用户协议

本用户协议(以下称为“本协议”)是上海携程商务有限公司(以下简称“我们”)与登陆、使用携程旅行网安全应急响应中心(Ctrip Security Response Center,CSRC)用户(以下称为“您“)签订的具有约束力的法律文书。

在成为CSRC用户前,请您务必仔细阅读并透彻理解本协议。如对本协议内容有任何疑问,您可向CSRC进行咨询。 如果您不同意本协议或其中任何内容,您应立即停止使用CSRC网站。如果您选择“同意”并继续使用、登陆、浏览CSRC网站(以下简称“本网站”),您的使用行为将被视为对本协议全部内容的认可。

您承诺遵守中华人民共和国法律、法规、规章及其他政府规范性文件的规定,如有违反而造成任何法律后果,您将独立承担所有相应的法律责任。

一、漏洞提交

1.1 通过CSRC平台收集的漏洞是您以研究为目的测试携程旅行网漏洞过程中发现的漏洞。

1.2 在您同意遵守CSRC公告的漏洞收集规则的前提下,我们授权您在不影响被测试、评估系统正常运行、不危害系统及平台用户隐私、数据安全的情况下,以测试和评估系统安全性为目的收集漏洞。

1.3 对于您向CSRC提交的漏洞,您需要保证研究漏洞的方法、方式、工具及手段的合法性,CSRC对此不承担任何法律责任。

1.4 您同意必须基于诚信原则提交漏洞信息,并确保您是依据您自身所拥有的知识和技能,通过合法正当的方式和途径发现该漏洞信息的存在,您保证您所提交的漏洞信息所包含的全部权利为合法。

1.5 您不得为任何非法目的而使用漏洞及漏洞提供的相关信息和CSRC网站的信息,具体地,您不得从事以下活动:

未经允许,对侵入计算机信息网络、干扰网络正常功能、窃取网络数据等;

未经允许,对计算机信息网络功能进行删除、修改或者增加的;

未经允许,对进入计算机信息网络中存储、处理或者传输的数据和应用程序进行删除、修改或者增加的;

提供专门用于从事侵入网络、干扰网络正常功能及防护措施、窃取网络数据等危害网络安全活动的程序、工具的;

提供技术支持、广告推广、支付结算等帮助危害网络安全的;

其他危害计算机信息网络安全的行为。

如您违反上述行为,我们有权采取注销您的账户等措施,如因您上述行为给我们造成损失的,您应予赔偿。

二、用户守则

2.1 您保证不会利用技术或其他手段破坏、扰乱CSRC网站及影响其他用户使用CSRC网站。

2.2 您应尊重CSRC网站相关知识产权和其他合法权利,并保证在发生侵犯上述权益的违法事件时尽力保护权利所有人免于因该等事件受到影响或损失。

2.3 您使用CSRC网站时将遵从中华人民共和国国家、地方法律法规、行业惯例和社会公共道德,不会利用CSRC网站及相关服务进行存储、发布、传播如下信息和内容:

违反中华人民共和国国家法律法规政策的任何内容(信息);

违反中华人民共和国国家规定的政治宣传或新闻信息;

涉及中华人民共和国国家秘密或安全的信息;

封建迷信或淫秽、色情、下流的信息或教唆犯罪的信息;

博彩有奖、赌博游戏;

违反中华人民共和国国家民族和宗教政策的信息;

妨碍互联网运行安全的信息;

侵害他人合法权益的信息或其他有损于社会秩序、社会治安、公共道德的信息或内容。

2.4 您同时承诺不得为他人发布上述不符合中华人民共和国国家规定或本协议条款约定的信息内容提供任何便利,包括但不限于设置URL链接等。

三、责任范围及责任限制

3.1 我们仅对本协议条款中列明的责任承担范围负责。

3.2 在法律允许的情况下,我们对于与本协议条款有关或由本协议条款引起的任何间接的、惩罚性的损失,不论是如何产生的,也不论是由对本协议条款的违约、还是由侵权造成的,均不负有任何责任,即使事先已被告知此等损失的可能性。

