安全漏洞报告处置规则
版本号:V0.0.3
本规则自 2026 年 7 月 22 日 起生效,取代此前所有版本
飞牛安全响应中心将根据业务发展及法规变化适时修订本规则,修订版本将在本文档进行发布,同时在论坛进行更新通知,自发布之日起生效,已提交且正在审核中的漏洞报告,适用提交时的规则版本进行评审和奖励
飞牛安全响应中心保留对本规则的最终解释权
一、收录范围
本计划适用于:
-
fnOS 官方正式发布版本
-
飞牛自有域名与服务
-
官方 App 与 API 接口
不包含:
-
已停止维护的历史版本
-
第三方插件或第三方组件
-
非官方修改固件
-
非飞牛控制的第三方服务
-
私有化部署用户服务下的其他应用服务
二、奖励定级标准
评审流程
飞牛安全响应中心奖励目前由报告质量奖励、漏洞 / 情报奖励构成,将依据行业情况、用户需求不断升级完善。日常奖励将以现金形式进行奖励。
安全报告奖励规则
最终等级与奖励金额由飞牛安全团队综合评定,已公开的漏洞进行降级或忽略处理
漏洞等级:依据 严重、高危、中危、低危 四个等级进行判断
漏洞 / 情报奖励参考:
| 业务范围 | 严重 | 高危 | 中危 | 低危 |
|---|---|---|---|---|
| fnOS 操作系统 | 10,000-30,000 | 2,500-10,000 | 500-2,500 | 0-800 |
| 飞牛自研应用、fn connect 等 | 10,000-20,000 | 2,000-10,000 | 500-2,000 | 0-500 |
| 飞牛论坛等网页服务 | 2,000-5,000 | 800-2,000 | 300-800 | 0-300 |
漏洞 / 情报业务奖励上限说明
操作系统:fnOS————上限为 30,000 人民币
软件和云服务:飞牛自研应用、fn connect 等————上限为 20,000 人民币
网页服务:飞牛论坛等————上限为 5,000人民币
三、漏洞 / 情报等级评审标准
1、报告编写规则
完整清晰的安全报告是获得奖励的基础,有助于快速定位问题,完成审核,漏洞报告的详细程度会影响最终得分,因此请白帽子提交的安全报告务必包含「漏洞标题」「漏洞描述」「复现过程」等信息,否则将被做忽略处理。详见 漏洞报告规范书写模版 。
-
对于书写特别规范、清晰、详尽的报告,或漏洞利用思路新颖,审核同学将附加现金奖励。我们保留对附加现金奖励规则的最终解释权。
-
漏洞报告内容需包含
-
【漏洞标题】包含漏洞题目、影响域名、漏洞类型等
-
【漏洞描述】包含漏洞的入口、涉及的 URL、参数、应用版本等
-
【复现过程】按步骤对漏洞进行复现,并在过程中体现漏洞的影响和危害,需要关键步骤截图 + 文字说明,具体要求参考报告模板
-
【修复方案】请提供可执行的修复建议,如代码修复建议或防护策略
-
2、各等级漏洞详细定义
1)严重漏洞
指在默认配置下,可导致设备、系统、服务实例或核心组件处于完全失控状态的安全问题,包括但不限于:
-
未授权获取系统最高权限
-
未授权执行任意代码
-
可远程接管设备或服务实例
-
身份认证机制被绕过并导致核心权限失控
-
可获取设备侧、系统侧或限定范围内的核心敏感数据
要求
-
可稳定复现
-
无需社会工程学
-
不依赖非官方配置或非常规部署
2)高危漏洞
指可对系统安全、数据安全或权限体系造成重大影响,但未达到完全失控级别的问题,包括但不限于:
-
权限提升漏洞
-
未授权访问敏感数据
-
核心功能访问控制失效
-
可影响多个用户账户安全
3)中危漏洞
指在一定条件下可能影响系统或数据安全,但利用门槛较高或影响范围受限的问题,包括但不限于:
