找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖
Claude、GPT 海外模型 API 接入云原生前端项目实战教程50G互联网架构师面试指南
大模型全栈开发课程企业级DevOps全栈实践零基础产品经理就业课程

6033

积分

0

好友

769

主题
发表于 5 天前 | 查看: 0| 回复: 0

一、为什么要做这次盘点

最近,大家聊得最多的一件事就是"安全已死"。

白帽群聊截图:安全已死刷屏

9月11日当天,网易 SRC 、讯飞 SRC 、中通 ZSRC 、 vivoSRC 几乎一前一后挂出暂停公告。往前倒一个月,顺丰在停服升级通知里第一次把"AI导致报告量暴涨"写进了官话。再往前,平安 PSRC 直接把整个平台关了。

我平常也会打打众测,也见过一些 SRC 的关闭,但这种密度的集中收缩,印象里是头一回。与其在群里东一句西一句地传,不如自己把今年以来的公告一家一家翻出来。这篇东西就是我从1月到9月,把国内主要 SRC 官网公告页、漏洞盒子项目大厅、以及全网能搜到的迁移/下线信息全部过一遍之后的记录。

二、核心发现总览

把所有在2026年内出现"暂停 / 关闭 / 迁移 / 收紧"动作的 SRC 按类型归拢,如下表。这是我这次调研的主表,后面的章节都是它的展开。

SRC名称 类型 生效日期 暂停范围 / 时长 官方给出的原因
平安 PSRC 永久关闭 2026-07-26 全站停止服务 未说明,仅留联系邮箱
自如 SRC 永久关闭 2026-01-18 不再审核、不再奖励 平台下线
快看漫画 SRC 永久关闭 2026-06 站点下线 未说明
PingPong 乒乓支付 暂停 2026-01-19 停止收录,直至新一轮通知 未说明
网易 NSRC 整体暂停 2026-09-11 15:00起停收新增,恢复另行通知 "进行调整"
vivoSRC 整体暂停 2026-09-11 23:59起全站停收 未说明
讯飞 SRC (科大讯飞) 整体暂停 2026-09-11 即日起停收,仅留 RCE 邮箱通道 平台升级优化
WiFi万能钥匙 SRC 整体暂停 2026-05-25 暂停漏洞测试 未说明
顺丰 SRC 维护升级 2026-08-19 至09-13,09-14恢复 AI致报告量增长,系统升级
途虎 SRC 维护升级 2026-08-14 至08-31 平台维护
OPPO (O+ Connect) 业务暂停 2026-07-02 PC端暂停收录 业务调整
OPPO / realme 业务暂停 2026-05-28 realme 多业务不再接收 业务调整
BOSS直聘 类型暂停 2026-07-21 暂停 Fastjson RCE 类漏洞 同类报告泛滥
途虎 SRC (vender) 业务暂停 2026-03-31 vender.tuhu.cn 商家系统停收 业务下线
58同城 类型暂停 2026-09-04 至10-30,驾校通越权类停收 专项治理
vivo (*.vivo.xyz) 域名暂停 2026-08-13 该域名段停收 专项调整
同程 LYSRC 业务暂停 2026-07-10 旗下子公司业务停收 优化漏洞管理流程
中通 ZSRC 类型暂停 2026-09-11 子公司中危、低危漏洞停收 集中资源处理高危
B站 SRC 平台迁移 2026-08-03 迁移至漏洞盒子托管 托管方变更
饿了么 SRC 合并 并入阿里 ASRC 集团统一
阿里 ASRC 平台迁移 2024年 迁至先知,25-26无新公告 平台切换

注:本表只收录"明确挂出公告"或"页面状态可实地确认"的项目。

三、2026年收缩时间线(1月—9月)

把所有事件按发生日期铺开看,节奏非常清楚:年初只是零星几家,4—5月变成"规范收紧",7月平安这一枪打出来之后,8—9月直接进入集中暂停期。下面是我按公告日期排的完整节点。