四、商标和知识产权的保护

4.1 除第三方产品或服务外,CSRC本网站上所有内容,包括但不限于著作、图片、资讯、架构、页面设计等相关知识产权(包括但不限于商标权、专利权、著作权、商业秘密等),均为我们或我们的关联公司所有。

4.2 非经我们或我们的关联公司实现书面同意,您不得擅自使用、修改、复制、公开传播、改变、散布、发行或公开发表对应的知识产权。如侵犯知识产权,您应承担损害赔偿责任。

五、个人隐私保护

5.1 我们非常重视保护您的本网站账号及密码、通讯地址等个人信息,未经您同意,我们不会将其披露给无关的第三方,更不会将其公之于众,但因下列原因而披露给第三方的除外:

基于中华人民共和国国家法律法规的规定而对外披露;

应中华人民共和国国家司法机关及其他有关机关基于法定程序的要求而披露;

在紧急情况,为保护其他用户及第三方人身安全而披露;

经您本人同意或应您的要求而披露。

5.2 我们将使用各种安全技术和程序防止您及其他用户个人信息的丢失、不当使用、未经授权阅览或披露。但您充分理解到:由于技术的限制以及可能存在的各种恶意手段,在互联网行业,即便竭尽所能加强安全措施,也不可能始终保证信息百分之百的安全。

六、通知送达与变更

6.1 您理解并同意,我们可依据自行判断,通过网页公告、您提供的电子邮件或手机等通讯方式向您发出通知;上述通知于发送之日视为送达。

6.2 您同意,我们有权对本协议的内容进行变更,并以消息或邮件、网页公告等方式予以通知;若您在本协议内容公告变更后继续使用CSRC网站的,表示您已充分阅读、理解并接受修改后的内容,也将遵循修改后的条款内容;若您不同意修改后的协议,您应立即停止使用、登陆、浏览CSRC网站。

七、法律适用与管辖

7.1本协议条款由本协议条款与本网站公示的各项规则组成,特别是关于漏洞收集的规则。本协议条款部分内容被有管辖权的法院认定为违法的,不因此影响其他内容的效力。

7.2本协议条款之效力、解释、变更、执行与争议解决均适用中华人民共和国法律。因本协议条款产生之争议,均应依照中华人民共和国法律予以处理,并提交上海市长宁区人民法院审判。

八、其他

8.1 在您完成注册程序或以其他允许的操作时,您确认您是具备完全民事权利能力和完全民事行为能力的自然人、法人或其他组织(以下统称为“法律主体”)。

8.2 您有责任妥善保管用于登陆本网站服务的用户名、登录密码或验证码等信息保密。您确认,登录后的一切行为均代表您本人意志,并由您本人承担相应的法律后果。

8.3 您了解并同意,必要时我们可能要求您完成账户的实名认证;同时,可能要求您提供更多的身份资料和信息,做进一步的身份认证或资格验证。

8.4 您应当准确填写并及时更新您的联系信息(例如,电子邮件地址、联系电话、联系地址等联系信息),以便我们与您进行有效联系,因通过这些联系方式无法与您取得联系,导致您所产生任何损失或后果的,由您全部承担。

8.5 您理解并同意,我们有权按照中华人民共和国国家司法、行政、安全等机关的要求对个人信息等进行查询、披露。

8.6 我们保留在您违反中华人民共和国国家、地方法律法规规定或违反本协议条款的情况下,中止、终止、注销您在CSRC登陆的权利。您同意并授权我们,如您在CSRC网站有欺诈、侵犯他人合法权益或其他严重违法行为,您的账户信息可能被注销。

English 您好,请 登录

关于近期测试违规行为的处置通告暨《携程SRC安全测试行为规范 v1.0》发布

公告编号:CSRC-2026-091402

公告来源:CSRC

发布日期:2026-09-14


各位白帽子朋友:
感谢大家长期以来对携程安全建设的信任与支持。规则的清晰,是平台与白帽子互信的基础。近期,CSRC 依据平台规则核实并查处了多起测试违规行为,现将处置结果通告如下;同时,《携程SRC安全测试行为规范 v1.0》(下称《规范》)正式发布,请所有参与携程安全测试的朋友在开展测试前仔细阅读并严格遵守。

