办理网站公安备案时,提交的安全漏洞扫描报告必须由具备资质的检测单位出具并加盖公章。这个章不是随便找个公司盖了就行,公安机关只认可列入国家网络安全等级保护工作协调小组办公室推荐目录的测评机构,或者各省公安厅网安总队公示的第三方安全检测服务单位。目前全国具备资质的机构约有三百余家,每家收费从一千元到五千元不等,报告有效期通常为三个月。
要拿到这份盖章报告,第一步是确定你的网站属于哪一类备案主体。如果网站开办企业或组织,需要提供营业执照副本复印件;若是个人网站,则要提交身份证正反面扫描件。同时准备域名证书、服务器IP地址、接入商名称和备案号(如果已有ICP备案)。检测单位会要求填写一份委托检测申请表,内容包括网站名称、域名、业务类型、是否涉及交互功能等。业务类型直接决定检测深度,单纯展示类网站做基础漏扫即可,涉及用户注册、支付、评论等交互功能的网站还会被要求增加渗透测试和代码审计环节。
第二步是挑选检测单位。最稳妥的方式是登录各省公安厅网络安全保卫总队的官网,找到“网络安全等级保护”或“测评机构推荐”栏目,下载本年度正式公布的本省测评机构名单。例如北京地区可以查询北京市公安局网站安全服务机构名录,广东地区则看广东省公安厅网警总队公示。切勿使用搜索引擎里推广的第三方公司,这类公司很多没有资质,出具的报告公安备案窗口直接退回。当你不确定某家单位是否正规时,可以拨打电话向当地网安部门咨询,或查看该机构是否持有中关村信息安全测评联盟颁发的《网络安全等级保护测评机构推荐证书》。
选定机构后,通过电话或邮件沟通工期。常规漏洞扫描大约需要两到三个工作日,但排队等待往往要一到两周。收费按域名数量和IP数量计算,一个域名配一个IP的标准价约两千元,每增加一个独立域名或IP加收五百元。签订电子合同后,检测单位会提供一份漏洞扫描授权书,要求你确认网站所属权和委托关系。之后你需要配合打开防火墙或网络安全组的白名单,允许扫描器的源IP访问网站,否则扫描结果会显示大量超时,报告结论变成“无法评估”,不仅白花钱还耽误备案进度。
扫描完成后,检测单位会发出一份初步报告,列出漏洞清单。常见问题包括弱口令、中间件版本过低、未过滤的SQL注入点、跨站脚本漏洞等。你要做的不是直接拿这份报告去盖章。因为出具正式盖章版本前,机构还会通知你进行整改复测。复测通常免费,但只给一次机会。你需要根据漏洞描述逐项修复,比如修改为强密码、升级Apache或Nginx版本、给输入框增加参数校验。全部修复后,机构二次扫描确认漏洞清零或剩余风险可接受,才会打印最终报告。这份最终报告封面会有机构名称、报告编号、检测时间,末尾页加盖机构公章以及骑缝章。缺少骑缝章的报告同样无效。

拿到盖章报告后,在公安备案系统里上传扫描件时注意三点。一是报告必须为PDF彩色扫描件,黑白扫描件常因印章不清晰被驳回。二是文件大小不超过10兆,超过的话压缩时要保证字迹可辨认。三是报告时间必须是提交备案前三十天内,过期报告不能使用。如果备案被退回提示“扫描报告不符合要求”,优先核对检测机构是否在官方名单内,再检查报告是否符合上述细节。
最后提醒一个容易忽略的环节。部分省份要求检测单位同时将电子版报告通过专用渠道报送至当地网安部门备案。也就是说,你自己上传的报告是给审核人员看的,而检测单位内部备案的那份则是用来核实真伪。所以付款前务必向机构确认:是否具备向公安机关信息系统安全等级保护备案管理平台报送结果的权限。有些小工作室会挂靠大机构接单,但无法完成报送,这类报告以后在年度检查中会被认定为无效文件。稳妥的做法是签约时明确要求在合同里写下“出具的报告可在公安系统核验”这一条款。
整个流程从委托到拿章大约需要两周,加急情况可付两倍费用催办,最快三天下证。建议你在网站正式接入业务前就启动备案,不要等到收到网警警告或服务器被阻断时才着急办理。检测单位的工作时间通常为周一至周五上午九点到下午五点,周末不接收紧急扫描任务。备齐材料再委托,可以避免反复沟通浪费时间。盖章报告是公安备案的硬门槛,找对机构、配合复测、检查骑缝章、确认系统报送这几步走扎实,备案就能顺利通过。