
授权与合规声明本文全部操作对象均为自建隔离靶场本机容器或隔离虚拟机涉及安全测试的环节必须以取得合法授权为前提。未经授权的渗透测试违反《中华人民共和国网络安全法》与《刑法》相关条款须承担相应法律责任。本文只讲环境配置、版本对照与靶场隔离不含任何攻击步骤、利用载荷与绕过手法请勿将文中环境指向任何非自有系统。一、练到某个阶段人会开始担心万一我真发现了点什么1.1 一个很常见的心态转折靶场练到一定阶段很多人会经历同一个转弯练得多了脑子里会冒出一个更让人不安的问题——“万一哪天我在一个真实的地方发现了点什么我该怎么办”这担心不算多余发现了会牵出一连串动作而那些动作是有规矩的。1.2 前提与边界本文讨论的一切前提是你已经在有授权的范围内活动——对象是你自己搭的隔离靶场、你名下的资产或一份明确授权覆盖的范围。授权怎么取得本账号另有专文。本文也不讨论怎么发现全文一个字都不写漏洞的类别、位置或触发条件只讲四件事——主体、时限、路径、边界编号怎么查是另一篇的事。1.3 立意只有一句发现了不是终点怎么办才是。依据就是《网络产品安全漏洞管理规定》这条规矩链以及它上面的《网络安全法》。本章可以带走的一句担心是正常的但怎么办不该靠猜——这条链上每一环都有规定。二、先立住一个框架这条链上其实有四件事2.1 法规自己写着它管什么看这条规矩自己的说明最省力。《网络产品安全漏洞管理规定》第一条逐字写着第一条为了规范网络产品安全漏洞发现、报告、修补和发布等行为防范网络安全风险根据《中华人民共和国网络安全法》制定本规定。这句话把要规范的行为一项一项点名列了出来——发现、报告、修补、发布。2.2 四件事可以拆成两段四件事在链条里的位置本文对应章节发现起点本文只把它当前提不写怎么发现第一章报告前半段正面路径第三章修补前半段带时限的义务第四章发布后半段边界最硬的一段第五、六章2.3 前半段给路后半段给墙第三、四章是正面路径有可走的通报方向有明确的义务方和时限第五、六章是硬边界发布之前哪些线不能碰。⚠️代码待验证# 只读提示把条文原文放在手边再读本文不执行任何环境操作# 依据是《网络产品安全漏洞管理规定》第一条所列的四个动作## 发现 - 起点本文的前提# 报告 - 前半段第六条 / 第七条# 修补 - 前半段第七条 / 第八条# 发布 - 后半段第九条## 读法先确定我现在这一问落在四个字里的哪一个# 再去看那一段的条文 —— 别把发布的规矩套到报告上。本章可以带走的一句第一条把要管的行为写成发现、报告、修补、发布本文按它分成正面路径与硬边界两层。三、报送正面路径是写在法规里的3.1 第六条逐字鼓励向网络产品提供者通报第六条鼓励相关组织和个人向网络产品提供者通报其产品存在的安全漏洞。这一句短关键信息却给全了发现者可以走的正面路径是向网络产品提供者通报——鼓励说明这是被正面看待的行为。3.2 谁在这条规矩的射程里第二条在中华人民共和国境内的网络产品含硬件、软件提供者和网络运营者以及从事网络产品安全漏洞发现、收集、发布等活动的组织或者个人应当遵守本规定。最值得停下来看的是最后半段“从事网络产品安全漏洞发现、收集、发布等活动的组织或者个人”。一个自学者如果对外发布了自己发现的漏洞信息就落在这一档——规矩也点名了个人。3.3 这份规定的身份截至2026-10-06本文引用的是这样一个版本发文主体工业和信息化部、国家互联网信息办公室、公安部三家联合印发文号工信部联网安〔2021〕66号发布时间2021 年 7 月 12 日施行时间自 2021 年 9 月 1 日起施行补一句待验证它是否已有修订本文未检索到更新版本也不能就此断言未有修订见附表 A。本文一律按截至 2026-10-06 的现行文本来读。