AI辅助漏洞报告提交规范

公告编号:XDFSRC20260813作者:XDFSRC发布日期:2026/08/13

新东方SRC鼓励白帽子在合规前提下借助AI工具辅助漏洞挖掘与分析,并对使用AI发现的真实、高质量漏洞报告与常规报告一视同仁,给予同等评级与奖励。但无论AI工具在漏洞发现过程中扮演何种角色,最终报告的真实性责任均由提交者本人承担

为保障审核效率,凡涉及AI辅助的漏洞报告,提交前须完成人工验证,并在报告中附上以下四项材料:

1.危害性说明:结合漏洞所在业务的实际场景,阐明被利用后可能产生的具体安全影响(如数据泄露、权限越权、服务不可用等),不得仅以AI输出的抽象描述代替;

2.可重复的复现步骤:提供从准备环境到触发漏洞的完整操作过程,确保审核人员能够按照该步骤独立复现。复现步骤应以提交者亲自实测的流程为准,不得直接引用AI输出内容作为步骤;

3.完整的验证代码或数据(POC):提供可运行的脚本、命令或HTTP请求报文,并标注关键参数,以便审核人员直接验证;

4.关键环节截图:在复现过程中,对关键交互节点及最终成功触发漏洞的界面(或日志)进行截图,截图应清晰可辨,以佐证验证的真实性。

新东方SRC将自动检测白帽子提交的相关截图(包括但不限于漏洞复现截图、POC执行截图等),如检测结果为纯AI生成、非人工真实操作的POC截图,将直接判定该漏洞无效,不再进入后续人工审核环节。恳请各位白帽子老师对漏洞的真实性及复现截图进行人工准确维护。

对于明显不符合上述验证要求的AI辅助报告,新东方SRC将直接不予受理,且不再逐一反馈驳回理由。具体包括但不限于:

1.报告内容全部或明显由AI直接生成,未见任何人工验证痕迹;

2.报告缺失前述四项验证材料中的任意一项;

3.报告中的复现步骤与实际情况不符,或POC无法执行,且内容与AI原始输出高度相似。

为维护审核秩序,新东方SRC将对每位白帽子账号的无效AI报告提交数量进行累计统计:

1.累计提交3个未经有效人工验证的AI相关报告,新东方SRC将向该账号发送一次书面提醒,请对照本规范进行自查;

2.累计提交5个此类无效报告,新东方SRC有权暂停或终止该账号的提交权限,并取消其参与当期SRC活动及奖励兑换的资格;

3.对于恶意使用AI批量制造虚假漏洞报告、故意干扰审核流程的行为,一经查实,将采取永久封禁措施,并保留追究法律责任的权利。此条不设累计阈值,视情节严重程度直接处理。