文章总结: 美团SRC重申测试规范,警示违规行为增长。高频违规包括未报备敏感测试、超量获取数据、AI测试失控等。核心要求:限定测试范围、敏感行为提前报备、遵循最小化原则(如数据遍历≤50条)、严禁数据外泄。违规处置分级处罚,情节严重将封号并追究法律责任。建议新白帽先学规范、存疑确认、人工监督AI测试。
综合评分: 100
文章分类: 安全运营,政策法规,漏洞预警,威胁情报,SRC活动
美团SRC关于违规测试行为的警示与规范重申
美团安全应急响应中心
2026年9月22日 19:13
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
安全公告 · MTSRC
美团SRC关于违规测试行为的警示与规范重申
工具在演进,规范是底线。
测试效率可以提升,行为边界不容突破。
01写在前面
美团SRC(MTSRC)始终高度重视白帽生态建设——良好的测试环境,离不开平台与每一位白帽子的共同维护。近期,AI 辅助测试工具的广泛应用,深刻改变了漏洞挖掘的工作范式:测试效率大幅跃升,协同规模持续扩大,平台亦迎来了前所未有的参与热度。然而,违规测试也呈明显增长态势。
平台在近期违规处置工作中发现,多数违规并非出于主观恶意,而是源于对平台规范缺乏了解:不了解测试规范的具体要求、不清楚敏感测试行为需提前报备、未意识到 AI 自动化测试可能突破测试边界。有白帽子在违规处置后表示,其仅执行了 AI 自动化测试流程,并未意识到相关行为已对线上运行环境造成影响。
违规行为的认定不以主观意图为依据,而以行为本身及其造成的后果为准。
平台对各类违规测试行为明令禁止。无论是否借助 AI,每位白帽子都必须为自己的全部测试行为负责。本文旨在系统重申测试规范的核心要求。请务必认真阅读,避免因不熟悉规范而承担违规处置乃至法律层面的风险。
02近期高频违规场景通报
以下场景均来自平台近期真实违规处置类型,请对照自查:
场景一:未报备开展敏感测试
解读:判断一项测试是否属于”敏感测试”,看的不是具体测了哪个功能,而是它是否可能对线上运行环境、业务正常运行或真实用户产生影响。凡是存在这种可能的测试行为——无论是会触达用户的验证码/通知类功能、能批量读写数据的接口,还是内部系统后台——都必须提前向平台报备并经授权确认后方可开展;测试中使用的每一个账号也须在报备材料中列明,换用账号未重新报备,同样属于违规。
案例某白帽在未按规范报备的情况下,对一个具备批量数据查询能力的系统开展测试,导致产生大量异常告警,影响到线上环境,应急资源亦被占用。平台认定该行为构成违规,相关漏洞不予奖励。
场景二:超范围获取用户数据
解读:平台设有”敏感数据遍历不超过 50 条”的量化红线,以”证明危害”为由无节制遍历、批量拉取数据,超出红线,行为的性质就由”测试”变成了”数据窃取”;将批量数据随报告超量提交”影响面佐证”、在本地留存或二次利用,同样属于违规。接触数据不等于获得数据的使用权。
案例某白帽在验证越权漏洞时无节制遍历客户 ID,批量拉取大量包含姓名、证件号、住址等用户敏感数据,远超量化红线,构成严重违规。平台扣除其全部安全币及贡献值。
场景三:AI 自动化测试失控
解读:将自动化脚本或 AI 任务置于无人监督状态运行,风险往往集中在三个环节:一是范围扩张,AI 会自主拓展遍历路径,测试容易越过最初的授权边界、触达非目标资产;二是强度失控,程序自行决定请求速率与频次,容易产生异常流量、触发告警甚至影响业务;三是数据流出,测试中接触的代码、接口与用户数据,若同步提交给外部 AI 服务,会叠加信息外泄风险。AI 仅为辅助测试的工具,白帽子本人是全部测试行为的责任主体——工具不具备规范意识,也不构成责任转移的理由。
案例某白帽将”资产发现—接口提取—参数遍历—漏洞验证”的完整链路配置为 AI 自动化任务后离开电脑,AI 在无人工确认的情况下自主发起了大量遍历请求并触达敏感数据接口,相关行为全部计入该白帽本人的违规记录。
场景四:超出授权测试范围
解读:测试的边界以平台授权范围和报备范围为限。对范围之外的业务系统、内网资产、第三方组件实施测试,或对未授权目标进行访问尝试,均属于违规;其中执行数据变更类写操作属于最严重的违规形态,平台将顶格处置。利用测试期间掌握的入口,顺带浏览与测试无关的内部资料,同样计入违规。