01-18 自如 SRC 宣布不再审核、不再奖励,实质上退出众测。

01-19 PingPong 乒乓支付 停止漏洞收录,等新一轮开启通知。

03-31 途虎 SRC 对 vender.tuhu.cn 商家系统单独停收,第一例"业务线级"暂停。

04-23 360牵头33家 SRC 联合发布《AI生成漏洞报告规范》,收紧浪潮从这里起势。

04-27 字节 ByteSRC 跟进发布 AI 报告相关公告。

04-28 携程 CSRC 公布 AI 生成报告处置规则。

05-25 WiFi万能钥匙 SRC 全站暂停漏洞测试。

05-28 OPPO / realme 宣布 realme 多业务不再接收漏洞。

06-01 快看漫画 SRC 站点下线。

06-10 美团 MTSRC 发布 AI 生成漏洞报告提交规范。

07-02 OPPO O+ Connect PC端暂停收录。

07-10 同程 LYSRC 暂停接收旗下子公司(金天鹅、住哲、云掌柜等)业务漏洞。

07-21 BOSS直聘 暂停收录 Fastjson RCE 类漏洞。

07-26 平安 PSRC 永久关闭——本平台已停止服务,本轮收缩的标志性事件。

07-28 腾讯 TSRC 通报 AI 报告违规处理案例。

08-03 B站 SRC 公告迁移至漏洞盒子托管。

08-13 vivo 暂停 *.vivo.xyz 域名段漏洞。

08-14 途虎 SRC 8月维护暂停,至08-31。

08-19 顺丰 SRC 停服升级(08-19→09-13),公告首次明说"AI致报告量增长"。

09-04 58同城 驾校通业务暂停越权类漏洞收录,至10-30。

09-11 四家同日踩刹车:网易 NSRC 15:00停收 → 讯飞 SRC 17:01停收(仅留 RCE 邮箱) → 中通 ZSRC 暂停子公司中低危 → vivoSRC 23:59全站停收。

四、逐家详情(按严重程度排序)

下面把每一家都摊开。

A. 永久关闭 / 不再接收

1. 平安 PSRC  永久关闭  2026-04-17暂停 / 07-30正式关闭

这是今年整个事件里分量最重的一枪。平安其实不是7月才动手——4月17日就先公告暂停,7月30日正式关闭。打开平安 PSRC 首页,已经没有任何业务入口,只剩一张暗色卡片:"本平台已停止服务",下面挂一个联系邮箱 pub_sec@pingan.com.cn 。一家头部金融集团的 PSRC ,说关就关,连一封正式的告别公告都没留。

平安PSRC停止服务页面

平安 PSRC 当前首页:仅保留"本平台已停止服务"提示与联系邮箱,无任何提交入口。

平安PSRC停止服务页面展示联系邮箱

平安 PSRC 停止服务页面近景:邮箱 pub_sec@pingan.com.cn 是唯一留存的联系方式。

圈内随后出了不少分析文章,普遍把它解读为"内部 AI 红队 + 自动渗透平台已经能覆盖外部众测的边际收益"的信号。对一个运营多年、赏金梯队完整的 PSRC 来说,这个动作比任何暂停公告都更说明问题。

平安PSRC关停分析文章截图

安全社区对平安 PSRC 关停的分析文章(2026-07)。

2. 自如 SRC  不再审核 / 不再奖励  2026-01-18

自如算是今年第一家明确表态"不收了"的。公告口径很干脆:自1月18日起暂停接收,后续不再审核、不再奖励。从流程上等于直接关门,只是页面还挂着。

自如SRC暂停接收漏洞通知公告

自如 SRC 暂停公告详情:明确不再审核、不再奖励。

3. 快看漫画 SRC  站点下线  2026-06

快看漫画 SRC 在6月整站下线,公告页保留了一份下线说明,业务侧没有给出新的承接渠道。中小互联网公司 SRC 的典型结局——悄无声息地关掉。

快看漫画SRC下线公告截图

快看漫画 SRC 下线公告。

4. PingPong 乒乓支付  暂停收录  2026-01-19

跨境支付方向的 PingPong 在1月19日起暂停收录,公告原文是"直至新一轮开启通知"。这种措辞比"永久关闭"留了口子,但从目前9月的状态看,并没有重启的迹象。

