書面による許可なく他人のシステムをテストしない、「善意」や「事後報告」は免責理由にならない
罪に問われるかどうかは、権限の有無と、どれだけの情報を取得したかによって決まり、本人の意図は関係ありません。500 組の一般用アカウント・パスワードを取得した場合、あるいは 5000 元の利益を得た、または相手に 1 万元の損失を与えた場合、3 年以下の懲役が科されるのに十分な理由となります。脆弱性を証明するために、ついでにユーザーテーブルを1つダウンロードしただけで、一度に 500 組を超えてしまうことがよくあります。アカウントやパスワードを保持していても、許可された範囲外で使用すれば侵入とみなされます。
費用はかかりません。ベンダーのSRC(セキュリティ・レスポンス・センター)やバグバウンティに参加する前には、必ず許可…
一般企業および個人のシステムであり、国家事務、国防建設、先端科学技術の分野以外に属するコンピュータ情報システム。
費用はかかりません。ベンダーのSRC(セキュリティ・レスポンス・センター)やバグバウンティに参加する前には、必ず許可範囲、対象リスト、テスト可能期間が明記された文書を入手してください。SRCはベンダー自身が運営するセキュリティ・レスポンス・センターであり、外部から報告された脆弱性を専門に受け付けています。脆弱性が存在することを確認したら、そこで作業を止めてください。難しい点は、「ついでに試してみよう」という衝動を抑えることです。
一般企業および個人のシステムであり、国家事務、国防建設、先端科学技術の分野以外に属するコンピュータ情報システム。これらのシステムに侵入したり、その他の技術的手法を用いて、内部に保存、処理、伝送されているデータを取得した場合、事態が重大なときは3年以下の有期懲役または拘役、および罰金に処される。特に重大な場合は3年から7年の懲役および罰金に処される。「事態が重大」とされる基準には以下のものがある:決済、証券取引、先物取引などのネットワーク金融サービスの認証情報(アカウント名やパスワードなど)を10組以上取得した場合、その他の認証情報を500組以上取得した場合、コンピュータ情報システムを20台以上不正に制御した場合、不法所得が5000元以上、または経済的損失が1万元以上発生した場合。上記の数値の 5 倍以上が「情状が特に重大」とみなされます。公式の事例:検例第 36 号では、「権限の範囲を超えてアカウントやパスワードを使用してコンピュータ情報システムにログインすることは、コンピュータ情報システムへの侵入行為に該当する」という一文が確立されています。これは、もともとアカウントやパスワードを保持していたとしても、権限外の範囲で使用した場合は、その行為自体が侵入とみなされることを意味します。当該の事件では、3名が業務上把握していたアカウント、パスワード、およびトークンを使用し、遠隔地から社内システムにログインして業務範囲外のデータをダウンロードし、ネット上で販売して 37000 元の不当利益を得ました。3名はそれぞれ 4 年、3 年 9 ヶ月、4 年の懲役、およびそれぞれ 4 万元の罰金に処されました(全国)
全国人大 (2020). 刑法(根据刑法修正案(十一)修正,第二百八十五条第一款、第二款). https://jtgl.beijing.gov.cn/jgj/jgxx/flfg/fl/11033925/index.html;最高人民法院、最高人民检察院 (2011). 关于办理危害计算机信息系统安全刑事案件应用法律若干问题的解释(第一条). https://ga.sz.gov.cn/ZWGK/ZCFG/ZCJD/content/post_1304363.html(深圳市公安局转载);最高人民检察院 (2017). 第九批指导性案例(检例第 36 号,卫梦龙、龚旭、薛东东非法获取计算机信息系统数据案). https://www.spp.gov.cn/spp/jczdal/201710/t20171017_202593.shtml
出典を開く検例第 36 号のあの指導的判例は、本来データ販売による利益を得るための事件です。これを引用したのは単に「権限の範囲を超えたログインも侵入とみなされる」という一文のためであり、善意のテスト(善意の脆弱性診断)も同様に重い判決が下されるという意味ではありません。あなたの本来の意図が何であったか、事後に報告したかどうかにかかわらず、罪名が消えることはなく、刑の重さや不起訴になるかどうかに影響するだけです。メーカーがまず感謝を伝え、その後に被害届を出すという二つのことは矛盾しません。感謝の意を示すことは、権限の付与を意味するものではありません。本節の執筆時、最高人民法院および最高人民検察院の公式サイトにおいて、逐一照合可能な善意のテストに関する判例を見つけることができなかったため、法条文と罰則基準に基づいて記述しています。実施する場合は、メーカーが公開しているSRCを利用するか、書面による委託を受けたテストを行い、範囲、対象、および時間枠をすべて文書に明記してください。脆弱性の存在を証明するには最小限の証拠を用い、大量のデータを取得しないでください。犯罪の域に達しない場合でも治安管理罰の対象となり、業務禁止処分も科される可能性がある。罰金額および期間は第 8 条と同様である(他人のマシン上で自身のプログラムを実行してはならない)。脆弱性を発見した後の対応については、第 10 条を参照すること(脆弱性は規定に従って報告すること)。