3.4 三家主管部门各有分工主管部门负责什么照条文口径国家互联网信息办公室负责统筹协调工业和信息化部负责综合管理承担电信和互联网行业监督管理公安部负责监督管理依法打击利用漏洞实施的违法犯罪活动条文还写到有关主管部门加强协同配合、实现漏洞信息实时共享、对重大漏洞风险开展联合评估和处置。3.5 一处必须标未核的地方法规点名了工业和信息化部网络安全威胁和漏洞信息共享平台这个报送去处但它的具体入口和提报要求本文没有核到也不给见附表 A。本章可以带走的一句正面路径写在第六条——“向网络产品提供者通报”这条规矩也点名了个人报送平台入口与流程本文未核。四、义务方与时限谁在多少天内要做什么4.1 产品提供者的义务第七条第七条逐字要点如下一发现或获知漏洞后应当立即采取措施并组织验证评估危害程度和影响范围属上游产品或组件的漏洞应当立即通知相关产品提供者。二应当在 2 日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送相关漏洞信息。报送内容应当包括产品名称、型号、版本以及漏洞的技术特点、危害和影响范围等。三应当及时组织修补需产品用户含下游厂商采取软件、固件升级等措施的应当及时告知风险及修补方式并提供必要的技术支持。平台同步向国家网络与信息安全信息通报中心、国家计算机网络应急技术处理协调中心通报末句是鼓励网络产品提供者建立漏洞奖励机制对发现并通报的组织或个人给予奖励——关于这句只说到这里它是官方事实本文不推演金额、门槛也不讲怎么更容易拿到。4.2 网络运营者的义务第八条第八条网络运营者发现或获知其网络、信息系统及其设备存在安全漏洞后应当立即采取措施及时对安全漏洞进行验证并完成修补。4.3 接收渠道与日志第五条第五条网络产品提供者、网络运营者和网络产品安全漏洞收集平台应当建立健全漏洞信息接收渠道并保持畅通留存漏洞信息接收日志不少于 6 个月。4.4 一张主体—义务—时限—依据表主体义务照条文口径时限依据网络产品提供者立即采取措施并组织验证评估危害程度和影响范围属上游产品或组件的立即通知相关产品提供者立即第七条第一项网络产品提供者向工业和信息化部网络安全威胁和漏洞信息共享平台报送漏洞信息应当在 2 日内第七条第二项网络产品提供者及时组织修补告知风险及修补方式并提供必要的技术支持及时第七条第三项网络运营者立即采取措施及时验证并完成修补立即 / 及时第八条提供者、运营者、收集平台建立健全接收渠道并保持畅通留存接收日志不少于 6 个月第五条本章可以带走的一句提供者的报送时限是2 日内运营者的义务落在验证并完成修补接收渠道要畅通、日志留存不少于 6 个月。五、发布这里的边界是硬的5.1 发布之前先有一个原则句第九条先给总原则从事漏洞发现、收集的组织或者个人通过网络平台、媒体、会议、竞赛等方式向社会发布漏洞信息的应当遵循必要、真实、客观以及有利于防范网络安全风险的原则。5.2 八项逐字要点项号要求照条文口径一句话含义一不得在网络产品提供者提供修补措施之前发布漏洞信息认为有必要提前发布的应当与相关网络产品提供者共同评估协商并向工业和信息化部、公安部报告由工业和信息化部、公安部组织评估后进行发布修补在前、发布在后二不得发布网络运营者在用的网络、信息系统及其设备存在安全漏洞的细节情况别人正在用的系统不写细节三不得刻意夸大漏洞的危害和风险不得利用漏洞信息实施恶意炒作或者进行诈骗、敲诈勒索等违法犯罪活动不夸大、不炒作、不敲诈四不得发布或者提供专门用于利用漏洞从事危害网络安全活动的程序和工具不发布、不提供利用工具五在发布网络产品安全漏洞时应当同步发布修补或者防范措施发的时候连修补或防范一起发六在国家举办重大活动期间未经公安部同意不得擅自发布漏洞信息重大活动期间另有一道约束七不得将未公开的漏洞信息向网络产品提供者之外的境外组织或者个人提供未公开的信息不往外给八法律法规的其他相关规定兜底5.3 四条要单独拎出来讲第一一把顺序钉住了修补在前、发布在后。原文是不得在网络产品提供者提供修补措施之前发布漏洞信息。