
7月20日,小米安全中心发布了一则《MiSRC违规事件处置公告》,引发行业广泛关注。公告披露了一起白帽子在安全测试过程中严重越权、构成实质性安全侵害的违规事件,并公布了相关处理决定。这起事件不仅为白帽子群体敲响了警钟,也为整个网络安全行业的漏洞挖掘规范划定了清晰的红线。
事件还原:从“测试”到“入侵”的越界
2026年6月26日下午,小米反入侵安全团队监测到一起影响范围较广的业务入侵事件。当晚,涉事白帽子刘某通过MiSRC平台提交了一份与该入侵事件高度关联的漏洞报告。经小米安全团队应急响应与调查核实,该白帽子的行为已远远超出正常漏洞挖掘的范畴,其操作直接构成了“实质性安全侵害”,属于严重突破授权边界的违规行为。
零容忍:取消奖励并保留追责权利
小米安全中心在公告中明确指出,该行为严重违反了《小米安全中心安全漏洞奖励规则V10.0》的基本原则。公司坚决反对以漏洞测试为名,利用安全漏洞进行破坏、损害用户利益的黑客行为,包括但不限于利用漏洞盗取用户隐私及虚拟财产、入侵业务系统、非授权获取数据、窃取用户数据、恶意传播漏洞或数据等。
基于上述情况,小米安全团队作出三项处理决定:一是取消涉事白帽子本次提交漏洞的全部奖励,相关漏洞不计入任何荣誉或排名;二是对本次违规事件进行公开通报;三是保留依据《中华人民共和国网络安全法》等法律法规,对涉事白帽子追究法律责任的权利。
行业警示:安全测试的“边界”不容试探
这起事件向整个白帽子社区传递了一个强烈信号:安全测试必须严格限定在官方授权范围内,任何试图利用SRC平台掩盖非法入侵、数据窃取等违规操作的行为,都将被“一追到底、严肃处理”。
白帽子作为网络安全生态的重要力量,其技术价值与贡献不应被否定。但技术中立不意味着行为,合规才是安全测试的前提。小米方面表示,始终尊重并感谢每一位合规白帽子的技术贡献,但对任何违规行为保持零容忍,以此共同维护安全生态的底线。
网络安全是一场攻防的博弈,更是一场规则与信任的守护。白帽子的初心应是发现漏洞、修复漏洞,而非利用漏洞牟利或越界入侵。当技术越过了授权的边界,所谓的“测试”便与恶意攻击无异。希望这起事件能让每一位从业者深思:安全,从守好边界开始。