| 易混淆术语对 | 核心差异 | 适用边界 |
|---|---|---|
| 众测人员 vs 渗透测试工程师 | 前者为平台签约的弹性资源,无固定雇佣关系,任务执行受平台全程审计;后者为委托方或第三方机构全职员工,依内部管理制度开展工作,不纳入众测平台人员管理体系 | 众测人员仅适用于YD/T 3745-2020界定的众测服务场景;渗透测试工程师出具的报告不适用本标准第5章成果交付条款 |
| 测试边界 vs 授权范围 | 测试边界是技术层面的资产清单与行为禁令集合,具象到IP/URL/API;授权范围是法律层面的委托合同约定事项,涵盖服务内容、责任划分、知识产权归属等非技术要素 | 边界缺失或模糊导致的测试越界,按第7.2.1条视为重大违约;授权范围缺失则导致整个服务合同无效 |
| 漏洞有效性验证 vs 漏洞真实性复现 | 前者为平台强制执行的标准化三级流程,含工具+人工+交叉验证;后者仅为众测人员单方提供的截图或日志,未经过平台审核流程即不构成标准意义的有效漏洞 | 仅完成真实性复现但未通过平台有效性验证的漏洞,不得计入服务报告漏洞总数,亦不可作为结算依据 |
| 标准号 | 标准名称 | 状态 | 发布日期 | 实施日期 |
|---|---|---|---|---|
| YD/T 1615-2007 | 公众IP网络安全要求——基于远端接入用户验证服务协议(RADIUS)的访问控制 | 现行 | 2007-04-16 | 2007-10-01 |
| DL/T 1941-2018 | 可再生能源发电站电力监控系统网络安全防护技术规范 | 现行 | 2018-12-25 | 2019-05-01 |
| YD/T 2387-2023 | 网络安全监测系统技术要求 | 现行 | 2023-07-28 | 2023-11-01 |
| DL/T 2613-2023 | 电力行业网络安全等级保护测评指南 | 现行 | 2023-05-26 | 2023-11-26 |
| DL/T 2614-2023 | 电力行业网络安全等级保护基本要求 | 现行 | 2023-05-26 | 2023-11-26 |
| GB/T 38645-2020 | 信息安全技术 网络安全事件应急演练指南 | 现行 | 2020-04-28 | 2020-11-01 |
| DL/T 2473.2-2022 | 可调节负荷并网运行与控制技术规范 第2部分:网络安全防护 | 现行 | 2022-05-13 | 2022-11-13 |
| YD/T 1256-2003 | 智能网能力集1(CS-1)智能网应用规程(INAP)补充规定 | 现行 | 2003-04-11 | 2003-04-11 |