【北京教育SRC守卫者计划】第二期正式启动

北京教育SRC守卫者计划第二期正式启动!万元奖金等你来战!加群获取详情qq:1051913532

 

 

 

 

 

 

 

 

为深入贯彻落实《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》有关要求,提升京津两地教育行业网络安全保障水平,加强网络安全人才培养和队伍建设,由北京教育行业SRC平台、天津教育系统网络安全运营中心、中国光华科技基金会(数字安全人才激励专项基金)联合北京联合大学、北京禹宏信安科技有限公司、360漏洞研究院、360漏洞云漏洞众包响应平台、北京山石网科信息技术有限公司、北京长亭科技有限公司和Hacking Club发起“北京教育SRC守卫者计划”

 

活动时间(S2赛季):2026年8月11日-8月31日

测试范围:北京、天津两地的教育行业数字资产(加qq群获取)

白帽子注册:北京教育行业SRC平台邀请码(加平台qq号或活动qq群获取)

 

围绕京津两地教育信息资产,在依法依规、授权范围内开展漏洞挖掘、众测等工作,实行负责任的漏洞披露机制,严禁公开传播未修复漏洞,切实保护师生个人信息及教育敏感数据安全。

本次活动banner为:【北京教育SRC二期】

漏洞报告标题:【北京教育SRC二期】***单位***系统存在***漏洞

北京资产选择具体单位

天津资产选择天津教育系统网络安全运营中心

漏洞奖励(S2赛季):高危漏洞:100元/个,中危漏洞:50元/

 

严禁短信轰炸、大规模高线程扫描行为。

严禁一洞多投(红线)。

同源漏洞合并收录。

相同单位同类型漏洞收录不超过3个(具体视漏洞影响来看)。

 

漏洞需具备利用价值,不收无价值漏洞,例如:数据有限的横向越权、无实际影响的未授权漏洞。(例如自己注册的A账号对自己注册的B账号进行漏洞验证,可以证明漏洞存在,但是危害有限,需要证明其真实的危害性)。

 

本次活动仅收录高危和中危漏洞,标准如下(和北京教育行业SRC平台/360众包平台常规运营标准不通用):

高危漏洞(均需有实际危害证明):1.直接获取目标系统权限的漏洞,包括并不限于:远程代码执行、远程命令执行、任意文件上传等;2.逻辑设计缺陷导致的未授权或信息泄露,最终导致泄露数据量超过10万条数据的。若涉及到公民信息,则需要满足公民信息三要素,即至少三个维度数据;3.云服务或端口转发类服务的失控导致攻击者接管云服务器或数据的,例如nps未授权(无实际内网代理配置,不予收录)等;4.前台未授权SQL注入漏洞(弱口令后台注入认定为前台未授权SQL注入);5.可导致任意文件读取漏洞,如可任意文件读取的XXE(可读取web目录以外文件证明:如windows的c:/windows/win.ini,Linux的/etc/passwd)。

中危漏洞(均需有实际危害证明):1.需要身份验证的SQL注入漏洞;2.管理后台弱口令漏洞(有注册功能仅收录管理员账户,无注册功能由审核判定可收录其他账户);3.逻辑设计缺陷导致的未授权或信息泄露,最终导致泄露数据量在1千到10万之间的。若涉及到公民信息,则需要满足公民信息三要素,即至少三个维度数据;4.非通用系统的源码信息泄露;5.密文密码泄露且可解密明文,并证明可进一步利用的;6.横向越权与纵向越权漏洞(横向越权视用户量可定级高危);7.有限的任意文件读取漏洞(例如仅限制web目录下);8.Redis,kafka等未授权或弱口令漏洞;9.存储桶OSS信息泄露,可获取敏感数据超过1000条;10.其他有一定影响的逻辑漏洞。

 

分值只用做排名,和北京教育行业SRC平台/360众包平台积分不通用。

 

发起单位

北京教育行业SRC平台

天津教育系统网络安全运营中心

中国光华科技基金会(数字安全人才激励专项基金)

联合发起

北京联合大学

北京禹宏信安科技有限公司

360数字安全集团

360漏洞研究院

360漏洞云漏洞众包响应平台

北京山石网科信息技术有限公司

北京长亭科技有限公司

Hacking Club

战略合作

京津冀地区重点高校

安全生态团队

 

北京教育行业SRC平台邀请码获取:qq:2295846645

 

 

 

 

 

 

 

 

北京教育SRC二期专项活动群:qq:1051913532