携程威胁情报奖励计划规章制度

新律网 2025-06-05 05:12

即日起,CSRC在原有的“安全漏洞奖励计划”的基础上新增“威胁情报奖励计划”,该项目意在收集携程网及其合作伙伴(鸿鹄旅游、铁友)网站安全漏洞外存在的相关安全威胁。

【威胁范围】携程、鸿鹄旅游、铁友的产品和业务漏洞相关的安全情报,包括但不限于漏洞线索、流程脆弱性、攻击方式、攻击者信息等。

【响应流程】用户通过CSRC提交威胁情报信息,我方将在一个工作日内对提交信息做出响应,由于安全威胁涉及面广、所涉及的内容可能复杂,确认时间长,我方将竭力尽快对所反映问题进行确认。

【威胁情报评分标准】

Ctrip应用系统重要性分级标准:

1、核心应用:*.ctrip.com和*.trip.com 主页面入口的相关业务(包括会员资金交易)评分为:10

2、一般应用:除核心应用外,是*.ctrip.com和*.trip.com域名,且具有业务属性或业务用户数据相关的应用,评分:5

3、边缘应用:属于携程应用,域名不限,且非业务属性和非业务用户数据相关的应用,评分:1

携程币对应表,携程币=系统重要性*漏洞严重性

系统重要性/漏洞严重性高危(100-300)中危(30-80)低危(10-25)
核心应用(10)1000-3000300-800100-250
一般应用(5)500-1500150-40050-125
边缘应用(1)100-30030-8010-25
评分级别线索范围示例
高危服务器被入侵且提供了入侵行为方式等相关线索业务服务器被入侵且提供了相关行为特征方便快速定位确认问题点
绕过反爬限制,可恶意爬取客户敏感信息的爬虫手段和技术例如爬取客人未掩码的手机号、姓名、身份证号码、地址等等
公司最近一个月内的重要业务敏感信息泄漏的相关线索证明最近一个月内携程网客户、订单信息批量泄漏,提供被脱库的详细信息,可快速定位确认问题点
重大金融逻辑漏洞线索支付类严重的逻辑漏洞
业务存在严重逻辑缺陷导致业务不能正常进行的线索绕过认证可以批量提交恶意订单的
网站价格被恶意篡改影响当前业务的线索网站旅游价格被恶意篡改,出现“1元”旅游的相关证明
中危公司业务存在严重脆弱性环节的漏洞通过致电携程客服,利用客服人员安全意识薄弱可以成功套取用户相关信息的相关证明
外部黑产群或论坛,流出的黑产工具,且可运行例如某恶意自动注册账号工具、自动返现工具等
外部黑产群或论坛,传播的存在风险的业务活动(众包不算)例如某抽奖活动未接风控,恶意设备或者账号一天可以拿到5个免费住五星酒店的机会
绕过风控限制,可批量进行恶意业务风险操作的漏洞例如可以通过接口发包批量登录注册、唯一的模拟器设备可以批量注册账号100个以上,恶意账号可以批量领券等等
绕过反爬限制,可恶意爬取一般敏感信息的爬虫手段和技术例如商品价格、酒店地址、库存量等等
低危发现针对携程的假冒或者钓鱼网站等提供假冒或者钓鱼网站有效链接

【威胁情报认定原则】

1)通用型漏洞、同一安全隐患引起的多个问题计数为一个

2)业界暂时无法彻底解决的业务威胁问题暂时不计分,例如众包手动领券(如果发现某活动未接入风控,依靠一些黑设备或者批量注册的账号,依然可以参与活动的。若提交情报,可帮助减少业务损失的,依然算分)

3)对于第三方问题导致的安全威胁,我方无法修复的暂时不计分(如航空公司客户信息泄漏造成的携程用户被欺诈)

4)被重复提交的同一问题,认定第一个报告者为有效报告者

5)提交网上已公开的威胁情报不计分

6)以安全测试为借口,利用情报信息进行损害用户利益、影响业务正常运作、修复前公开、盗取用户数据等行为的,将不计分,同时携程保留采取追究法律责任的权利

7)威胁情报接收邮件如下:xxaqwxqb@trip.com

登录系统提交威胁情报请点击: 携程旅行网账号登录

若无携程账号,请先注册: 携程旅行网账号注册

您所报告的威胁情报,我们会在第一时间跟进与反馈。

延伸阅读
  • 网友申请退机票收到近七千元代金券 携程称系航司政策规定

    据媒体报道,近日,有网友反映称,他在2024年11月,通过携程购买了12月21日的往返国际机票,总价为8279元人民币,由日本乐桃航空公司承运。但始料未及的是,在临近出发前,他的签证出了问题,导致行程

  • 预定酒店不可取消 携程等平台被约谈

    南都记者获悉,近期,为维护消费者合法权益,营造良好消费环境,广东省消委会组织开展了“在线旅游平台酒店预退订规则调查”,通过对平台提供的服务协议、条款规则、酒店信息展示等内容进行搜集汇总、比对分析,了解

  • 携程网上订票飞机票操作方法

    现在大家出去旅游或者出差的时候经常需要订机票,自从开通了网上自订机票后,为旅客提供了大大的方便。下面就为你一下如何在携程网上订飞机票。操作方法01首先找到携程的官网,点进去。点击右上角的“登录”或者“

您身边的法律专家 快速匹配专业律师,
一对一解决您的法律问题,
已提供49958次咨询
0/500 发送