
非常感谢业界安全专家对途牛安全的大力支持。在计划实施过程中,我们发现存在一些问题。为了更好地回馈漏洞报告者,途牛安全应急响应中心特别对流程进行了调研,并对“漏洞评分标准和处理流程”进行了更新。自新标准实施日起,之前版本的文档立即失效。
感谢大家对途牛安全的支持。如有任何疑问,请通过邮箱 sec@tuniu.com 联系我们。
一、基本原则
途牛关注用户的安全体验。我们承诺,每一个由白帽子反馈的安全漏洞都将安排专人跟进、分析,并反馈最新处理进展。
对于每一位恪守白帽子精神、积极维护用户及途牛产品安全的白帽子,途牛都将给予感谢与反馈。
途牛反对和谴责一切以漏洞测试为借口,利用安全漏洞进行破坏、损害用户利益的黑客行为,包括但不限于利用漏洞盗取用户隐私、虚拟财产,以及入侵系统、篡改敏感数据。在不影响被测试系统正常运行,不危害系统、平台用户隐私及数据安全的情况下,以测试和评估系统安全性为目的的漏洞测试行为,属于正常安全测试需要。
途牛希望加强与业界合作,通过“合作式漏洞披露与处理”,集结业界安全专家和安全组织机构,共同维护互联网安全。
二、安全漏洞处理流程
2.1 漏洞提交
白帽子登录途牛安全应急响应中心提交报告。提交成功后,报告状态显示为“未处理”。
2.2 漏洞审核阶段
途牛安全应急响应中心会安排专员在工作日当天或次日进行审核。不属于安全漏洞的报告,状态变更为“未通过”;已经确认的漏洞,状态变更为“待修复”。同时,我们会按照安全漏洞评分标准给予白帽子相应的贡献值和安全币。
2.3 漏洞处理阶段
漏洞修复需要一定时间。如有新的进展,我们会第一时间反馈给提交者。
2.4 用户复查阶段
漏洞修复完成后,安全工作人员会先进行内部复查。复查通过后项目上线,并联系白帽子进行复查;如复查不通过,则需重新评定修复方案并进行修复。
2.5 漏洞修复完成
经过安全工作人员和白帽子复查,确认项目修复完成后,漏洞状态变更为“已修复”。
三、业务分类、贡献值和安全币算法
3.1 业务分类
3.1.1 核心业务
“核心业务”是指直接承载途牛主营旅游交易闭环,或涉及统一账户、订单、资金及核心敏感数据的产品和系统。漏洞可能对大量用户、交易资金或履约服务造成重大影响。
核心业务包括但不限于:
- 核心交易入口:途牛旅游 App、PC/移动网站及小程序中的核心交易功能;
- 打包旅游业务:跟团游、自由行、自驾游、定制游、邮轮等产品的报价、库存、预订、签约、出团、履约及退改流程;
- 账户与身份体系:注册、登录、统一认证、账号找回、实名认证及会员账户;
- 订单与交易体系:下单、订单管理、退款、旅游合同及电子凭证;
- 资金及权益体系:支付、退款、结算、余额、储值、提现,以及优惠券、积分和礼品卡;
- 核心数据系统:集中处理账号凭证、订单、支付、出行人身份资料及联系方式等敏感数据的系统;
- 核心供应链系统:直接控制产品价格、库存、订单确认、采购、出团及结算的系统。
3.1.2 主要业务
“主要业务”是指对途牛经营和用户体验具有较大影响,但不直接承载核心打包旅游交易闭环、统一资金或大规模核心敏感数据的产品和系统。
主要业务包括但不限于:
- 单项旅游资源业务:酒店、机票、火车票、门票、签证、租车、接送机及旅游保险等;
- 企业及渠道业务:企业旅游、团队客户服务、分销、渠道合作及合作商接入平台;
- 一般供应商及商户系统:供应商注册、资质提交、商品维护、合作申请及非资金类对账;
