6.6
深览指数
科技腾讯新闻·TechWeb··AI 生成

小米安全中心通报:白帽子越权入侵系统,取消全部奖励并保留追责权利

小米安全中心通报了一起白帽子在安全测试中严重越权的事件,涉事白帽子因利用漏洞入侵系统并构成实质性安全侵害,被取消全部奖励并公开通报,小米保留追究其法律责任的权利。该事件揭示了企业与白帽子之间信任与合规边界的核心矛盾:白帽子在未授权情况下进行入侵测试,即使后续提交了漏洞报告,也无法豁免其行为已造成实质性安全侵害的事实。对于关注网络安全攻防、企业安全运营及白帽子群体行为的读者,本文提供了值得警惕的行业案例。原文 ↗

核心观点
  • 白帽子在安全测试中若超出授权边界,即使后续提交漏洞报告,其行为仍可能构成实质性安全侵害,企业有权取消奖励并追究法律责任。
  1. 012026年6月26日下午,小米反入侵安全团队处置了一起影响范围较大的业务入侵安全事件。当晚,白帽子刘某通过MiSRC平台提交了与该入侵事件高度关联的漏洞报告。
  2. 02小米安全团队调查后认定,刘某的行为已超出正常漏洞挖掘范畴,构成“实质性安全侵害”,属于严重突破授权边界的违规行为。
  3. 03小米安全中心《V10.0》规则明确反对以漏洞测试为名进行的破坏、损害用户利益的行为,包括但不限于利用漏洞盗取用户隐私、入侵业务系统、非授权获取数据等。
  4. 04小米安全团队作出三项决定:取消全部奖励并公开通报,保留依据《网络安全法》等追究法律责任的权利。
  5. 05公告还提醒所有白帽子,严禁利用MiSRC平台掩盖非法入侵、数据窃取等违规操作,并称将“一追到底、严肃处理”。
反方 / 局限
  • 文章未提及白帽子是否能证明其行为是出于善意(如未造成实际数据泄露或系统损害),也未讨论小米在事中是否提供了明确的测试边界指引。
2 分钟 · 4 卡片 · 9 资料
读原文 →

概念锚点

前置背景

平行视角

延伸追问