第 9 条 · 没有书面授权不测别人的系统,「出于好意」和「事后上报」都不是出罪理由
要花什么
不花钱。参加厂商 SRC 或者众测之前,先拿到写明授权范围、目标清单和可测时间段的文件。SRC 是厂商自己办的安全应急响应中心,专门接收外部报来的漏洞。验证到漏洞确实存在就停手。难在放弃「顺手试一下」这一下
说人话
定不定罪看有没有授权、拿到了多少,不看你本意。拿到 500 组普通账号密码,或者挣到 5000 元、让对方损失 1 万元,就够判 3 年以下。为了证明漏洞顺手导一张用户表,常常一次就过了 500 组。手里有账号密码,用在授权范围以外也算侵入。
能换回什么(收益)
普通公司和个人的系统,属于国家事务、国防建设、尖端科学技术领域以外的计算机信息系统。侵入这类系统,或者采用其他技术手段,拿到里面存储、处理、传输的数据,情节严重的判 3 年以下有期徒刑或者拘役,并处或单处罚金。特别严重的判 3 到 7 年并处罚金。「情节严重」有几条标准:拿到支付结算、证券交易、期货交易等网络金融服务的身份认证信息(账号密码这类)10 组以上;拿到其他身份认证信息 500 组以上;非法控制计算机信息系统 20 台以上;违法所得 5000 元以上,或者造成经济损失 1 万元以上。上面这些数字的 5 倍以上,就是「情节特别严重」。官方案例:检例第 36 号确立了一句话,「超出授权范围使用账号、密码登录计算机信息系统,属于侵入计算机信息系统的行为」。意思是手里本来就有账号密码,但用在授权范围以外,这个行为本身就算侵入。该案三人用工作中掌握的账号、密码和令牌,异地登录公司内部系统,下载了不属于工作范围的数据,拿到网上出售,违法所得 37000 元。三人分别判 4 年、3 年 9 个月、4 年,各罚 4 万元(全国)
原始来源
全国人大 (2020). 刑法(根据刑法修正案(十一)修正,第二百八十五条第一款、第二款). https://jtgl.beijing.gov.cn/jgj/jgxx/flfg/fl/11033925/index.html;最高人民法院、最高人民检察院 (2011). 关于办理危害计算机信息系统安全刑事案件应用法律若干问题的解释(第一条). https://ga.sz.gov.cn/ZWGK/ZCFG/ZCJD/content/post_1304363.html(深圳市公安局转载);最高人民检察院 (2017). 第九批指导性案例(检例第 36 号,卫梦龙、龚旭、薛东东非法获取计算机信息系统数据案). https://www.spp.gov.cn/spp/jczdal/201710/t20171017_202593.shtml;央广网 (2016-06-29). 白帽子发布漏洞后被抓 世纪佳缘否认“钓鱼”使其上套(记者赵珂,实习记者刘香玺). https://m.cnr.cn/news/yctt/20160629/t20160629_522531823.html(网页存档 https://web.archive.org/web/20261005043859/https://m.cnr.cn/news/yctt/20160629/t20160629_522531823.html)