小米智能生活安全守护计划(第二期)开始了!

2018 年 4 月 25 日 小米安全中心 MiSRC

活动简介

用户对智能产品的安全要求是小米的首要责任,为此我们发布 小米智能生活安全守护计划 。


该计划针对小米系列智能产品中可能存在的安全隐患,以互联网众包形式邀请广大网络安全专家、白帽团队、电子工程师、爱好者对设备进行安全测试,最大程度发现未知安全风险并对结果重金奖励的测试计划。

 

本期目标产品


小米小爱音箱mini,2018年3月27日发布,与前作小米AI音箱同样搭载小爱同学智能语音交互平台,支持操控智能家庭产品与丰富的语音交互服务。

 

  • 测试时间 2018年4月25日 - 2018年5月31日

  • 测试固件版本 >=1.2.10

  • 漏洞提交地址 sec.xiaomi.com

 

注:本活动奖励仅针对设备自身安全漏洞报告,非设备端漏洞将按 MiSRC 标准双倍奖励。

 

评分标准

小米重视产品在任何使用场景中面临的安全风险,并按利用条件与影响等因素进行威胁评估,具体分为 5 个维度:

 

1. 漏洞危害 

完全控制/篡改AI训练结果 20 分,超声识别/未授权控制智能家电10 分,非重要功能控制/拒绝服务/扰民 5 分

2. 影响范围 

所有线上用户 10 分,特定条件下的大量用户 5 分,个别用户 1 分

3. 隐私风险 

可窃取麦克风音频 10 分,可窃取应用认证信息 5 分,可窃取用户交互记录等隐私信息 1 分

4. 利用难度 

互联网利用 40 分,近距无接触 20分,局域网 10 分,物理接触 1 分

5. 前提条件 

无交互条件 20 分,需用户交互 10分,强交互/非默认设置 1 分

 

奖励细节

1. 本期小米智能生活安全守护计划奖金池总额 50 万元人民币

2. 根据漏洞得分进行奖励,得分 /100 * 奖励系数 ,90 分以上奖励系数 200000,71 - 90 分奖励系数100000 ,70 - 51 分奖励系数 50000,50 及以下奖励系数 10000 

3. 第三方应用/库以及云端安全漏洞则按照 MiSRC 标准实施双倍奖励

4. 终极目标除可获得满分奖励外,还可获取奖池最终剩余奖金,不同终极漏洞报告均分剩余奖金

5. 提前公布细节、虚假漏洞、已知重复漏洞等行为不予奖励

6. 如最终结果超过奖池 50 万上限,则对奖励进行等比稀释

 

本期终极目标

通过漏洞可以通过互联网远程无条件对特定的目标设备植入后门或获得最高权限,利用所获权限可远程获取用户端麦克风实时音频。

 

* 需要目标测试设备信息请联系 security@xiaomi.com 

 

已知漏洞

小米安全团队会日常检测小米智能设备的漏洞与风险,公开测试发起前内部发现的已知漏洞不列入奖励范围。测试开始时,内部已知漏洞可能因补丁内测等因素尚未推送,导致测试者提交漏洞重复,我们会通过以下方案尽量避免纠纷:

 

1. 根据实际情况尽量提供修复了已知漏洞的设备给白帽测试

2. 我们会在第三方网站(GitHub)提前声明本次测试目标中已知安全漏洞报告文件的 Hash,在出现已知问题提交时我们为发现者提供内部报告原件已示公正

 

* 本期已知漏洞声明地址:https://github.com/MiSecurity/PublicTest/blob/master/Xiaomi_AI_mini.md

 

注意事项

1.  违反测试条款泄露漏洞细节危害用户安全的,小米有权拒绝对其奖金发放

2.  测试过程中不得影响正常用户使用,禁止使用 DDOS 等暴力测试攻击服务器,任何以测试为理由造成用户或者小米公司损失的,小米公司有权追究法律责任

3.  任何因测试规则与测试过程中产生的争议情况可联系 security@xiaomi.com 协商解决

4.  小米安全中心在法律允许的范围内对本活动评判标准和规则拥有解释权与修改权

 

登录查看更多
0

相关内容

小米公司正式成立于 2010 年 4 月,是一家以智能手机、智能硬件和 IoT 平台为核心的消费电子及智能制造公司。创业仅7年时间,小米的年收入就突破了千亿元人民币。截止 2018 年,小米的业务遍及全球 80 多个国家和地区。小米的使命是,始终坚持做“感动人心、价格厚道”的好产品,让全球每个人都能享受科技带来的美好生活。
少标签数据学习,54页ppt
专知会员服务
202+阅读 · 2020年5月22日
人机对抗智能技术
专知会员服务
209+阅读 · 2020年5月3日
【ICMR2020】持续健康状态接口事件检索
专知会员服务
18+阅读 · 2020年4月18日
【综述】自动驾驶领域中的强化学习,附18页论文下载
专知会员服务
175+阅读 · 2020年2月8日
【德勤】中国人工智能产业白皮书,68页pdf
专知会员服务
304+阅读 · 2019年12月23日
 【中科院信工所】社交媒体情感分析,40页ppt
专知会员服务
103+阅读 · 2019年12月13日
“黑客”入门学习之“windows系统漏洞详解”
安全优佳
8+阅读 · 2019年4月17日
国家自然科学基金委发布2019年项目指南
专知
11+阅读 · 2018年12月30日
过了尬吹的年代,人工智能都落地了些什么?
互联网er的早读课
8+阅读 · 2018年11月5日
已删除
AI科技评论
4+阅读 · 2018年8月12日
中国移动互联网2018上半年报告
计算机与网络安全
3+阅读 · 2018年7月22日
天津市智能交通专项行动计划
智能交通技术
8+阅读 · 2018年1月18日
一个人的企业安全建设之路
FreeBuf
5+阅读 · 2017年7月7日
Arxiv
8+阅读 · 2019年3月21日
UPSNet: A Unified Panoptic Segmentation Network
Arxiv
4+阅读 · 2019年1月12日
ViZDoom Competitions: Playing Doom from Pixels
Arxiv
5+阅读 · 2018年9月10日
Arxiv
12+阅读 · 2018年9月5日
Arxiv
5+阅读 · 2018年5月28日
Arxiv
6+阅读 · 2018年1月14日
Arxiv
5+阅读 · 2016年12月29日
VIP会员
相关VIP内容
相关资讯
“黑客”入门学习之“windows系统漏洞详解”
安全优佳
8+阅读 · 2019年4月17日
国家自然科学基金委发布2019年项目指南
专知
11+阅读 · 2018年12月30日
过了尬吹的年代,人工智能都落地了些什么?
互联网er的早读课
8+阅读 · 2018年11月5日
已删除
AI科技评论
4+阅读 · 2018年8月12日
中国移动互联网2018上半年报告
计算机与网络安全
3+阅读 · 2018年7月22日
天津市智能交通专项行动计划
智能交通技术
8+阅读 · 2018年1月18日
一个人的企业安全建设之路
FreeBuf
5+阅读 · 2017年7月7日
相关论文
Arxiv
8+阅读 · 2019年3月21日
UPSNet: A Unified Panoptic Segmentation Network
Arxiv
4+阅读 · 2019年1月12日
ViZDoom Competitions: Playing Doom from Pixels
Arxiv
5+阅读 · 2018年9月10日
Arxiv
12+阅读 · 2018年9月5日
Arxiv
5+阅读 · 2018年5月28日
Arxiv
6+阅读 · 2018年1月14日
Arxiv
5+阅读 · 2016年12月29日
Top
微信扫码咨询专知VIP会员