漏洞按规定报送,修补前不公开细节、不发利用工具、不交给境外
第 11 章 · 第 10 条 · 程序员和技术人容易踩的红线
- 花的钱
- 0 元
- 花的时间
- 少
- 需要的毅力
- 否
- 收益量级
- 中
- 衡量口径
- 自由
说人话
《网络产品安全漏洞管理规定》管的不只是公司,个人也在里面。发布漏洞有五条硬线,头两条是:厂商拿出修补措施之前不发,不发在用系统的漏洞细节。另外不发专门用来利用漏洞的程序和工具,发的时候要同步说清怎么修。还有一条容易被忽略:没公开的漏洞不能给产品提供者之外的境外组织和个人。
收益
这份规定管三类对象:境内的网络产品提供者、网络运营者,以及从事漏洞发现、收集、发布等活动的组织或者个人。任何组织或者个人,不得利用漏洞从事危害网络安全的活动,不得非法收集、出售、发布漏洞信息。向社会发布漏洞信息要守五条。第一,不得在产品提供者提供修补措施之前发布。第二,不得发布网络运营者在用的网络、信息系统及其设备存在漏洞的细节情况。第三,不得刻意夸大危害和风险,不得利用漏洞信息实施恶意炒作或者诈骗。第四,不得发布或者提供专门用于利用漏洞从事危害网络安全活动的程序和工具。第五,发布时应当同步发布修补或者防范措施。另外,未公开的漏洞信息,不得提供给产品提供者之外的境外组织或者个人。规定鼓励把漏洞报给四个官方平台。一是工业和信息化部网络安全威胁和漏洞信息共享平台。二是国家网络与信息安全信息通报中心漏洞平台。三是国家计算机网络应急技术处理协调中心漏洞平台。四是中国信息安全测评中心漏洞库。违反规定收集、发布漏洞信息的,由工业和信息化部、公安部依据各自职责依法处理。构成网络安全法规定情形的,依该法处罚。向社会发布系统漏洞等网络安全信息,应当遵守国家有关规定。违反的,由有关主管部门责令改正、给予警告,可以处 1万元以上 10万元以下罚款。拒不改正或者情节严重的,处 10万元以上 100万元以下罚款。还可以责令暂停相关业务、停业整顿、关闭网站或者应用程序。也可以吊销相关业务许可证或者吊销营业执照。对直接负责的主管人员和其他直接责任人员,处 1万元以上 10万元以下罚款(全国)
备注
规定把个人明确写进了管的对象里,「我只是个业余爱好者」不在例外里。往境外的漏洞赏金平台提交国内系统的洞,正落在「未公开的漏洞不得提供给境外」这一条上。这条讲的是拿到漏洞之后怎么处置。先有没有资格去测,见第 9 条(没有书面授权不测别人的系统)。两件事要分开看。合法发现的漏洞,也可能因为发布方式违规被罚。未经授权测出来的漏洞,则是两头都占。报送渠道里,工信部平台和国家互联网应急中心(CNCERT)用得最多。规定没有专门区分「已经通知厂商、厂商却不修」这种情况,实际做法是把协商和报告的过程留下记录,同时报给官方平台。
免责通用口径说明
本书 / 本站点提供的是通用口径,不替代医生、律师、会计的专业判断。涉及具体病情、案件、税务的,请找对应专业人士。
会员深度解读(即将上线)
付费会员可解锁每条建议的「为什么值 / 怎么落地 / 风险提醒」深度版。Phase 1 免费,开关已预留。
相关建议(同场景 / 同口径)
常见问题
怎么看证据等级 A / B / C? +
A 级表示有研究或数据支撑;B 级是较成熟的经验共识;C 级是常识或经验判断,仅供参考。等级越高越值得优先参考,但都要结合自身情况。
这些建议能直接照做吗? +
大部分是低成本、可试错的日常决策,可直接参考;但凡涉及医疗、法律、税务、投资的内容,本站仅作为学习案例呈现,不替代医生、律师、会计师或投资顾问的个性化意见。
内容会一直更新吗? +
会。自动化管线每天新增内容并经合规校验后发布,相关场景与检索结果会同步刷新;你可以收藏常用条目(仅保存在本机浏览器)。