PingPong安全应急响应中心暂停收录漏洞通知

PingPong 乒乓支付暂停收录公告。

B. 整体暂停接收漏洞

5. 网易 NSRC  整体暂停  2026-09-11 15:00 生效

就在我开始写这篇报告的当天中午,网易安全中心挂出了《关于网易 SRC 暂停收安全漏洞通知》。原文很短:自2026年9月11日15:00起,网易 SRC 将进行调整,暂停接收,恢复时间另行通知。没有讲原因,也没有给时间表。

网易SRC暂停接收安全漏洞通知公告

网易 SRC 公告详情:2026-09-11 15:00起暂停接收新增漏洞。

6. vivoSRC  整体暂停  2026-09-11 23:59 生效

几乎和网易同一时间, vivoSRC 首页也换成了暂停公告:9月11日23:59起全站暂停接收漏洞。一家头部手机厂商、一家头部互联网公司,在同一天、相隔几小时内先后踩刹车——这不是巧合,更像是行业层面的同步决策。

vivoSRC暂停接收安全漏洞通知

vivoSRC 首页:2026-09-11 23:59起全站暂停接收漏洞。

7. 讯飞 SRC (科大讯飞)  整体暂停  2026-09-11 17:01 发布

就在调研当天下午,讯飞 SRC 挂出了《关于讯飞 SRC 暂停接收安全漏洞的通知》(17:01:48)。公告口径和网易、vivo略有不同:即日起暂停接收安全漏洞,恢复时间另行通知,但没有完全关死——升级期间仅接受可直接获取业务系统服务器权限的 RCE 漏洞(不含客户端 RCE ),且必须走邮箱 security@iflytek.com 提交,其他类型一律不予受理。这其实是"暂停 + 精准留口"的混合模式,比全站一刀切更精细。

讯飞SRC暂停接收安全漏洞通知

讯飞 SRC 公告:平台升级优化期间,仅通过邮箱接收可直接获取服务器权限的 RCE 漏洞。

8. WiFi万能钥匙 SRC  整体暂停  2026-05-25

WiFi万能钥匙 SRC 在5月25日宣布暂停漏洞测试。这是上半年第一家"全站级"暂停,当时还被圈内当成个案讨论,现在回头看,它其实是后面那波收缩的预演。

WiFi万能钥匙SRC暂停漏洞测试公告

WiFi万能钥匙 SRC 暂停漏洞测试公告。

C. 临时维护升级(有明确恢复时间)

8. 顺丰 SRC  维护升级  08-19 → 09-13,09-14恢复

顺丰这则公告是我这次调研里唯一一家把"AI"写进官方理由的。停服升级时间从8月19日到9月13日,9月14日恢复。公告里明确提到——近一段时间 AI 技术导致漏洞报告数量激增,审核与平台都需要升级应对。这等于从甲方嘴里把原因说破了。

顺丰SRC平台升级维护及暂停漏洞测试公告

顺丰 SRC 停服升级公告:08-19至09-13,09-14恢复,原因提及 AI 致报告量增长。

9. 途虎 SRC (8月维护)  维护升级  08-14 → 08-31

途虎在8月14日到31日做了一轮平台维护,期间暂停接收。属于正常运维节奏,但和顺丰凑在同一个月,观感上就成了"这波都在调"。

途虎SRC 8月维护暂停漏洞接收公告

途虎 SRC 8月维护暂停公告。

D. 特定业务 / 漏洞类型暂停

这一类最值得单独拎出来看——它们没有全站关门,而是精准地把"被刷烂了"的那一块业务或漏洞类型切掉。这种操作比全站暂停更说明问题:甲方不是不收漏洞,是不收某一类被自动化批量灌进来的报告。

10. OPPO · O+ Connect PC端  业务暂停  2026-07-02

OPPO 在7月2日公告 O+ Connect PC端暂停收录。注意时间——正好卡在 AI 规范发完两个多月之后。

OPPO安全中心公告页面

OPPO O+ Connect PC端暂停收录公告。

11. OPPO / realme 多业务  业务调整  2026-05-28

更早的5月28日, OPPO 系公告 realme 多业务不再接收漏洞。一个月之内,同一厂商两条线先后收窄。

OPPO realme多业务不再接收漏洞通知

OPPO / realme 业务调整通知:多业务不再接收漏洞。

12. BOSS直聘  类型暂停  2026-07-21

BOSS直聘7月21日公告暂停收录 Fastjson RCE 相关漏洞。这是一个非常典型的信号——某个历史组件漏洞被白帽用工具批量扫、批量提,审核成本远高于收益,甲方干脆把这一类整体切掉。

