白帽子提交漏洞报告,本该换来奖金和致谢。但7月20日,小米安全中心一纸通报,让一名白帽子不仅奖励彻底落空,还可能被追究法律责任——他的漏洞报告,被指与一起实际入侵事件高度关联,性质从“技术贡献”直接转为“实质性安全侵害”。
通报称,2026年6月26日下午,小米反入侵安全团队处置了一起影响范围广泛的入侵事件。当晚,涉事白帽子刘**(mid:278*****76)就通过小米安全应急响应中心(MiSRC)平台提交了一份漏洞报告,而报告内容与该入侵事件表现出高度关联。小米安全团队认为,这一行为已严重超出正常漏洞挖掘范畴,构成实质性安全侵害。
打开网易新闻 查看精彩图片
小米援引《小米安全中心安全漏洞奖励规则V10.0》中的原则做出定性:小米反对并谴责以漏洞测试为借口,利用安全漏洞进行破坏、损害用户利益的黑客行为,包括入侵业务系统、非授权获取数据、窃取用户数据、恶意传播漏洞或数据等。涉事白帽子的做法,显然触碰了这条红线。
处理决定相当严厉:本次提交的漏洞取消所有奖励,相关漏洞不计入任何荣誉或排名;对这一违规事件进行公开通报;同时小米依据《中华人民共和国网络安全法》等法律法规,保留对涉事白帽子追究一切法律责任的权利。
小米安全团队在公告中郑重提醒全体白帽子:安全测试必须在授权范围内进行,不得超出测试边界的渗透;严禁利用SRC平台掩盖任何非法入侵或恶意行为;任何试图以漏洞提交方式规避安全追溯的行为,都会被一追到底、严肃处理。小米同时表示,始终尊重并感谢每一位合规白帽子的技术贡献,但对违规行为保持零容忍。