快工助手跨境电商知识与商机助手

[Announcement] Good Practices for Penetration Test Report Submission

Shopee 官方资料 · Shopee Open Platform 变更通知(Announcements) · 适合开发者

stable本次发布有变化全部展示

来自 Shopee 官方资料快照 ·

打开官方原文 ↗
  1. 当前资料结构化阅读页
  2. 固定快照已留存,可追溯
  3. 官方原文可核对
查看技术与溯源信息
平台 / profile
Shopee / profile.shopee.announcements
语言
en
发布版本
cn-20260909-2
标签
zhuge/sourceplatform/shopeeaudience/developercategory/announcementtopic/apitopic/changelogtopic/developertopic/developer-policy

资料正文

§1 [Announcement] Good Practices for Penetration Test Report Submission

Dear Third-party Partner Platform (ISV) Developers,

To help ensure high-quality penetration test report submissions and facilitate timely review and approval, we would like to share the following best practices.

Good Practices for Penetration Test Report Submission:

  1. Recommended Testing Providers

To improve report quality and review efficiency, ISVs are encouraged to engage reputable, accredited penetration testers.

● For all ISVs: Use CREST-accredited penetration testers.

● For ISVs based in China (CN): We recommend testers accredited by:

○ 奇安信: Qianxin

○ 360: 360

○ 深信服: Sangfor

○ 长亭科技: Chaitin

● Reports from other penetration testers will still be reviewed and considered for approval on a case-by-case basis.

  1. Report Quality Requirements

A complete Penetration Test Report should:

● Reflects the application’s external exposure

● Assesses vulnerabilities in all relevant systems or applications

● Includes a full list of findings

● Confirms that no critical or high-risk issues remain unresolved

  1. Recommended Report Recency

Ideally submit a report issued within the last one (1) year, as PII access will be granted for two years counting from the report’s issue date.

-------------------------------------------------------------------------------------------------------------------------------------------------------------

渗透测试报告提交指引:

  1. 推荐的测试服务提供商

● 对所有 ISV: 建议使用 获得 CREST 认证的渗透测试服务商。

● 对于位于中国(CN)的 ISV: 我们推荐以下渗透测试服务提供商:

○ 奇安信: Qianxin

○ 360: 360

○ 深信服: Sangfor

○ 长亭科技: Chaitin

● 来自其他渗透测试服务商的报告仍将被接收,并将根据具体情况逐一审核评估以决定是否批准。

  1. 报告质量要求

一份完整的渗透测试报告应:

● 反映应用程序的外部暴露

● 评估所有相关系统或应用中的漏洞

● 包含完整的发现项列表

● 确认不存在仍未解决的关键或高风险问题

  1. 推荐的报告时效性

理想情况下,应提交最近一(1)年内出具的报告,因为买家 PII 访问权限将自报告出具之日起授予两年。

--------------------------------------------------------------------------------------------------------------------------------------------------

แนวทางที่แนะนำในการส่งรายงาน Penetration Test:

  1. ผู้ให้บริการทดสอบที่แนะนำ

● สำหรับ ผู้พัฒนา ISV ทุกราย: เราแนะนำให้ท่านใช้ penetration testers (ผู้ตรวจสอบ)ที่ได้รับการรับรองจาก CREST

● สำหรับ ผู้พัฒนา ISV ที่อยู่ในสาธารณรัฐจีน(CN): เราแนะนำให้ท่านใช้ผู้ตรวจสอบที่ได้รับการรับรองจาก:

○ 奇安信: Qianxin

○ 360: 360

○ 深信服: Sangfor

○ 长亭科技: Chaitin

● รายงานจากผู้ทดสอบรายอื่นยังสามารถนำส่งได้ และจะได้รับการพิจารณาเพื่ออนุมัติเป็นรายกรณี.

  1. ข้อกำหนดด้านคุณภาพรายงาน

รายงาน Penetration Test ที่สมบูรณ์ควร:

● รายงานความเสี่ยงของระบบภายนอกของแอปพลิเคชัน

● ประเมินช่องโหว่ในระบบหรือแอปพลิเคชันที่เกี่ยวข้องทั้งหมด

● ระบุข้อมูลที่ตรวจพบทั้งหมด

● ยืนยันว่าไม่มีปัญหาความเสี่ยงระดับ Critical หรือ High-risk ที่ยังไม่ได้รับการแก้ไข

  1. การนำส่งรายงานที่เป็นปัจจุบัน

ท่านควรส่งรายงานที่ออกภายใน 1 ปีที่ผ่านมา เนื่องจากการเข้าถึงข้อมูล PII จะได้รับอนุญาตเป็นระยะเวลา 2 ปี นับจากวันที่ออกในรายงาน

--------------------------------------------------------------------------------------------------------------------------------------------------

침투 테스트 보고서 제출을 위한 권장 사항

  1. 권장 테스트 제공 기관

● 모든 ISV는 CREST 인증을 받은 침투 테스트 제공업체의 서비스를 사용하는 것을 권장합니다.

● 중국(CN) 소재 ISV의 경우 다음과 같은 인증 기관을 권장합니다:

○ 奇安信: Qianxin

○ 360: 360

○ 深信服: Sangfor

○ 长亭科技: Chaitin

● 이외 기관에서 발급된 보고서도 사안별로 개별 검토 후 승인 여부가 결정됩니다.

  1. 보고서 품질 요건

제출된 침투 테스트 보고서는 다음의 조건을 충족해야 합니다:

● 어플리케이션의 외부 노출 범위(external exposure) 반영

● 관련 시스템 또는 어플리케이션의 취약점 평가 포함

● 전체 취약점 목록 포함

● Critical 또는 High Risk 수준의 이슈가 모두 해결되었음을 명시

  1. 보고서 발급 시점

최근 1년 이내에 발급된 보고서를 제출해 주세요. 구매자 PII 접근 권한은 보고서 발급일 기준 2년간 유효합니다.

--------------------------------------------------------------------------------------------------------------------------------------------------

侵入テスト報告書提出時の推奨手順:

  1. 推奨テストプロバイダー

● すべてのISV向け:CREST認定のペネトレーションテスターを利用してください

● 中国(CN)拠点のISV向け:以下の認定を受けたテスターを推奨します:

○ 奇安信: Qianxin

○ 360: 360

○ 深信服: Sangfor

○ 长亭科技: Chaitin

● その他のペネトレーションテスターからの報告書は、ケースごとに審査され、承認の可否が検討されます。

  1. 報告書の品質要件

侵入テスト報告書には以下が含まれている必要があります:

● アプリケーションの外部公開状況(外部からのアクセス可能性)を反映している

● 関連するすべてのシステムやアプリケーションの脆弱性を評価している

● すべての検出結果を網羅したリストが含まれている

● 重要または高リスクの問題が未解決のまま残っていないことを確認している

  1. 推奨する報告書の提出期

理想的には、発行から1年以内の報告書を提出してください。

個人識別情報(PII)へのアクセス権限は、報告書の発行日から起算して2年間付与されます。

#