高性价比人生指南

9. 没有书面授权不测别人的系统,「出于好意」和「事后上报」都不是出罪理由

11. 程序员和技术人容易踩的红线 证据 A 不花钱 ·约 4 分钟 ·阅读 1
  • 成本不花钱。参加厂商 SRC 或者众测之前,先拿到写明授权范围、目标清单和可测时间段的文件。SRC 是厂商自己办的安全应急响应中心,专门接收外部报来的漏洞。验证到漏洞确实存在就停手。难在放弃「顺手试一下」这一下
  • 说人话定不定罪,看有没有授权、拿到了多少,不看你本意想干什么。普通的账号密码拿到 500组,或者挣到 5000 元、给对方造成 1 万元损失,就够判 3 年以下。为了证明一个漏洞顺手导一张用户表,常常一次就过了 500 这条线。手里本来就有账号密码,用在授权范围以外,这个行为本身也算侵入。
  • 收益这条管的是国家事务、国防建设、尖端科学技术领域以外的计算机信息系统,也就是普通公司和个人的系统。侵入这类系统,或者采用其他技术手段,拿到里面存储、处理、传输的数据,情节严重的判 3 年以下有期徒刑或者拘役,并处或单处罚金。特别严重的判 3 到 7 年并处罚金。「情节严重」有几条标准。拿到支付结算、证券交易、期货交易等网络金融服务的身份认证信息(账号密码这类)10 组以上。拿到其他身份认证信息 500 组以上。非法控制计算机信息系统 20 台以上。违法所得 5000 元以上,或者造成经济损失 1 万元以上。上面这些数字的 5 倍以上,就是「情节特别严重」。官方案例:检例第 36 号确立了一句话,「超出授权范围使用账号、密码登录计算机信息系统,属于侵入计算机信息系统的行为」。意思是手里本来就有账号密码,但用在授权范围以外,这个行为本身就算侵入。该案三人用工作中掌握的账号、密码和令牌,异地登录公司内部系统。他们下载了不属于工作范围的数据,拿到网上出售,违法所得 37000 元。三人分别判 4 年、3 年 9 个月、4 年,各罚 4 万元(全国)
  • 证据等级A
  • 来源全国人大 (2020). 刑法(根据刑法修正案(十一)修正,第二百八十五条第一款、第二款).https://jtgl.beijing.gov.cn/jgj/jgxx/flfg/fl/11033925/index.html;最高人民法院、最高人民检察院 (2011).关于办理危害计算机信息系统安全刑事案件应用法律若干问题的解释(第一条). https://ga.sz.gov.cn/ZWGK/ZCFG/ZCJD/content/post_1304363.html(深圳市公安局转载);最高人民检察院 (2017). 第九批指导性案例(检例第 36 号,卫梦龙、龚旭、薛东东非法获取计算机信息系统数据案). https://www.spp.gov.cn/spp/jczdal/201710/t20171017_202593.shtml
  • 备注检例第 36 号那个指导性案例,本身是卖数据牟利的案子。引它只是为了「超出授权范围登录也算侵入」这一句,不是说善意测试会判得一样重。你本意想干什么、事后有没有上报,都不能把罪名抵消掉,只可能影响判多重、起不起诉。厂商先道谢、回头再报案,两件事并不矛盾,道谢不等于授权。本节写作时,未在最高法、最高检官网找到可以逐字核对的善意测试类案例,所以只按法条和处罚标准写。要做就走厂商公开的 SRC,或者有书面委托的测评,把范围、目标和时间窗口都写进文件。证明漏洞存在用最少的证据,不批量取数据。够不上犯罪的那一档也要挨治安处罚,还有从业禁止,罚款数额和年限同第 8 条(不在别人的机器上跑自己的程序)。发现漏洞之后怎么处理,见第 10 条(漏洞按规定报送)。

这篇建议有用吗?