Báo lỗ hổng theo quy định, trước khi vá không công bố chi tiết, không đưa công cụ khai thác, không đưa ra nước ngoài
Cá nhân cũng nằm trong phạm vi《Quy định quản lý lỗ hổng bảo mật của sản phẩm mạng》. Trước khi nhà sản xuất đưa ra cách vá, bạn không được công bố lỗ hổng, cũng không được công bố chi tiết lỗ hổng của hệ thống đang dùng. Không được đưa chương trình và công cụ chuyên khai thác lỗ hổng, khi công bố thì phải nói rõ cách vá. Lỗ hổng chưa công bố thì không được đưa cho tổ chức và cá nhân ở nước ngoài ngoài nhà sản xuất.
Không tốn tiền. Báo lỗ hổng cho nhà cung cấp sản phẩm, hoặ…
Quy định này quản lý ba nhóm chủ thể: nhà cung cấp sản phẩm mạng trong nước, đơn vị vận hành mạng, và tổ chức…
Không tốn tiền. Báo lỗ hổng cho nhà cung cấp sản phẩm, hoặc cho nền tảng chính thức. Trước khi nhà sản xuất vá xong, không đưa chi tiết, cũng không đưa mã dùng để kiểm chứng
Quy định này quản lý ba nhóm chủ thể: nhà cung cấp sản phẩm mạng trong nước, đơn vị vận hành mạng, và tổ chức hoặc cá nhân làm hoạt động phát hiện, thu thập, công bố lỗ hổng. Không tổ chức hay cá nhân nào được dùng lỗ hổng để làm hoạt động gây hại an ninh mạng, không được thu thập, bán, công bố thông tin lỗ hổng trái phép. Công bố thông tin lỗ hổng ra xã hội thì phải giữ năm điều. Một, không được công bố trước khi nhà cung cấp sản phẩm đưa ra biện pháp vá. Hai, không được công bố tình hình chi tiết về lỗ hổng của mạng, hệ thống thông tin và thiết bị mà đơn vị vận hành mạng đang dùng. Ba, không được cố tình thổi phồng mức độ nguy hại và rủi ro, không được dùng thông tin lỗ hổng để bóp méo tin độc hoặc lừa đảo. Bốn, không được công bố hoặc cung cấp chương trình, công cụ chuyên dùng để khai thác lỗ hổng gây hại an ninh mạng. Năm, khi công bố thì phải công bố kèm biện pháp vá hoặc phòng ngừa. Ngoài ra, thông tin lỗ hổng chưa công bố thì không được cung cấp cho tổ chức hoặc cá nhân ở nước ngoài ngoài nhà cung cấp sản phẩm. Quy định khuyến khích báo lỗ hổng cho bốn nền tảng chính thức. Một là Nền tảng chia sẻ thông tin mối đe dọa và lỗ hổng an ninh mạng của Bộ Công nghiệp và Thông tin (工业和信息化部). Hai là nền tảng lỗ hổng của Trung tâm Thông báo Quốc gia về An nạo mạng và Thông tin. Ba là nền tảng lỗ hổng của Trung tâm Điều phối Xử lý Khẩn cấp Kỹ thuật Mạng Máy tính Quốc gia. Bốn là kho lỗ hổng của Trung tâm Đánh giá An ninh Thông tin Trung Quốc. Vi phạm quy định mà thu thập, công bố thông tin lỗ hổng thì Bộ Công nghiệp và Thông tin, Bộ Công an xử lý theo đúng trách nhiệm của mình. Cấu thành tình huống quy định trong Luật An ninh mạng thì phạt theo luật đó. Công bố ra xã hội thông tin an ninh mạng như lỗ hổng hệ thống thì phải tuân theo quy định của Nhà nước. Vi phạm thì cơ quan quản lý liên quan yêu cầu sửa, đưa ra cảnh cáo, có thể phạt tiền từ 1 vạn đến 10 vạn tệ. Không sửa hoặc tình tiết nghiêm trọng thì phạt tiền từ 10 vạn đến 100 vạn tệ. Còn có thể bị yêu cầu dừng hoạt động liên quan, đình chỉ kinh doanh để chỉnh phục, đóng website hoặc ứng dụng. Cũng có thể bị thu hồi giấy phép kinh doanh liên quan hoặc giấy phép đăng ký kinh doanh. Người phụ trách trực tiếp và người chịu trách nhiệm trực tiếp khác bị phạt tiền từ 1 vạn đến 10 vạn tệ (toàn quốc)
工业和信息化部、国家互联网信息办公室、公安部 (2021). 网络产品安全漏洞管理规定(工信部联网安〔2021〕66 号,第二、四、九、十、十四条,2021 年 9 月 1 日施行). https://www.gov.cn/gongbao/content/2021/content_5641351.htm;全国人大常委会 (2025). 网络安全法(2025 年修正,2026 年 1 月 1 日施行,第二十八、六十五条;2016 年文本为第二十六、六十二条,规定第十四条援引的是 2016 年文本的条号). https://www.cac.gov.cn/2025-12/29/c_1768735112911946.htm
Liên kết mở nguồnQuy định ghi rõ cá nhân vào đối tượng bị quản lý,「tôi chỉ là người nghiệp dư」không nằm trong ngoại lệ. Gửi lỗ hổng của hệ thống trong nước lên nền tảng thưởng lỗ hổng ở nước ngoài thì rơi đúng vào câu「lỗ hổng chưa công bố không được cung cấp ra nước ngoài」. Có đủ tư cách để thử hay không, xem mục 9 (không có văn bản cho phép thì không thử hệ thống của người khác), đó là chuyện khác với sau khi có lỗ hổng thì xử lý thế nào. Lỗ hổng tìm ra hợp pháp vẫn có thể bị phạt vì cách công bố; lỗ hổng tìm ra khi chưa được phép thì cả khâu thử lẫn khâu công bố đều có vấn đề. Trong các kênh báo cáo, nền tảng của Bộ Công nghiệp và Thông tin và Trung tâm ứng cứu Internet quốc gia (CNCERT) được dùng nhiều nhất. Quy định không tách riêng trường hợp「đã báo nhà sản xuất mà nhà sản xuất không vá」, nên cách làm thực tế là để lại hồ sơ quá trình thương lượng và báo cáo, đồng thời báo cho nền tảng chính thức.