高性价比人生指南

10. 漏洞按规定报送,修补前不公开细节、不发利用工具、不交给境外

11. 程序员和技术人容易踩的红线 证据 A 不花钱 ·约 4 分钟 ·阅读 1
  • 成本不花钱。把漏洞报给产品提供者,或者报给官方平台。厂商修好之前,不发细节,也不发验证代码
  • 说人话《网络产品安全漏洞管理规定》管的不只是公司,个人也在里面。发布漏洞有五条硬线,头两条是:厂商拿出修补措施之前不发,不发在用系统的漏洞细节。另外不发专门用来利用漏洞的程序和工具,发的时候要同步说清怎么修。还有一条容易被忽略:没公开的漏洞不能给产品提供者之外的境外组织和个人。
  • 收益这份规定管三类对象:境内的网络产品提供者、网络运营者,以及从事漏洞发现、收集、发布等活动的组织或者个人。任何组织或者个人,不得利用漏洞从事危害网络安全的活动,不得非法收集、出售、发布漏洞信息。向社会发布漏洞信息要守五条。第一,不得在产品提供者提供修补措施之前发布。第二,不得发布网络运营者在用的网络、信息系统及其设备存在漏洞的细节情况。第三,不得刻意夸大危害和风险,不得利用漏洞信息实施恶意炒作或者诈骗。第四,不得发布或者提供专门用于利用漏洞从事危害网络安全活动的程序和工具。第五,发布时应当同步发布修补或者防范措施。另外,未公开的漏洞信息,不得提供给产品提供者之外的境外组织或者个人。规定鼓励把漏洞报给四个官方平台。一是工业和信息化部网络安全威胁和漏洞信息共享平台。二是国家网络与信息安全信息通报中心漏洞平台。三是国家计算机网络应急技术处理协调中心漏洞平台。四是中国信息安全测评中心漏洞库。违反规定收集、发布漏洞信息的,由工业和信息化部、公安部依据各自职责依法处理。构成网络安全法规定情形的,依该法处罚。向社会发布系统漏洞等网络安全信息,应当遵守国家有关规定。违反的,由有关主管部门责令改正、给予警告,可以处 1 万元以上 10 万元以下罚款。拒不改正或者情节严重的,处 10 万元以上 100 万元以下罚款。还可以责令暂停相关业务、停业整顿、关闭网站或者应用程序。也可以吊销相关业务许可证或者吊销营业执照。对直接负责的主管人员和其他直接责任人员,处 1 万元以上 10 万元以下罚款(全国)
  • 证据等级A
  • 来源工业和信息化部、国家互联网信息办公室、公安部 (2021). 网络产品安全漏洞管理规定(工信部联网安〔2021〕66 号,第二、四、九、十、十四条,2021 年 9 月 1 日施行). https://www.gov.cn/gongbao/content/2021/content_5641351.htm;全国人大常委会 (2025). 网络安全法(2025 年修正,2026年 1 月 1 日施行,第二十八、六十五条;2016 年文本为第二十六、六十二条,规定第十四条援引的是 2016 年文本的条号). https://www.cac.gov.cn/2025-12/29/c_1768735112911946.htm
  • 备注规定把个人明确写进了管的对象里,「我只是个业余爱好者」不在例外里。往境外的漏洞赏金平台提交国内系统的洞,正落在「未公开的漏洞不得提供给境外」这一条上。这条讲的是拿到漏洞之后怎么处置。先有没有资格去测,见第 9 条(没有书面授权不测别人的系统)。两件事要分开看。合法发现的漏洞,也可能因为发布方式违规被罚。未经授权测出来的漏洞,则是两头都占。报送渠道里,工信部平台和国家互联网应急中心(CNCERT)用得最多。规定没有专门区分「已经通知厂商、厂商却不修」这种情况,实际做法是把协商和报告的过程留下记录,同时报给官方平台。

这篇建议有用吗?