违规处置通告

以下处置决定依据《携程安全应急响应中心漏洞评分标准和奖励细则 V8.0》及《携程SRC关于AI生成漏洞报告的处置公告》(CSRC-2026-0428)作出,相关事实均经平台调查核实:
案例一 · 内网横向渗透
白帽ID:***60,使用SSRF对内网进行长时间深入探测。违反SRC行业安全测试规范:9. 除特别获准的情况下,严禁与漏洞无关的社工,严禁进行内网渗透。
处理决定:予以警告,若再次发生同类违规,将视情节严重程度扣除历史漏洞奖励并保留追究法律责任的权利。

案例二 · 窃取凭据并横向访问内网
白帽ID:**71,使用SSRF对内网进行长时间深入探测,且获取相关凭据。违反SRC行业安全测试规范:9. 除特别获准的情况下,严禁与漏洞无关的社工,严禁进行内网渗透。
处理决定:予以警告,若再次发生同类违规,将视情节严重程度扣除历史漏洞奖励并保留追究法律责任的权利。
惩罚从来不是目的。CSRC 珍视每一位遵守规则、负责任地参与安全建设的白帽子——高质量的漏洞报告,离不开人的判断与责任感。

鉴于上述AI及自动化工具滥用已构成明确违规,严重偏离了安全研究的基本准则,为进一步明确测试边界,即日起正式发布《携程SRC安全测试行为规范 v1.0》:自本公告发布之日起,所有测试行为严格按照新版规范执行,违规必惩。

《携程SRC安全测试行为规范 v1.0》

总则:安全测试的目的,是证明漏洞存在、推动漏洞修复,而非利用漏洞、扩大影响。所有针对携程资产的测试行为(含借助 AI 工具开展的测试)均须遵守本规范。

(一)授权与合规

1. 合法合规:测试行为须遵守《网络安全法》《数据安全法》《个人信息保护法》等法律法规及本规范。
2. 授权范围:测试仅限 CSRC 公告明确授权的资产(IP、域名、路径、接口),不得延伸至未列明资产或第三方服务与外部接口;未经授权开展测试的,相关法律风险与责任由测试者自行承担。

(二)验证行为与影响控制

3. 最小化验证:漏洞验证以证明漏洞存在及其危害为限:
  • 越权、注入类漏洞:优先采用报错信息、version()、user() 等无业务价值的方式验证;确需读取数据以证明危害的,同一漏洞读取数据合计不超过 5 组,并在漏洞确认后立即删除;严禁遍历、批量导出任何业务数据或用户数据。
  • 短信/验证码类:仅可使用自行注册的测试账号验证,针对同一漏洞,单账号触发不超过 20 次,测试账号不超过 10 个,累计触发不超过 100 次(以最严格者为准);严禁对任何他人真实手机号开展测试。
  • 存储型 XSS:验证使用 console.log 等无干扰方式,禁止使用 alert 等影响真实用户的弹窗;蠕虫类测试仅可使用隔离测试小号。
4. 禁止自动化扫描与压力测试:禁止批量探测、暴力破解/撞库;禁止任何 DoS/DDoS、高并发压测等可能影响业务稳定性的行为。
5. 禁止内网扩散:获取权限后,禁止扫描内网、接触非对外开放系统;禁止以已获权限为跳板访问授权范围外的任何系统。
6. 禁止破坏性操作:禁止任何对数据、配置的增删改等“写”操作及破坏性 Payload;禁止部署 WebShell、植入后门等深度渗透行为。

