日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

圍觀 | 汽車產業網絡空間安全應急響應中心運營規則V1.3
  • 點擊數:2134     發布時間:2018-10-10 10:07:00
  • 分享到:
汽車產業網絡空間安全應急響應中心(簡稱CarSRC),連接·聯合 保護你的每一次出行。我們致力于連接安全專家和汽車廠家之間的關系,并在政府及主管部門的指導下聯合安全專家、安全廠商及汽車廠家的力量,建立應急響應平臺,為汽車產業網絡空間安全保障工作做出努力。
關鍵詞:

汽車產業網絡空間安全應急響應中心運營規則

1. CarSRC簡介

汽車產業網絡空間安全應急響應中心(簡稱CarSRC),連接·聯合 保護你的每一次出行。我們致力于連接安全專家和汽車廠家之間的關系,并在政府及主管部門的指導下聯合安全專家、安全廠商及汽車廠家的力量,建立應急響應平臺,為汽車產業網絡空間安全保障工作做出努力。

CarSRC,汽車產業網絡安全的開拓者,肩負著汽車產業的安全漏洞、黑客入侵的發現和處理工作;我們與安全專家們并肩而行,守護和捍衛全球億萬用戶的出行安全。

我們誠邀安全專家向我們反饋在汽車產業挖掘發現的網絡安全漏洞。對于幫助提升汽車產業網絡空間安全的安全專家,我們將給予您感謝和回饋。歡迎發送郵件到bug@carsrc.org向我們反饋您所挖掘到的安全漏洞。

2. 基本原則

1) CarSRC非常重視車聯網產品和業務的安全問題,我們承諾,每一位報告者反饋的問題都有專人進行跟進、分析和處理,并及時給予答復。

2) CarSRC承諾,對于每一位為汽車產業提升安全防護、保護用戶利益的安全專家,我們將給予感謝和回饋。

3) CarSRC嚴格禁止一切以漏洞測試為借口,利用安全漏洞進行破壞、損害用戶利益的黑客行為。

4) CarSRC嚴格禁止一切利用安全漏洞恐嚇用戶、攻擊競爭對手的行為。

5) CarSRC嚴禁在漏洞發現和測試、驗證過程中獲取數據超過25條(含)。

6) CarSRC嚴禁在漏洞發現和測試、驗證過程中增加、刪除、修改用戶文件、目錄、數據庫內容、結構。

7) CarSRC希望各企業和安全研究者一起加入到守護和捍衛全球億萬用戶的出行安全過程中來,一起為建設安全可靠的出行環境安全而努力。

3. 適用范圍

本流程適用于CarSRC平臺所收到的所有安全漏洞。

4. 實施日期

本文檔自發布之日起一周后實行。

5. 評分標準

安全漏洞主要包含三大部分的內容:互聯網漏洞、車輛制造系統和車機端漏洞。分別描述其評分標準。

5.1 互聯網漏洞評分標準

根據漏洞危害程度將漏洞等級分為嚴重、高危、中危、低危、無五個等級,每個等級評分如下:

【嚴重】:

1. 直接獲取核心系統權限漏洞,包括但不限于任意代碼執行、遠程命令執行、任意文件上傳獲取webshell、緩沖區溢出、SQL注入獲取系統權限漏洞等。

2. 核心系統業務邏輯漏洞,包括但不限于交易支付邏輯漏洞,獲取任意賬號管理權限漏洞,核心接口邏輯校驗漏洞等。

3. 核心業務數據泄露漏洞,包括但不限于核心DB的SQL注入漏洞,可獲取大量用戶身份信息,訂單信息、資金交易信息的接口權限校驗漏洞等。

4. 可致核心業務系統癱瘓的拒絕服務漏洞。

【高危】:

1. 重要接口權限失效,包括但不限于越權增刪改查其他用戶資源信息、未授權訪問重要系統后臺、重要系統任意文件讀取和下載漏洞等。

2. 敏感信息泄露漏洞,包括但不限于重要后臺賬號密碼泄露(包含弱口令)、重要系統源代碼泄露、非核心DB的SQL注入漏洞等。

3. 具有一定影響力的核心業務漏洞,包括但不限于易于利用的存儲XSS漏洞。

【中危】:

