logo

帮助中心

  • 从这里开始
  • 如何安装和初始化飞牛 fnOS?
  • 如何安装 App 并连接到飞牛 NAS?
  • 如何安装飞牛 TV 并连接到影视服务器?
  • 如何在虚拟机安装飞牛 fnOS?
  • 安装系统异常情况处理
  • 存储管理
  • 如何创建存储空间?
  • 硬盘会自动休眠吗?
  • 如何使用 SSD 缓存加速?
  • 飞牛影视
  • 如何安装飞牛影视和创建媒体库?
  • 如何为家人朋友开通影视账号?
  • Apple TV 上如何通过 Infuse 使用飞牛影视?
  • Apple TV 上如何通过 VidHub使用飞牛影视?
  • 创建媒体库时无法选择文件夹?
  • 电视直播 Web 端播放帮助
  • 相册
  • 如何备份手机照片?
  • 如何共享相册给设备内其他用户?
  • AI 相册功能说明
  • 纯血鸿蒙设备如何备份手机照片?
  • 如何将 Google Photos 导入到飞牛?
  • 网页相册播放视频画面黑屏但是有声音?
  • 远程访问
  • 如何远程访问到飞牛 NAS?
  • 如何管理 FN Conncet权益?
  • 系统设置
  • 如何创建新用户?
  • 如何使用无线网卡?
  • 关于蓝牙配网
  • 如何修改飞牛系统的端口?
  • 如何使用系统配置的备份还原功能?
  • 系统设置经常出现网络异常?
  • 如何启用账号双重验证(2FA)
  • 无法完成账号双重验证(2FA)?
  • 如何启用邮件通知服务
  • 文件管理
  • 如何将我的文件共享给其他用户?
  • 如何共享团队文件?
  • 文件权限如何设置和生效?
  • 如何创建文件的外部分享链接?
  • 文件共享协议
  • Windows 通过 WebDAV 挂载飞牛注意事项
  • Windows 通过 NFS 挂载飞牛注意事项
  • SMB 3 多通道生效条件
  • DLNA 支持的媒体文件格式
  • 虚拟机
  • 如何安装和使用虚拟机?
  • 如何使用虚拟机硬件直通?
  • 飞牛同步
  • 飞牛同步功能介绍
  • 如何使用按需同步
  • 常见使用问题说明
  • 备份
  • 加密备份功能介绍
  • iSCSI
  • iSCSI 名词介绍
  • iSCSI 基础功能介绍
  • 用户组配置说明
  • CHAP 配置说明
  • 常见使用问题说明
  • 飞牛素材库 Seek
  • 飞牛素材库 Seek 支持预览哪些格式?
  • 如何授权文件夹给飞牛素材库 Seek
  • 如何导入 Eagle 资源到飞牛素材库 Seek
  • 如何将评论导入到剪辑工具?
  • 如何通过 Seek 给客户分享审阅?
  • 如何管理多版本素材
  • 如何使用飞牛素材库 Seek 的 AI 搜索功能?
  • 如何自定义品牌展示?
  • 如何自定义飞牛素材库 Seek 的域名?
  • 如何添加资产水印?
  • 飞牛素材库 Seek 许可证相关问题
  • 硬件
  • 飞牛官方
  • 零刻×飞牛
  • AI & OpenClaw
  • 飞牛 OpenClaw 配置微信 ClawBot 教程
  • 飞牛 OpenClaw 配置钉钉机器人教程
  • 飞牛 OpenClaw 配置飞书机器人教程
  • 安全性
  • 安全漏洞基本原则与测试规范
  • 安全漏洞报告处置规则
  • 安全漏洞报告书写模板
  • 安全披露
  • 更多
  • 联系我们
  • 本地账号与云端账号的区别?
  • 管理员和普通用户权限的区别?
  • 飞牛 ARM 版本公测声明
  • 关于飞牛 fnOS 系统后续盈利说明
  • Rockchip 瑞芯微系列 eMMC USB 线刷教程
  • Rockchip 瑞芯微系列 TF 卡刷教程
  • Amlogic 利用 USB U盘刷机教程
  • 安全漏洞报告处置规则