案例某白帽发现某内部平台申诉类接口未接入统一鉴权后,未经任何报备直接深入测试:遍历参数批量拉取内部敏感数据、调用写接口对线上数据进行变更操作,引发系统异常。平台处置:没收历史漏洞奖励、清空贡献值、永久封号。
场景五:漏洞信息外泄
解读:漏洞在修复前属于敏感信息。将漏洞细节发布至社交群组、分享给好友或未经授权的第三方平台,在公开社区讨论漏洞的存在性、评级、奖励金额,或以”干货分享”名义输出防护绕过技术与利用手法,任何形式的外泄均构成严重违规,以”寻求帮助”为名把漏洞信息发给他人,同样是泄露行为。
案例某白帽提交漏洞报告后,对评级结果存有疑问,便将包含漏洞部分细节发给朋友咨询等级评定是否合理。该行为经举报查实后,平台认定其构成漏洞信息泄露,扣除该漏洞全部奖励。
03测试规范核心要求
以下为白帽子在开展测试前必须掌握的规范要点,依据《美团安全应急响应中心漏洞及威胁情报处理标准 V8.0》、《美团安全应急响应中心漏洞测试高压线 V2.0》整理,完整规范请务必阅读官方原文:
1. 严格限定测试范围与测试方式
仅对授权范围内的资产进行测试;未经批准擅自测试 *.sankuai.com 域名,属于严重违规行为,对是否属于授权范围存在疑问的,应先行向平台确认。禁止任何形式的 DoS/DDoS 攻击或以自动化手段产生异常流量干扰业务运行;禁止内网渗透测试及一切有害化测试行为(包括横向探测、访问非对外开放系统、上传 webshell、建立反弹 shell 等);禁止物理测试、近源攻击、社会工程学测试、邮件钓鱼等非技术漏洞测试。
平台允许使用 AI、脚本及其他自动化工具辅助开展漏洞验证和安全测试,但自动化测试必须限定在授权范围内,并合理控制并发量、请求频率和测试规模。禁止对平台进行批量化、高并发、持续性或无差别扫描探测,以及其他可能影响正常业务运行的行为。
2. 敏感行为须提前报备
凡涉及数据变更、权限提升、内网探测、内网站点测试(含访问内部业务系统、测试内部 API 接口)、文件上传等敏感测试行为,须提前通过邮件([email protected])向MTSRC报备,邮件标题格式为【白帽测试报备】业务/产品名 + 测试行为 + SRC昵称,并按官方模板提供报备时间、出口 IP、测试账号、测试 URL、预计测试时间段、测试行为描述等完整信息。报备申请通过并收到授权确认后方可开始测试;报备有效期为 3 个自然日,测试 IP、账号、URL 或测试行为发生变更的,须重新提交报备申请。
报备是测试合规的基本前提。未经报备的测试结果不予漏洞奖励;使用未报备信息进行测试的,相关漏洞不予收录,并将按照网络入侵攻击事件严肃处置。
3. 遵循最小化原则
一切测试以证明漏洞存在为限。具体量化要求包括:
量化红线
◆SQL 注入:须采用手工注入方式,禁止使用自动化工具,读取数据仅以证明漏洞存在为限,获取的真实数据量不得超过 10 组;
◆敏感数据遍历:(含个人敏感信息、公司及业务商业数据、可用于身份鉴权和登录的凭证等)实际获取数量不得超过 50 条;
◆未开放注册账号:(如员工账号、合作商账号)获取账密凭证并证明可成功登录即可,未经批准不得进一步测试;
◆命令执行类漏洞:禁止在目标系统上植入任何文件、工具或脚本;发现入侵类风险后须第一时间告知 MTSRC,经明确授权后方可进行横向移动测试。
4. 严守数据处理要求
禁止下载、保存或传播与业务相关的任何敏感数据,包括但不限于源代码、运营数据、用户资料及登录凭证;如存在不知情的下载行为,须立即说明并予以删除,测试过程中接触到的所有相关数据须在漏洞确认后立即销毁,不得用于任何其他用途;如在测试中意外获取用户个人敏感信息、金融信息或企业商业秘密,须立即停止测试并主动告知 MTSRC。接触数据不等于获得数据的使用权。
5. 严禁利用、扩散与披露
在未获得 MTSRC 书面授权前,禁止以任何形式公开披露或向任何第三方提供漏洞细节信息,包括但不限于漏洞验证过程录屏/截图、漏洞利用代码(POC/EXP)、敏感接口地址及参数构造方法、安全防护绕过技术、未修复漏洞的复现步骤及漏洞报告内容;未经书面批准,亦不得在任何场合传播或讨论漏洞的基础属性信息(如漏洞存在性、评级、奖励金额、处置进度等)。严禁以测试漏洞为名利用漏洞或情报获取利益,严禁上传恶意文件或木马。