1. 非核心業務的普通越權操作。

2. 需要用戶交互方可影響的漏洞,包括但不限于反射型XSS,敏感操作的CSRF漏洞等。

【低危】:

1. 需要用戶交互方可影響的漏洞,包括但不限于反射型XSS(同一個應用由于同一原因造成多個XSS漏洞算作一個)。

2. 普通的信息泄露,包括但不限于客戶端明文密碼存儲等。

3. URL跳轉漏洞。

4. 確定存在,但是無法實際利用的漏洞。包括但不限于無法獲取數據的SQL注入點等。

【無】:

1. 輕微的信息泄露,包括但不限于網站路徑信息,banner信息,SVN信息,phpinfo信息等。

2. 需要用戶交互方可影響的漏洞,包括但不限于非敏感操作的CSRF。

3. 不涉及安全問題的功能缺陷。包括但不限于頁面亂碼,靜態資源文件遍歷,頁面樣式不兼容,測試頁面等。

4. 未經驗證的掃描器掃描結果,無意義的源碼泄漏,內網IP/域名泄漏等。

5. 無法復現,或者不能反映出漏洞影響的問題。

5.2 車輛制造系統漏洞評分標準

根據漏洞危害程度將漏洞等級分為嚴重、高危、中危、低危四個等級,每個等級評分如下:

【嚴重】:

1. 獲取核心系統權限漏洞,包括但不限于任意代碼執行、遠程命令執行、緩沖區溢出等漏洞,導致大量核心生產數據泄露,生產鏈路控制等。

2. 核心業務數據泄露漏洞,包括但不限于核心系統賬號泄露(包含弱口令)、核心接口權限失效等漏洞,導致客戶數據、廠商生產數據、重要零部件設計數據等泄露。

3. 可致核心業務系統癱瘓的拒絕服務漏洞,導致生產鏈路中斷。

【高危】:

1. 重要接口權限失效,包括但不限于未授權訪問重要系統后臺、重要系統任意文件讀取和下載漏洞等。

2. 敏感信息泄露漏洞,包括但不限于重要后臺賬號密碼泄露、重要系統源代碼泄露等。

【中危】:

1. 非核心業務的普通權限操作漏洞。

2. 普通的信息泄露。

【低危】:

1. 輕微的信息泄露。

2. 確定存在,但是無法實際利用的漏洞。包括但不限于無法獲取敏感數據的接口權限漏洞等。

5.3 車機端漏洞評分標準

根據漏洞危害程度將漏洞等級分為嚴重、高危、中危、低危四個等級,每個等級評分如下:

【嚴重】:

1. 遠程獲取車載網關、T-BOX、遠程診斷系統、車載娛樂系統等系統特權,導致獲取車內關鍵組件單元(底盤控制系統、高級輔助駕駛系統等)的控制權的漏洞。包括但不限于遠程命令執行,任意代碼執行等漏洞。

2. 關鍵車載設備的遠程拒絕服務漏洞,包括不限于以下設備:底盤控制系統,遠程診斷系統、氣囊系統、動力系統、ADAS高級輔助駕駛系統、雷達系統、胎壓檢測系統等。

3. 遠程未授權刷新汽車關鍵組件單元固件,例如T-BOX、車載網關等固件。

注:遠程指的是通過4G、WIFI、藍牙、NFC和RFID等非物理接觸方式。

【高危】:

1. 遠程獲取重要組件單元的系統特權,如車身控制系統(儀表盤、舒適系統、燈光控制系統以及防盜系統等)。包括但不限于遠程命令執行,任意代碼執行等漏洞。

2. 非關鍵車載設備的拒絕服務漏洞,如車身控制系統(儀表盤、舒適系統、燈光控制系統以及防盜系統等)。

3. 本地通過OBD等接口獲取車載網關、T-BOX、遠程診斷系統、車載娛樂系統等系統特權,導致獲取車內關鍵組件單元(底盤控制系統、雷達系統、高級輔助駕駛系統等)的控制權的漏洞。

【中危】:

