Тестировать чужие системы без письменного разрешения запрещено; «добрые намерения» и «последующее уведомление» не освобождают от ответственности
Вопрос о виновности решается исключительно на основе наличия разрешения и его объема, а не на основе ваших намерений. Если вы получите 500 пар логинов и паролей или заработаете 5000 рублей, нанеся при этом ущерб в 10 000 рублей, этого достаточно для приговора до 3 лет лишения свободы. Для подтверждения наличия уязвимости часто достаточно просто выгрузить таблицу пользователей — и это сразу превышает установленный порог в 500 единиц. Использование имеющихся у вас логинов и паролей за пределами разрешенной зоны само по себе считается незаконным проникновением.
Ничего не стоит. Перед участием в программе SRC производит…
Данная статья применяется к компьютерным информационным системам, не относящимся к сфере государственных дел,…
Ничего не стоит. Перед участием в программе SRC производителя или в открытом тестировании необходимо получить документ, в котором четко прописаны границы разрешения, список целевых систем и допустимые временные рамки. SRC — это специальный центр реагирования на инциденты безопасности, созданный самим производителем для приема сообщений об уязвимостях от внешних пользователей. Как только подтверждается наличие уязвимости, тестирование следует прекратить. Сложность заключается в том, чтобы отказаться от соблазна «попробовать еще немного».
Данная статья применяется к компьютерным информационным системам, не относящимся к сфере государственных дел, обороны и передовых научно-технических разработок, то есть к системам обычных компаний и частных лиц. Незаконное проникновение в такие системы или получение хранящихся, обрабатываемых или передаваемых в них данных с помощью иных технических средств наказывается лишением свободы до 3 лет, арестом или штрафом. В особо тяжких случаях срок лишения свободы составляет от 3 до 7 лет с обязательным штрафом. К «особо тяжким» случаям относятся: получение более 10 наборов учетных данных для доступа к финансовым сервисам (платежам, биржевым операциям и т.д.); получение более 500 наборов любых других учетных данных; незаконное подчинение контролю более 20 компьютерных систем; получение незаконной выгоды свыше 5000 рублей или причинение ущерба свыше 10 000 рублей. Превышение этих показателей в 5 раз и более означает «особо тяжкий» характер деяния. В руководящем примере №36 указано: «Использование логинов и паролей для доступа к компьютерной системе за пределами разрешенной зоны само по себе является незаконным проникновением». В этом деле трое лиц, используя рабочие учетные данные, вошли в корпоративную сеть из другого региона, выгрузили эти, не относящиеся к их обязанностям, и продали их; в итоге они получили 37 000 рублей незаконной выгоды и были приговорены к 4, 3 года 9 месяцев и 4 годам лишения свободы соответственно, каждый также заплатил штраф в 40 000 рублей.
全国人大 (2020). 刑法(根据刑法修正案(十一)修正,第二百八十五条第一款、第二款). https://jtgl.beijing.gov.cn/jgj/jgxx/flfg/fl/11033925/index.html;最高人民法院、最高人民检察院 (2011). 关于办理危害计算机信息系统安全刑事案件应用法律若干问题的解释(第一条). https://ga.sz.gov.cn/ZWGK/ZCFG/ZCJD/content/post_1304363.html(深圳市公安局转载);最高人民检察院 (2017). 第九批指导性案例(检例第 36 号,卫梦龙、龚旭、薛东东非法获取计算机信息系统数据案). https://www.spp.gov.cn/spp/jczdal/201710/t20171017_202593.shtml
Открыть источникВ руководящем примере №36 речь идет о преступлении, связанном с продажей данных. Он приводится лишь для подтверждения того, что доступ за пределами разрешенной зоны считается незаконным проникновением; это не означает, что добросовестное тестирование повлечет такое же наказание. Ваши намерения и последующее уведомление не отменяют состав преступления, хотя могут повлиять на тяжесть приговора или решение о возбуждении дела. Благодарность производителя после обнаружения уязвимости и последующее обращение в правоохранительные органы не противоречат друг другу — благодарность не равносильна разрешению. На момент написания этого раздела в официальных источниках Верховного суда и Генпрокуратуры не было найдено примеров, касающихся добросовестного тестирования, поэтому описание основано исключительно на тексте закона и критериях наказания. Для тестирования следует обращаться только в официальные программы SRC производителей или получать письменное поручение с четким описанием зоны доступа, целей и временных рамок. Для подтверждения наличия уязвимости достаточно минимального объема данных — массовая выгрузка информации не допускается. Даже если деяние не достигает порога уголовной ответственности, оно влечет административное наказание и запрет на занятие определенной деятельностью на срок, аналогичный установленному в статье 8 (за запуск собственных программ на чужих машинах). Порядок действий после обнаружения уязвимости описан в статье 10 (обязательная отчетность об уязвимостях).