡與信息安全管理辦法》(國能安全〔2014〕317號)、《電力行業信息安全等級保護管理辦法》(國能安全〔2014〕318號)進行修訂,形成了《電力行業網絡安全管理辦法(修訂征求意見
    2022年,國家能源局安全監管司已向電力行業企業對相關文件征求意見。第七條第四款,將并網電廠涉網部分電力監控系統網絡安全運行狀態納入監測。目前電力行業還未形成行業統一的安全情報信息報送和接收機制,接下來這方面將會是重點。電力行業的工控網絡安全態勢感知平臺,于2019年開始陸續開展工作。2021年國家電網信息化投入資金約占整體投資金額的5.5%。
    密評與關鍵信息基礎設施安全檢測評估、網絡安全等級保護測評相銜接。在關鍵信息基礎設施領域,信息系統建設滿足等級保護和密評要求將成為強制性標準。因此,在國產基礎軟硬件中嵌入密碼是現階段實現密碼賦能信創安全的現實需求。
    近日,中國網絡安全產業聯盟正式發布聯盟標準T/CCIA 001-2022《面向網絡安全保險的風險評估指引》,并將于2022年5月1日起實施。
    網絡安全作為網絡強國、數字中國的底座,將在未來的發展中承擔托底的重擔,是我國現代化產業體系中不可或缺的部分。最近俄烏戰爭充分表證了網絡安全是國際戰略在軍事領域的演進,對我國網絡安全提出了嚴峻的挑戰。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类