    版本号:V0.0.3

    本规则自 2026 年 7 月 22 日 起生效,取代此前所有版本

    飞牛安全响应中心将根据业务发展及法规变化适时修订本规则,修订版本将在本文档进行发布,同时在论坛进行更新通知,自发布之日起生效,已提交且正在审核中的漏洞报告,适用提交时的规则版本进行评审和奖励

    飞牛安全响应中心保留对本规则的最终解释权

    一、收录范围

    本计划适用于:

    • fnOS 官方正式发布版本

    • 飞牛自有域名与服务

    • 官方 App 与 API 接口

    不包含:

    • 已停止维护的历史版本

    • 第三方插件或第三方组件

    • 非官方修改固件

    • 非飞牛控制的第三方服务

    • 私有化部署用户服务下的其他应用服务


    二、奖励定级标准

    评审流程

    飞牛安全响应中心奖励目前由报告质量奖励、漏洞 / 情报奖励构成,将依据行业情况、用户需求不断升级完善。日常奖励将以现金形式进行奖励。

    安全报告奖励规则

    最终等级与奖励金额由飞牛安全团队综合评定,已公开的漏洞进行降级或忽略处理

    漏洞等级:依据 严重、高危、中危、低危 四个等级进行判断

    漏洞 / 情报奖励参考:

    业务范围严重高危中危低危
    fnOS 操作系统10,000-30,0002,500-10,000500-2,5000-800
    飞牛自研应用、fn connect 等10,000-20,0002,000-10,000500-2,0000-500
    飞牛论坛等网页服务2,000-5,000800-2,000300-8000-300

    漏洞 / 情报业务奖励上限说明

    操作系统:fnOS————上限为 30,000 人民币

    软件和云服务:飞牛自研应用、fn connect 等————上限为 20,000 人民币

    网页服务:飞牛论坛等————上限为 5,000人民币


    三、漏洞 / 情报等级评审标准

    1、报告编写规则

    完整清晰的安全报告是获得奖励的基础,有助于快速定位问题,完成审核,漏洞报告的详细程度会影响最终得分,因此请白帽子提交的安全报告务必包含「漏洞标题」「漏洞描述」「复现过程」等信息,否则将被做忽略处理。详见 漏洞报告规范书写模版

    • 对于书写特别规范、清晰、详尽的报告,或漏洞利用思路新颖,审核同学将附加现金奖励。我们保留对附加现金奖励规则的最终解释权。

    • 漏洞报告内容需包含

      • 【漏洞标题】包含漏洞题目、影响域名、漏洞类型等

      • 【漏洞描述】包含漏洞的入口、涉及的 URL、参数、应用版本等

      • 【复现过程】按步骤对漏洞进行复现,并在过程中体现漏洞的影响和危害,需要关键步骤截图 + 文字说明,具体要求参考报告模板

      • 【修复方案】请提供可执行的修复建议,如代码修复建议或防护策略

    2、各等级漏洞详细定义

    1)严重漏洞

    指在默认配置下,可导致设备、系统、服务实例或核心组件处于完全失控状态的安全问题,包括但不限于:

    • 未授权获取系统最高权限

    • 未授权执行任意代码

    • 可远程接管设备或服务实例

    • 身份认证机制被绕过并导致核心权限失控

    • 可获取设备侧、系统侧或限定范围内的核心敏感数据

    要求

    • 可稳定复现

    • 无需社会工程学

    • 不依赖非官方配置或非常规部署

    2)高危漏洞

    指可对系统安全、数据安全或权限体系造成重大影响,但未达到完全失控级别的问题,包括但不限于:

    • 权限提升漏洞

    • 未授权访问敏感数据

    • 核心功能访问控制失效

    • 可影响多个用户账户安全

    3)中危漏洞

    指在一定条件下可能影响系统或数据安全,但利用门槛较高或影响范围受限的问题,包括但不限于:

    • 受限权限控制缺陷

    • 条件受限的信息暴露

    • 受环境限制的访问控制缺陷

    • 需要特定前提条件才能利用的安全问题

    • 条件受限的权限提升漏洞

    说明

    • 可能影响用户数据或权限,但存在明显利用前置条件

    4)低危漏洞

    指对系统安全影响较小,风险可控的问题,包括但不限于:

