09Bằng chứng A

Không có văn bản cho phép thì không thử hệ thống của người khác,「vì thiện ý」và「báo cáo sau đó」đều không phải lý do để thôi tội

Có bị kết tội hay không phụ thuộc vào việc đã có văn bản cho phép chưa và đã lấy được bao nhiêu, không xét ý định của bạn. Lấy được 500 bộ tài khoản mật khẩu thường, hoặc kiếm được 5000 tệ, làm bên kia thiệt hại 1 vạn tệ, đã đủ phạt tù dưới 3 năm. Để chứng minh lỗ hổng mà tiện tay xuất một bảng người dùng thì một lần là vượt 500 bộ. Có tài khoản mật khẩu trong tay mà dùng ngoài phạm vi được phép thì cũng là xâm nhập.

Chi phí

Không tốn tiền. Trước khi tham gia SRC của nhà sản xuất ho…

Lợi ích

Hệ thống của công ty và cá nhân thông thường thuộc loại hệ thống máy tính ngoài phạm vi công việc quốc gia, xâ…

Chi phí

Không tốn tiền. Trước khi tham gia SRC của nhà sản xuất hoặc chương trình thử nghiệm công khai, phải có văn bản ghi rõ phạm vi được phép, danh sách mục tiêu và khung thời gian được thử. SRC là trung tâm ứng cứu an ninh do chính nhà sản xuất lập, chuyên nhận lỗ hổng báo từ bên ngoài. Xác minh tới mức lỗ hổng đúng là tồn tại thì dừng. Chỗ khó là từ bỏ thói「thử luôn một cái cho vui」

Lợi ích

Hệ thống của công ty và cá nhân thông thường thuộc loại hệ thống máy tính ngoài phạm vi công việc quốc gia, xây dựng quốc phòng và khoa học công nghệ tiên tiến. Xâm nhập loại hệ thống này, hoặc dùng kỹ thuật khác để lấy dữ liệu lưu trữ, xử lý, truyền trong đó, khi đặc biệt nghiêm trọng thì phạt tù dưới 3 năm hoặc giam giữ, kèm phạt tiền hoặc chỉ phạt tiền. Đặc biệt nghiêm trọng thì 3 đến 7 năm kèm phạt tiền. 「情节严重」có vài tiêu chí: lấy được thông tin nhận dạng của các dịch vụ tài chính qua mạng như thanh toán, giao dịch chứng khoán, giao dịch hợp đồng tương lai (tài khoản mật khẩu các loại) 10 bộ trở lên; lấy được thông tin nhận dạng khác 500 bộ trở lên; kiểm soát trái phép hệ thống máy tính 20 máy trở lên; thu nhập bất hợp pháp 5000 tệ trở lên, hoặc gây thiệt hại kinh tế 1 vạn tệ trở lên. Gấp 5 lần các con số trên là「情节特别严重」. Vụ án chính thức: Bản án hướng dẫn số 36 của viện kiểm sát xác lập một câu:「vượt ra ngoài phạm vi được phép mà dùng tài khoản, mật khẩu để đăng nhập hệ thống máy tính là hành vi xâm nhập hệ thống máy tính」. Nghĩa là bạn vốn đã có tài khoản và mật khẩu, nhưng dùng ngoài phạm vi được phép thì bản thân hành vi đó đã là xâm nhập. Ba người trong vụ đó dùng tài khoản, mật khẩu và mã thông báo nắm được trong công việc, đăng nhập từ xa vào hệ thống nội bộ công ty, tải dữ liệu ngoài phạm vi công việc, rồi bán ra mạng, thu nhập bất hợp pháp 37000 tệ. Ba người bị phạt tù lần lượt 4 năm, 3 năm 9 tháng, 4 năm, mỗi người phạt tiền 4 vạn tệ (toàn quốc)

Nguồn gốc

全国人大 (2020). 刑法(根据刑法修正案(十一)修正,第二百八十五条第一款、第二款). https://jtgl.beijing.gov.cn/jgj/jgxx/flfg/fl/11033925/index.html;最高人民法院、最高人民检察院 (2011). 关于办理危害计算机信息系统安全刑事案件应用法律若干问题的解释(第一条). https://ga.sz.gov.cn/ZWGK/ZCFG/ZCJD/content/post_1304363.html(深圳市公安局转载);最高人民检察院 (2017). 第九批指导性案例(检例第 36 号,卫梦龙、龚旭、薛东东非法获取计算机信息系统数据案). https://www.spp.gov.cn/spp/jczdal/201710/t20171017_202593.shtml

Liên kết mở nguồn
Ghi chú sách

Bản án hướng dẫn số 36 vốn là vụ bán dữ liệu để hưởng lợi. Dẫn nó chỉ để nói câu「đăng nhập vượt quá phạm vi được phép cũng là xâm nhập」, không phải bảo thử nghiệm thiện ý sẽ bị kết án nặng như nhau. Ý bạn định làm gì, sau đó có báo cáo hay không, không xoá được tội danh, chỉ có thể ảnh hưởng tới mức phạt và việc có khởi tố hay không. Nhà sản xuất cảm ơn trước rồi báo việc sau, hai việc đó không mâu thuẫn, cảm ơn không phải là cho phép. Khi viết phần này, trên trang của Tòa án nhân dân tối cao và Viện kiểm sát nhân dân tối cao không tìm thấy vụ án thử nghiệm thiện ý nào đối chiếu từng chữ, nên chỉ viết theo điều luật và tiêu chuẩn xử phạt. Muốn làm thì đi theo SRC công khai của nhà sản xuất, hoặc theo hợp đồng đo thử bằng văn bản, ghi rõ phạm vi, mục tiêu và khung thời gian vào hồ sơ. Chứng minh lỗ hổng bằng lượng bằng chứng tối thiểu, không lấy dữ liệu hàng loạt. Mức không đủ thành tội phạm vẫn chịu xử phạt hành chính và cấm hành nghề, mức phạt tiền và thời hạn thì giống mục 8 (không chạy chương trình của bạn trên máy của người khác). Sau khi phát hiện lỗ hổng thì xử lý thế nào, xem mục 10 (báo lỗ hổng theo quy định).

Ghi chú của tôi