关于安全测试行为规范的公告


2026-08-31 DJI


根据 《大疆漏洞报告协议》 及相关法律法规要求,安全研究员在漏洞验证过程中须严格遵循最小必要原则数据不落地原则,具体要求如下:


一、最小必要原则


  • 仅允许获取足以证明漏洞存在及其实际影响的最少量数据(如单条记录、脱敏截图等),一旦确认漏洞成立应立即停止测试,不得进一步扩大验证范围;

  • 禁止以任何形式批量、连续或自动化拉取数据,禁止批量撞库、爆破等高频探测行为;

  • 涉及姓名、手机号、地理位置、生物特征等敏感个人信息的,验证时应尽量以脱敏、打码方式呈现,避免完整暴露。

二、数据不落地原则


  • 严禁下载、截屏留存、传播、出售或向任何第三方披露测试过程中获取的数据;不得通过社交媒体、论坛、社群(含微信群、QQ群、Telegram等)、内部聊天工具、公开演讲/分享等任何渠道,向包括同事、其他安全研究员、媒体在内的任何第三方转发、展示或讨论相关数据;

  • 测试过程中产生的相关数据(含日志、缓存、导出文件等),须在报告提交后立即彻底删除,不得在本地或第三方存储介质中长期留存;

  • 若测试过程中不慎获取超出验证所需范围的数据,须在报告中主动说明获取原因、范围及处理方式,并配合大疆完成数据删除与核验。

三、违规处置措施


超出上述范围的数据获取及处理行为,不属于合理的安全测试范畴。经核实存在违规行为的,大疆将根据情节严重程度采取以下措施:


  • 警告并要求限期整改,取消当次漏洞奖励资格;

  • 情节较重的,列入大疆安全测试黑名单,暂停或取消其后续参与漏洞奖励计划的资格;

  • 情节严重、涉嫌违反《中华人民共和国网络安全法》《中华人民共和国个人信息保护法》等相关法律法规的,大疆保留依法追究其民事、行政乃至刑事责任的权利。

如有任何疑问,欢迎通过以下方式联系我们:


邮箱:bugbounty@dji.com



大疆安全应急响应中心

2026年08月31日