高性价比人生 · 少花冤枉钱,把日子过值
← 返回风险场景
证据 A 高 法律红线

没有书面授权不测别人的系统,「出于好意」和「事后上报」都不是出罪理由

第 11 章 · 第 9 条 · 程序员和技术人容易踩的红线

花的钱
0 元
花的时间
少
需要的毅力
些
收益量级
大
衡量口径
自由

说人话

定不定罪,看有没有授权、拿到了多少,不看你本意想干什么。普通的账号密码拿到 500 组,或者挣到 5000元、给对方造成 1万元损失,就够判 3年以下。为了证明一个漏洞顺手导一张用户表,常常一次就过了 500 这条线。手里本来就有账号密码,用在授权范围以外,这个行为本身也算侵入。

成本 不花钱。参加厂商 SRC 或者众测之前,先拿到写明授权范围、目标清单和可测时间段的文件。SRC 是厂商自己办的安全应急响应中心,专门接收外部报来的漏洞。验证到漏洞确实存在就停手。难在放弃「顺手试一下」这一下

收益

这条管的是国家事务、国防建设、尖端科学技术领域以外的计算机信息系统,也就是普通公司和个人的系统。侵入这类系统,或者采用其他技术手段,拿到里面存储、处理、传输的数据,情节严重的判 3年以下有期徒刑或者拘役,并处或单处罚金。特别严重的判 3 到 7年并处罚金。「情节严重」有几条标准。拿到支付结算、证券交易、期货交易等网络金融服务的身份认证信息(账号密码这类)10 组以上。拿到其他身份认证信息 500 组以上。非法控制计算机信息系统 20 台以上。违法所得 5000元以上,或者造成经济损失 1万元以上。上面这些数字的 5倍以上,就是「情节特别严重」。官方案例:检例第 36 号确立了一句话,「超出授权范围使用账号、密码登录计算机信息系统,属于侵入计算机信息系统的行为」。意思是手里本来就有账号密码,但用在授权范围以外,这个行为本身就算侵入。该案三人用工作中掌握的账号、密码和令牌,异地登录公司内部系统。他们下载了不属于工作范围的数据,拿到网上出售,违法所得 37000元。三人分别判 4年、3年 9个月、4年,各罚 4万元(全国)

备注

检例第 36 号那个指导性案例,本身是卖数据牟利的案子。引它只是为了「超出授权范围登录也算侵入」这一句,不是说善意测试会判得一样重。你本意想干什么、事后有没有上报,都不能把罪名抵消掉,只可能影响判多重、起不起诉。厂商先道谢、回头再报案,两件事并不矛盾,道谢不等于授权。本节写作时,未在最高法、最高检官网找到可以逐字核对的善意测试类案例,所以只按法条和处罚标准写。要做就走厂商公开的 SRC,或者有书面委托的测评,把范围、目标和时间窗口都写进文件。证明漏洞存在用最少的证据,不批量取数据。够不上犯罪的那一档也要挨治安处罚,还有从业禁止,罚款数额和年限同第 8 条(不在别人的机器上跑自己的程序)。发现漏洞之后怎么处理,见第 10 条(漏洞按规定报送)。

来源 全国人大 https://jtgl.beijing.gov.cn/jgj/jgxx/flfg/fl/11033925/index.html

免责通用口径说明

本书 / 本站点提供的是通用口径,不替代医生、律师、会计的专业判断。涉及具体病情、案件、税务的,请找对应专业人士。

会员深度解读(即将上线)

付费会员可解锁每条建议的「为什么值 / 怎么落地 / 风险提醒」深度版。Phase 1 免费,开关已预留。

占位 · 默认关

相关建议(同场景 / 同口径)

常见问题

怎么看证据等级 A / B / C? +

A 级表示有研究或数据支撑;B 级是较成熟的经验共识;C 级是常识或经验判断,仅供参考。等级越高越值得优先参考,但都要结合自身情况。

这些建议能直接照做吗? +

大部分是低成本、可试错的日常决策,可直接参考;但凡涉及医疗、法律、税务、投资的内容,本站仅作为学习案例呈现,不替代医生、律师、会计师或投资顾问的个性化意见。

内容会一直更新吗? +

会。自动化管线每天新增内容并经合规校验后发布,相关场景与检索结果会同步刷新;你可以收藏常用条目(仅保存在本机浏览器)。