1. 通過車載娛樂系統等獲取車輛及用戶敏感信息,如用戶身份信息、車輛標識信息、行車記錄信息等敏感信息。

2. 一般車載設備的拒絕服務漏洞,如定位系統、車載娛樂系統、舒適系統、電池管理、疲勞監測系統、雷達系統等。

【低危】:

1. 繞過系統安全訪問限制,但未造成實際危害的漏洞。

2. 通過車輛組件單元漏洞獲取車輛及用戶非敏感信息,如耗油量、胎壓、車輛運行數據等信息。

6. 獎勵發放標準

6.1 安全幣換算

安全幣=基礎安全幣*應用系數

安全幣換算比例:

1安全幣=10RMB

6.2 互聯網漏洞獎勵標準

基礎安全幣:

嚴重(10-9)、高危(8-6)

中危(5-3)、低危(2-1)

應用系數:

核心/廠商(10)、一般/廠商(4)

邊緣/廠商(1)、微小應用/廠商(0.5)

例如:某大型車企核心應用任意文件上傳獲取系統權限漏洞,計算方法為:

安全幣100=基礎安全幣(嚴重:10)*應用系數(核心:10)

安全幣對應表:

應用系數/

安全幣

嚴重

漏洞

10-9

高危

漏洞

8-6

中危

漏洞

5-3

低危

漏洞

2-1

核心應用/

廠商(10)

100-90

80-60

50-30

20-10

一般應用/

廠商(4)

40-36

32-24

20-12

8-4

邊緣應用/

廠商(1)

10-9

8-6

5-3

2-1

微小應用/

廠商(0.5)

4

3

2

1

6.3 車輛制造系統和車機端漏洞獎勵標準

基礎安全幣:

嚴重(100-50)、高危(40-10)

中危(9-5)、(低危3-1)

應用類型:

大型廠商(10)、小眾廠商(4)

應用類型

/安全幣

嚴重

漏洞

100-50

高危

漏洞

40-10

中危

漏洞

9-5

低危

漏洞

3-1

大型

廠商

(10)


1000-500


400-100


90-50


30-10

小眾

廠商

(4)


400-200


160-40


36-20


12-4

廠商類型以應用量為準。

額外獎勵:

對于影響巨大的車輛制造系統和車機端的漏洞,CarSRC會額外給予2萬-5萬RMB獎勵,并且 CarSRC會以漏洞報告者的名義向該組件官方發出報告,幫助其改進軟件安全性。

6.4 其他獎勵

為感謝您對汽車產業網絡安全做出的貢獻,CarSRC將不定期舉行活動,用以增加白帽子的活躍度,活動形式多樣,不限于以下形式:安全沙龍、禮品發放、禮品卡、現金紅包等。活動的舉辦將通過CarSRC公告,敬請留意。

1) 常規獎勵

我們會根據每位用戶提交審核通過的不同級別的漏洞,設置每個級別對應的獎勵。

2) 季度獎勵

在每個季度結束后15個工作日內發布獎勵公告,20個工作日內發放獎勵。

該部分獎勵是對每季度對CarSRC有突出貢獻的安全專家獎勵,獎勵評判標準如下:

名次

季度

獎勵

說明

備注

第一名

3000

RMB

該季度內每月至少提交一個高危漏洞


不滿足要求則名次后延

第二名

2000

RMB

該季度內至少提交一個高危漏洞

第三名

1000

RMB

當季度提交漏洞中,由CarSRC評選高質量漏洞獎,數量不限;若當季度沒有高質量漏洞,則該獎勵可以為空。

3) 年度獎勵

獎勵公告當年12月進行統計并發布,獎勵發放時間以公告時間為準。

4) 榮譽稱號

累積安全幣積分

對應榮譽稱號

1

新手入門

100

初窺門徑

1000

已有小成

2000

仗劍天涯

3000

一代宗師

5000

出神入化

7. 評分標準通用原則

1) 評分標準僅適用于汽車產業網絡安全業務。與此無關的漏洞,不做處理。

2) 以漏洞測試、證明危害性為借口,利用漏洞進行損害用戶利益、深入系統獲取敏感數據、影響業務正常運作、修復前公開、盜取用戶數據等行為的,將不予計分,同時會采取進一步法律行動的權利。

