← 返回章節目錄

11 節 · 程序員和技術人容易踩的紅線 · 第 9

沒有書面授權不測別人的系統,「出於好意」和「事後上報」都不是出罪理由

成本

不花錢。參加廠商 SRC 或者眾測之前,先拿到寫明授權範圍、目標清單和可測時間段的文件。SRC 是廠商自己辦的安全應急響應中心,專門接收外部報來的漏洞。驗證到漏洞確實存在就停手。難在放棄「順手試一下」這一下

說人話

定不定罪,看有沒有授權、拿了多少,不看你本意想幹甚麼。普通的賬號密碼拿到 500 組,或者掙到 5000 元、給對方造成 1 萬元損失,就夠判 3 年以下。為了證明一個漏洞順手導一張用戶表,常常一次就過了 500 這條線。有授權也不等於可以隨便翻:最高檢的指導性案例認定,超出授權範圍用賬號密碼登錄,這個行為本身就算侵入。夠不上犯罪的也要拘留 5 日以下,可能罰 5 萬到 50 萬元,情節較重的拘留 5 到 15 日、罰 10 萬到 100 萬元。受過治安處罰的 5 年內、受過刑事處罰的終身,不能幹網絡安全管理和網絡運營的關鍵崗位,這一套同第 8 條(不在別人的機器上跑自己的程序)。

收益

這條管的是國家事務、國防建設、尖端科學技術領域以外的計算機資訊系統,也就是普通公司和個人的系統。侵入這類系統,或者採用其他技術手段,拿到裏面存儲、處理、傳輸的數據,情節嚴重的判 3 年以下有期徒刑或者拘役,並處或單處罰金。特別嚴重的判 3 到 7 年並處罰金。「情節嚴重」有幾條標準。拿到支付結算、證券交易、期貨交易等網絡金融服務的身份認證資訊(賬號密碼這類)10 組以上。拿到其他身份認證資訊 500 組以上。非法控制計算機資訊系統 20 台以上。違法所得 5000 元以上,或者造成經濟損失 1 萬元以上。上面這些數字的 5 倍以上,就是「情節特別嚴重」。官方案例:檢例第 36 號確立了一句話,「超出授權範圍使用賬號、密碼登錄計算機資訊系統,屬於侵入計算機資訊系統的行為」。意思是手裏本來就有賬號密碼,但用在授權範圍以外,這個行為本身就算侵入。該案三人用工作中掌握的賬號、密碼和令牌,異地登錄公司內部系統。他們下載了不屬於工作範圍的數據,拿到網上出售,違法所得 37000 元。三人分別判 4 年、3 年 9 個月、4 年,各罰 4 萬元(全國)

證據等級

A

來源

全國人大 (2020). 刑法(根據刑法修正案(十一)修正,第二百八十五條第一款、第二款). https://jtgl.beijing.gov.cn/jgj/jgxx/flfg/fl/11033925/index.html;最高人民法院、最高人民檢察院 (2011). 關於辦理危害計算機資訊系統安全刑事案件應用法律若干問題的解釋(第一條). https://ga.sz.gov.cn/ZWGK/ZCFG/ZCJD/content/post_1304363.html(深圳市公安局轉載);最高人民檢察院 (2017). 第九批指導性案例(檢例第 36 號,衛夢龍、龔旭、薛東東非法獲取計算機資訊系統數據案). https://www.spp.gov.cn/spp/jczdal/201710/t20171017_202593.shtml

備註

檢例第 36 號那個指導性案例,本身是賣數據牟利的案子。引它只是為了「超出授權範圍登錄也算侵入」這一句,不是說善意測試會判得一樣重。你本意想幹甚麼、事後有沒有上報,都不能把罪名抵消掉,只可能影響判多重、起不起訴。廠商先道謝、回頭再報案,兩件事並不矛盾,道謝不等於授權。本節寫作時,未在最高法、最高檢官網找到可以逐字核對的善意測試類案例,所以只按法條和處罰標準寫。要做就走廠商公開的 SRC,或者有書面委託的測評,把範圍、目標和時間窗口都寫進文件。證明漏洞存在用最少的證據,不批量取數據。發現漏洞之後怎麼處理,見第 10 條(漏洞按規定報送)。

查看本條簡體原文

全書第 271 條,共 574