LELexEdge词汇锋面
网络安全专业术语

Responsible Disclosure

负责任披露 · 发现漏洞先告诉厂商别急着发推

合规治理应用安全
RESP
定义
Responsible Disclosure网络安全领域的专业术语Responsible Disclosure 是安全研究者发现漏洞后的道德规范:先私下通知厂商,给予合理修复时间(通常 90 天),修复后再公开漏洞细节。

最后更新:2026-03-18

什么是Responsible Disclosure?

Responsible Disclosure 是安全研究者发现漏洞后的道德规范:先私下通知厂商,给予合理修复时间(通常 90 天),修复后再公开漏洞细节。

  • 先通知厂商,给修复时间
  • 通常 90 天的披露窗口
  • Google Project Zero 推动了行业标准

Responsible Disclosure详解

负责任披露是安全社区的核心道德规范。流程:发现漏洞 → 私下报告给厂商 → 等待修复(90 天)→ 公开披露。Google Project Zero 的 90 天政策成为行业标准。与之对立的是 Full Disclosure(直接公开)和 Zero-day 交易(卖给攻击者)。Bug Bounty 平台(HackerOne、Bugcrowd)为负责任披露提供了制度化的渠道。

Responsible Disclosure的应用场景

正式定义

发现漏洞后先通知厂商修复再公开细节的安全披露规范

应用场景

  • 安全研究者的漏洞报告
  • 企业漏洞响应流程的建立
  • Bug Bounty 项目的运营

常见误区

  • 90 天不是硬性规定,可以根据严重性调整
  • 负责任披露不等于永远不公开
  • 没有 Bug Bounty 也应该接受安全报告

实际案例

📌 Google Project Zero

Google Project Zero 对所有厂商执行严格的 90 天披露政策,到期未修复则公开漏洞细节,推动了整个行业的漏洞修复速度。

Responsible Disclosure的参考来源

关于Responsible Disclosure的常见问题

负责任披露的流程是什么
发现漏洞→私下通知厂商→给予修复时间(通常 90 天)→厂商修复后公开披露,保护用户同时推动修复。
不负责任披露会怎样
直接公开未修复的漏洞(0day drop)会让攻击者利用,可能导致大规模安全事件,也可能面临法律风险。

与Responsible Disclosure相关的术语