要提前发条件是“应当与相关网络产品提供者共同评估协商并向工业和信息化部、公安部报告由工业和信息化部、公安部组织评估后进行发布”。第二二说的是别人的系统。“不得发布网络运营者在用的……存在安全漏洞的细节情况”——本文因此一个字都不写漏洞的类别、位置与触发条件。第三四划的是工具这条线。“不得发布或者提供专门用于利用漏洞从事危害网络安全活动的程序和工具”。第四五给的是发的前提动作。“应当同步发布修补或者防范措施”——合格的发布要让人能修不是让人能用。配套资料这一章那张第九条八项逐字要点表连同四项重点的注解整理成了一份可以直接对着核的清单放在资料包里扫码即可获取本章可以带走的一句第一条硬边界是修补在前、发布在后在用系统不写细节不发布不提供利用工具发布要同步带上修补或防范措施。六、上层依据为什么这件事会被管6.1 第二十八条发布漏洞信息要守国家规定《规定》开头写着根据《中华人民共和国网络安全法》制定本规定落点是现行第二十八条第二十八条开展网络安全认证、检测、风险评估等活动向社会发布系统漏洞、计算机病毒、网络攻击、网络侵入等网络安全信息应当遵守国家有关规定。第六十五条是其罚则逐字要点是责令改正、警告可处 1 万–10 万元罚款拒不改正或情节严重的处 10 万–100 万元罚款并可责令暂停相关业务、停业整顿、关闭网站或者应用程序、吊销相关业务许可证或者吊销营业执照对直接负责的主管人员和其他直接责任人员处 1 万–10 万元罚款。分档怎么分本账号另有专文。6.2 第二十九条禁令条款的三层结构管动手的禁令条款是现行第二十九条不得非法侵入、干扰、窃取不得提供专门用于这类活动的程序、工具明知他人从事而不得提供技术支持、广告推广、支付结算等帮助。第六十六条是其罚则含行政拘留五日以下 / 情节较重五日以上十五日以下与禁业受治安管理处罚者五年内、受刑事处罚者终身不得从事网络安全管理和网络运营关键岗位工作。三层禁令的具体写法本账号另有专文本文只引条号与这句结构概括。6.3 一条必须写清楚的报送不等于免责报送 ≠ 免责。第七条规定应当在 2 日内报送第六条鼓励通报——这两条讲的是义务或鼓励项不是对既往行为的豁免。这部规定没有设置任何免责条款报送只说明你履行了报告义务若此前的行为本身触犯法律由另外的法律责任线处理。我报了和我没违法是两个问题。6.4 第四条一条直接的禁令第四条任何组织或者个人不得利用网络产品安全漏洞从事危害网络安全的活动不得非法收集、出售、发布网络产品安全漏洞信息明知他人利用网络产品安全漏洞从事危害网络安全的活动的不得为其提供技术支持、广告推广、支付结算等帮助。它与第九条第四项同向工具与非法信息流转两头都被堵住。6.5 这一章不给的东西本章只把条款当事实引用处罚分档、禁业适用、三类条款的区分都不在本文范围。本章可以带走的一句发布侧上位依据是第二十八条、罚则在第六十五条动手一侧另有第二十九条与第六十六条最关键的是——报送不等于免责。七、给学习者的动作顺序7.1 五个动作注意下面全是流程动作不含任何技术动作。顺序动作要确认什么一先确认是不是自己的环境这个对象是不是你的靶场、你名下的资产或授权范围内的系统二确认是不是已知问题是不是早就公开、早就修过的已知情况编号怎么处理是另一篇的事三走通报路径对应第六条的方向向网络产品提供者通报四发布前先过一遍第九条那八项尤其一修补在前、二不写在用系统细节、四不发利用工具、五同步带修补五拿不准就不发与其事后解释不如先不发7.2 一套更细的自我确认⚠️代码待验证# 说明下面不是要执行的命令而是把查规范原文的路径写清楚# 把两份官方文本放在手边截至 2026-10-06 的现行版本# 1) 《网络产品安全漏洞管理规定》—— 中国政府网 · 国务院公报# 2) 《中华人民共和国网络安全法》—— 第二十八条 / 第二十九条 / 第六十五条 / 第六十六条## 读的时候只回答三个问题# Q1 这件事里我属于哪一类主体第二条# Q2 这一步对应的是报告/修补还是发布分属前半段与后半段# Q3 如果是发布第九条八项里有没有哪一项被碰到逐项核## 三个问题都答不清楚时动作就停在原地 —— 不发布。