最近,小米安全中心发布了一则通报,一名白帽子因在测试中“越权入侵系统”,被取消全部漏洞奖励,并保留追责权利。
这件事听起来挺复杂,但用一个通俗的比喻就很容易看懂:
一家公司公开悬赏:“欢迎大家来测试我们办公楼的门禁系统,谁能发现漏洞并按规则提交,就能拿奖金。”
某位白帽子参加了测试,很快发现大门门禁可以被异常打开。
在合规的安全测试中,只要证明“大门能被非法打开”,漏洞其实就已经成立了,此时最规范的做法,是立即停手、保留证据,并向公司提交报告。
但这名白帽子推开大门后并没有止步,而是继续深入内部,顺手把里面的会议室、档案室,甚至核心机房的门禁全部测试了一遍。
这就引发了双方完全不同的判断:
白帽子的逻辑: 自己只是沿着漏洞顺藤摸瓜进行深度验证,既没有以此牟利,最后也把完整问题报告给了小米,按规则理应拿到奖金。
小米的逻辑: 在门口测试漏洞属于合法授权,但未经允许深入档案室和核心机房,就已经超越了测试边界,构成了实质性的安全风险,属于越权入侵。
最终,小米做出决定,取消该漏洞的全部奖励,公开发布通报,并保留追究法律责任的权利。
所以,这笔奖励该不该取消?小米的处理是否合理?白帽子的行为到底属于正常验证还是越界访问?
发布于 天津
