# 使用边界与合规声明 (Usage Policy) 本文件界定 CVE Honeypot(以下简称「本项目」)的合法使用范围。使用本项目即视为已知悉并同意以下条款。 ## 1. 项目性质 本项目是一个**安全研究工具**,用于: - 评估 AI Agent 在处理漏洞信息时的自动化行为与越权风险; - 研究提示注入(prompt injection)的检测与防御; - 在**授权范围内**对自有或受控 AI 系统进行红队检测。 本项目本身不是漏洞利用工具,不提供任何针对真实系统的攻击能力。 ## 2. 允许的使用场景 ✅ - **自有内容**:将 payload 嵌入你拥有或被明确授权控制的文档、仓库、网页。 - **授权研究**:在签署书面授权(SOW / Rules of Engagement)的渗透测试或学术研究中使用。 - **沙箱评估**:在隔离环境内对自有 / 测试用 AI Agent 进行行为检测。 - **防御研究**:用于训练检测规则、构建提示注入防御数据集。 ## 3. 禁止的使用场景 ❌ 以下行为**明确禁止**,且可能违反当地法律(如《网络安全法》《数据安全法》、计算机欺诈与滥用法 CFAA、GDPR 等)及第三方平台条款: 1. **污染公共数据源**:将 payload 投放到 NVD、CVE Details、GitHub Advisory、Wikipedia、公共 CVE 镜像等**非自有**平台。这构成数据投毒,会误导其他研究者与 AI 系统。 2. **未授权投放**:在未获书面授权的第三方系统、文档、网页中植入 payload。 3. **漏洞细节泄露**:若 payload 引用了 embargo 期内或未公开漏洞的技术细节(例如本仓库 cPanel/WHM 相关模板中的代码路径、利用链、受影响版本),将其投放公开渠道等同于**提前披露漏洞信息**,可能违反 CVE/CNVD 披露规范及供应商协议。 4. **隐蔽追踪特定个人**:将工具用于监控、识别特定自然人,侵犯其隐私。 5. **规避检测的恶意用途**:将工具改造用于恶意 C2、钓鱼或绕过安全产品。 ## 4. cPanel / WHM 模板的特别说明 本仓库 `payloads/templates.py` 中的 `cpanel_session_patch`、`whm_exploit_analysis`、`cpanel_version_check` 模板包含具体的漏洞细节(Session.pm 代码结构、CRLF 利用链、受影响版本表)。 - 这些模板**默认仅作为隐蔽度演示样本**存在,publish 流程默认排除。 - **默认禁止**将含真实漏洞细节的版本投放到公开渠道。 - 若需在自有研究中公开投放,需满足**双重显式 opt-in**: 1. `HONEYPOT_GITHUB_VISIBILITY=public`(同意 §3 数据投毒风险) 2. `HONEYPOT_ALLOW_PUBLIC_SENSITIVE=1`(明确知悉 §4 漏洞细节披露风险) - 设置双重 opt-in 后,部署者**自行承担全部法律责任**(包括但不限于供应商协议、CVE/CNVD 披露规范、《网络安全法》、CFAA 等)。系统会在启动与每次 publish 时打印显著警告留痕。 - 若细节源自未公开漏洞,强烈建议在 embargo 解除后再决定,或对细节做泛化脱敏处理。 ## 5. 数据与隐私 - 回调服务器会记录来源 IP、User-Agent、请求体等信息。部署者有义务: - 在其司法管辖区履行数据收集的告知与同意义务; - 不收集超出研究目的所需的个人数据; - 对收集的数据提供适当的保留期限与删除机制。 - 默认凭证(`admin/honeypot2024`)仅供本地测试,生产部署必须修改。 ## 6. 免责声明 本项目按「现状」提供,不附带任何明示或暗示的担保。作者与贡献者不对因使用或误用本工具造成的任何直接或间接损失负责。使用者**自行承担**全部法律与合规责任。 ## 7. 举报 若发现本项目被用于上述禁止场景,或发现安全漏洞,请通过项目 issue(脱敏后)反馈。