    • 低敏感信息暴露

    • 对数据安全无直接影响的逻辑问题

    • 不具备实际利用价值的安全缺陷

    说明

    • 不涉及核心权限或敏感数据

    • 不影响系统控制权

    5)忽略

    • 与飞牛(中国区)业务无关的漏洞

    • 非飞牛(中国区)研发 / 运维的第三方供应商漏洞不收取

    • 提交的报告书写过于简单

    • 内部已知

    • 漏洞在公开渠道广泛披露

    6)降级

    • 非默认配置情况下

    • 需要登陆后的漏洞

    • 无法稳定复现的漏洞

    • 需要交互的利用

    • 影响范围非常小

    • 对业务无实际影响

    • 部分环节与其他漏洞重复的利用的漏洞

    • 利用条件苛刻

    7)特殊说明

    • 漏洞时效性

      • 如出现多个白帽子提交相同漏洞的情况,飞牛安全响应中心将给提交时间最早且报告内容详细、真实有效的漏洞提交者奖励,其余将按照漏洞重复忽略处理

      • 白帽子如果主动要求忽略漏洞重新提交,可能在下次提交前会有其他人提交该漏洞,需要自行承担重复风险

    • 关于报告「合并收取」说明:

      • 同一漏洞源产生的多个漏洞或修复一个漏洞其他也都会被自动修复

      • 不属于同一漏洞源,但属于同一系统中同一类型漏洞/利用手段相似的多个漏洞

      • 同一功能的越权增删改查,请合并在一个报告提交,将按一个漏洞收取

      • 具有利用顺序关系的多个漏洞,按照多个漏洞共同影响下能达到最大的危害评分


    3、各等级情报详细定义

    1)安全情报

    • 针对 fnOS 或相关服务的攻击活动情报

    • 已在真实环境中出现的漏洞利用行为

    • 恶意扫描、利用工具或攻击脚本信息

    • 针对 NAS 设备的恶意软件或攻击样本

    • 影响飞牛用户安全的潜在攻击趋势

    • 服务器被入侵且提供了入侵行为特征等关键线索

    • 核心业务数据库被下载,并提供数据库名或文件等关键线索

    • 支付业务逻辑漏洞利用、业务流程绕过等关键线索

    • 蠕虫传播、流量劫持等提供源链接、网络数据包样本等关键线索

    • 用户敏感数据大规模被窃取且提供了攻击代码、漏洞利用工具等关键线索

    2)业务情报

    • 提供飞牛产品有组织的进行薅羊毛等行为的关键线索

    • 提供泄露飞牛内部信息、用户数据等行为的关键线索

    • 提供飞牛支付类作弊行为的关键线索

    3)各等级情报定义

    严重情报

    • 对核心业务、系统、办公网络造成重大影响,或对公司造成大量资金损失的威胁情报

    高危情报

    • 对核心业务、系统、办公网络造成较大影响,或对公司造成较大资金损失的威胁情报

    中危情报

    • 对核心业务、系统、办公网络造成一定影响,或对公司造成一定资金损失的威胁情报

    低危情报

    • 对业务、系统、办公网络造成轻微影响的威胁情报

    有效情报

    为保证情报价值与公平性,威胁情报奖励需满足以下条件:

    • 情报内容真实且可验证

    • 情报未在公开渠道广泛披露

    • 情报未被飞牛安全团队通过现有监测或遥测系统掌握

    • 情报对飞牛产品、服务或用户存在潜在安全影响

    在上述条件满足的情况下,飞牛安全团队将对情报进行评估,并根据其价值、影响范围及可操作性酌情给予奖励。

    无效情报

    • 无效情报是指错误、无意义或根据现有信息无法调查利用的威胁情报,例如:
      • 上报虚假捏造或人为制造情报信息的

      • 上报可能刷量、引流的QQ群号、刷量站点或黑产群发的广告信息,但未提供刷量证据明细的

      • 上报单个或少量用户的非业务规则问题导致的刷量行为

      • 上报已发现或失效情报的

      • 上报情报中未包含攻击路径和攻击方法说明或表述不清,逻辑不通

      • 涉及数据泄露的情报,请至少提供20条有效样本,需要包含可追溯的身份字段,订单号、手机号、身份证号等,如果捕获到数据售卖线索,需要提供卖家联系方式,完整聊天记录和收款方式,未达到此要求将忽略