6. AI 辅助不构成责任豁免
平台允许在授权范围内使用 AI 工具辅助开展安全测试,但使用 AI 或其他自动化工具并不构成责任豁免。测试人员仍须对测试目标、测试范围、请求频率、并发规模、测试内容及可能产生的影响承担全部责任。使用 AI 工具时,应遵守以下要求:
人工审核测试内容
AI 生成的 Payload、测试用例、验证脚本及相关操作建议,必须经过测试人员审核确认后方可使用。不得直接执行未经审查的 AI 生成内容。
禁止无人监督的自主测试
不得将 AI 工具置于无人监督状态,使其自行发现目标、自主决定测试范围,或持续发起测试请求。自动化测试应在明确授权、限定目标、控制频率和并发规模的前提下进行,并处于测试人员的有效监督之下。
严格控制测试边界
AI 工具不具备对平台规则、授权范围及业务影响的独立判断能力。测试人员应自行确认测试目标和范围,避免开展批量化、高并发、高频率、持续性或无差别扫描、探测等可能影响平台及业务稳定性的行为。
测试人员承担最终责任
无论测试内容由人工编写,还是由 AI 生成、修改或执行,相关行为均视为测试人员本人实施。因使用 AI 或自动化工具导致的越权测试、违规请求、业务影响或其他后果,由测试人员承担相应责任。
遵守漏洞报告规范
使用 AI 辅助生成、整理或润色漏洞报告的,仍须由测试人员对报告内容进行核实,并遵守平台《AI 生成漏洞报告提交规范》及其他漏洞提交要求。不得提交未经验证、夸大影响或与实际情况不符的漏洞信息。
7. 规范使用测试账号
◆ 须使用本人合法注册的账号开展测试,禁止以借用、盗用、购买、租用等非授权方式获取第三方账号;
◆ 禁止借用或共用 SRC 账号,禁止使用小号提交漏洞;
◆ 使用”安全专测”活动测试账号的,不得测试活动范围以外的业务,不得篡改账号信息(包括修改绑定手机、密码、关联门店等);
◆ 美团员工不得以个人名义参与漏洞奖励计划。
以上要点的完整表述以官方公告为准,请参见:《美团安全应急响应中心漏洞及威胁情报处理标准 V8.0》、《美团安全应急响应中心漏洞测试高压线 V2.0》。
04违规处置与法律风险
平台对违规行为实行分级处置。一般违规(如使用非官方渠道获取的账号测试、篡改专测账号信息、使用不当言论作为测试用例、未经批准传播或讨论漏洞基础属性信息等)将予以警告并对相关漏洞降级处理,累计三次即升级为严重违规;严重违规(如擅测 *.sankuai.com 域名、修改或影响线上业务数据、遍历敏感数据超过 50 条、保存或二次利用敏感数据、擅自披露漏洞技术细节、上传恶意文件或进行内网扫描、以测试为名牟利、使用小号提交漏洞等)将视情节扣除单个至多个安全币及贡献值,累计两次将扣除平台全部安全币及贡献值,并取消当年全季度/年度奖励参评资格;情节严重的,平台有权封禁账号,并保留依法追究法律责任的权利。
区分”白帽”与”入侵者”的,从来不是技术水平,而是行为边界。同样的技术,守住边界是白帽,越过去就是入侵。
05对平台新白帽子的三点建议
第一,先学习规范,再开展测试。在提交第一个漏洞之前,完整阅读平台测试规范与收录标准。这一步花不了多少时间,却能省掉后面大量麻烦。
第二,存疑必先确认。测试范围是否覆盖、行为是否需要报备、测试深度是否适当——与其事后申诉,不如事前咨询。平台欢迎规范确认类沟通,但不接受以”不了解规范”为由的违规申诉。
第三,人工把关 AI 测试行为。AI 工具是提升效率的手段,测试过程的最终控制权必须由白帽子本人掌握——每一个请求、每一条 payload、每一次测试操作,都应当明确其目的、影响范围与中止条件。
06写在最后
重要的不只是发现了多少漏洞,更是以值得信任的方式去开展每一次安全测试。
AI 让挖洞变得更容易,也让专业与克制变得更珍贵。这份珍贵并不抽象,它就藏在每一次测试的具体选择里——一次报备、一条止步的边界、一份脱敏的证明。期待在更多高质量的漏洞挖掘中,与各位相见。
规范测试 · 严谨验证
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:美团安全应急响应中心 《美团SRC关于违规测试行为的警示与规范重申》