小米通报白帽越权入侵|取消奖金并保留追责,MiSRC 首例公开通报
一句话总结
小米安全中心 7 月 20 日通报——6 月 26 日处置大规模业务入侵事件时,发现白帽刘某经 MiSRC 提交漏洞报告,实际上实施非法入侵、越过安全测试授权边界。取消全部奖励、不计入荣誉榜、公开通报,并保留追责权。MiSRC 首例对真名个人公开通报。
小米安全中心 7 月 20 日发布公告——6 月 26 日处置一起大规模业务入侵事件时,发现白帽刘某经 MiSRC(小米安全响应中心)提交漏洞报告,但核查认定其并非合规挖洞,而是实施实质性非法入侵、越过安全测试授权边界。
处分包含三块:取消本次提交漏洞的全部奖励;相关漏洞不计入任何荣誉或排名;对事件公开通报。公告称该行为违反《小米安全中心安全漏洞奖励规则 V10.0》,公司保留依法追究法律责任的权利。
这是 MiSRC 首例对真名个人的公开通报——过往通报最多是「某白帽因违规被取消奖金」,姓氏不点名。通报 + 保留追责这条收尾意味着小米认为越权程度已到刑事门槛,但暂缓动用。
争议点在灰色地带——白帽的 SRC 授权边界一直是「测试范围 + 授权方法」两条线围出来的沙箱。生产环境业务入侵通常会被授权书明确排除,但实际挖洞过程中「碰到就是碰到了」的模糊地带不少。小米这次直接把「大规模业务入侵」定性为实质非法,等于给行业设下新的边界警告。
国内 SRC 圈的反应是分裂的——一派认为小米守规则、另一派认为 SRC 定义权完全在企业手上、白帽风险陡增。
via 搜狐网
处分包含三块:取消本次提交漏洞的全部奖励;相关漏洞不计入任何荣誉或排名;对事件公开通报。公告称该行为违反《小米安全中心安全漏洞奖励规则 V10.0》,公司保留依法追究法律责任的权利。
这是 MiSRC 首例对真名个人的公开通报——过往通报最多是「某白帽因违规被取消奖金」,姓氏不点名。通报 + 保留追责这条收尾意味着小米认为越权程度已到刑事门槛,但暂缓动用。
争议点在灰色地带——白帽的 SRC 授权边界一直是「测试范围 + 授权方法」两条线围出来的沙箱。生产环境业务入侵通常会被授权书明确排除,但实际挖洞过程中「碰到就是碰到了」的模糊地带不少。小米这次直接把「大规模业务入侵」定性为实质非法,等于给行业设下新的边界警告。
国内 SRC 圈的反应是分裂的——一派认为小米守规则、另一派认为 SRC 定义权完全在企业手上、白帽风险陡增。
via 搜狐网