3) 同一漏洞最早提交者得分,其他提交者均不計分。

4) 由同一個漏洞源引起的多個漏洞只算做一個漏洞。

5) 網上已經公開的以及在其他平臺披露過的漏洞不作計分,如有發現重復提交,扣除對應漏洞積分。

6) 對已修復的漏洞,安全專家利用新的技術再次繞過安全防護規則,按新漏洞計分。

7) 最終業務等級的評定結果由廠商確定。

8) 以上解釋權歸CarSRC所有。

8. 爭議解決辦法

在漏洞情報處理過程中,如果報告者對處理流程、漏洞評分等具有異議的,請通過郵件及時溝通。CarSRC將根據漏洞情報報告者利益優先的原則進行處理,必要時可引入外部人士共同裁定。

來源:汽車產業安全應急響應中心

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 91在线视频在线-91在线视频在线观看-91在线丨亚洲-91在线天堂-91在线无码精品秘 入口91-91在线无码精品秘蜜桃 | 国产欧美精品一区二区三区四区-国产欧美精品一区二区三区-国产欧美精品一区二区-国产欧美精品系列在线播放-天天爽天天-天天视频一区二区三区 | 在线观看黄色网-在线观看黄色片网站-在线观看黄色片-在线观看黄色的网站-久久精品影视-久久精品一区二区 | 在线观看一区二区三区视频-在线观看一区二区精品视频-在线观看一区-在线观看一级片-久久一区二区三区不卡-久久一区二区三区99 | 国产成人无码影视-国产成人无码专区-国产成人无码综合-国产成人无码综合亚洲日韩-国产成人无码综合亚洲日韩榴莲-国产成人无套精品在线观看 | 97av在线,五月婷婷综合基地,国产精品永久在线,国产精品主播视频,欧美les免费观看网站,青青青草国产 | 欧美激情中文字幕一区二区-欧美激情在线精品video-欧美激情影院-欧美激情一区二区三区在线-欧美激情一区二区三区视频高清-欧美激情一区二区三区视频 | 国产黄色片在线播放-国产黄色片一级-国产黄色片网站-国产黄色片免费看-青草社-青草热视频 | 欧美极品videosvideohd-欧美极品videosex性欧美-欧美极品jizzhd欧美4k-欧美极品brazzers 高清-伊人久久中文-伊人久久香 | 黑人巨大精品欧美-黑人巨大精品欧美一区二区-黑人巨大精品欧美一区二区o-黑人巨大精品欧美一区二区免费-黑人巨大跨种族video-黑人巨大两根一起挤进A片 | 日本漫画母亲口工子全彩-日本漫画大全无翼乌-日本妈妈在线观看中文字幕-日本妈妈xxxx-操他射他影院-操老太太的逼 | 好男人天堂网,久久精品国产这里是免费,国产精品成人一区二区,男人天堂网2021,男人的天堂在线观看,丁香六月综合激情 | 天天综合天天看夜夜添狠狠玩-天天综合天天干-天天综合天天操-天天综合天天-久久dj视频-久久bb | 免费的成人a视频在线观看-免费岛国小视频在线观看-免费岛国-免费大香伊蕉在人线国产-免费大片黄在线观看日本-免费大片黄手机在线观看 | 欧美成人国产一区二区-欧美成人黄色-欧美成人黄色片-欧美成人家庭影院-欧美成人精精品一区二区三区-欧美成人精品a8198v无码 | 久久久久久99精品-久久久久久99-久久久久久91香蕉国产-久久久久久91精品色婷婷-中国一级片免费看-中国一级毛片国产高清 | 黄色在线网站-黄色在线网页-黄色在线网-黄色在线视频网址-品色阁-品色成人网 | 五月婷婷六月丁香,国产免费高清mv视频在线观看,久久青草18免费观看网站,欧美一级爱爱,色青五月天,国产欧美另类久久精品91 | 