7.3 本文不给的东西一是报送平台的具体入口与表单流程入口与提报要求本文未核。二是任何让发布更容易通过的技巧八项是边界不是流程优化题。7.4 收束发现了不是终点怎么办才是。第一条那四个动作摊开就是发现之后有正面路径第六条、第七条发布之前有硬边界第九条。能带走的不是几个条号而是一种心里有底遇到那个万一你知道该往哪条路上走也知道哪几道墙不能碰。配套资料这一章那套五个动作的顺序连同第九条八项的核对清单、第六 / 七条的路径要点一起收进资料包扫码即可获取本章可以带走的一句顺序是先确认是不是自己的 → 确认是不是已知 → 走通报路径 → 发布前过八项 → 拿不准就不发平台入口与表单本文不给。附表 A本文引用事实与官方出处对照表#事实照口径一手出处含 URL核验日期本文位置1《网络产品安全漏洞管理规定》由工业和信息化部、国家互联网信息办公室、公安部印发文号工信部联网安〔2021〕66号2021 年 7 月 12 日发布自 2021 年 9 月 1 日起施行中国政府网 · 国务院公报https://www.gov.cn/gongbao/content/2021/content_5641351.htm2026-10-06第三、五章2逐字第一条为了规范网络产品安全漏洞发现、报告、修补和发布等行为防范网络安全风险根据《中华人民共和国网络安全法》制定本规定。同第 1 行2026-10-06第二、三、七章3逐字要点第二条中华人民共和国境内的网络产品含硬件、软件提供者和网络运营者以及从事网络产品安全漏洞发现、收集、发布等活动的组织或者个人应当遵守本规定同第 1 行2026-10-06第三章4逐字要点第三条国家互联网信息办公室负责统筹协调工业和信息化部负责综合管理公安部负责监督管理有关主管部门协同配合、实现漏洞信息实时共享、对重大漏洞风险开展联合评估和处置同第 1 行2026-10-06第三、五章5逐字全文第四条任何组织或者个人不得利用网络产品安全漏洞从事危害网络安全的活动不得非法收集、出售、发布网络产品安全漏洞信息明知他人利用网络产品安全漏洞从事危害网络安全的活动的不得为其提供技术支持、广告推广、支付结算等帮助。同第 1 行2026-10-06第六章6逐字要点第五条网络产品提供者、网络运营者和网络产品安全漏洞收集平台应当建立健全漏洞信息接收渠道并保持畅通留存漏洞信息接收日志不少于 6 个月同第 1 行2026-10-06第四章7逐字全文第六条鼓励相关组织和个人向网络产品提供者通报其产品存在的安全漏洞。同第 1 行2026-10-06第三、七章8逐字要点第七条一立即采取措施并组织验证评估危害程度和影响范围属上游产品或组件的立即通知相关产品提供者二应当在 2 日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送内容含产品名称、型号、版本及漏洞的技术特点、危害和影响范围等三及时组织修补、告知风险及修补方式并提供技术支持平台同步向国家网络与信息安全信息通报中心、国家计算机网络应急技术处理协调中心通报鼓励建立漏洞奖励机制同第 1 行2026-10-06第四、六、七章9逐字要点第八条网络运营者发现或获知其网络、信息系统及其设备存在安全漏洞后应当立即采取措施及时对安全漏洞进行验证并完成修补同第 1 