程序员和技术人容易踩的红线 · 第 9 条 / 共 17 条

没有书面授权不测别人的系统,「出于好意」和「事后上报」都不是出罪理由

A 级证据 零成本 时间 少 毅力 些 收益 大

说人话

定不定罪看有没有授权、拿到了多少,不看你本意。拿到 500 组普通账号密码,或者挣到 5000 元、让对方损失 1 万元,就够判 3 年以下。为了证明漏洞顺手导一张用户表,常常一次就过了 500 组。手里有账号密码,用在授权范围以外也算侵入。

收益, 带数字和出处

普通公司和个人的系统,属于国家事务、国防建设、尖端科学技术领域以外的计算机信息系统。侵入这类系统,或者采用其他技术手段,拿到里面存储、处理、传输的数据,情节严重的判 3 年以下有期徒刑或者拘役,并处或单处罚金。特别严重的判 3 到 7 年并处罚金。「情节严重」有几条标准:拿到支付结算、证券交易、期货交易等网络金融服务的身份认证信息(账号密码这类)10 组以上;拿到其他身份认证信息 500 组以上;非法控制计算机信息系统 20 台以上;违法所得 5000 元以上,或者造成经济损失 1 万元以上。上面这些数字的 5 倍以上,就是「情节特别严重」。官方案例:检例第 36 号确立了一句话,「超出授权范围使用账号、密码登录计算机信息系统,属于侵入计算机信息系统的行为」。意思是手里本来就有账号密码,但用在授权范围以外,这个行为本身就算侵入。该案三人用工作中掌握的账号、密码和令牌,异地登录公司内部系统,下载了不属于工作范围的数据,拿到网上出售,违法所得 37000 元。三人分别判 4 年、3 年 9 个月、4 年,各罚 4 万元(全国)

备注

检例第 36 号那个指导性案例,本身是卖数据牟利的案子。引它只是为了「超出授权范围登录也算侵入」这一句,不是说善意测试会判得一样重。你本意想干什么、事后有没有上报,都不能把罪名抵消掉,只可能影响判多重、起不起诉。厂商先道谢、回头再报案,两件事并不矛盾,道谢不等于授权。本节写作时,未在最高法、最高检官网找到可以逐字核对的善意测试类案例,所以只按法条和处罚标准写。要做就走厂商公开的 SRC,或者有书面委托的测评,把范围、目标和时间窗口都写进文件。证明漏洞存在用最少的证据,不批量取数据。够不上犯罪的那一档也要挨治安处罚,还有从业禁止,罚款数额和年限同第 8 条(不在别人的机器上跑自己的程序)。发现漏洞之后怎么处理,见第 10 条(漏洞按规定报送)。

原始出处

  1. https://jtgl.beijing.gov.cn/jgj/jgxx/flfg/fl/11033925/index.html
  2. https://ga.sz.gov.cn/ZWGK/ZCFG/ZCJD/content/post_1304363.html
  3. https://www.spp.gov.cn/spp/jczdal/201710/t20171017_202593.shtml

书里这条还指向

这条建议的位置

这些阶段的人该看
动手前先问三句:损害了谁的利益、对方多有能力追究、我留了多少证据;被追究后马上找刑事律师 动手之前先问一句:厂商、平台、公司会不会去报案。服务器日志、支付记录、群聊记录,办案时都调得出来。真被刑事拘留了,最长 … 不做、不卖游戏外挂和辅助,包括「只读屏幕不碰内存」的 AI 辅助 外挂卖出 20 人次,或者挣到 5000 元,就够判 3 年以下,特别严重的判 3 到 7 年。有人做透视、自瞄外挂,3… 不写、不卖抢票、秒杀、刷单、薅羊毛脚本,哪怕只是「自动化点按钮」 脚本不改内存、不破解,只是发请求比人快,一样会被定罪,挣到 5000 元或让对方损失 1 万元就够。有人用买来的 123… 爬虫只爬无需登录的公开页面,不绕反爬、不碰个人信息,爬到的数据不卖 要登录、要 token、要破解签名才拿得到的数据,属于绕过防护,判 3 年以下,严重的判 3 到 7 年。爬到个人信息更… 不接赌博、诈骗、色情 App 的开发单,不替「客户」搭支付通道、解封账号 这类报价高、需求含糊的单子,接了就算赌博团伙的共犯。按开设赌场罪判 5 年以下,严重的 5 到 10 年,比单纯帮忙最多… 离职时交清账号权限,不删库、不留后门、不改密码锁系统,哪怕公司欠你钱 账号密码是公司给的,不等于离职后还能用,登进去就算非法控制,判 3 年以下。删数据让系统跑不起来的,判 5 年以下,后果… 离职不带走源码、客户名单和技术文档,不上传个人网盘,不在下家复用 自己写的代码著作权也归公司,客户名单也算商业秘密,带走就是拿公司的东西。有离职员工带着安检系统源码去新公司,本人判 5 … 不在别人的电脑、服务器、摄像头上跑自己的程序,公司机器不拿来挖矿 没经允许控制别人的电脑、服务器、摄像头,到 20 台就判 3 年以下,特别严重的判 3 到 7 年。够不上犯罪的,也要拘… 漏洞按规定报送,修补前不公开细节、不发利用工具、不交给境外 个人也归《网络产品安全漏洞管理规定》管。厂商拿出修补办法之前,你不能公开漏洞,也不能公开正在用的系统的漏洞细节。不能发专… 不卖翻墙工具、VPN 账号,不替人搭这类节点 自己搭线路出境,或者用国家公用信道以外的国际信道,公安可以责令停止联网、给予警告,罚 1.5 万元以下并没收违法所得。靠…

只想要和自己有关的部分?

处境体检按你的住处、通勤、家庭状况过滤, 不用通读全书。

开始处境体检 →
· 广告位 ·上线后接入联盟广告, 不遮挡正文