人工智能

小米通报 MiSRC 白帽违规事件:涉入侵安全事件,取消奖励并保留法律追责权利

2026年7月21日 · admin
openmagic ad

据 IT之家 7 月 20 日消息,小米安全中心发布 MiSRC 违规事件处置公告,称近期监测并核实到一起严重违规事件。公告显示,小米反入侵安全团队在 2026 年 6 月 26 日下午处置了一起影响范围广泛的入侵安全事件;当晚,一名白帽子通过 MiSRC 平台提交漏洞报告,报告内容与该入侵事件高度关联。小米方面认定,其行为已构成实质性安全侵害,明显超出正常漏洞挖掘范围,因此取消相关奖励,并保留依法追究责任的权利。

事件经过:漏洞提交与入侵事件高度关联

根据公告,小米安全团队在应急响应调查后确认,涉事白帽子刘某某(公告中披露 mid 为部分打码信息)提交的漏洞报告,与此前发生的入侵安全事件存在高度关联。小米在通报中强调,这一行为不属于常规意义上的安全测试或负责任漏洞披露,而是已经越过授权边界,对企业系统安全造成了实际影响。

MiSRC 是小米面向安全研究人员开放的漏洞响应平台,通常用于接收白帽子提交的产品、系统或业务安全问题,并依据规则给予奖励与荣誉排名。但这类平台的前提是授权、可控、最小影响,也就是研究者不得借测试之名进入未授权系统、获取业务数据或影响用户与企业资产安全。

处置决定:取消奖励、公开通报并保留追责

小米安全中心称,涉事行为严重违反《小米安全中心安全漏洞奖励规则 V10.0》的基本原则。该规则反对以漏洞测试为借口,利用漏洞实施破坏、损害用户利益或侵犯数据安全的行为,包括但不限于盗取用户隐私及虚拟财产、入侵业务系统、非授权获取系统或业务数据、窃取用户数据、恶意传播漏洞或数据等。

从公告披露的信息看,小米此次处理主要包括以下几项:

  • 取消漏洞奖励:涉事白帽子本次提交的漏洞不再获得任何奖励;
  • 不计入荣誉或排名:相关漏洞不纳入 MiSRC 的荣誉体系;
  • 公开通报:平台对违规事件进行公开说明,以提示其他研究者;
  • 保留法律追责权利:小米表示将依据相关法律法规,保留追究涉事人员责任的权利。

影响与解读:SRC 平台的边界正在被重新强调

对于科技企业而言,SRC 平台既是补强安全能力的重要机制,也是连接外部安全研究者的协作入口。尤其在智能手机、IoT、云服务、账号体系和 AI 应用逐渐融合的背景下,企业系统的攻击面不断扩大,外部白帽子的发现能力确实能帮助企业提前修复风险。

但此次通报也再次提醒行业:漏洞挖掘不是“无限授权”。一旦测试行为造成入侵、数据接触、业务影响或试图通过提交漏洞来解释此前行为,就可能从安全研究转化为违法违规风险。对企业来说,明确规则、保留日志、快速溯源与公开处置,有助于维护 SRC 生态的可信度;对研究者来说,遵守边界比发现高危漏洞更重要。

在 AI 与自动化工具普及后,漏洞扫描、批量探测、自动化利用门槛进一步降低,这也让 SRC 平台更需要强调合规流程。研究者在进行测试前,应确认测试范围、避免触碰真实用户数据,不进行持久化控制或横向移动,也不应将漏洞利用结果扩散。小米此次公告释放的信号是:企业欢迎合规白帽贡献,但对借安全测试名义掩盖入侵或恶意行为将保持零容忍

小米安全中心在公告中表示,安全测试必须在授权范围内进行,不得超出测试边界,也严禁利用 SRC 平台掩盖非法入侵或恶意行为。对于有疑问的研究者,小米方面建议通过 MiSRC 官方邮箱反馈。