← 返回章節目錄

11 節 · 程序員和技術人容易踩的紅線 · 第 10

漏洞按規定報送,修補前不公開細節、不發利用工具、不交給境外

成本

不花錢。把漏洞報給產品提供者,或者報給官方平台。廠商修好之前,不發細節,也不發驗證代碼

說人話

《網絡產品安全漏洞管理規定》管的是「從事網絡產品安全漏洞發現、收集、發布等活動的組織或者個人」,個人也在裏面。發布漏洞有五條硬線。廠商拿出修補措施之前不發漏洞資訊。不發在用系統的漏洞細節。不發專門用來利用漏洞的程序和工具。發的時候要同步說清怎麼修。還有一條容易被忽略:沒公開的漏洞不能給產品提供者之外的境外組織和個人。違規收集、發布漏洞資訊,最高可罰 100 萬元。

收益

這份規定管三類對象:境內的網絡產品提供者、網絡運營者,以及從事漏洞發現、收集、發布等活動的組織或者個人。任何組織或者個人,不得利用漏洞從事危害網絡安全的活動,不得非法收集、出售、發布漏洞資訊。向社會發布漏洞資訊要守五條。第一,不得在產品提供者提供修補措施之前發布。第二,不得發布網絡運營者在用的網絡、資訊系統及其設備存在漏洞的細節情況。第三,不得刻意誇大危害和風險,不得利用漏洞資訊實施惡意炒作或者詐騙。第四,不得發布或者提供專門用於利用漏洞從事危害網絡安全活動的程序和工具。第五,發布時應當同步發布修補或者防範措施。另外,未公開的漏洞資訊,不得提供給產品提供者之外的境外組織或者個人。規定鼓勵把漏洞報給四個官方平台。一是工業和資訊化部網絡安全威脅和漏洞資訊共享平台。二是國家網絡與資訊安全資訊通報中心漏洞平台。三是國家計算機網絡應急技術處理協調中心漏洞平台。四是中國資訊安全測評中心漏洞庫。違反規定收集、發布漏洞資訊的,由工業和資訊化部、公安部依據各自職責依法處理。構成網絡安全法規定情形的,依該法處罰。向社會發布系統漏洞等網絡安全資訊,應當遵守國家有關規定。違反的,由有關主管部門責令改正、給予警告,可以處 1 萬元以上 10 萬元以下罰款。拒不改正或者情節嚴重的,處 10 萬元以上 100 萬元以下罰款。還可以責令暫停相關業務、停業整頓、關閉網站或者應用程式。也可以吊銷相關業務許可證或者吊銷營業執照。對直接負責的主管人員和其他直接責任人員,處 1 萬元以上 10 萬元以下罰款(全國)

證據等級

A

來源

工業和資訊化部、國家互聯網資訊辦公室、公安部 (2021). 網絡產品安全漏洞管理規定(工信部聯網安〔2021〕66 號,第二、四、九、十、十四條,2021 年 9 月 1 日施行). https://www.gov.cn/gongbao/content/2021/content_5641351.htm;全國人大常委會 (2025). 網絡安全法(2025 年修正,2026 年 1 月 1 日施行,第二十八、六十五條;2016 年文本為第二十六、六十二條,規定第十四條援引的是 2016 年文本的條號). https://www.cac.gov.cn/2025-12/29/c_1768735112911946.htm

備註

規定把個人明確寫進了管的對象裏,「我只是個業餘愛好者」不在例外裏。往境外的漏洞賞金平台提交國內系統的洞,正落在「未公開的漏洞不得提供給境外」這一條上。這條講的是拿到漏洞之後怎麼處置。先有沒有資格去測,見第 9 條(沒有書面授權不測別人的系統)。兩件事要分開看。合法發現的漏洞,也可能因為發布方式違規被罰。未經授權測出來的漏洞,則是兩頭都占。報送渠道裏,工信部平台和國家互聯網應急中心(CNCERT)用得最多。規定沒有專門區分「已經通知廠商、廠商卻不修」這種情況,實際做法是把協商和報告的過程留下記錄,同時報給官方平台。

查看本條簡體原文

全書第 272 條,共 574