文章总结: CSRC于2026年9月20日公告处置一起众测违规事件。某白帽因超出授权范围访问非对外开放系统并发起数据写请求,违反《携程SRC安全测试行为规范》第5条和第6条,被认定为严重违规,账号被封禁并扣除历史漏洞奖励。公告强调AI及自动化工具使用责任归属使用者,白帽应恪守测试边界,合理使用工具,共同维护安全生态。
综合评分: 75
文章分类: 安全建设,安全意识,安全运营,应急响应
CSRC对近期测试违规事件的处置公告【2026年9月20日】
原创
CSRC
CSRC
携程安全应急响应中心
2026年9月20日 15:51
上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
各位白帽师傅:
近期,携程安全应急响应中心(CSRC)在对众测活动相关流量及日志进行核查时,发现并查实一起超出授权范围、实施违规测试的事件。依据《携程SRC安全测试行为规范 v1.0》,现将有关情况及处置决定通告如下。
违规事实
白帽ID:***04
经核查,该白帽在参与SRC众测期间存在以下行为:
- 超出活动授权范围,访问非对外开放系统并持续发起请求;
- 对业务接口发起涉及数据增删改的写请求。
上述行为均已超出证明漏洞存在所必需的最小验证范围。
违规认定
上述行为违反《携程SRC安全测试行为规范 v1.0》以下规定:
-
第5条 禁止内网扩散:获取权限后,禁止扫描内网、接触非对外开放系统;禁止以已获权限为跳板访问授权范围外的任何系统。
-
第6条 禁止破坏性操作:禁止任何对数据、配置的增删改等“写”操作及破坏性Payload;禁止部署WebShell、植入后门等深度渗透行为。
同一次测试中存在多种违规行为的,CSRC有权合并认定并按较重档位处置。
综合本次行为的性质、次数及涉及范围,CSRC认定该白帽的相关行为构成严重违规。
处置决定
依据《携程SRC安全测试行为规范 v1.0》关于严重违规的处置规则,CSRC决定:
- 封禁该白帽的CSRC账号;
- 扣除其历史漏洞奖励;
本次认定基于目前已经核实的违规行为作出。如后续核查发现新的事实或影响,CSRC将依据测试规范及相关法律法规进一步评估和处置。
关于AI及自动化工具使用的说明
- CSRC鼓励白帽合理使用AI及自动化工具辅助安全研究,但AI是工具,使用者是责任主体。经由AI或自动化工具发起的操作及产生的结果,均视同使用者本人的行为。
- 白帽在使用相关工具前,应明确设置测试资产范围、请求频率及禁止操作清单;禁止删除、篡改测试痕迹与日志,授权范围内确属必要、且不属于禁止项的其他高风险操作,必须经人工确认后执行,不得将测试过程完全交由工具自主执行。
- 以“AI自主操作”“工具失控”或“非本人直接执行”为由,不能免除测试者对越界行为及其结果应承担的责任。
- 安全测试的目的是证明漏洞存在、推动漏洞修复,而非利用漏洞或扩大影响。对于超出授权范围、实施破坏性操作,或者因工具失控、越权测试造成重大影响的行为,CSRC将依据事实和规范升级处置,并保留依法采取进一步措施的权利。
惩罚从来不是目的。CSRC感谢每一位遵守规则、负责任地参与安全建设的白帽师傅,也希望大家共同恪守测试边界,合理使用AI及自动化工具,共同维护专业、可信、可持续的安全生态。
携程安全应急响应中心(CSRC)
2026年9月20日
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:携程安全应急响应中心 CSRC
CSRC《CSRC对近期测试违规事件的处置公告【2026年9月20日】》