logo

帮助中心

  • 从这里开始
  • 如何安装和初始化飞牛 fnOS?
  • 如何安装 App 并连接到飞牛 NAS?
  • 如何安装飞牛 TV 并连接到影视服务器?
  • 如何在虚拟机安装飞牛 fnOS?
  • 安装系统异常情况处理
  • 存储管理
  • 如何创建存储空间?
  • 硬盘会自动休眠吗?
  • 如何使用 SSD 缓存加速?
  • 飞牛影视
  • 如何安装飞牛影视和创建媒体库?
  • 如何为家人朋友开通影视账号?
  • Apple TV 上如何通过 Infuse 使用飞牛影视?
  • Apple TV 上如何通过 VidHub使用飞牛影视?
  • 创建媒体库时无法选择文件夹?
  • 电视直播 Web 端播放帮助
  • 相册
  • 如何备份手机照片?
  • 如何共享相册给设备内其他用户?
  • AI 相册功能说明
  • 纯血鸿蒙设备如何备份手机照片?
  • 如何将 Google Photos 导入到飞牛?
  • 网页相册播放视频画面黑屏但是有声音?
  • 远程访问
  • 如何远程访问到飞牛 NAS?
  • 如何管理 FN Conncet权益?
  • 系统设置
  • 如何创建新用户?
  • 如何使用无线网卡?
  • 关于蓝牙配网
  • 如何修改飞牛系统的端口?
  • 如何使用系统配置的备份还原功能?
  • 系统设置经常出现网络异常?
  • 如何启用账号双重验证(2FA)
  • 无法完成账号双重验证(2FA)?
  • 如何启用邮件通知服务
  • 文件管理
  • 如何将我的文件共享给其他用户?
  • 如何共享团队文件?
  • 文件权限如何设置和生效?
  • 如何创建文件的外部分享链接?
  • 文件共享协议
  • Windows 通过 WebDAV 挂载飞牛注意事项
  • Windows 通过 NFS 挂载飞牛注意事项
  • SMB 3 多通道生效条件
  • DLNA 支持的媒体文件格式
  • 虚拟机
  • 如何安装和使用虚拟机?
  • 如何使用虚拟机硬件直通?
  • 飞牛同步
  • 飞牛同步功能介绍
  • 如何使用按需同步
  • 常见使用问题说明
  • 备份
  • 加密备份功能介绍
  • iSCSI
  • iSCSI 名词介绍
  • iSCSI 基础功能介绍
  • 用户组配置说明
  • CHAP 配置说明
  • 常见使用问题说明
  • 飞牛素材库 Seek
  • 飞牛素材库 Seek 支持预览哪些格式?
  • 如何授权文件夹给飞牛素材库 Seek
  • 如何导入 Eagle 资源到飞牛素材库 Seek
  • 如何将评论导入到剪辑工具?
  • 如何通过 Seek 给客户分享审阅?
  • 如何管理多版本素材
  • 如何使用飞牛素材库 Seek 的 AI 搜索功能?
  • 如何自定义品牌展示?
  • 如何自定义飞牛素材库 Seek 的域名?
  • 如何添加资产水印?
  • 飞牛素材库 Seek 许可证相关问题
  • 硬件
  • 飞牛官方
  • 零刻×飞牛
  • AI & OpenClaw
  • 飞牛 OpenClaw 配置微信 ClawBot 教程
  • 飞牛 OpenClaw 配置钉钉机器人教程
  • 飞牛 OpenClaw 配置飞书机器人教程
  • 安全性
  • 安全漏洞基本原则与测试规范
  • 安全漏洞报告处置规则
  • 安全漏洞报告书写模板
  • 安全披露
  • 更多
  • 联系我们
  • 本地账号与云端账号的区别?
  • 管理员和普通用户权限的区别?
  • 飞牛 ARM 版本公测声明
  • 关于飞牛 fnOS 系统后续盈利说明
  • Rockchip 瑞芯微系列 eMMC USB 线刷教程
  • Rockchip 瑞芯微系列 TF 卡刷教程
  • Amlogic 利用 USB U盘刷机教程
  • 安全漏洞基本原则与测试规范

    版本号:V0.0.3

    本规则自 2026 年 7 月 22 日 起生效,取代此前所有版本

    飞牛安全响应中心将根据业务发展及法规变化适时修订本规则,修订版本将在本文档进行发布,同时在论坛进行更新通知,自发布之日起生效,已提交且正在审核中的漏洞报告,适用提交时的规则版本进行评审和奖励

    飞牛安全响应中心保留对本规则的最终解释权


    一、基本原则

    1、飞牛非常重视产品以及业务的安全问题,飞牛始终将用户数据安全 / 网络安全与系统稳定性置于首位。

    飞牛安全响应中心负责收取中国区全线产品及自研应用的漏洞 / 情报,期待白帽子、安全组织、研究者等能够一起加入,完成 “合作式安全报告披露与处置”,为共建良好互联网安全生态而努力。

