小米通报白帽违规入侵:取消奖励并保留追责权利

crb1025 2026-07-21 11:17 1


小米安全中心 7 月 20 日发布公告称,6 月 26 日处置一起大规模业务入侵事件时,白帽刘某通过 MiSRC 提交漏洞报告,但核查认定其并非合规挖洞,而是实施了实质性非法入侵,越过安全测试授权边界。


小米决定取消其本次提交漏洞的全部奖励,相关漏洞不计入任何荣誉或排名,并对事件公开通报。公告称,该行为违反《小米安全中心安全漏洞奖励规则 V10.0》,公司保留依法追究法律责任的权利。


最新回复 (16)
  • 三月七 07-21 11:18
    1

    但核查认定其并非合规挖洞,而是实施了实质性非法入侵,越过安全测试授权边界。



    乌云怎么倒闭的,兄弟们还没点数吗

  • TechnologyStar 07-21 11:19
    2

    保留追责权利



    说的是保留,但不一定真的追责

    要是真追责,肯定会引发舆论风暴

  • ump90 07-21 11:33
    3

    给国内这些SRC提交漏洞像是在自己白打工还要吃屎

  • 虹夏 07-21 11:36
    4

    什么奖励?牙刷吗^-^


    哦,还可能是半个牙刷

  • Muse 07-21 11:37
    5

    上次站内佬友给厂商反馈BUG,帖子下我预判回复“内部已知” ^-^ 剧情还是按照预定走向来的

  • 水很深 07-21 11:39
    6

    奖励内容是牙刷

    (牙刷还是看b站听来的)

  • 雪梨纽西兰希思露甘奶迪 07-21 11:41
    7

    边亮同款牙刷奖励也被没收了,悲(

  • ius 07-21 11:43
    8

    src比做黑产还高风险。起码黑产知道自己犯法了 ^-^

  • blacksein 07-21 11:44
    9




    这个是吧 还不是牙刷本体 是个牙刷券/牙刷头来着

  • www-data 07-21 11:45
    10

    所以我一向主张挖到洞要么放生,要么匿名公开。不管怎么样都是有利于网安生态。鸟尽弓藏,兔死狗烹。

  • g-sun 07-21 11:48
    11

    这个人大概率越界了,我以前接触过一个国内知名白帽子,一线那种,他们经常会有越界的行为.我认识的这位,小米送了他一部手机.

    无伤大雅的,一般就私下说一声,如果触碰了敏感的代码数据等,可能就会被送进去.

    这种大厂安全负责人,很多都是上岸的黑客,小米之前云部门负责人就是,比通告里面这位更有名.

  • riky 07-22 15:57
    12

    什么叫越界呢? 不越界如何发现问题? 要人找漏洞,还得蒙着眼睛捆住手脚去找吗? 不太懂这个行当。

  • CaRbMc 07-22 16:15
    13

    找系统漏洞,找到后顺手dump一下公司数据库,看看他们的研发代码,看看他们客户的身份证手机号…这就叫越界

    甚至顺手给他们的内部工单改几个状态

  • riky 07-22 17:46
    14

    我理解,我如果要证明漏洞就得成功访问数据库,那我都访问了,你说我dunmp不dump有什么区别呢? 我没访问就可能是不能访问,就不能证明漏洞,很尴尬啊。

  • x LDA 07-22 18:01
    15

    dump有日志呀,写报告都知道展示前30条或者第一页,然后再截图数量就行了,脱库是大忌

  • CaRbMc 07-22 18:02
    16

    我理解,我如果要证明漏洞就得成功访问数据库,那我都访问了,你说我dunmp不dump有什么区别呢? 我没访问就可能是不能访问,就不能证明漏洞,很尴尬啊。





    核心问题是你并不了解行业一般的“界”在那里,在你看来,发现漏洞本身就是“界”了,界不对

* 帖子来源Linux.do
返回