XYSRC漏洞评分标准和奖励机制 v3.0

公告编号:2026082002作者:xysrc发布日期:2026/08/20

XYSRC 漏洞奖励与兑换机制

生效日期: 2026 年 8 月 20 日
发布单位: 深圳市小赢信息技术有限责任公司

本文档说明 XYSRC 的漏洞奖励计算方法、漏洞等级评定标准、漏洞收取范围、审核流程及奖励兑换规则。

目录


漏洞奖励计算方法

漏洞奖励由以下两部分组成:

  • 贡献值奖励: 由漏洞危害程度和应用重要程度共同决定,用于荣誉奖励颁发及排名。
  • 金币奖励: 由漏洞危害程度和应用重要程度共同决定,用于兑换礼品奖励。

业务等级由 XYSRC 根据业务系统的重要程度,以及该系统与小赢科技的关联程度进行划分。不同业务等级对应不同的漏洞奖励标准。

贡献值奖励对应表

业务等级 严重 高危 中危 低危
核心应用 100–160 40–100 16–30 2–10
非核心应用 / 测试环境 50–80 20–60 8–15 1–5
第三方应用 10–16 4–10 2–3 1–2

金币奖励对应表

业务等级 严重 高危 中危 低危
核心应用 2,200–3,600 800–2,000 300–500 50–200
非核心应用 / 测试环境 800–1,500 400–700 150–300 20–100
第三方应用 200–300 50–150 20–50 10–15

活动期间将额外赠送一定比例的金币。


漏洞等级评定标准

XYSRC 根据漏洞危害程度,将漏洞划分为 严重、高危、中危、低危 四个等级。漏洞等级及具体奖励由漏洞在实际利用场景中的危害程度、利用难度和影响范围等因素综合确定。

严重

  1. 直接获取核心服务器权限或核心产品客户端权限的漏洞,包括但不限于上传 WebShell、远程代码执行、缓冲区溢出、远程命令执行等。
  2. 泄露大量核心业务敏感数据的漏洞,包括但不限于核心数据库 SQL 注入,以及因系统权限校验不严格导致的大量敏感数据泄露(如企业内部核心数据泄露)等。
  3. 核心系统存在严重逻辑设计或流程缺陷,包括但不限于任意用户登录、可能导致大量资金损失的支付系统逻辑漏洞、严重越权操作等。
  4. 严重影响核心系统可用性的漏洞,例如可直接导致核心系统业务瘫痪的拒绝服务漏洞(如 S2-020 补丁绕过并切换 Web 目录,直接导致网站不可用)。

高危

  1. 直接获取重要业务服务器权限的漏洞,包括但不限于上传 WebShell、远程代码执行、缓冲区溢出、远程命令执行等。
  2. 泄露大量重要业务敏感数据的漏洞,包括但不限于重要数据库 SQL 注入,以及因系统权限校验不严格导致的重要敏感数据泄露。
  3. 较严重的逻辑设计或流程缺陷,包括但不限于认证绕过、重要系统敏感越权操作、支付系统逻辑漏洞等。

中危

  1. 可造成安全风险的漏洞,包括但不限于存储型 XSS、重要操作 CSRF、敏感信息 JSONP 劫持、普通越权操作等。
  2. 普通逻辑设计或流程缺陷,包括但不限于营销活动限制绕过等。
  3. 普通信息泄露漏洞,包括但不限于大量用户信息泄露、包含内部系统敏感信息的源码泄露、无敏感信息的 SQL 注入等。

低危

  1. 危害较小的安全漏洞,包括但不限于反射型 XSS、有危害的 URL 跳转、短信炸弹、邮箱轰炸、暴力破解等。
  2. 轻微信息泄露,包括但不限于 phpinfo、非核心系统 SVN 信息泄露、.git 文件泄露、本地日志泄露等。

隐私漏洞等级评定标准

隐私漏洞以是否与中华人民共和国相关法律法规冲突为判定基础。

高危

金币奖励:800–2000 | 贡献值奖励:40–60

  1. 问题影响重大,与中华人民共和国相关法律法规严重冲突。
  2. 属于行业内罕见问题,发现方式新颖,需要一定技术深度才能发现。

中危

金币奖励:300–500 | 贡献值奖励:10–20

  1. 问题影响较大,未及时修复可能导致用户投诉、监管机构通报等影响。
  2. 属于监管机构已经明确的检查项目,使用一般技术手段即可发现。

低危

金币奖励:50–200 | 贡献值奖励:2–6

  1. 问题影响较小,未及时修复可能产生的影响尚不明确。
  2. 一般情况下,该类问题不需要技术手段即可发现。

提交提示: 提交时请选择漏洞类型“安全合规问题”。


不接受的漏洞范围

以下问题不在 XYSRC 漏洞收取范围内:

  1. 不涉及安全问题的 Bug
    包括但不限于产品功能缺陷、网页乱码、样式混乱、静态文件目录遍历、应用兼容性、复杂交互的 URL 重定向、账户枚举等问题。

  2. 无利用价值或难以利用的问题
    包括但不限于 CSV 注入、无敏感操作的 CSRF(如收藏、取消收藏、添加购物车、一般资料修改等)、无意义的异常信息泄露、无意义的源码泄露、内网 IP 地址或域名泄露、无敏感信息的越权访问。