BOSS直聘安全应急响应中心公告列表

BOSS直聘暂停收录 Fastjson RCE 类漏洞公告。

13. 途虎 SRC · vender.tuhu.cn  业务暂停  2026-03-31

途虎3月31日先把商家系统 vender.tuhu.cn 单独停了,8月又做全站维护。两板斧。

途虎SRC vender.tuhu.cn系统漏洞暂停接收公告

途虎 SRC vender.tuhu.cn 商家系统暂停公告。

14. 58同城 · 驾校通  类型暂停  2026-09-04 → 10-30

58同城9月4日公告,驾校通业务在9月4日到10月30日期间暂停收录越权类漏洞。越权——尤其是水平越权——是这两年 AI 报告工具灌得最猛的类型,58的动作算是顺着这股风来的。

58安全应急响应中心驾校通越权漏洞暂停公告

58同城驾校通业务暂停越权类漏洞公告(09-04至10-30)。

*15. vivo · .vivo.xyz 域名段  域名暂停  2026-08-13**

vivo 在全站暂停之前,8月13日已经先把 *.vivo.xyz 这个域名段单独切掉。等于是先排掉被刷得最狠的资产段,再在9月11日全站踩停。节奏很清楚。

vivoSRC暂停接收安全漏洞通知公告

vivo 暂停 *.vivo.xyz 域名段漏洞公告。

16. 同程 LYSRC · 旗下子公司业务  业务暂停  2026-07-10

同程旅行 LYSRC 7月10日公告,暂停接收同程旅行旗下子公司相关业务漏洞,点名了金天鹅、住哲、云掌柜等——都是酒旅 SaaS 方向的子产品。恢复时间"根据内部安全管理体系升级进度另行通知"。这是又一个"集团主站还开着、子产品线先被切掉"的典型操作。

同程旅行安全应急响应中心暂停子公司业务公告

同程 LYSRC 公告:暂停接收旗下子公司(金天鹅、住哲、云掌柜等)业务漏洞。

17. 中通 ZSRC · 子公司中低危漏洞  类型暂停  2026-09-11 即时生效

中通 ZSRC 在9月11日当天(和网易、讯飞、vivo同一天)挂出《关于暂停接收中通子公司中危、低危漏洞报告的通知》。口径是"集中资源处理高风险安全隐患,提升漏洞处置效率"——兔喜、中通快运、中通国际、中通云仓、中通冷链、中通支付、中通智运、中通金融这些子公司的中危、低危漏洞即日起一律不收,未设恢复日期。这不是关站,是甲方把"审核性价比最低"的那一档直接砍掉,只留高危。

中通安全应急响应中心暂停子公司中危低危漏洞通知

中通 ZSRC 公告:暂停接收旗下子公司中危、低危漏洞,自发布之日起立即生效。

E. 平台迁移 / 合并

16. B站 SRC  迁移至漏洞盒子  2026-08-03

B站 SRC 8月3日公告,将自身业务迁移到漏洞盒子平台托管。迁移本身不是关停,但在当前语境下,自建 SRC 的甲方越来越倾向于把审核外包给众测平台——这是另一种形式的"收缩"。

BILISRC漏洞提交平台迁移公告

B站 SRC 迁移至漏洞盒子托管公告。

17. 饿了么 SRC  并入阿里 ASRC

饿了么 SRC 已整体合并进阿里 ASRC ,不再单独运营。大厂系的整合方向一直如此:旗下业务统一收口到集团级平台。

18. 阿里 ASRC  迁移至先知  2024年迁移,25-26无新公告

阿里 ASRC 早在2024年就迁到了先知平台,2025—2026年公告列表里没有新的调整公告。翻它的公告列表,最新一条还停在2024年的迁移说明——这本身也说明,自建独立 SRC 公告体系的活跃度在下降。

