没有书面授权不测别人的系统,「出于好意」和「事后上报」都不是出罪理由
上游证据等级 A · 原文与研究局限见下文
适用条件与局限
Section titled “适用条件与局限”以下为上游备注,阅读建议前请先留意:
检例第 36 号那个指导性案例,本身是卖数据牟利的案子。引它只是为了「超出授权范围登录也算侵入」这一句,不是说善意测试会判得一样重。你本意想干什么、事后有没有上报,都不能把罪名抵消掉,只可能影响判多重、起不起诉。厂商先道谢、回头再报案,两件事并不矛盾,道谢不等于授权。2016 年,一名白帽子把世纪佳缘网站的漏洞提交到第三方漏洞平台,后来世纪佳缘报了警,他被抓。世纪佳缘对记者说,报警是因为有数据被人拿走,当时不知道拿数据的就是提交漏洞的人。此案只有媒体报道,没有判决,也没有官方通报,最后怎么处理没有官方说法。最高法、最高检官网上也没找到能逐字核对的善意测试类案例,所以本条只按法条和处罚标准定级。要做就走厂商公开的 SRC,或者有书面委托的测评,把范围、目标和时间窗口都写进文件。证明漏洞存在用最少的证据,不批量取数据。够不上犯罪的那一档也要挨治安处罚,还有从业禁止,罚款数额和年限同第 8 条(不在别人的机器上跑自己的程序)。发现漏洞之后怎么处理,见第 10 条(漏洞按规定报送)。
- 成本:不花钱。参加厂商 SRC 或者众测之前,先拿到写明授权范围、目标清单和可测时间段的文件。SRC 是厂商自己办的安全应急响应中心,专门接收外部报来的漏洞。验证到漏洞确实存在就停手。难在放弃「顺手试一下」这一下
- 说人话:定不定罪看有没有授权、拿到了多少,不看你本意。拿到 500 组普通账号密码,或者挣到 5000 元、让对方损失 1 万元,就够判 3 年以下。为了证明漏洞顺手导一张用户表,常常一次就过了 500 组。手里有账号密码,用在授权范围以外也算侵入。
- 收益:普通公司和个人的系统,属于国家事务、国防建设、尖端科学技术领域以外的计算机信息系统。侵入这类系统,或者采用其他技术手段,拿到里面存储、处理、传输的数据,情节严重的判 3 年以下有期徒刑或者拘役,并处或单处罚金。特别严重的判 3 到 7 年并处罚金。「情节严重」有几条标准:拿到支付结算、证券交易、期货交易等网络金融服务的身份认证信息(账号密码这类)10 组以上;拿到其他身份认证信息 500 组以上;非法控制计算机信息系统 20 台以上;违法所得 5000 元以上,或者造成经济损失 1 万元以上。上面这些数字的 5 倍以上,就是「情节特别严重」。官方案例:检例第 36 号确立了一句话,「超出授权范围使用账号、密码登录计算机信息系统,属于侵入计算机信息系统的行为」。意思是手里本来就有账号密码,但用在授权范围以外,这个行为本身就算侵入。该案三人用工作中掌握的账号、密码和令牌,异地登录公司内部系统,下载了不属于工作范围的数据,拿到网上出售,违法所得 37000 元。三人分别判 4 年、3 年 9 个月、4 年,各罚 4 万元(全国)
- 证据等级:A
- 来源:全国人大 (2020). 刑法(根据刑法修正案(十一)修正,第二百八十五条第一款、第二款). https://jtgl.beijing.gov.cn/jgj/jgxx/flfg/fl/11033925/index.html;最高人民法院、最高人民检察院 (2011). 关于办理危害计算机信息系统安全刑事案件应用法律若干问题的解释(第一条). https://ga.sz.gov.cn/ZWGK/ZCFG/ZCJD/content/post_1304363.html(深圳市公安局转载);最高人民检察院 (2017). 第九批指导性案例(检例第 36 号,卫梦龙、龚旭、薛东东非法获取计算机信息系统数据案). https://www.spp.gov.cn/spp/jczdal/201710/t20171017_202593.shtml;央广网 (2016-06-29). 白帽子发布漏洞后被抓 世纪佳缘否认“钓鱼”使其上套(记者赵珂,实习记者刘香玺). https://m.cnr.cn/news/yctt/20160629/t20160629_522531823.html(网页存档 https://web.archive.org/web/20261005043859/https://m.cnr.cn/news/yctt/20160629/t20160629_522531823.html)
- 备注:检例第 36 号那个指导性案例,本身是卖数据牟利的案子。引它只是为了「超出授权范围登录也算侵入」这一句,不是说善意测试会判得一样重。你本意想干什么、事后有没有上报,都不能把罪名抵消掉,只可能影响判多重、起不起诉。厂商先道谢、回头再报案,两件事并不矛盾,道谢不等于授权。2016 年,一名白帽子把世纪佳缘网站的漏洞提交到第三方漏洞平台,后来世纪佳缘报了警,他被抓。世纪佳缘对记者说,报警是因为有数据被人拿走,当时不知道拿数据的就是提交漏洞的人。此案只有媒体报道,没有判决,也没有官方通报,最后怎么处理没有官方说法。最高法、最高检官网上也没找到能逐字核对的善意测试类案例,所以本条只按法条和处罚标准定级。要做就走厂商公开的 SRC,或者有书面委托的测评,把范围、目标和时间窗口都写进文件。证明漏洞存在用最少的证据,不批量取数据。够不上犯罪的那一档也要挨治安处罚,还有从业禁止,罚款数额和年限同第 8 条(不在别人的机器上跑自己的程序)。发现漏洞之后怎么处理,见第 10 条(漏洞按规定报送)。
展开上游原章节说明
本节口径是人身自由与金钱,换回的是「别被关」和「别赔钱」。写代码、做技术的人,常把下面这些事当成「只是技术问题」,可它们对应的是刑法里的具体罪名,或者民事上要赔的具体一笔钱。每条都给出法条里的数字,以及最高人民检察院、最高人民法院官网公布的案例。刑法引用的是北京市公安交管局转载的「根据刑法修正案(十一)修正」整合文本。条目顺序按「技术人最容易以为没事 × 后果最重」从高到低排。第 1 条是通用的一条,讲动手前怎么判断,以及出事之后先做什么。
原作者:eternity4719 · 查看上游章节 · CC BY 4.0
本站仅调整导航、拆分与排版,正文及引文沿用上游快照,证据等级为作者标注。本地快照与改动说明