    4)特殊说明

    情报完整性是情报评分的重要依据,提交威胁情报时,应包含所提交情报场景所对应的关键线索(威胁来源、攻击路径、攻击方法、风险类型、发生时间、损失预估),详情参考报告模板

    4、等级与奖励说明

    • 最终等级与奖励金额由飞牛安全团队综合评定

    • 同一漏洞仅奖励首位有效报告者

    • 报告质量高、分析深入或提供修复建议者,可酌情追加奖励


    5、AI生成安全报告处置方法

    随着大模型能力日益增强,利用AI工具辅助或自动化挖掘漏洞已成为安全研究的新趋势。近期,我们确实收到了一些由 AI 协助发现的高质量漏洞报告,但同时也面临大量未经人工验证的无效报告,甚至是被 AI “幻觉”误导而产生的误报。

    为了合理分配有限的审核资源,确保飞牛审核团队能聚焦于真实有效的漏洞,同时维护良好的社区生态,特此更新,对 AI 辅助挖掘和生成的漏洞报告提交标准进行规范:

    鼓励 AI 使用:飞牛积极鼓励白帽子利用 AI 工具辅助或自动化挖掘漏洞,提升发现漏洞的效率,挖掘更多潜在风险。

    严格人工验证:对于 AI 辅助或自动化挖掘产出的漏洞报告,提交前务必进行人工验证。请确保您已完成对报告真实性与危害性的评估和复现,并在报告中详细提供人工验证结果,包括但不限于:

    • 漏洞危害说明

    • 详细复现步骤

    • 完整的 POC

    • 关键步骤及结果截图

    • 必要的录屏证明

    无效报告处理:对于直接由 AI 生成、未经人工复现或未提供有效验证结果截图的报告,飞牛安全响应中心将直接予以驳回,且不提供驳回原因说明。

    违规处置:对于累计提交超过3个 AI 生成报告且未经上报者人工验证报告有效性的白帽子,飞牛安全响应中心将提醒您的行为;对于累计提交超过5个 AI 生成报告且未经上报者人工验证报告有效性的白帽子,飞牛安全响应中心有权拉黑您的飞牛安全奖励计划。

    我们深知 AI 技术正在深刻改变安全研究的方式与效率,但高质量的漏洞报告目前还离不开人的判断与责任感。希望广大白帽子在享受技术红利的同时,严守技术伦理,坚守质量底线,共同维护一个专业、高效、可持续发展的漏洞披露与交流平台


    四、第三方应用安全说明

    飞牛应用生态中部分应用由第三方开发者提供。此类应用的代码与安全维护责任原则上由其开发者自行承担

    为持续提升生态安全水平,我们将不断加强对第三方应用的审核机制与上架规范,包括但不限于:

    • 上架前的基础安全审查

    • 权限声明规范化

    • 风险行为提示机制

    • 漏洞响应协作流程优化

    关于第三方应用漏洞的处理原则

    1. 飞牛官方原则上不对第三方应用自身漏洞提供现金奖励。

    2. 我们仍然欢迎安全研究人员对第三方应用进行漏洞报告。

    3. 对于经过验证确认存在安全风险的应用,我们将视情况采取以下措施:

      • 暂时下架或限制下载

      • 发布安全风险公告

      • 通知开发者进行修复

    关于奖励与协助机制

    对于已确认的第三方应用漏洞:

    • 飞牛安全响应中心可协助安全研究人员与应用开发者建立沟通渠道;

    • 若第三方开发者愿意提供奖励或致谢,飞牛将协助沟通与协调;

    • 是否提供奖励及奖励金额,由应用开发者自行决定。

    安全责任说明

    第三方应用的漏洞责任归属于其开发者。 飞牛不对第三方代码缺陷承担直接责任,但将积极履行飞牛安全响应中心安全管理与风险控制义务。

    五、最终解释权

    漏洞等级与最终奖励金额将综合漏洞实际影响范围、可利用性、默认配置影响程度、是否可规模化利用及报告质量等因素综合评定。

    飞牛安全响应中心保留对本计划的最终解释权。

    此文章对您是否有帮助?