阿里巴巴安全响应中心公告列表

阿里 ASRC 公告列表:最新公告仍为2024年平台迁移说明。

五、漏洞盒子(vulbox.com)上的27个"暂停中"项目

平台本身是正常运营的,但我把项目大厅从第1页翻到第5页,逐个核对状态标,挂着"暂停中"标签的项目一共27个。这个数字比任何一家甲方单独的公告都更能反映中小 SRC 的生存现状。

漏洞盒子项目大厅暂停中项目列表第1页

漏洞盒子项目大厅第1页: BILISRC 、爱回收 AHSSRC 、颂大 SDe 、旷视科技、中信保诚 ZXB 、老虎国际 Tig 均显示"暂停中"。

# 项目名称 期限区间 状态
1 哔哩哔哩安全应急响应中心( BILISRC ) 2026.07.23 - 2027.07.29 暂停中
2 爱回收应急响应中心( AHSSRC ) 2026.04.28 - 2027.04.30 暂停中
3 颂大教育安全应急响应中心( SDe ) 2026.02.24 - 2027.02.23 暂停中
4 旷视科技安全应急响应中心 2026.01.22 - 2026.11.24 暂停中
5 中信保诚安全应急响应中心( ZXB ) 2025.12.02 - 2026.12.01 暂停中
6 老虎国际安全应急响应中心( Tig ) 2025.11.20 - 2026.11.12 暂停中
7 知乎安全应急响应中心 2026.09.24 - 2027.08.31 暂停中
8 绽放美物应急响应中心 2025.07.16 - 2030.12.31 暂停中
9 契约锁安全应急响应中心 2025.06.13 - 2030.12.31 暂停中
10 天翼数字生活安全应急响应中心 2025.08.13 - 2030.12.31 暂停中
11 阶跃星辰安全应急响应中心 2025.03.20 - 2030.12.31 暂停中
12 原力金智安全应急响应中心 2025.02.19 - 2030.12.31 暂停中
13 汽车之家安全应急响应中心 2024.11.26 - 2030.12.31 暂停中
14 星纪魅族安全应急响应中心 2024.08.09 - 2030.12.31 暂停中
15 去哪儿安全应急响应中心 2024.05.24 - 2030.12.31 暂停中
16 亿咖通安全应急响应中心 2023.08.03 - 2030.12.31 暂停中
17 千寻位置安全应急响应中心 2022.08.30 - 2030.12.31 暂停中
18 华晨宝马安全应急响应中心 2022.08.12 - 2030.12.31 暂停中
19 圆通安全应急响应中心 2022.06.08 - 2030.12.31 暂停中
20 同盾安全应急响应中心 2022.02.10 - 2030.12.31 暂停中
21 瓜子安全应急响应中心( GZ SRC ) 2022.01.01 - 2030.12.31 暂停中
22 泛微安全应急响应中心( WEAVE ) 2022.01.01 - 2030.12.31 暂停中
23 理想安全应急响应中心 2021.12.22 - 2030.12.31 暂停中
24 声网安全应急响应中心 2021.09.15 - 2030.12.31 暂停中
25 汇通达安全应急响应中心 2021.07.01 - 2030.12.31 暂停中

上表为项目大厅5页截图中可辨认名称的暂停项目(共25项,连同页内未完整展开的项目,平台侧"暂停中"标签总数为27个)。

漏洞盒子项目大厅暂停中项目列表第2页

第2页:知乎、绽放美物、契约锁、天翼数字生活、阶跃星辰、原力金智暂停中。

漏洞盒子项目大厅暂停中项目列表第3页

第3页:汽车之家、星纪魅族、去哪儿、亿咖通暂停中。

漏洞盒子项目大厅暂停中项目列表第4页

第4页:千寻位置、华晨宝马、圆通、同盾、瓜子暂停中。

漏洞盒子项目大厅暂停中项目列表第5页

第5页:泛微、理想、声网、汇通达暂停中。

这里面有个很刺眼的细节:2026年新上线的几个项目,上线几个月就挂了暂停——旷视科技(1月上线、11月到期前先停)、爱回收(4月底上线、4月30日就停)、颂大教育(2月底上线),包括 BILISRC 本身7月23日才刚开,8月初就跟着B站一起迁进盒子、随即挂暂停。新项目的"生命周期"已经被压缩到以月计。