(三)数据、凭据与用户信息

7. 敏感数据:禁止下载、传播、泄漏与携程业务相关的源码、运营数据、用户资料等敏感数据;测试中获取的代码与数据,须在漏洞确认后立即删除,不得留存或另作他用。如获取云服务密钥、集群访问凭据等敏感凭据,应立即停止进一步验证并提交报告,由 CSRC 评估影响范围与等级。
8. 用户信息保护:涉及真实用户的验证,一律使用自行注册的测试账号;禁止向真实用户的邮箱、手机号、社交账号等发送测试信息或推送;禁止直接联系真实用户开展任何测试。

(四)披露、留痕与报备

9. 禁止私自披露与要挟:漏洞修复前不得公开漏洞细节;漏洞修复后,未经 CSRC 书面同意亦不得对外披露相关技术细节。严禁以漏洞或测试所获信息进行威胁、恐吓或谋取不正当利益。
10. 全程留痕、如实上报:测试行为应全程可追溯,禁止删除、篡改测试痕迹与日志;因瞒报、漏报造成业务损害或潜在风险的,CSRC 保留追责权利。
11. 特殊行为事先报备:反弹 Shell、容器逃逸、文件上传等特殊测试行为,须事先通过 CSRC 官方渠道(见文末联系方式)沟通确认;未经事先确认开展的测试,其结果不予奖励评定。

(五)AI 工具使用要求

CSRC 鼓励善用 AI 工具辅助漏洞挖掘。AI 是工具,使用人是责任主体:经由 AI 发起的操作与产生的结果,均视同使用者本人的行为。使用 AI 参与测试与报告时,须遵守以下要求:
12. 人工验证前置:报告提交前必须完成人工验证。报告须包含漏洞危害说明、详细复现步骤、完整 PoC、关键步骤结果截图四项要素,且相互印证、能证明漏洞影响已实际发生;仅停留在潜在风险或理论推测的报告不予受理。
13. 自动化测试把关:开展自动化测试任务时,应预先设定测试范围与禁止操作清单,高风险操作须经人工确认后执行,不得将测试过程完全交由工具自主进行。
14. 无效报告处置:对 AI 直接生成、未经人工验证的报告(含虚构请求与响应、漏洞实际不存在、复现步骤不成立等“幻觉”特征),平台将直接驳回且原则上不逐一说明驳回理由;累计提交超过 3 个的,平台将发出提醒;累计超过 5 个的,平台有权封禁其 CSRC 账号。

(六)违规处置

违规行为按情节轻重分级处置,适用情形包括但不限于:
情节
适用情形(包括但不限于)
处置
一般违规
初次违规且未造成业务实际影响或影响轻微(如初次违规造成实际影响或情节较为恶劣,将视情节升级处置)
予以警告,扣除当次漏洞一定比例的奖励
严重违规
多次违规;或初次违规造成实际影响,如批量读取用户数据、内网扫描探测等
封禁账号,扣除历史漏洞奖励

特别严重违规

造成业务故障、大规模数据泄露等重大影响,或利用漏洞破坏系统、损害用户利益
封禁账号;依法向公安机关报案,保留追究一切法律责任的权利
同一次测试中存在多种违规行为的,CSRC 有权合并认定并按较重档位处置。

附则

1. 本规范自发布之日起施行,由携程安全应急响应中心(CSRC)负责解释和修订。
2. 违规情节的认定与处置档位的适用,CSRC 有权结合违规行为的性质、次数、实际影响等综合判定;本规范中“必要最小验证”“合理限度”等专业判断,以 CSRC 认定为准。
3. 本规范未尽事宜,以 CSRC 相关公告及平台规则为准;规范如有修订,以最新发布版本为准。
4. 如对测试行为边界存疑、需进行特殊测试报备,或对处置结果存在异议,欢迎通过以下渠道与 CSRC 联系:CSRC 平台漏洞详情评论区留言;微信公众号“携程安全应急响应中心”;邮箱 CSRC.security@Ctrip.com。

安全生态的健康发展,离不开每一位白帽子的专业与自律。感谢大家与 CSRC 一起,共同守护网络安全。
携程安全应急响应中心(CSRC)
2026 年 9 月 14日


推荐文章: 携程SRC安全测试行为规范 v1.0   阅读量:3362