-
受限权限控制缺陷
-
条件受限的信息暴露
-
受环境限制的访问控制缺陷
-
需要特定前提条件才能利用的安全问题
-
条件受限的权限提升漏洞
说明
- 可能影响用户数据或权限,但存在明显利用前置条件
4)低危漏洞
指对系统安全影响较小,风险可控的问题,包括但不限于:
-
低敏感信息暴露
-
对数据安全无直接影响的逻辑问题
-
不具备实际利用价值的安全缺陷
说明
-
不涉及核心权限或敏感数据
-
不影响系统控制权
5)忽略
-
与飞牛(中国区)业务无关的漏洞
-
非飞牛(中国区)研发 / 运维的第三方供应商漏洞不收取
-
提交的报告书写过于简单
-
内部已知
-
漏洞在公开渠道广泛披露
6)降级
-
非默认配置情况下
-
需要登陆后的漏洞
-
无法稳定复现的漏洞
-
需要交互的利用
-
影响范围非常小
-
对业务无实际影响
-
部分环节与其他漏洞重复的利用的漏洞
-
利用条件苛刻
7)特殊说明
-
漏洞时效性
-
如出现多个白帽子提交相同漏洞的情况,飞牛安全响应中心将给提交时间最早且报告内容详细、真实有效的漏洞提交者奖励,其余将按照漏洞重复忽略处理
-
白帽子如果主动要求忽略漏洞重新提交,可能在下次提交前会有其他人提交该漏洞,需要自行承担重复风险
-
-
关于报告「合并收取」说明:
-
同一漏洞源产生的多个漏洞或修复一个漏洞其他也都会被自动修复
-
不属于同一漏洞源,但属于同一系统中同一类型漏洞/利用手段相似的多个漏洞
-
同一功能的越权增删改查,请合并在一个报告提交,将按一个漏洞收取
-
具有利用顺序关系的多个漏洞,按照多个漏洞共同影响下能达到最大的危害评分
-
3、各等级情报详细定义
1)安全情报
-
针对 fnOS 或相关服务的攻击活动情报
-
已在真实环境中出现的漏洞利用行为
-
恶意扫描、利用工具或攻击脚本信息
-
针对 NAS 设备的恶意软件或攻击样本
-
影响飞牛用户安全的潜在攻击趋势
-
服务器被入侵且提供了入侵行为特征等关键线索
-
核心业务数据库被下载,并提供数据库名或文件等关键线索
-
支付业务逻辑漏洞利用、业务流程绕过等关键线索
-
蠕虫传播、流量劫持等提供源链接、网络数据包样本等关键线索
-
用户敏感数据大规模被窃取且提供了攻击代码、漏洞利用工具等关键线索
2)业务情报
-
提供飞牛产品有组织的进行薅羊毛等行为的关键线索
-
提供泄露飞牛内部信息、用户数据等行为的关键线索
-
提供飞牛支付类作弊行为的关键线索
3)各等级情报定义
严重情报
- 对核心业务、系统、办公网络造成重大影响,或对公司造成大量资金损失的威胁情报
高危情报
- 对核心业务、系统、办公网络造成较大影响,或对公司造成较大资金损失的威胁情报
中危情报
- 对核心业务、系统、办公网络造成一定影响,或对公司造成一定资金损失的威胁情报
低危情报
- 对业务、系统、办公网络造成轻微影响的威胁情报
有效情报
为保证情报价值与公平性,威胁情报奖励需满足以下条件:
-
情报内容真实且可验证
-
情报未在公开渠道广泛披露
-
情报未被飞牛安全团队通过现有监测或遥测系统掌握
-
情报对飞牛产品、服务或用户存在潜在安全影响
在上述条件满足的情况下,飞牛安全团队将对情报进行评估,并根据其价值、影响范围及可操作性酌情给予奖励。
无效情报
- 无效情报是指错误、无意义或根据现有信息无法调查利用的威胁情报,例如:
-
上报虚假捏造或人为制造情报信息的
-
上报可能刷量、引流的QQ群号、刷量站点或黑产群发的广告信息,但未提供刷量证据明细的
-
上报单个或少量用户的非业务规则问题导致的刷量行为
-
上报已发现或失效情报的
-
上报情报中未包含攻击路径和攻击方法说明或表述不清,逻辑不通
