小米安全中心通报:白帽子越权入侵系统,取消全部奖励并保留追责权利

内一衡径数 2026-07-23 20:52 1

来源:小米安全中心通报:白帽子越权入侵系统,取消全部奖励并保留追责权利_新浪科技_新浪网


【TechWeb】7月20日,小米安全中心发布《MiSRC违规事件处置公告》,通报一起白帽子在安全测试中严重越权、构成实质性安全侵害的事件,并公布相关处理决定与行业警示。



公告显示,2026年6月26日下午,小米反入侵安全团队处置了一起影响范围较大的业务入侵安全事件。当晚,涉事白帽子刘某通过MiSRC平台提交了一份与该入侵事件高度关联的漏洞报告。经小米安全团队应急响应调查核实,其行为已超出正常漏洞挖掘范畴,构成“实质性安全侵害”,属于严重突破授权边界的违规行为。


小米指出,该行为违反《小米安全中心安全漏洞奖励规则V10.0》的基本原则:公司反对和谴责以漏洞测试为名,利用安全漏洞进行破坏、损害用户利益的黑客行为,包括但不限于:利用漏洞盗取用户隐私及虚拟财产、入侵业务系统、非授权获取系统(业务)数据、窃取用户数据、恶意传播漏洞或数据等。如有上述行为,企业有权依法追究其法律责任。


基于上述情况,小米安全团队作出三项处理决定:


一是取消涉事白帽子本次提交漏洞的全部奖励,相关漏洞不计入任何荣誉或排名;


二是对本次违规事件进行公开通报;


三是保留依据《中华人民共和国网络安全法》等法律法规,对涉事白帽子追究法律责任的权利。


公告同时面向全体白帽子发出郑重提醒:所有安全测试必须严格限定在官方授权范围内,严禁利用MiSRC平台掩盖任何非法入侵、数据窃取等违规操作;任何试图通过提交漏洞来规避安全追溯的行为,小米安全团队将“一追到底、严肃处理”。


据介绍,MiSRC是小米面向全球白帽子开放的官方漏洞提交平台。白帽子(白帽黑客)是指在获得企业授权的前提下,合规挖掘网络漏洞的安全技术人员,其核心价值在于帮助企业提前发现并修复风险,守护网络安全生态。

最新回复 (6)
  • Sen 07-23 20:58
    1

    在我的视角只是过度挖掘了,但是人家上报漏洞初心是好的啊。

    我怀疑小米技术安全员担心年终奖没了,发的通报

  • g-sun 07-23 20:59
    2

    你把黑客圈想的太过于纯洁了,白帽子和黑帽子的边界并没有那么清晰的

  • LLMeme 07-23 21:11
    3

    这个通报的意思是,在小米的视角看来,这个人涉嫌入侵小米系统、发现兜不住了,然后试图通过提交漏洞来逃避追责?

  • g-sun 07-23 21:35
    4

    我知道一个案例,

    某个黑客侵入一家公司的系统,并且跳到了git仓库,打包过程中被发现(tar包,不确定他是否已经传走了一部分),这个人转手以白帽子身份提交了一个漏洞.

    跟你描述的是不是很像?

  • g-sun 07-23 21:41
    5

    在北京一堆互联网公司里面还有过一个真事.

    一个人在某公司任职期间,因行为越界被发现,然后公司报警抓人.这个公司安全团队对他工作期间行为做审计发现这就是一个黑客,搞了不少事.

    然后在圈子里做了通报(其实就是通知各公司),有好几家公司都查到这个人曾经入职并且搞了事情.

  • luoxiaoxin 07-23 21:44
    6

    虽然我发现了你家锁坏了,并且我进你家了,顺便看了一眼你家的内容,你也不知道我有没有拿你家东西或者拿手机记录下什么吗,但是我毕竟告知了你家锁坏了,所以你还得谢谢我呢。是这样吗

* 帖子来源Linux.do
返回