小米通報白帽越權入侵|取消獎金並保留追責,MiSRC 首例公開通報
一句話總結
小米安全中心 7 月 20 日通報——6 月 26 日處置大規模業務入侵事件時,發現白帽劉某經 MiSRC 提交漏洞報告,實際上實施非法入侵、越過安全測試授權邊界。取消全部獎勵、不計入榮譽榜、公開通報,並保留追責權。MiSRC 首例對真名個人公開通報。
小米通報白帽越權入侵|取消獎金並保留追責,MiSRC 首例公開通報
小米安全中心 7 月 20 日發布公告——6 月 26 日處置一起大規模業務入侵事件時,發現白帽劉某經 MiSRC(小米安全響應中心)提交漏洞報告,但核查認定其並非合規挖洞,而是實施實質性非法入侵、越過安全測試授權邊界。
處分包含三塊:取消本次提交漏洞的全部獎勵;相關漏洞不計入任何榮譽或排名;對事件公開通報。公告稱該行為違反《小米安全中心安全漏洞獎勵規則 V10.0》,公司保留依法追究法律責任的權利。
這是 MiSRC 首例對真名個人的公開通報——過往通報最多是「某白帽因違規被取消獎金」,姓氏不點名。通報 + 保留追責這條收尾意味著小米認為越權程度已到刑事門檻,但暫緩動用。
爭議點在灰色地帶——白帽的 SRC 授權邊界一直是「測試範圍 + 授權方法」兩條線圍出來的沙盒。生產環境業務入侵通常會被授權書明確排除,但實際挖洞過程中「碰到就是碰到了」的模糊地帶不少。小米這次直接把「大規模業務入侵」定性為實質非法,等於給行業設下新的邊界警告。
國內 SRC 圈的反應是分裂的——一派認為小米守規則、另一派認為 SRC 定義權完全在企業手上、白帽風險陡增。
via 搜狐網
小米安全中心 7 月 20 日發布公告——6 月 26 日處置一起大規模業務入侵事件時,發現白帽劉某經 MiSRC(小米安全響應中心)提交漏洞報告,但核查認定其並非合規挖洞,而是實施實質性非法入侵、越過安全測試授權邊界。
處分包含三塊:取消本次提交漏洞的全部獎勵;相關漏洞不計入任何榮譽或排名;對事件公開通報。公告稱該行為違反《小米安全中心安全漏洞獎勵規則 V10.0》,公司保留依法追究法律責任的權利。
這是 MiSRC 首例對真名個人的公開通報——過往通報最多是「某白帽因違規被取消獎金」,姓氏不點名。通報 + 保留追責這條收尾意味著小米認為越權程度已到刑事門檻,但暫緩動用。
爭議點在灰色地帶——白帽的 SRC 授權邊界一直是「測試範圍 + 授權方法」兩條線圍出來的沙盒。生產環境業務入侵通常會被授權書明確排除,但實際挖洞過程中「碰到就是碰到了」的模糊地帶不少。小米這次直接把「大規模業務入侵」定性為實質非法,等於給行業設下新的邊界警告。
國內 SRC 圈的反應是分裂的——一派認為小米守規則、另一派認為 SRC 定義權完全在企業手上、白帽風險陡增。
via 搜狐網