-
涉及数据泄露的情报,请至少提供20条有效样本,需要包含可追溯的身份字段,订单号、手机号、身份证号等,如果捕获到数据售卖线索,需要提供卖家联系方式,完整聊天记录和收款方式,未达到此要求将忽略
-
4)特殊说明
情报完整性是情报评分的重要依据,提交威胁情报时,应包含所提交情报场景所对应的关键线索(威胁来源、攻击路径、攻击方法、风险类型、发生时间、损失预估),详情参考报告模板

4、等级与奖励说明
-
最终等级与奖励金额由飞牛安全团队综合评定
-
同一漏洞仅奖励首位有效报告者
-
报告质量高、分析深入或提供修复建议者,可酌情追加奖励
5、AI生成安全报告处置方法
随着大模型能力日益增强,利用AI工具辅助或自动化挖掘漏洞已成为安全研究的新趋势。近期,我们确实收到了一些由 AI 协助发现的高质量漏洞报告,但同时也面临大量未经人工验证的无效报告,甚至是被 AI “幻觉”误导而产生的误报。
为了合理分配有限的审核资源,确保飞牛审核团队能聚焦于真实有效的漏洞,同时维护良好的社区生态,特此更新,对 AI 辅助挖掘和生成的漏洞报告提交标准进行规范:
鼓励 AI 使用:飞牛积极鼓励白帽子利用 AI 工具辅助或自动化挖掘漏洞,提升发现漏洞的效率,挖掘更多潜在风险。
严格人工验证:对于 AI 辅助或自动化挖掘产出的漏洞报告,提交前务必进行人工验证。请确保您已完成对报告真实性与危害性的评估和复现,并在报告中详细提供人工验证结果,包括但不限于:
-
漏洞危害说明
-
详细复现步骤
-
完整的 POC
-
关键步骤及结果截图
-
必要的录屏证明
无效报告处理:对于直接由 AI 生成、未经人工复现或未提供有效验证结果截图的报告,飞牛安全响应中心将直接予以驳回,且不提供驳回原因说明。
违规处置:对于累计提交超过3个 AI 生成报告且未经上报者人工验证报告有效性的白帽子,飞牛安全响应中心将提醒您的行为;对于累计提交超过5个 AI 生成报告且未经上报者人工验证报告有效性的白帽子,飞牛安全响应中心有权拉黑您的飞牛安全奖励计划。
我们深知 AI 技术正在深刻改变安全研究的方式与效率,但高质量的漏洞报告目前还离不开人的判断与责任感。希望广大白帽子在享受技术红利的同时,严守技术伦理,坚守质量底线,共同维护一个专业、高效、可持续发展的漏洞披露与交流平台
四、第三方应用安全说明
飞牛应用生态中部分应用由第三方开发者提供。此类应用的代码与安全维护责任原则上由其开发者自行承担。
为持续提升生态安全水平,我们将不断加强对第三方应用的审核机制与上架规范,包括但不限于:
-
上架前的基础安全审查
-
权限声明规范化
-
风险行为提示机制
-
漏洞响应协作流程优化
关于第三方应用漏洞的处理原则
-
飞牛官方原则上不对第三方应用自身漏洞提供现金奖励。
-
我们仍然欢迎安全研究人员对第三方应用进行漏洞报告。
-
对于经过验证确认存在安全风险的应用,我们将视情况采取以下措施:
-
暂时下架或限制下载
-
发布安全风险公告
-
通知开发者进行修复
-
关于奖励与协助机制
对于已确认的第三方应用漏洞:
-
飞牛安全响应中心可协助安全研究人员与应用开发者建立沟通渠道;
-
若第三方开发者愿意提供奖励或致谢,飞牛将协助沟通与协调;
-
是否提供奖励及奖励金额,由应用开发者自行决定。
安全责任说明
第三方应用的漏洞责任归属于其开发者。 飞牛不对第三方代码缺陷承担直接责任,但将积极履行飞牛安全响应中心安全管理与风险控制义务。
五、最终解释权
漏洞等级与最终奖励金额将综合漏洞实际影响范围、可利用性、默认配置影响程度、是否可规模化利用及报告质量等因素综合评定。
飞牛安全响应中心保留对本计划的最终解释权。