- 客户服务系统:在线客服、呼叫中心、工单、投诉、回访、门店及一般售后服务;
- 内容与运营业务:攻略、点评、推荐、搜索、内容管理、广告、直播及营销运营平台;
- 内部业务支撑系统:服务于采购、销售、门店、市场、财务或客服,但不具备核心生产控制能力的系统。
3.1.3 边缘业务
“边缘业务”是指与主营交易链路关联较弱、影响范围较小,主要用于信息展示、品牌传播、短期活动或辅助服务的产品和系统。
边缘业务包括但不限于:
- 企业及品牌展示:公司介绍、投资者关系、新闻公告、帮助中心及招聘等;
- 活动及静态页面:短期活动页、专题页、落地页、问卷、邀请页和静态 H5;
- 低影响辅助功能:低活跃度栏目、普通留言及非交易类工具;
- 测试及历史系统:不连接生产环境、不使用真实数据的测试、演示、预发布及历史系统;
- 途牛 SRC 及非主营平台:原则上按边缘业务评定。
3.2 贡献值
贡献值由漏洞对应用的危害程度以及应用的重要程度决定;贡献值将用于荣誉奖励颁发。
表 3-1 贡献值对应表
| 漏洞类型 | 严重漏洞 | 高危漏洞 | 中危漏洞 | 低危漏洞 |
|---|---|---|---|---|
| 核心业务 | 250–400 | 160–240 | 30–150 | 8–16 |
| 主要业务 | 100–160 | 64–96 | 12–60 | 4–8 |
| 边缘业务 | 25–40 | 16–24 | 3–15 | 1–2 |
3.3 安全币
安全币由漏洞对应用的危害程度以及应用的重要程度决定;安全币将用于礼品奖励兑换。
表 3-2 安全币对应表
| 漏洞类型 | 严重漏洞 | 高危漏洞 | 中危漏洞 | 低危漏洞 |
|---|---|---|---|---|
| 核心业务 | 250–400 | 160–240 | 30–150 | 8–16 |
| 主要业务 | 100–160 | 64–96 | 12–60 | 4–8 |
| 边缘业务 | 25–40 | 16–24 | 3–15 | 1–2 |
四、漏洞等级
根据漏洞的危害程度,将漏洞等级分为【严重】、【高】、【中】、【低】、【无】五个等级。TNSRC 将结合利用场景中的漏洞严重程度、利用难度等综合因素,给予相应的贡献值和漏洞定级。各等级的评分标准及漏洞类型如下。
4.1 严重
直接获取系统权限(服务器端权限、客户端权限)的漏洞,包括但不限于核心业务操作系统、核心业务数据库、远程命令执行、上传并执行 WebShell、缓冲区溢出等;
严重级别的敏感信息泄露,包括但不限于公司内部核心数据泄露、核心源代码泄露,以及由接口问题引起的大量核心用户身份信息、订单信息、银行卡信息等敏感信息泄露;
严重级别的逻辑设计缺陷,包括但不限于任意账号登录、任意账号密码修改、任意账号资金消费等;
直接导致拒绝服务的漏洞,包括通过远程拒绝服务漏洞直接导致线上应用系统、网络设备或服务器无法继续提供服务的漏洞。
4.2 高危
能直接盗取主站等关键业务用户身份信息的漏洞,包括但不限于可造成存储型 XSS 蠕虫、非核心业务 SQL 注入等;
高风险信息泄露漏洞,包括但不限于重要系统任意文件操作漏洞、源代码压缩包泄露、配置信息泄露及公司内部重要信息泄露;
高风险逻辑设计缺陷,包括但不限于查看或修改任意用户敏感信息、订单及支付系统业务逻辑绕过等;
敏感信息越权访问,包括但不限于绕过认证直接访问管理后台、后台弱口令,以及可获取大量内网敏感信息的 SSRF;
