YD/T 3745-2020 标准解读

YD通信标准信息

现行

作者:标准下载站
发布时间:2026‑09‑10
1851 字
阅读约 7 分钟

一、核心基础术语释义

  • 网络安全众测服务:依据标准第3.1条,指委托方与具备资质的众测平台及众测人员签订协议,由众测平台组织经实名认证、能力评估与合规授权的众测人员,在约定范围、边界、时间及规则下,对目标信息系统开展非破坏性安全测试,并提交可验证漏洞信息及技术分析报告的服务活动。
  • 众测平台:依据第3.2条,指依法设立、取得相应网络安全服务资质,具备众测任务分发、人员管理、过程监控、成果审核、风险控制及数据安全保护能力的运营实体;其平台系统须通过等保三级测评并具备日志留存不少于180日的技术能力。
  • 众测人员:依据第3.3条,指完成实名注册、通过平台组织的背景审查、技能考核与法律培训,签署保密及合规承诺书,并在平台统一调度下执行具体测试任务的自然人;不得同时受雇于存在利益冲突的多家平台或委托方。
  • 测试边界:依据第3.4条,指委托方书面明确授权的资产范围(含IP段、域名、APP包名、API端点等)、测试方法类型(如黑盒、灰盒)、禁止操作行为(如拒绝服务攻击、数据擦除、社会工程学诱导)及物理/逻辑隔离要求,构成测试合法性的刚性约束条件。

二、专项技术术语解析

  • 漏洞有效性验证:依据第5.2.3条,指众测平台对提交漏洞实施的三级复现确认流程——一级为自动化工具初筛(响应码、特征指纹匹配),二级为平台安全工程师人工复现(含环境搭建、请求构造、权限提升路径验证),三级为委托方授权下的靶标环境交叉验证;仅三级均通过方可标记为“有效漏洞”。
  • 漏洞评级矩阵:依据附录A,指基于CVSS 3.1向量表达式计算基础分值后,叠加行业场景修正因子(如金融类系统CIA三性权重调整、政务系统影响面扩大系数)形成的二维评定模型,输出“超危(≥9.0)、高危(7.0–8.9)、中危(4.0–6.9)、低危(≤3.9)”四档结果,不接受主观定性描述。
  • 众测任务闭环率:依据第6.1.2条,定义为统计周期内完成“任务分配→测试执行→报告提交→平台初审→委托方确认→修复验证→归档”全部环节的任务数占当期启动任务总数的百分比,该指标须在服务报告中以不可篡改方式呈现原始数据及计算过程。
  • 敏感操作审计日志:依据第4.3.4条,特指众测平台对众测人员执行登录、资产访问、请求发送、结果导出等关键动作生成的结构化日志,须包含唯一事件ID、UTC时间戳、操作者身份标识、目标资产标识、操作指令哈希值、源IP及设备指纹,留存期限不少于180日且不可删除、不可覆盖。

三、易混淆术语区分

易混淆术语对核心差异适用边界
众测人员 vs 渗透测试工程师前者为平台签约的弹性资源,无固定雇佣关系,任务执行受平台全程审计;后者为委托方或第三方机构全职员工,依内部管理制度开展工作,不纳入众测平台人员管理体系众测人员仅适用于YD/T 3745-2020界定的众测服务场景;渗透测试工程师出具的报告不适用本标准第5章成果交付条款
测试边界 vs 授权范围测试边界是技术层面的资产清单与行为禁令集合,具象到IP/URL/API;授权范围是法律层面的委托合同约定事项,涵盖服务内容、责任划分、知识产权归属等非技术要素边界缺失或模糊导致的测试越界,按第7.2.1条视为重大违约;授权范围缺失则导致整个服务合同无效
漏洞有效性验证 vs 漏洞真实性复现前者为平台强制执行的标准化三级流程,含工具+人工+交叉验证;后者仅为众测人员单方提供的截图或日志,未经过平台审核流程即不构成标准意义的有效漏洞仅完成真实性复现但未通过平台有效性验证的漏洞,不得计入服务报告漏洞总数,亦不可作为结算依据

四、术语应用规范

  1. 所有正式文书(含合同、任务书、测试报告、验收单)中,“网络安全众测服务”须全文使用标准全称,禁止简写为“众测”“网测”“CTF式测试”等非标表述;“众测平台”“众测人员”须与标准第3章定义严格一致,不得替换为“众包平台”“白帽子”等俗称。
  2. 漏洞评级结果必须注明所依据的CVSS向量表达式及行业修正因子取值依据,报告中“高危”等定级结论须同步附带计算过程表格,缺失则视为不符合第5.3.2条交付要求。
  3. 测试边界须以结构化清单形式单独成页,采用“资产类型|标识符|允许测试方法|禁止操作项”四字段表格呈现,手写、涂改、模糊影像件均不构成有效边界凭证。
  4. 在监管核验过程中,众测平台需提供敏感操作审计日志原始文件(JSON格式,含数字签名),日志中众测人员身份标识须与实名注册信息、公安联网比对记录完全一致;任一字段不匹配即判定为人员管理失效。
标准解读不等同于原文,以标准原文为准

更多解读

标准号标准名称状态发布日期实施日期
YD/T 1615-2007公众IP网络安全要求——基于远端接入用户验证服务协议(RADIUS)的访问控制现行2007-04-162007-10-01
DL/T 1941-2018可再生能源发电站电力监控系统网络安全防护技术规范现行2018-12-252019-05-01
YD/T 2387-2023网络安全监测系统技术要求现行2023-07-282023-11-01
DL/T 2613-2023电力行业网络安全等级保护测评指南现行2023-05-262023-11-26
DL/T 2614-2023电力行业网络安全等级保护基本要求现行2023-05-262023-11-26
GB/T 38645-2020信息安全技术 网络安全事件应急演练指南现行2020-04-282020-11-01
DL/T 2473.2-2022可调节负荷并网运行与控制技术规范 第2部分:网络安全防护现行2022-05-132022-11-13
YD/T 1256-2003智能网能力集1(CS-1)智能网应用规程(INAP)补充规定现行2003-04-112003-04-11