六、没关门,但把门槛抬到顶:AI报告收紧浪潮

比"暂停"更普遍的,是"还在收,但只收人工报告"。从4月底开始,头部 SRC 几乎齐刷刷地出了 AI 报告规范。这套动作不是孤立的——360在4月23日牵头,33家 SRC 联合发了一份《AI生成漏洞报告规范》,等于行业统一表态。

360 · 牵头联合规范  2026-04-23

360SRC 牵头33家 SRC 联合发布 AI 生成漏洞报告处置规范。这是整波收紧的"发令枪"。

360SRC关于AI生成漏洞报告的公告

360SRC AI 生成漏洞报告处置公告(联合33家 SRC )。

360SRC关于AI生成漏洞报告的公告横幅

360SRC 公告详情页:2026-04-23发布,标有"重要"。

腾讯 TSRC  2026-07-28

腾讯 TSRC 在7月底通报了 AI 报告违规处理案例——不是出规范,是直接出"处罚样本",力度又上了一档。

腾讯TSRC关于AI辅助漏洞挖掘报告的违规处理通告

腾讯 TSRC AI 报告违规处理通告。

携程 CSRC  2026-04-28

携程SRC关于AI生成漏洞报告的处置公告

携程 CSRC AI 生成漏洞报告处置公告。

美团 MTSRC  2026-06-10

美团安全应急响应中心登录页面

美团 MTSRC AI 生成漏洞报告提交规范公告。

字节 ByteSRC  2026-04-27

字节跳动安全中心新闻公告页面

字节 ByteSRC 公告列表:4月底跟进 AI 报告相关公告。

此外,快手、WiFiSRC、小红书、联想 LSRC 、阶跃星辰等也在同期发布了各自的 AI 报告约束条款。把这些公告的规则归纳一下,核心就三条:

① AI 生成的报告必须经过人工复现验证,没有手动复现过程的 AI 初稿直接驳回;
② 批量、模板化、未验证的 AI 报告,不计入有效提交;
③ 累计提交 5个 以上 AI 灌水报告,直接拉黑账号。

这套规则表面上是"规范",实际上是把 AI 工具带来的报告洪峰,从审核环节直接截流。顺丰公告里那句"AI技术导致报告量增长",和这套规范是同一件事的两面。

七、已经进不去 / 无法确认状态的 SRC

除了上面明确公告的,还有一批 SRC 现在连站都打不开。我不替它们下结论"关停",只把实地访问到的状态列出来——可能是下线,也可能是临时网络问题,但对于白帽来说,访问不到就是提交不了。

SRC 实地状态(2026-09-11)
滴滴 SRC 无法访问
知乎 SRC 官网无法访问(另在漏洞盒子挂暂停中)
搜狗 SRC 无法访问
搜狐 SRC 无法访问
微博 SRC 403 Forbidden
新浪 SRC 403 Forbidden
拼多多 SRC 主站重定向,无独立 SRC 入口
A站(AcFun) SRC 无法确认独立提交入口
什么值得买 SRC 无明显 SRC 业务
招商银行 SRC 无独立公开提交入口
建设银行 SRC 无独立公开提交入口
工商银行 SRC 无独立公开提交入口
连连支付 SRC 无明显活跃 SRC 业务

滴滴SRC网站无法访问页面

滴滴 SRC :无法访问。

微博SRC访问返回403 Forbidden页面

微博 SRC :403 Forbidden。

拼多多官网无独立SRC入口

拼多多:域名重定向至主站,无独立 SRC 提交入口。

八、趋势分析与原因归因

1. AI报告海啸,是这一切的核心驱动力

这不是我猜的,顺丰公告自己写了。把360牵头规范、腾讯出处罚样本、美团/字节/携程抬门槛、BOSS直聘干脆切掉 Fastjson RCE 类、58切掉越权类——这一连串动作放在一起,指向的是同一件事:AI让"提报告"的边际成本趋近于零,甲方审核成本被指数级拉高