  3. 与小赢科技无关的漏洞
    包括但不限于非小赢科技维护的合作方或供应商系统漏洞,例如合作方提供的营销活动 API 漏洞。

  4. 不能直接证明漏洞存在的问题
    包括但不限于纯属用户猜测、无法复现、未经验证、无实际意义的扫描报告等问题。

  5. 不包含敏感信息的信息泄露
    包括但不限于无敏感信息的 JSONP 劫持、无敏感信息的 CORS 跨域配置错误、Self-XSS、仅包含 JS 或图片等内容的打包文件、一般信息的 Logcat、包含内网 IP 或域名的普通页面等。

  6. 重复或已知漏洞
    已经有人提交过的重复漏洞,或平台已经知悉的漏洞。


特殊说明

1. CSRF 漏洞

仅收取与重要敏感操作相关的 CSRF 漏洞,例如添加超级管理员、转账等。

2. SSRF 漏洞

  • SSRF 可访问内部网络,但无回显或仅有部分回显的,评级不超过 中危
  • SSRF 不能访问内部网络,但确实可造成信息泄露的,评级不超过 中危

3. 子域接管漏洞

子域接管漏洞评级不超过 中危

4. 文件操作类漏洞

任意文件读取、写入或删除漏洞,将根据实际危害及影响范围进行评估。

5. 0day 漏洞

漏洞正式公开(POC 公开或 CVE 编号公开)后的一个月内,相关漏洞不予收取。

6. 漏洞合并收取

  1. 同一漏洞源产生的多个漏洞
    按一个漏洞计算。例如:同一个 JS 引起的多个安全漏洞、同一个发布系统引起的多个页面漏洞、框架导致的整站漏洞、泛域名解析产生的多个漏洞等。发现此类问题时,请统一提交至一份报告。XYSRC 将根据实际情况适当升级或增加奖励,额外奖励不超过同等级最高奖励。

  2. 同一接口的多个参数存在类似漏洞
    按一个漏洞收取;如漏洞类型不同,则按照危害程度最高的漏洞进行评定。

  3. 同一系统中利用手段相似或存在利用顺序关系的多个漏洞
    例如同一系统多个接口存在 SQL 注入,或通过弱口令进入系统后发现其他漏洞。XYSRC 鼓励白帽将多个问题打包提交;如果拆分为多份报告提交,平台将在适当增加奖励后合并收取,额外奖励不超过同等级最高奖励。


评分标准通用原则

  1. 本评分标准仅适用于小赢科技的产品和业务。
  2. 对于测试范围内并非由小赢科技自身发布的产品和业务,例如小赢科技的合作区业务,奖励将适当调整。
  3. 漏洞等级和奖励由漏洞实际危害性、利用难度及影响范围等因素综合决定。若漏洞触发条件非常苛刻,或属于测试环境漏洞,例如仅能在特定浏览器中触发的 XSS,XYSRC 可跨等级调整奖励。
  4. 对于重复收到的漏洞,默认仅奖励首位提交者。
  5. 以漏洞测试为由,利用漏洞损害用户利益、影响业务运行或盗取用户数据的,不计贡献值和奖励。
  6. 未经小赢 SRC 书面同意,不得对外披露任何漏洞信息。深圳市小赢信息技术有限责任公司保留采取进一步法律行动的权利。

漏洞审核与奖励兑换方法

  1. 漏洞审核
    管理员将在收到漏洞后尽早完成审核,默认最晚于第二个工作日下班前完成审核或给予答复。如出现审核延迟,请发送邮件至 src@xiaoying.com 提醒管理员。

  2. 奖励发放
    奖励兑换后,XYSRC 最晚将在次月初完成全部奖励发放,也可能提前发放。

  3. 实名及报税要求
    根据《国家税务总局公告 2018 年第 61 号》要求:

    • 单月兑换的京东卡面额超过 800 元时,管理员将联系白帽提交实名信息用于报税;未提交实名信息将无法发放奖励。
    • 实名信息必须为白帽本人真实信息,包括姓名、身份证号和手机号。
    • 如不希望提交实名信息,每月最多只能兑换 800 元京东卡。
    • 可使用平台注册邮箱将实名信息发送至 src@xiaoying.com。邮件标题请注明“SRC 实名信息”,正文需包含注册昵称、姓名、身份证号和手机号。

请通过官方指定渠道提交实名信息,谨慎保管个人敏感信息。


争议解决办法

在漏洞报告处理过程中,如报告者对处理流程、漏洞定级或漏洞评分存在异议,可通过以下方式与工作人员沟通:

  • 在漏洞详情页面通过留言板反馈;
  • 发送邮件至 src@xiaoying.com

XYSRC 将按照漏洞报告者利益优先的原则处理相关争议。


生效时间

本机制自 2026 年 8 月 20 日 起生效。

深圳市小赢信息技术有限责任公司 2026 年 8 月 20 日