    我们诚挚邀请广大安全研究人员、技术爱好者与开发者共同参与飞牛 fnOS 安全共建,携手打造更安全、更可靠的 NAS 生态体系。为了感谢主动发现并向飞牛报告安全问题 / 威胁情报或隐私漏洞的用户,飞牛将通过安全报告奖励计划给予报告者奖金报酬。

    2、我们严禁以漏洞测试为借口,利用漏洞进行损害用户利益、影响业务运作、盗取用户数据等行为的,或以漏洞作为要挟或进行贿赂行为的,我们将不予奖励,并保留进一步追究法律责任的权利。

    3、未经授权任何人不得对外披露漏洞 / 情报细节(包括但不限于在第三方平台上传播或讨论漏洞 / 情报详情),或利用漏洞非法获利。如您泄露了漏洞 / 情报信息或利用漏洞 / 情报非法获利,我们将不给予奖励、已给予的奖励有权收回,并对情节严重者保留进一步追究法律责任的权利。若您打算在我们修复漏洞之后公开讨论或向任意第三方披露漏洞,包括但不限于会议演讲,发表技术文章等方式,请提前联系:security@fnnas.com

    4、如果您对漏洞评级结果有争议,欢迎通过邮箱:security@fnnas.com 向我们反馈,互相尊重和理性沟通是解决问题的前提,对于捏造事实、恶意诋毁飞牛安全响应中心或言语攻击、辱骂威胁飞牛安全响应中心工作人员的行为,我们将不予以奖励,已发放的奖励将追回,感谢您的理解和配合。

    5、您通过本安全响应中心平台提交漏洞、安全方案等获取的全部奖励,属于个人应税所得,个税法定纳税义务人为您本人,平台作为款项支付方,将依法履行代扣代缴义务,直接从奖励总额中扣除对应税款后向您发放税后奖金。您应知悉我们为您代扣代缴的个人所得税,属于综合所得的部分,将体现在个人所得税年度汇算中。

    6、漏洞等级与最终奖励金额将综合漏洞实际影响范围、可利用性、默认配置影响程度、是否可规模化利用及报告质量等因素综合评定。飞牛安全响应中心保留对本计划的最终解释权。


    二、测试规则

    1、禁止进行可能引起业务异常运行的测试,禁止用扫描器或其他自动化工具,只允许手工测试;禁止任何类型的网络拒绝服务(DoS 或 DDoS)测试,或通过软件和工具自动扫描产生大量数据流量的行为。

    2、注入漏洞严禁读取表内数据,对于 UPDATE、DELETE、INSERT 等注入类型,不允许使用自动化工具进行测试。(对于可能改变表数据的,需要提前申请。)

    3、禁止进行内网渗透测试行为和任何有害化的测试行为,包括但不限于:获取内网权限后在内网使用扫描器、或横向接触非对外开放系统目标、获取内网应用 / 主机权限 / 数据、上传 webshell、反弹 shell 等。

    4、禁止下载、保存、传播和业务相关的敏感数据,包括但不限于业务服务器以及 Github 等平台泄露的源代码、运营数据、用户资料、登录凭证等,若存在不知情的下载行为,需及时说明和删除;测试过程中获取的相关代码 / 数据,务必在 SRC 漏洞确认后立即删除,不得非法留存及使用。

    5、禁止进行近源攻击或者黑客物理入侵、社会工程学测试或邮件钓鱼等非技术漏洞测试,尤其是禁止使用社工库等非法手段获取用户密码。

    6、越权漏洞:越权读取时能够证明读取数量即可,且读取到的真实数据不超过 5 组,严禁进行批量读取;请自备测试账号,敏感操作(增删改)不得涉及线上正常用户的帐号(如需进一步证明危害,请咨询飞牛安全响应中心得到同意后进行测试。)

    7、严禁影响线上真实业务和用户数据,或引起客诉事件。包括但不限于向真实用户邮箱、手机、社媒账号等渠道发送测试信息;或通过电话、即时通讯工具等方式直接联系真实用户进行测试。

    8、禁止使用任何违反飞牛安全响应中心规定或法律法规的文字、图片、视频作为测试素材。

    9、当您在进行重要敏感操作前,请先与飞牛安全响应中心报备,得到授权后再进一步测试。

    10、关于 AK / SK 泄露相关报告,请直接将 AK / SK 信息提交到飞牛安全响应中心即可,将由审核验证和确认影响范围及等级,严禁自行深入业务验证危害。

    11、根据违规情节严重程度,针对违规人员将采取以下处罚措施:

    • 取消单个漏洞/情报奖励,已发放的奖励将追回

    • 封禁账号(您将不能再参加飞牛安全响应中心的任何奖励计划项目)

