《网络产品安全漏洞管理规定》出台,漏洞披露者的紧箍咒?
近日,工业和信息化部、国家互联网信息办公室、公安部正式印发《网络产品安全漏洞管理规定》(以下简称《规定》)。《规定》规范了网络产品安全漏洞发现、报告、修补和发布等行为,明确网络产品提供者、网络运营者的责任和义务,并将于2021年9月1日正式施行。 随着《规定》的尘埃落地,对漏洞披露者来说,有哪些“坑”需要规避?对网络产品提供者来说,又有哪些“责”需要尽? 漏洞披露者:合规披露坚守正义也要保护自己 网络安全行业中的攻防对抗始终摆脱不了“漏洞”的牵制,在与“黑产”较量的过程中,以防漏洞为核心的网络白色产业应运而生,恶意黑客利用漏洞牟取私利,白帽子争分夺秒负隅顽抗,只为守卫网络安全的边界。 2020年,CNVD共收录通用软硬件漏洞19964个,这是“白产”与“黑产”较量中可量化的成果之一,没有人知道如果这些漏洞被恶意黑客利用,会造成什么样的后果,围绕漏洞的攻防对抗也将成为网络安全中永恒的主题。 在这场围绕“漏洞”的攻防对抗中,白帽子作为与恶意黑客对抗的主要力量,发挥了巨大价值,然而,在白帽子备受肯定之际,由于权责不清而导致的违规披露漏洞现象也屡见不鲜。《规定》的出台,与其说是强压责任,不如说...
