[20260930]关于规范AI辅助漏洞测试行为的公告

公告编号:作者:hsrc发布日期:2026/09/30

各位安全测试人员、白帽研究者、合作伙伴及相关参与人员:

为保障华住集团(以下简称 “公司”)业务系统稳定运行与用户数据安全,规范 AI 工具在安全漏洞测试中的使用行为,明确测试边界与合规要求,降低测试活动对生产业务、用户权益及数据安全造成的潜在风险,根据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》等法律法规,结合公司安全测试管理规范,现就相关要求公告如下:


一、适用范围

本公告适用于所有参与华住集团安全测试、漏洞验证与提交活动的主体,包括但不限于公司内部安全团队、外部白帽研究者、众测活动参与方、合作伙伴测试人员,以及通过 HSRC 平台提交漏洞的所有人员。


二、AI使用约束

01定位与责任边界

1. AI 仅可作为安全测试的辅助分析工具,用于信息整理、思路参考、代码初筛等场景。所有由 AI 生成或修改的测试 Payload、脚本代码、操作命令及测试方案,必须经测试人员人工复核,确认安全合规且在授权范围内后方可执行。测试人员对自身执行的所有操作及后果承担全部责任,AI 输出结果不构成违规免责依据。

2. 禁止在无人全程监督的情况下,由 AI 自主选择测试目标、扩展测试范围、调用测试工具或持续发起测试请求。AI 不具备独立的测试授权判断能力,其输出内容的合规性与准确性由使用人全权负责。


02使用场景限制

1. 未经 HSRC 书面授权,禁止使用 AI 或自动化工具对生产环境开展大规模扫描、端口遍历、漏洞探测或批量攻击测试。

2. 严禁将公司源代码、接口文档、业务数据、用户信息、账号密码、访问密钥、云平台凭据及其他敏感信息上传至外部公有 AI 服务平台;公司内部私有化部署的 AI 工具,需严格按照内部数据安全管理规范使用,严禁超权限调用敏感数据。


三、测试授权与范围管理

1. 所有测试行为必须严格限定在 HSRC 正式授权的资产范围内,测试授权以书面通知或平台官方公示的资产清单为准。与公司存在业务合作关系的合作方、供应商所属资产,不视为自动获得测试授权。

2. 未经资产权属方及 HSRC 双重授权,禁止测试第三方服务、外部 API、CDN 节点或其他非公司自有资产;确需测试的,应事先确认资产归属并取得正式授权文件。

3. 禁止利用已获取的测试权限作为跳板,访问授权范围外的系统、主机、应用或其他租户环境;禁止未经授权开展内网横向探测、横向移动,或访问未对外开放的内部系统。

4. 测试过程中如发现目标资产不属于授权范围、可能涉及第三方权益,或测试行为可能影响业务稳定性,应立即停止相关操作,通过 HSRC 官方渠道提交说明,经确认后方可决定是否继续。


四、漏洞验证与影响控制

漏洞验证应遵循 “最小化、无害化、可验证” 原则,以证明漏洞存在及核心影响为限,禁止超出验证必要范围开展操作。


01常规验证规范

1. 禁止获取与漏洞验证无关的业务数据、用户信息或系统配置信息。对于越权访问、SQL 注入等可能读取真实数据的漏洞,应优先使用测试数据或构造无害化请求完成验证;确需接触真实数据的,应以证明漏洞所必需的最少数据量为限,且不得留存、传播。

2. 严禁开展暴力破解、撞库、DoS/DDoS 攻击、高并发拒绝服务测试,以及其他可能造成服务中断、业务异常或大量用户账号风险的操作。经正式审批的业务性能压测除外,且应严格遵守批准的目标、时间、频率及流量限制。

3. 禁止批量读取、爬取、遍历或全量导出业务数据、用户数据及系统日志。

4. 涉及权限提升、数据写入 / 修改 / 删除、批量接口调用、文件上传等可能影响生产业务或真实用户权益的操作,必须提前向 HSRC 报备并取得书面授权。未经授权,禁止执行任何可能改变目标系统状态、配置或数据的操作。

5. 漏洞验证确需执行系统命令的,应仅使用最轻量级的只读命令(如系统身份查询、路径查询等),且不得超出证明漏洞存在的最小必要范围。严禁部署 WebShell、植入后门、上传恶意文件或木马程序,以及实施其他深层渗透或破坏性操作。

02敏感信息与凭据处置

1. 测试过程中发现云平台访问密钥(AK/SK)、Kubernetes 集群凭据、账号密码、API 密钥等敏感凭据后,应立即停止进一步验证操作,通过 HSRC 官方渠道提交报告。未经授权,不得使用相关凭据登录系统、访问云资源、验证其他业务权限或扩大影响范围。

2. 禁止下载、留存、传播或二次利用测试过程中获取的源代码、业务数据、用户资料、登录凭证等敏感信息。发现个人敏感信息、商业秘密或可能严重影响业务运行的风险时,应立即停止测试并第一时间向 HSRC 报告;已获取的必要验证材料应按平台要求及时删除或安全销毁。

3. 未经 HSRC 正式授权,禁止向任何第三方披露漏洞详情、利用代码、复现步骤及相关敏感信息;不得使用违反法律法规及平台规定的内容作为测试素材。


五、测试留痕与报告要求

1. 测试人员应如实、完整记录测试过程,包括测试范围、关键操作、验证步骤、结果数据及可能产生的业务影响,不得删除、伪造或篡改测试日志及相关记录。

2. 漏洞报告应以实际验证结果为依据,准确描述漏洞成因、复现条件、影响范围及危害程度。由 AI 生成或辅助整理的漏洞报告,必须经测试人员人工核实确认,确保内容真实、准确、完整。


六、漏洞评级及奖励认定

1. 漏洞存在于测试环境、公司已知并正在修复,或公司在漏洞提交前已通过内部安全流程发现并完成处置的,平台将根据实际情况作降级处理或不予收录奖励。

2. 通过同一入口漏洞延伸发现的、存在直接因果关联的同资产后续漏洞,除特殊情形外按单个漏洞统计,不重复计入漏洞数量及奖励。

3. 漏洞评级、影响范围及危害程度以实际验证结果为依据,严禁夸大漏洞影响、隐瞒验证限制或重复提交关联漏洞。


七、违规处理

对于违反本公告要求的行为,华住安全响应中心将根据违规情节、造成的影响及主观过错程度,采取相应处理措施:

1. 一般情节:首次违规且未造成实际影响的,给予口头或书面警告、漏洞降级处理、扣除相应奖励或贡献值、限制参与后续平台活动等处理。

2. 严重情节:多次违规、超范围测试造成业务影响、违规获取或传播敏感数据、恶意利用漏洞、伪造或删除测试记录的,给予永久封禁平台账号、追回已发放奖励的处理;造成公司或用户损失的,依法追究民事赔偿责任。

3. 涉嫌违法犯罪的:依法移送公安机关或相关监管部门处理。


八、附则

1. 本公告自发布之日起生效。

2. 本公告由华住安全响应中心(HSRC)负责解释与修订。

3. 官方提交与咨询渠道:

· 漏洞提交平台:https://sec.huazhu.com/

· 官方联系邮箱:hsrc@hworld.com

请所有参与测试的人员严格遵守以上要求,合规、合理使用 AI 工具,确保安全测试活动在授权、可控、可追溯的前提下开展,共同维护华住集团业务安全与用户权益。如有疑问,可通过上述渠道咨询确认,感谢大家的支持!


                                                                                                                                                                                                     华住安全响应中心

                                                                                                                                                                                                    2026 年 9 月 30 日