    • 未遵守《网络安全法》《数据安全法》《个人信息保护法》,利用安全漏洞进行破坏、损害系统及用户的利益的攻击行为,我们保留追究法律责任的权利。

    • 如对处罚措施存在异议,可通过 security@fnnas.com 进行申诉


    三、安全港条款

    我们倡导并遵循 负责任漏洞披露机制

    • 请勿公开任何漏洞细节

    • 禁止利用漏洞进行任何破坏性行为

    • 严禁泄露用户数据或影响真实业务环境

    对于遵循规范提交漏洞的研究人员,飞牛安全响应中心将给予充分尊重与保护。

    对于遵循本计划规则、善意报告漏洞的安全研究人员,在合理范围内进行安全测试,不会被视为非法入侵行为。

    前提是:

    • 遵守飞牛安全响应中心基本原则与测试规范

    • 未恶意利用漏洞

    • 未泄露用户数据

    • 未影响真实业务环境


    参考资料:SRC 行业安全测试规范

    参与此标准制定的组织: 腾讯SRC、蚂蚁金服SRC、ASRC、阿里云先知、百度SRC、本地生活SRC、菜鸟SRC、滴滴SRC、京东SRC、LYSRC、蘑菇街SRC、陌陌SRC、360SRC、苏宁SRC、同舟共测-企业安全响应联盟、唯品会SRC、微博SRC、VIPKIDSRC、网易SRC、WiFi万能钥匙SRC、完美世界SRC、小米SRC(排名不分先后)

    感谢以下白帽子对此规范提供的建议和认可: hackbar、SToNe、无心、、mmmark、ayound、算命先生、泳少、离兮、lakes、Adam、羽_、小笼包(随机排名,不分先后)

    测试规范:

    1. 注入漏洞,只要证明可以读取数据就行,严禁读取表内数据。对于UPDATE、DELETE、INSERT 等注入类型,不允许使用自动化工具进行测试。

    2. 越权漏洞,越权读取的时候,能读取到的真实数据不超过5组,严禁进行批量读取。

    3. 帐号可注册的情况下,只允许用自己的2个帐号验证漏洞效果,不要涉及线上正常用户的帐号,越权增删改,请使用自己测试帐号进行。帐号不可注册的情况下,如果获取到该系统的账密并验证成功,如需进一步安全测试,请咨询管理员得到同意后进行测试。

    4. 存储xss漏洞,正确的方法是插入不影响他人的测试payload,严禁弹窗,推荐使用console.log,再通过自己的另一个帐号进行验证,提供截图证明。对于盲打类xss,仅允许外带domain信息。所有xss测试,测试之后需删除插入数据,如不能删除,请在漏洞报告中备注插入点。

    5. 如果可以shell或者命令执行的,推荐上传一个文本证明,如纯文本的1.php、1.jsp等证明问题存在即可,禁止下载和读取服务器上任何源代码文件和敏感文件,不要执行删除、写入命令,如果是上传的webshell,请写明shell文件地址和连接口令。

    6. 在测试未限制发送短信或邮件次数等扫号类漏洞,测试成功的数量不超过50个。如果用户可以感知,例如会给用户发送登陆提醒短信,则不允许对他人真实手机号进行测试。

    7. 如需要进行具有自动传播和扩散能力漏洞的测试(如社交蠕虫的测试),只允许使用和其他账号隔离的小号进行测试。不要使用有社交关系的账号,防止蠕虫扩散。

    8. 禁止对网站后台和部分私密项目使用扫描器。

    9. 除特别获准的情况下,严禁与漏洞无关的社工,严禁进行内网渗透。

    10. 禁止进行可能引起业务异常运行的测试,例如:IIS的拒绝服务等可导致拒绝服务的漏洞测试以及DDOS攻击。

    11. 请不要对未授权厂商、未分配给自己的项目、超出测试范围的列表进行漏洞挖掘,可与管理员联系确认是否属于资产范围后进行挖掘,否则未授权的法律风险将由漏洞挖掘者自己承担。

    12. 禁止拖库、随意大量增删改他人信息,禁止可对服务稳定性造成影响的扫描、使用将漏洞进行黑灰产行为等恶意行为。

    13. 敏感信息的暴露会对用户、厂商及上报者都产生较大风险,禁止保存和传播和业务相关的敏感数据,包括但不限于业务服务器以及 Github 等平台暴露的源代码、运营数据、用户资料等,若存在不知情的下载行为,需及时说明和删除。

    14. 尊重《中华人民共和国网络安全法》的相关规定。禁止一切以漏洞测试为借口,利用安全漏洞进行破坏、损害用户利益的行为,包括但不限于威胁、恐吓SRC要公开漏洞或数据,请不要在任何情况下暴露漏洞测试过程中所获知的任何信息,漏洞信息对第三方披露请先联系SRC获得授权。企业将对违法违规者保留采取进一步法律行动的权利。

    此文章对您是否有帮助?