脆弱性は規定に従って報告すること。修正前は詳細を公開せず、悪用ツールを配布せず、国外へ渡さないこと
個人も《ネットワーク製品脆弱性管理規定》の管理対象に含まれます。メーカーが修正策を提示する前に、脆弱性を公開したり、使用中のシステムの脆弱性の詳細を公開したりしてはいけません。脆弱性を悪用するための専用プログラムやツールを配布してはならず、公開する際は同時に修正方法を明示する必要があります。未公開の脆弱性を、メーカー以外の国外の組織や個人に渡してはいけません。
費用はかかりません。脆弱性を製品提供者に報告するか、公式プラットフォームに報告します。
この規定は、国内のネットワーク製品提供者、ネットワーク運用者、および脆弱性の発見、収集、公開などの活動に従事する組織または個人という3つの対象を管理します。
費用はかかりません。脆弱性を製品提供者に報告するか、公式プラットフォームに報告します。メーカーが修正を完了するまでは、詳細も検証コードも配布しないでください。
この規定は、国内のネットワーク製品提供者、ネットワーク運用者、および脆弱性の発見、収集、公開などの活動に従事する組織または個人という3つの対象を管理します。いかなる組織または個人も、脆弱性を利用してネットワークの安全を脅かす活動を行ってはならず、脆弱性情報の不法な収集、販売、公開を行ってはなりません。社会に対して脆弱性情報を公開する際は、5つの事項を遵守する必要があります。第一に、製品提供者が修正措置を提供する前に公開してはなりません。第二に、ネットワーク運用者が使用しているネットワーク、情報システム、およびその機器に存在する脆弱性の詳細な状況を公開してはなりません。第三に、危害やリスクを意図的に誇張してはならず、脆弱性情報を利用して悪質な宣伝や詐欺を行ってはなりません。第四に、脆弱性を利用してネットワークの安全を脅かす活動を行うための専用プログラムやツールを公開または提供してはなりません。第五に、公開時には修正措置または防御策を同時に公開しなければなりません。また、非公開の脆弱性情報は、製品提供者以外の国外の組織または個人に提供してはなりません。規定では、4つの公式プラットフォームへの脆弱性報告を推奨しています。1つ目は、工業情報化部ネットワークセキュリティ脅威・脆弱性情報共有プラットフォーム、2つ目は、国家ネットワーク・情報セキュリティ情報通知センター脆弱性プラットフォーム、3つ目は、国家コンピュータネットワーク緊急技術処理調整センター脆弱性プラットフォーム、4つ目は、中国情報セキュリティ評価センター脆弱性データベースです。規定に違反して脆弱性情報を収集または公開した場合は、工業情報化部および公安部がそれぞれの職責に基づき、法律に従って処理します。ネットワークセキュリティ法に規定される状況に該当する場合は、同法に基づき罰せられます。システムの脆弱性などのネットワークセキュリティ情報を社会に公開する場合は、国家の関連規定を遵守しなければなりません。違反した場合は、関係当局の命令により是正を命じられ、警告が与えられ、1 万元以上 10 万元以下の罰金に処されることがある。是正を拒否した場合、または事態が重大な場合は、10 万元以上 100 万元以下の罰金に処される。また、関連業務の中断、営業停止、ウェブサイトまたはアプリケーションの閉鎖を命じられることもある。関連する業務許可の取り消し、または営業許可の取り消しが行われることもある。直接責任を負う管理責任者およびその他の直接責任者に対しては、1 万元以上 10 万元以下の罰金に処される(全国)
工业和信息化部、国家互联网信息办公室、公安部 (2021). 网络产品安全漏洞管理规定(工信部联网安〔2021〕66 号,第二、四、九、十、十四条,2021 年 9 月 1 日施行). https://www.gov.cn/gongbao/content/2021/content_5641351.htm;全国人大常委会 (2025). 网络安全法(2025 年修正,2026 年 1 月 1 日施行,第二十八、六十五条;2016 年文本为第二十六、六十二条,规定第十四条援引的是 2016 年文本的条号). https://www.cac.gov.cn/2025-12/29/c_1768735112911946.htm
出典を開く規定では、管理対象として個人が明確に記載されており、「単なるアマチュアである」ことは例外とはなりません。国内システムの脆弱性を国外のバグバウンティプラットフォームに提出することは、「未公開の脆弱性を国外に提供してはならない」という条項に抵触します。テストする資格があるかどうかは、第 9 条(書面による授権がない場合は他人のシステムをテストしてはならない)と、脆弱性を入手した後の取り扱いについて、分けて確認する必要があります。合法的に発見された脆弱性であっても、公開方法が違反していれば罰せられる可能性があります。また、無許可でテストして見つけた脆弱性は、テストと公開の両面で問題となります。報告チャネルとしては、工信部プラットフォームや国家インターネット緊急センター(CNCERT)が最も頻繁に利用されます。規定には「メーカーに通知済みだが、メーカーが修正しない」という状況についての特別な区別はありません。実際の手法としては、協議と報告のプロセスを記録に残し、同時に公式プラットフォームへ報告することです。