国家网信办发布一批执法典型案例,涉网页篡改、数据泄露等

发布时间:2026-09-15 19:45

  “网信中国”

  国家网信办有关负责人表示,网络安全、数据安全、个人信息保护事关国家安全、社会公共利益和人民群众合法权益,相关单位和企业要严格落实法律法规要求,切实履行主体责任,筑牢网络空间安全屏障。网信部门将持续加大相关执法工作力度,坚决查处各类突出违规问题,以高质效网络执法护航网信事业高质量发展。

  网信部门核查发现,该企业 2020 年以来,长期忽视门户网站后台系统存在的管理员账号弱口令问题,未及时监测处置相关系统遭暴力破解等安全风险,该后台系统 2026 年 4 月遭攻击,网站源文件被植入恶意代码,通过引擎检索网站相关内容,结果出现大量严重和不良信息。该企业未依法履行网络安全保护义务,发生网络安全事件时未及时启动应急预案并采取补救措施,未及时向有关主管部门报告,违反

  网信部门核查发现,该企业运营“某助手”应用程序,用户数量约 35 万。该企业员工刘某在职期间曾参与该应用程序开发,后因劳动合同续签问题心生不满,离职前向该应用程序植入恶意程序以获取推广费用。用户安装该应用程序后,使用浏览器首页及引擎、书签等功能时,页面跳转至推广链接。该企业未依法履行网络安全保护义务,疏于对所运营应用程序以及员工的管理,未及时发现相关问题并采取补救措施,危害用户网络安全,违反

  网信部门核查发现,该企业在开发“数字档案管理系统”过程中,使用存在未授权访问漏洞的 ES 开源版本,且在开发测试完成后未及时将测试数据删除,导致其中存储的 2400 余份审计报告、合同、会议纪要等企业内部文件被窃取,涉及网络安全等级保护测评报告、立项及概算批复文件等敏感内容。该企业未依法履行网络安全和数据安全保护义务,未采取技术措施和其他必要措施保障网络安全、数据安全,违反

  网信部门核查发现,该医院体检系统存在弱口令漏洞,通过该漏洞能获取就诊病例等数据,属地网信办责令医院全面整改后复核发现,该医院网络防火墙、入侵防御系统、漏洞扫描工具、日志审计系统、数据库审计系统、堡垒机等安全设备因授权过期导致失效,网络系统终端仍然存在 700 个安全漏洞,包括 73 个可被利用的高危漏洞,数据泄露风险仍未消除。该医院未依法履行网络和数据安全保护义务,违反

  网信部门核查发现,该企业开发的“某盒子”硬件产品存在未授权访问漏洞,可在不经登录验证的情况下,通过网页访问其 4000 端口控制台业务,查看车辆状态信息。用户绑定

  网信部门核查发现,该企业运营的某运动管理 App 在用户开启跑步功能时,以“防止作弊”为由强制要求一次性授予定位权限、电话权限、存储权限等多种权限,若用户不同意授权,则以用户拒绝提供全部权限为由拒绝提供跑步相关功能。该企业未向不同场景用户提供差异化功能选择,一次性强制索取多个权限,且在有其他替代方式实现处理目的情况下,超范围收集使用非必要个人信息,违反

  网信部门核查发现,该企业在办公场所安装 10 余处图像采集设备,收集、存储客户人脸信息 5000 余条,用于客户身份信息识别以及与中介机构等的匹配营销。该企业未真实、准确、完整向客户告知收集人脸信息的目的、方式、用途,在未取得客户单独同意的情况下,收集、存储、使用客户人脸信息,违反

  网信部门核查发现,该企业自 2022 年以来,持续通过其 Windows 端应用程序,超范围收集用户使用其硬件产品的主机配置、使用时长、用户系统等信息,并将上述信息和用户注册其相关程序时填写的姓名、手机号、邮箱、生日、密码等信息,传输至境外有关数据中心。该企业超出实现处理目的最小范围收集用户个人信息,且在未依法申报数据出境安全评估情况下,向境外传输个人信息,违反

  网信部门核查发现,该企业运营的小程序提供 AI 文本对话、生成等服务,但未对人工智能生成合成内容添加显式标识,未在文件元数据中添加包含属性信息、服务提供者名称或者编码、内容编号等制作要素信息的隐式标识,未在提供导出功能时对生成合成内容添加显式标识,同时未按规定落实安全评估要求,存在内容安全风险,违反

  网信部门核查发现,该企业运营的 2 个网站以“API 中转站”方式调用多个大模型产品接口,提供对话、问答等服务,未按规定开展安全评估工作,存在内容安全风险,违反

排行

精选