国产一区二区高清-国产一区二区福利久久-国产一区二区成人-国产一区二区不卡视频-亚洲高清网站-亚洲高清视频在线观看 | 成人免费视频77777,精品国产福利,欧日韩一区二区三区,国产高清视频在线观看,欧美日韩1区,欧美一区二区三区在线观看 | 欧美日韩中文综合v日本-欧美日韩中文字幕久久-欧美日韩中文在线-欧美日韩中文一区二区三区-欧美日韩中文国产一区二区三区-欧美日韩在线视频观看 | 91黄色影院-91黄色视屏-91黄色大片-91黄-91果冻制片厂广电传媒-91果冻传媒 | 国产欧美精品一区二区三区四区-国产欧美精品一区二区三区-国产欧美精品一区二区-国产欧美精品系列在线播放-天天爽天天-天天视频一区二区三区 | 极品少妇粉嫩小泬啪啪AV-极品少妇粉嫩小泬啪啪小说-极品少妇高潮啪啪AV无码-极品少妇伦理一区二区-极品少妇小泬50PTHEPON-极品夜夜嗨久久精品17c | 亚洲第一视频网-亚洲第一色在线-亚洲第一色网站-亚洲第一人黄所-亚洲第一区在线观看-亚洲第一区在线 | 欧美youjizz-欧美xxxx做受性欧美88-欧美xxxx做受视频-欧美xxxx做受欧美精品-一级精品视频-一级黄网 | 成人av免费视频在线观看-成人av鲁丝片一区二区免费-成人av精品一区二区三区四区-成人aⅴ综合视频国产-成人aⅴ片-成年网站免费观看精品少妇人妻av一区二区三区 | 天天色天天爽,久久综合九色综合狠狠97,五月天激情啪啪,国产精品网址你懂的,五月激激激综合网色播免费,国产成人精品久久亚洲高清不卡 | 激情区小说区偷拍区图片区-激情偷乱人成视频在线观看-激情文学另类小说亚洲图片-激情销魂乳妇奶水小说-香蕉九九-香蕉成人啪国产精品视频综合网 | 一个色综合高清在线观看-一个色在线视频-一个色在线-一个人在线免费观看www-久久99网-久久99视频免费 | 日本免费在线观看视频-日本免费在线-日本免费一区二区在线观看-日本免费一区二区视频-2017国产小视频-2017能在线观看的网站 | 亲胸吻胸添奶头GIF动态图免费-亲胸揉胸膜下刺激视频在线观看-亲胸揉胸膜下刺激视频网站APP-亲胸摸下面激烈免费网站-seyeye高清视频在线-seba51久久精品 | 亚洲欧美日韩在线播放,国产成人综合久久,精品国产91,婷婷综合久久中文字幕蜜桃三电影,国产一区精品在线观看,福利一区三区 | 国产欧美精品一区二区三区四区-国产欧美精品一区二区三区-国产欧美精品一区二区-国产欧美精品系列在线播放-天天爽天天-天天视频一区二区三区 | 美女三级毛片-美女牲交视频一级毛片无遮挡-美女视频大全视频a免费九-美女视频黄a视频全免费网站色窝-美女视频黄的全是免费-美女视频秀色福利视频 | 日韩精品免费观看,亚洲精品国产综合一线久久,99精品国产高清一区二区三区香蕉,亚洲图区欧美,日韩电影免费在线观看中文字幕,999国产精品999久久久久久 | 日本久色-日本久久综合视频-日本久久综合-日本久久中文字幕-日本久久一区二区-日本久久网站 | 天堂网在线最新版www-天堂网在线资源-天堂网在线看-天堂网在线观看视频-日本精品无码特级毛片-日本精品无码一区二区三区久久久 | 性欧美高清精品video-性欧美高清videofree-性欧美俄罗斯-性欧美xxxx乳高跟-国产真实乱偷人视频-国产真实乱了全集mp4 | 91精品国产色综合久久不卡蜜,999国内精品永久免费视频试看,五月婷婷六月香,欧美成人综合在线,日韩亚洲第一页,国产欧美日韩不卡在线播放在线 | 四虎永久免费影院在线-四虎永久免费影院-四虎永久免费网站免费观看-四虎永久免费观看-国产精品麻豆综合在线-国产精品麻豆一区二区三区 |