《网络安全法》要求"网络产品、服务的提供者……发现其网络产品、服务存在安全缺陷、漏洞等风险时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告" [2] ;"网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。" [3] "开展网络安全认证、检测、风险评估等活动,向社会发布系统漏洞、计算机病毒、网络攻击、网络侵入等网络安全信息,应当遵守国家有关规定。向社会发布系统漏洞、计算机病毒、网络攻击、网络侵入等网络安全信息,应当遵守国家有关规定" [4]

简而言之,网络产品、服务的提供者,对于安全漏洞具有及时处置、补救、报告义务。

[8] https://www.cstis.cn/cate/a6848eb2-3f05-65e3-7f5c-144e6cb3c7e9

[9] 《管理规定》第九条:"从事网络产品安全漏洞发现、收集的组织或者个人通过网络平台、媒体、会议、竞赛等方式向社会发布网络产品安全漏洞信息的,应当遵循必要、真实、客观以及有利于防范网络安全风险的原则,并遵守以下规定:(一)不得在网络产品提供者提供网络产品安全漏洞修补措施之前发布漏洞信息;认为有必要提前发布的,应当与相关网络产品提供者共同评估协商,并向工业和信息化部、公安部报告,由工业和信息化部、公安部组织评估后进行发布。(二)不得发布网络运营者在用的网络、信息系统及其设备存在安全漏洞的细节情况。(三)不得刻意夸大网络产品安全漏洞的危害和风险,不得利用网络产品安全漏洞信息实施恶意炒作或者进行诈骗、敲诈勒索等违法犯罪活动。(四)不得发布或者提供专门用于利用网络产品安全漏洞从事危害网络安全活动的程序和工具。(五)在发布网络产品安全漏洞时,应当同步发布修补或者防范措施。(六)在国家举办重大活动期间,未经公安部同意,不得擅自发布网络产品安全漏洞信息。(七)不得将未公开的网络产品安全漏洞信息向网络产品提供者之外的境外组织或者个人提供。(八)法律法规的其他相关规定。"