快科技7月20日消息,小米安全中心今天发布一份《MiSRC违规事件处置公告》,通报一起白帽子越权入侵系统的严重违规事件,并公布全套处罚与行业警示内容。
事件经过为6月26日小米处置大规模业务入侵事件,当晚白帽刘某通过MiSRC提交相关漏洞报告,经核查其行为并非合规漏洞挖掘,而是实施了实质性非法入侵,严重突破安全测试授权边界。
该行为违反《小米安全中心安全漏洞奖励规则V10.0》,规则明确禁止借测试名义入侵系统、非授权窃取业务与用户数据等破坏行为,违规者企业可依法追责。
经小米安全团队审议,作出如下处理决定:
漏洞奖励取消:涉事白帽子本次提交的漏洞取消所有奖励,相关漏洞不予计入任何荣誉或排名。
公开通报:对本次违规事件进行公开通报。
保留追究法律责任的权利:小米保留依据《中华人民共和国网络安全法》等相关法律法规,对涉事白帽子追究一切法律责任的权利。
公告同步面向全体白帽从业者作出郑重提醒,所有安全测试必须严格限定在官方授权范围内,严禁利用MiSRC平台掩盖非法入侵、数据窃取等违规操作。
任何企图通过提交漏洞规避安全追溯的行为,小米都会全面追查、从严处理。
白帽子是网络安全领域的专业技术人员,区别于恶意攻击网络的黑灰产黑客,其核心工作是在企业官方授权范围内主动挖掘网站、APP、服务器存在的安全漏洞,再通过厂商SRC漏洞反馈平台提交隐患,帮助企业修复风险、加固系统。
企业一般会发放奖金、荣誉表彰作为回报,是守护网络安全的重要群体,行业内也有统一的合规测试规范约束其操作边界。