越权敏感操作,包括但不限于越权进行账号订单操作、查看敏感信息等较为重要的越权行为;
可获取客户端权限的漏洞,包括但不限于远程任意命令执行、远程缓冲区溢出,以及逻辑问题导致的客户端漏洞。
4.3 中危
普通信息泄露,包括但不限于客户端明文存储密码、利用难度较高但不涉及重要业务的 SQL 注入等;
需要交互才能获取用户身份信息的漏洞、重要操作的 CSRF、普通业务的存储型 XSS 等;
普通越权操作,以及设计缺陷和流程缺陷,包括但不限于不正确的直接对象引用、身份数据篡改等。
4.4 低危
轻微信息泄露,包括但不限于路径、phpinfo、SVN、异常信息泄露等;
URL 跳转漏洞;
不涉及资金、订单和用户敏感信息的逻辑设计缺陷及业务流程缺陷;
仅在特定浏览器或客户端环境下才能执行且影响较小的漏洞,包括但不限于反射型 XSS、非关键业务的存储型 XSS 等。
4.5 无危害
不涉及安全问题的 Bug,包括但不限于产品功能缺陷、页面乱码、样式乱码等;
无法利用的漏洞,包括但不限于 Self-XSS、无敏感操作的 CSRF、无意义的异常信息泄露,以及内网 IP 地址或域名泄露;
不能重现的漏洞,包括但不限于途牛安全应急响应中心安全专员无法重现的漏洞;
不能直接反映漏洞存在的其他问题,包括但不限于纯属用户猜测的问题;
非途牛旅游网业务漏洞。
五、评分标准通用原则
评分标准仅适用于途牛旅游科技有限公司的产品和业务。与途牛旅游科技有限公司完全无关的漏洞,不计贡献值。
对于非途牛旅游科技有限公司自身发布的产品和业务,如合作区业务,贡献值不超过 5,等级不高于【中】,且不保证能按照预定时间处理。
第三方产品的漏洞只给第一位提交者计贡献值,最高不超过 5 贡献值,等级不高于【中】,且不保证修复时长,包括但不限于途牛旅游科技有限公司正在使用的 Apache、OpenSSL、第三方 SDK 等服务端或客户端相关组件。不同版本的同一处漏洞视为相同漏洞。
同一个漏洞源导致的多个利用点,按照级别最高的奖励执行。例如:同一个 JS 引起的多个安全漏洞、同一个发布系统引起的多个页面安全漏洞、框架导致的整站安全漏洞、泛域名解析产生的多个安全漏洞等。
各等级漏洞的最终贡献值数量,由漏洞利用难度及影响范围等综合因素决定。若漏洞触发条件非常苛刻,包括但不限于仅在特定浏览器中才可触发的 XSS 漏洞,则可跨等级调整贡献值数量。
同一漏洞,首位报告者计贡献值,其他报告者均不计分。
在漏洞修复之前被公开的漏洞不计分。
报告网上已公开的漏洞不计贡献值。
同一份报告中提交多个漏洞,只按危害级别最高的漏洞计贡献值。
以测试漏洞为借口,利用漏洞损害用户利益、影响业务运作、盗取用户数据等,将不计贡献值。同时,途牛旅游科技有限公司保留采取进一步法律行动的权利。
六、奖励发放原则
奖品使用积分进行兑换,多个漏洞产生的积分可以累加。除非特别声明,未使用的积分不会过期。如因报告者未能完善资料导致延误,将顺延至下一批次寄出;如因报告者过失、快递问题或不可抗力导致奖品丢失或损坏,TNSRC 不承担责任。
七、争议解决办法
在漏洞处理过程中,如果报告者对处理流程、漏洞评定或漏洞评分存在争议,请发送邮件至 sec@tuniu.com,并使用邮件标题【途牛漏洞处理异议】。我们会安排专人优先处理此类反馈。
最终解释权归途牛安全应急响应中心所有。
途牛安全应急响应中心
Tuniu Security Response Center
