白帽子提交漏洞報告,本該換來獎金和致謝。但7月20日,小米安全中心一紙通報,讓一名白帽子不僅獎勵徹底落空,還可能被追究法律責任——他的漏洞報告,被指與一起實際入侵事件高度關聯(lián),性質(zhì)從“技術貢獻”直接轉(zhuǎn)為“實質(zhì)性安全侵害”。
通報稱,2026年6月26日下午,小米反入侵安全團隊處置了一起影響范圍廣泛的入侵事件。當晚,涉事白帽子劉**(mid:278*****76)就通過小米安全應急響應中心(MiSRC)平臺提交了一份漏洞報告,而報告內(nèi)容與該入侵事件表現(xiàn)出高度關聯(lián)。小米安全團隊認為,這一行為已嚴重超出正常漏洞挖掘范疇,構(gòu)成實質(zhì)性安全侵害。
![]()
小米援引《小米安全中心安全漏洞獎勵規(guī)則V10.0》中的原則做出定性:小米反對并譴責以漏洞測試為借口,利用安全漏洞進行破壞、損害用戶利益的黑客行為,包括入侵業(yè)務系統(tǒng)、非授權(quán)獲取數(shù)據(jù)、竊取用戶數(shù)據(jù)、惡意傳播漏洞或數(shù)據(jù)等。涉事白帽子的做法,顯然觸碰了這條紅線。
處理決定相當嚴厲:本次提交的漏洞取消所有獎勵,相關漏洞不計入任何榮譽或排名;對這一違規(guī)事件進行公開通報;同時小米依據(jù)《中華人民共和國網(wǎng)絡安全法》等法律法規(guī),保留對涉事白帽子追究一切法律責任的權(quán)利。
小米安全團隊在公告中鄭重提醒全體白帽子:安全測試必須在授權(quán)范圍內(nèi)進行,不得超出測試邊界的滲透;嚴禁利用SRC平臺掩蓋任何非法入侵或惡意行為;任何試圖以漏洞提交方式規(guī)避安全追溯的行為,都會被一追到底、嚴肅處理。小米同時表示,始終尊重并感謝每一位合規(guī)白帽子的技術貢獻,但對違規(guī)行為保持零容忍。
特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.