Reporta las vulnerabilidades conforme a las normas; antes del parche, ni detalles públicos, ni herramientas de explotación, ni entrega al extranjero
Las Normas sobre la gestión de vulnerabilidades de seguridad de los productos de red no regulan solo a las empresas: las personas también están dentro. Para publicar una vulnerabilidad hay cinco líneas duras; las dos primeras: no publicar antes de que el fabricante presente medidas de parche, y no publicar los detalles de las vulnerabilidades de sistemas que están en uso. Además, no publicar programas y herramientas hechos específicamente para explotar la vulnerabilidad, y al publicar explicar a la vez cómo se repara. Y una que se pasa por alto con facilidad: una vulnerabilidad no divulgada no puede entregarse a organizaciones ni personas extranjeras ajenas al proveedor del producto.
No cuesta dinero. Reporta la vulnerabilidad al proveedor d…
Las normas cubren tres tipos de sujetos: los proveedores de productos de red dentro del país, los operadores d…
No cuesta dinero. Reporta la vulnerabilidad al proveedor del producto o a las plataformas oficiales; hasta que el fabricante la arregle, no publiques detalles ni código de verificación.
Las normas cubren tres tipos de sujetos: los proveedores de productos de red dentro del país, los operadores de red, y las organizaciones o personas que se dedican a descubrir, recopilar y publicar vulnerabilidades. Ninguna organización ni persona puede usar vulnerabilidades para actividades que dañen la seguridad de la red, ni recopilar, vender o publicar ilícitamente información sobre vulnerabilidades. Publicar a la sociedad información sobre vulnerabilidades exige cumplir cinco reglas. Primera: no publicar antes de que el proveedor del producto presente medidas de parche. Segunda: no publicar los detalles de las vulnerabilidades de las redes, los sistemas de información y sus equipos que los operadores de red están usando. Tercera: no exagerar a propósito el daño y el riesgo, ni usar la información de la vulnerabilidad para montar ruido mediático malintencionado o estafas. Cuarta: no publicar ni suministrar programas y herramientas hechos específicamente para explotar vulnerabilidades en actividades que dañen la seguridad de la red. Quinta: al publicar, difundir a la vez las medidas de parche o de prevención. Además, la información sobre vulnerabilidades no divulgadas no puede proporcionarse a organizaciones o personas extranjeras ajenas al proveedor del producto. Las normas animan a reportar las vulnerabilidades a cuatro plataformas oficiales. Una: la plataforma compartida de información sobre amenazas y vulnerabilidades de seguridad de red del Ministerio de Industria y Tecnologías de la Información. Dos: la plataforma de vulnerabilidades del Centro Nacional de Notificación de Información sobre Red y Seguridad de la Información. Tres: la plataforma de vulnerabilidades del Centro Nacional de Coordinación de Emergencias Informáticas de Red de China. Cuatro: la base de datos de vulnerabilidades del Centro de Evaluación de Seguridad de la Información de China. Quien recolecte o publique información sobre vulnerabilidades quebrantando las normas lo gestionan el Ministerio de Industria y TI y el Ministerio de Seguridad Pública según sus respectivas competencias; si el caso encaja en la ley de seguridad de redes, se sanciona por esa ley. Publicar a la sociedad información de seguridad como las vulnerabilidades de sistemas debe atenerse a las normas estatales; quien incumpla recibe del órgano competente orden de subsanación y advertencia, con multa de 10 000 a 100 000 yuanes; si no subsana o las circunstancias son graves, multa de 100 000 a 1 000 000 de yuanes; puede además ordenarse suspender el negocio correspondiente, parar la actividad para reorganización, cerrar el sitio web o la aplicación, revocar la licencia del negocio o la licencia comercial; a los mandos directamente responsables y a los demás directamente responsables, multa de 10 000 a 100 000 yuanes (nivel nacional)
工业和信息化部、国家互联网信息办公室、公安部 (2021). 网络产品安全漏洞管理规定(工信部联网安〔2021〕66 号,第二、四、九、十、十四条,2021 年 9 月 1 日施行). https://www.gov.cn/gongbao/content/2021/content_5641351.htm;全国人大常委会 (2025). 网络安全法(2025 年修正,2026 年 1 月 1 日施行,第二十八、六十五条;2016 年文本为第二十六、六十二条,规定第十四条援引的是 2016 年文本的条号). https://www.cac.gov.cn/2025-12/29/c_1768735112911946.htm
Abrir fuenteLas normas incluyen de forma explícita a las personas entre los sujetos regulados: «solo soy un aficionado» no figura entre las excepciones. Enviar el fallo de un sistema nacional a una plataforma extranjera de recompensas por vulnerabilidades cae de lleno en la regla de «lo no divulgado no se entrega al extranjero». Este punto trata de qué hacer cuando ya tienes la vulnerabilidad; si primero tienes derecho a testear, véase el punto 9 (sin autorización por escrito, no testes los sistemas ajenos). Las dos cosas hay que verlas por separado: una vulnerabilidad descubierta legítimamente también puede acarrear sanción por la forma de publicarla, y una descubierta sin autorización va mal por los dos lados. De los canales de reporte, los más usados son la plataforma del Ministerio de Industria y TI y el Centro Nacional de Coordinación de Emergencias Informáticas de Red (CNCERT). Las normas no distinguen expresamente el caso de «ya avisaste al fabricante y este no parchea»; en la práctica, se deja constancia del proceso de negociación y de los reportes, y en paralelo se reporta a las plataformas oficiales.