文章总结: 京东安全应急响应中心公告近期多起白帽子违规测试事件,均因使用AI自动化渗透测试未做约束,严重超出授权边界,平台采取零容忍严处置原则,包括永久封号、封号一个月及取消奖励等。公告明确AI辅助测试规范,要求测试须遵循最小化可控可回溯原则,禁止扫描器自动化工具,手工验证漏洞,限制数据读取量,入侵类漏洞须用靶场测试,AI工具仅作辅助用途,测试发起人须对全过程负责。
综合评分: 78
文章分类: 安全建设,安全运营,安全意识,漏洞分析,渗透测试
京东安全应急响应中心关于白帽子违规测试的处置公告
京东安全应急响应中心
2026年9月24日 20:19
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
以匠心研攻防,是每一位安全从业者洞见风险的初心;
以知止守边界,是安全探索必须恪守的底线;
以守信立共识,是双向协作共赢的基石。
技术探索没有终点,但测试行为自有标尺。心怀敬畏,行有所止。安全研究当有度,伙伴同行方致远。京东安全应急响应中心(JSRC)始终致力于与各位白帽共建可持续的网络安全生态。
近期,JSRC 发现多起违规测试事件:部分白帽师傅在进行漏洞挖掘时,未对测试的执行权限、请求频次、操作对象、数据处理等关键环节做好有效管控与约束,致使测试行为严重超出平台官方授权的测试边界。
在此,JSRC 郑重声明:平台对一切突破授权边界、违反测试规范的行为,坚持零容忍、严处置的原则,违规测试对业务造成影响的,JSRC将依法追究相关法律责任。违规判定以测试行为是否逾越授权边界,以及产生的实际安全风险为核心依据。无论是人工执行,还是由 AI 工具辅助测试,白帽子均须对测试全过程及结果负责。
01
违规事件公告
白帽子 jd_**********N,使用AI进行自动化渗透测试,未进行安全测试约束,违规对JD内网进行横向渗透,并窃取了大量敏感数据。
违规处置结果
1永久封禁账号;
2取消该白帽子所有漏洞奖励;
3如相关行为造成业务损失、数据外泄等影响,JSRC保留进一步追究法律责任的权利。
白帽子 jd_**********S,使用AI进行自动化渗透测试,未进行安全测试约束,对核心接口发起批量测试,影响真实生产环境。
违规处置结果
1封禁账号1个月;
2取消涉事漏洞报告的积分奖励,扣除成长守卫分。
白帽子 178**********p,使用AI进行自动化渗透测试,未进行安全测试约束,在生产环境主动新增业务数据,引入异常数据,干扰业务正常运行。
违规处置结果
1封禁账号1个月;
2取消涉事漏洞报告的积分奖励,扣除成长守卫分。
02
关于 AI 辅助测试的规范要求
AI 浪潮之下,辅助测试在提升漏洞挖掘效能的同时,也带来新的风险。工具可以赋能,但不能越过规则约束,自动化测试不能取代人的管控责任。
渗透行为无论由人工直接执行,还是通过 AI Agent、脚本、插件等方式触发,测试发起人都应对测试过程、测试结果及造成的影响承担相应责任。对于边界不明确、后果不可控或可能扩大影响范围的测试,请各位白帽子师傅停止验证,先确认边界、取得授权,再继续测试。
请各位白帽师傅务必严格遵守 JSRC 测试规范
https://joyspace.jd.com/pages/h8U2wQJAaAukpsOojKYj(完整版)
1测试时禁止使用扫描器或其他自动化工具,仅允许手工测试,若影响业务运行将进行封号处理;
2SQL注入漏洞应进行手工验证,提供数据库名证明漏洞存在即可;
3证明读取数据时,数据量不可超过5组,严禁批量读取;
4入侵类漏洞(SSRF/RCE),请使用JSRC官网FLAG功能或靶场url进行测试(http://ssrf.jd.local/c3f3f53c12674acdc9855f47b85299f0.html),禁止利用漏洞对内网横向扫描、大规模端口探测;
5XSS 测试应使用不影响他人的 Payload,禁止弹窗,建议使用 console.log 等方式证明问题;
6涉及命令执行类/aksk相关漏洞时,应立即停止扩大测试,并联系 JSRC 运营报备授权确认,报备后最小化测试(仅验证有效性与归属,禁止翻阅/操作资源);
7AI 工具仅可作为思路分析、报告整理、代码理解、Payload 风险评估等辅助用途,不得直接连接京东生产环境自动执行测试;
8所有漏洞验证必须遵循“最小化、可控、可回溯”的原则,不得批量读取真实用户数据,不得拖库,不得保存、传播业务敏感信息;
9测试过程中如发现不可控请求、异常调用或可能影响业务稳定的行为,应立即停止测试并主动说明情况。
所有测试行为必须严格限定官方授权范围内,对于测试边界不清晰、风险不可判断、影响范围可能扩大的情况,请先暂停验证,联系 JSRC 运营(微信:Nico1_xxxx),确认可操作后再继续验证。
JSRC 尊重并感谢每一位负责任的白帽师傅。我们希望与大家共同维护一个专业、可信、合规的安全生态,还请各位白帽师傅在后续测试中严格遵守 JSRC 测试规范。
END
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:京东安全应急响应中心 《京东安全应急响应中心关于白帽子违规测试的处置公告》