通信人家园

标题: 小米安全中心通报:白帽子越权入侵系统,取消全部奖励并保留追责权利  [查看完整版帖子] [打印本页]

时间:  2026-7-22 12:03
作者: coffee198375     标题: 小米安全中心通报:白帽子越权入侵系统,取消全部奖励并保留追责权利

7月20日,小米安全中心发布《MiSRC违规事件处置公告》,通报一起白帽子在安全测试中严重越权、构成实质性安全侵害的事件,并公布相关处理决定与行业警示。

公告显示,2026年6月26日下午,小米反入侵安全团队处置了一起影响范围较大的业务入侵安全事件。当晚,涉事白帽子刘某通过MiSRC平台提交了一份与该入侵事件高度关联的漏洞报告。经小米安全团队应急响应调查核实,其行为已超出正常漏洞挖掘范畴,构成“实质性安全侵害”,属于严重突破授权边界的违规行为。


小米指出,该行为违反《小米安全中心安全漏洞奖励规则V10.0》的基本原则:公司反对和谴责以漏洞测试为名,利用安全漏洞进行破坏、损害用户利益的黑客行为,包括但不限于:利用漏洞盗取用户隐私及虚拟财产、入侵业务系统、非授权获取系统(业务)数据、窃取用户数据、恶意传播漏洞或数据等。如有上述行为,企业有权依法追究其法律责任。


基于上述情况,小米安全团队作出三项处理决定:


一是取消涉事白帽子本次提交漏洞的全部奖励,相关漏洞不计入任何荣誉或排名;


二是对本次违规事件进行公开通报;


三是保留依据《中华人民共和国网络安全法》等法律法规,对涉事白帽子追究法律责任的权利。

公告同时面向全体白帽子发出郑重提醒:所有安全测试必须严格限定在官方授权范围内,严禁利用MiSRC平台掩盖任何非法入侵、数据窃取等违规操作;任何试图通过提交漏洞来规避安全追溯的行为,小米安全团队将“一追到底、严肃处理”。


据介绍,MiSRC是小米面向全球白帽子开放的官方漏洞提交平台。白帽子(白帽黑客)是指在获得企业授权的前提下,合规挖掘网络漏洞的安全技术人员,其核心价值在于帮助企业提前发现并修复风险,守护网络安全生态。




时间:  2026-7-22 12:03
作者: coffee198375

粗粮真是既当又立。。。。
时间:  2026-7-22 14:02
作者: 留白不留名


啥事情啊
通过指定渠道提交漏洞算是违规?
还是说这个漏洞影响太多粗粮员工了?
时间:  2026-7-22 14:07
作者: 留白不留名

了解了
白帽子测试过漏洞,粗粮也处置了
之后白帽子提交报告,所以粗粮认定白帽子没有遵守规格
事情对错就不评论了
时间:  2026-7-22 14:08
作者: oooooooo

刘某先是入侵,小米发现入侵并处置,后面刘某提交入侵时涉及的漏洞报告。往坏了想,假如刘某的入侵没被发现,后面的漏洞提交可能不会发生。
时间:  2026-7-22 15:52
作者: cnqq9999


时间:  2026-7-22 17:27
作者: xumng

“包括但不限于:利用漏洞盗取用户隐私及虚拟财产、非授权获取系统(业务)数据、窃取用户数据、恶意传播漏洞或数据等。”

除了“入侵业务系统”,其他没有异议。

时间:  2026-7-22 17:52
作者: coffee198375

留白不留名 发表于 2026-7-22 14:02
啥事情啊
通过指定渠道提交漏洞算是违规?
还是说这个漏洞影响太多粗粮员工了?

掩耳盗铃。。。。
时间:  2026-7-22 17:53
作者: coffee198375

oooooooo 发表于 2026-7-22 14:08
刘某先是入侵,小米发现入侵并处置,后面刘某提交入侵时涉及的漏洞报告。往坏了想,假如刘某的入侵没被发现 ...

先后顺序不明确。。。。
时间:  2026-7-22 18:20
作者: hwwdx

本帖最后由 hwwdx 于 2026-7-22 18:42 编辑

没那么复杂,就是在发现漏洞的同时顺带干了不该干的,比如获取用户隐私/业务数据,登录了不该登录的其它关联系统等。
时间:  2026-7-22 19:00
作者: 管局保安员

粗粮是不是 不想给人家钱了




通信人家园 (https://www.txrjy.com/) Powered by C114