行2026-10-06第四章10逐字要点第九条八项发布须遵循必要、真实、客观以及有利于防范网络安全风险的原则并遵守一修补措施之前不得发布提前发布须共同评估协商并向工业和信息化部、公安部报告、由其组织评估后发布二不得发布网络运营者在用的网络、信息系统及其设备存在安全漏洞的细节情况三不得刻意夸大危害和风险不得利用漏洞信息恶意炒作或诈骗、敲诈勒索四不得发布或者提供专门用于利用漏洞从事危害网络安全活动的程序和工具五发布时应当同步发布修补或者防范措施六重大活动期间未经公安部同意不得擅自发布七不得将未公开的漏洞信息向网络产品提供者之外的境外组织或者个人提供八法律法规的其他相关规定同第 1 行2026-10-06第五章11上层依据现行《网络安全法》第二十八条开展网络安全认证、检测、风险评估等活动向社会发布系统漏洞、计算机病毒、网络攻击、网络侵入等网络安全信息应当遵守国家有关规定第六十五条为其罚则责令改正、警告可处 1 万–10 万元罚款拒不改正或情节严重的处 10 万–100 万元罚款并可责令暂停相关业务、停业整顿、关闭网站或者应用程序、吊销相关业务许可证或者吊销营业执照对直接负责的主管人员和其他直接责任人员处 1 万–10 万元罚款本台账「条号勘误与现行条文2026-10-01」节2026-10-01第六章12上层依据现行《网络安全法》第二十九条为禁令三层结构不得非法侵入 / 干扰 / 窃取不得提供专门用于此类活动的程序、工具明知他人从事而不得提供技术支持、广告推广、支付结算等帮助第六十六条为其罚则含行政拘留五日以下 / 情节较重五日以上十五日以下与禁业受治安管理处罚者五年内、受刑事处罚者终身不得从事网络安全管理和网络运营关键岗位工作同第 11 行2026-10-01第六章13待验证BX08《网络产品安全漏洞管理规定》是否已有修订——本次核到的仍是 2021 年发布、2021-09-01 施行版本未检索到更新版本但不能就此断言未有修订未检索到更新版本见本批事实表 表 B-补 BX082026-10-06第三章文中已标注待验证14待验证BX09漏洞报送平台的具体入口与提报要求——官方仅点名工业和信息化部网络安全威胁和漏洞信息共享平台本次未访问该平台页面故本文只写平台名称不写具体流程与表单未访问见本批事实表 表 B-补 BX092026-10-06第三、七章文中已标注待验证15本文未实测全文未运行任何命令两个代码块均为查规范原文路径的说明性bash注释不涉及环境操作均保留代码待验证标记附表 A 未收录任何漏洞类别、位置或触发条件本文写作口径2026-10-06全文均标注待验证附表 B术语速查表术语一句话解释网络产品安全漏洞管理规定本文主要依据工业和信息化部、国家互联网信息办公室、公安部印发的部门规章2021-09-01 起施行网络产品提供者提供网络产品含硬件、软件的一方第七条规定的报送义务落在它身上网络运营者运营网络、信息系统及其设备的一方第八条规定其验证并完成修补的义务报告报送四件事之一提供者应当在 2 日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送通报第六条用词鼓励相关组织和个人向网络产品提供者通报其产品的安全漏洞修补四件事之一第七条第三项的及时组织修补第八条的完成修补发布四件事之一第九条用八项要求划出边界核心是修补在前、发布在后免责本文强调的对照概念——该规定未设免责条款报送不等于对既往行为的豁免写在最后这篇用到的资料写这篇文章时我把第一条里那四个字——发现、报告、修补、发布——单独拎出来看了很久最后发现它把发现了之后要做什么整条链提前写好了。顺手整理了几份配套的东西条文阅读三动作卡分清罚则与通用适用规则、条文不等于判决、真实问题找专业意见靶场环境对照表DVWA、upload-labs 在 Windows / macOS / Linux 三平台的可行性与推荐路径Web 安全学习路线图从基础打牢到安全管理四个阶段各学什么常用靶场清单每个靶场练什么、适合哪个阶段资料是我自己整理的放在下面这个码上扫码即可获取添加时备注「靶场」优先通过。拿到之后建议先看条文阅读三动作卡那一份再把本文那条链对着条文过一遍。