圈子里流传的一组数据:AI生成漏洞报告同比上涨超过 300% ,而其中有效性不足15%。也就是说,甲方审核人员处理100份 AI 报告,真正值得看的不到15份。这门账一旦算不过来,暂停就是最直接的止损动作。

2. 成本经济逆转:从"众测比自建便宜"到"众测比自建贵"

SRC 模式成立的前提是:外部白帽找到一个真实高危的成本,低于甲方自己养一支渗透团队的成本。但 AI 把"找"这个动作自动化之后,报告量翻了几倍,审核人力就得跟着翻几倍——众测的性价比窗口被关上了。这就是为什么停下来的不是小厂,而是网易、vivo、平安这种养得起团队的大厂:他们算得过来账,发现养内部红队更划算。

3. 平安 PSRC 关停,是"内部AI红队替代外部众测"的标志性事件

平安关站没有给理由,但行业里的解读高度一致:内部的 AI 渗透平台已经能把外部众测能覆盖的那部分边际漏洞自动扫完,外部白帽能贡献的"增量"不足以再养一个 PSRC 团队。金融集团对成本最敏感,它先动,后面会有更多行业跟进。

4. 中小 SRC 在批量消亡,新 SRC 寿命被压缩到月

漏洞盒子上那27个暂停项目里,大量是2021—2022年上线的老项目——理想、声网、圆通、华晨宝马、瓜子、汽车之家……这批当年借着众测风口开起来的 SRC ,现在陆续进入"挂着暂停等下一期"的状态。而2026年新开的项目,旷视、爱回收、颂大、 BILISRC ,上线几个月就停。新开→停收的周期从"年"缩短到"月",这是市场用脚投票。

5. 时间节奏:从年初零星,到7月拐点,再到9月11日"四家同日"

复盘一下节奏:1月只有自如、PingPong两家;3—5月是途虎 vender 、 realme 、 WiFiSRC 这种单点;4月底360牵头立规是分水岭;7月平安关站、BOSS直聘切类型、同程切子公司;8月顺丰把"AI"二字写进公告、B站迁移;9月11日这一天,网易15:00、讯飞17:01、中通(切中低危)、vivo 23:59——四家在10小时内先后踩刹车。这种密度在国内 SRC 历史上是头一回。加速度非常明显,而且越往后,暂停的级别越高——从中小厂升级到了一线大厂和上市公司。

6. 这不是中国独有的现象,是全球同步

同期海外也在收紧:ZDI 在降年度赏金池, Google 调整了部分漏洞奖励档位,微软关闭了 Office 赏金计划。众测模式在全球范围内都在重新定价,中国这一轮只是节奏更密、动作更猛。这种全球性的收缩,本质上属于整个网络安全行业的趋势变化,不是某个地区的偶发动作。

十、写在最后:给还在场上的人

对白帽从业者

第一,别再把AI当全自动提款机。累计5个 AI 灌水报告拉黑账号是明确写出来的,这条路已经被堵死,而且会越收越紧。第二,把精力往"人工能复现、有深度"的方向挪——逻辑漏洞、业务链漏洞、需要理解业务上下文的场景,恰恰是 AI 批量报告最薄弱、甲方最愿意买单的地方。第三,资产池在缩水,分散押注的策略要换,盯紧头部还在正常收的20来家,比广撒网强。

对 SRC 运营方(观察)

纯粹"收报告—发赏金"的平台型 SRC ,在 AI 报告泛滥的背景下会越来越难维持。反而是带业务上下文审核、能把 AI 报告和真实漏洞区分开的 SRC ,还能继续跑下去。迁移到第三方众测平台(如B站→漏洞盒子)、合并到集团级平台(如饿了么→阿里 ASRC ),会是接下来两年的主流路径。




上一篇:海鲜平台6k的Claude skill实测:Web实战与若依代码审计表现
下一篇:CVE-2025-55182 漏洞情报员疯狂的一天:从核弹到鸡肋
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-9-21 01:04 , Processed in 2.969623 second(s), 46 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表