09Evidencia A

Sin autorización por escrito, no testes los sistemas ajenos; ni las «buenas intenciones» ni el «aviso posterior» son motivo para quedar fuera del delito

Que te condenen o no depende de si había autorización y de cuánto conseguiste, no de lo que pretendías. Con 500 pares de credenciales corrientes, o 5 000 yuanes de ganancia, o 10 000 yuanes de pérdida para el otro, ya basta para menos de 3 años de prisión. Para demostrar una vulnerabilidad exportas de pasada una tabla de usuarios, y muchas veces con esa sola pasada ya se cruza la línea de las 500. Y si las credenciales ya las tenías y las usas fuera del alcance autorizado, ese acto por sí solo cuenta como intrusión.

Coste

No cuesta dinero. Antes de participar en el SRC de un fabr…

Beneficio

Esta norma rige para los sistemas informáticos fuera de los ámbitos de asuntos de Estado, defensa nacional y c…

Coste

No cuesta dinero. Antes de participar en el SRC de un fabricante o en una prueba colectiva de vulnerabilidades, consigue un documento que fije por escrito el alcance de la autorización, la lista de objetivos y el periodo en que se puede testear. El SRC es el centro de respuesta a emergencias de seguridad que el propio fabricante mantiene para recibir las vulnerabilidades que reportan personas externas. En cuanto verifiques que la vulnerabilidad existe de verdad, detente. Lo difícil es renunciar a ese «voy a probarlo de pasada».

Beneficio

Esta norma rige para los sistemas informáticos fuera de los ámbitos de asuntos de Estado, defensa nacional y ciencia y tecnología de punta, es decir, los sistemas de las empresas y particulares corrientes. Invadir tales sistemas u obtener por otros medios técnicos los datos que almacenan, procesan o transmiten: si las circunstancias son graves, menos de 3 años de prisión o de detención criminal, con multa conjunta o única; especialmente graves, de 3 a 7 años con multa. Son criterios de «circunstancias graves»: obtener 10 o más pares de credenciales de autenticación de servicios financieros en línea como el pago, la negociación de valores o los futuros; 500 o más pares de otras credenciales de autenticación; controlar ilícitamente 20 o más equipos informáticos; ganancias ilícitas de 5 000 yuanes o más, o pérdidas económicas causadas de 10 000 yuanes o más. Cualquiera de esas cifras multiplicada por 5 ya es «especialmente grave». Caso oficial: el caso modelo n.º 36 de la Fiscalía Popular Suprema fijó una frase: «usar usuario y contraseña para iniciar sesión en un sistema informático fuera del alcance autorizado es un acto de intrusión en el sistema informático»; es decir, si las credenciales ya las tenías por tu trabajo pero las usas fuera del alcance autorizado, ese acto por sí solo cuenta como intrusión. En ese caso, tres personas usaron cuentas, contraseñas y tokens que manejaban por su trabajo para entrar en sistemas internos de la empresa desde otro lugar; descargaron datos que no entraban en su ámbito de trabajo y los vendieron en línea, con ganancias ilícitas de 37 000 yuanes; fueron condenadas a 4 años, 3 años y 9 meses, y 4 años, cada una con 40 000 yuanes de multa (nivel nacional)

Fuentes originales

全国人大 (2020). 刑法(根据刑法修正案(十一)修正,第二百八十五条第一款、第二款). https://jtgl.beijing.gov.cn/jgj/jgxx/flfg/fl/11033925/index.html;最高人民法院、最高人民检察院 (2011). 关于办理危害计算机信息系统安全刑事案件应用法律若干问题的解释(第一条). https://ga.sz.gov.cn/ZWGK/ZCFG/ZCJD/content/post_1304363.html(深圳市公安局转载);最高人民检察院 (2017). 第九批指导性案例(检例第 36 号,卫梦龙、龚旭、薛东东非法获取计算机信息系统数据案). https://www.spp.gov.cn/spp/jczdal/201710/t20171017_202593.shtml

Abrir fuente
Nota del autor

El caso modelo n.º 36 de la Fiscalía es en sí un caso de venta de datos con lucro; se cita solo por la frase «entrar fuera del alcance autorizado también es intrusión», no porque a una prueba de buena fe se le condene igual. Ni lo que pretendías ni el hecho de avisar después anulan el delito: a lo sumo influyen en cuánto te condenan o en si te procesan. Que el fabricante te dé primero las gracias y denuncie después no se contradice: dar las gracias no es autorizar. Al redactarse esta sección no se encontró en los sitios web del Tribunal Popular Supremo ni de la Fiscalía Popular Suprema ningún caso de pruebas de buena fe que se pudiera cotejar palabra por palabra, así que se escribe solo según la ley y los estándares de sanción. Si vas a testear, usa el SRC público del fabricante o una evaluación con encargo por escrito, y deja el alcance, los objetivos y la ventana de tiempo asentados en el documento. Para demostrar que la vulnerabilidad existe, usa la mínima evidencia posible y no extraigas datos en lote. Aunque no llegue a delito, toca sanción de seguridad pública y prohibición de ejercicio, con las mismas multas y plazos del punto 8 (no ejecutar tus programas en máquinas ajenas). Qué hacer una vez encontrada la vulnerabilidad, lo trata el punto 10 (reportar las vulnerabilidades conforme a las normas).

Mi nota