“白帽子”提交网络漏洞后被抓安全检测员如何免责

“我儿子袁炜检测出‘世纪佳缘’的漏洞让对方修复,‘世纪佳缘’却报警抓了他。从3月8日被抓进去,至今已有半年,我们家人到今天还弄不清楚,袁炜到底犯了什么罪?”双鬓斑白的袁冠阳近日在接受记者采访时连连叹息。

今年64岁的袁冠阳,原本对互联网一窍不通,儿子袁炜出事后,他多方请教专家,想弄明白儿子究竟犯了多大的事。袁冠阳告诉记者,袁炜是互联网漏洞报告平台——“乌云网”上的一名“白帽子”,2015年12月,袁炜检测发现了婚恋交友网站——“世纪佳缘”的系统漏洞,并在乌云网上提交了系统漏洞。“世纪佳缘”先是确认、修复了漏洞,并向乌云网和袁炜致谢。但在“世纪佳缘”以“网站数据被非法窃取”报警之后,警方经调查拘留了袁炜。

“白帽子”袁炜检测并提交了“世纪佳缘”的漏洞;而“世纪佳缘”出于保护用户隐私安全考虑,报警抓人。其中孰是孰非,目前司法尚无定论,但多位网络安全业内人士和法律专家在接受记者采访时均认为,袁炜事件或将成为互联网安全史上一个标志性的“分水岭”。

“目前‘白帽子’的定义很少出现在各国的法律和标准中,一则因为‘白帽子’是最近十几年才盛行起来的,二则因为‘白帽子’还属于尚未拥有法律地位的民间技术团体。实践中普遍将‘白帽子’与‘灰帽子’‘黑帽子’联系在一起,认为‘白帽子’是黑客的一种。与之相近的概念称为‘道德黑客’,即模拟黑客攻击,帮助客户了解自己网络的弱点,并为客户提出改进建议的网络安全专家。”公安部第三研究所、信息网络安全公安部重点实验室二级警督黄道丽副研究员告诉记者。

“一般所理解的‘白帽子’不以挖掘漏洞为生,其对各个网站进行安全测试的动机主要是维护网络安全。但是如何在法律上界定‘白帽子’,如何认定挖掘行为的法律性质,如何判断发布漏洞细节的危险性,目前在法律上还处于模糊地带。”北京邮电大学互联网治理与法律研究中心常务副主任谢永江说。

检测漏洞的法律边界在哪

在袁炜案中,获取网站信息成为其被捕的重要原因。“世纪佳缘”一方委托了一家司法鉴定所对其服务器日志进行鉴定,鉴定意见显示,“世纪佳缘”网在2015年12月3日17时许至2015年12月4日10时许,被“124.160.67.131”等11个IP地址非法访问,入侵者对网站数据库进行了读取操作,涉及读取操作的数据库数据信息为932条。

实践中,还存在“白帽子”使用和黑客相同的软件进行漏洞测试的情况,比如袁炜就使用了一款名为SQLmap的安全测试软件,这个软件自带缓存功能,会自动将测试信息存储到本地的一个隐藏文件夹。

“如果‘白帽子’在挖掘漏洞过程中使用的自动化工具导致获取的数据量触犯刑法,他们应考虑调整功能或使用其他规范化工具。”黄道丽告诉记者,实践中,“白帽子”作为技术人员,对法律知识知之甚少,当前较为迫切的问题是立法规范、引导“白帽子”,为其创造合适的法律环境。

“当前,并没有法律对挖掘漏洞行为进行具体规范,刑法主要从行为的角度进行规制。在认定‘白帽子’是否善意破解、测试漏洞时,主要强调结果。因为当事人当时的主观意志无法客观鉴定,既有可能是测试的疏忽,也可能是一念之差,故意留存了数据。”谢永江表示,在法律不明确的情况下,“白帽子”挖掘漏洞行为本身带有风险,而现有的法律规范倾向于保护企业利益。如果袁炜的行为确实构成了法律规定的获取信息的定罪标准,仍然需要承担相应的法律责任。

目前我国对“白帽子”善意挖掘漏洞的法律规范并没有形成系统的法律体系,比较零散地体现在一些法律法规以及部门规章里,例如保守国家秘密法、治安管理处罚法、刑法等,这些法律并没有明确划定“白帽子”的行为边界。黄道丽强调,在新的法律和配套规定出台前,现有法律和司法解释的规定,应成为“白帽子”实施挖掘行为必须接受和前置考虑的一个客观要求。

应尽快制定行业标准

对比乌云网的对公众强制披露制度、只对厂商内部披露的补天模式以及国家信息安全漏洞共享平台模式,谢永江认为,漏洞平台对公众强制披露漏洞,存在着现实和法律风险:首先,公众对漏洞细节不一定了解,遑论采取相对应的防范措施;其次,披露漏洞细节可能引来“黑帽子”的攻击,加重漏洞的危害。不过,如果厂商在接到漏洞报告后不修复漏洞,导致用户信息因该漏洞泄露,“白帽子”的漏洞报告就可以成为厂商不履行网络安全管理义务、在用户信息泄露事件上存在过失的证据,用户因此产生的损失就可以索赔。

THE END
1.目前法律漏洞,目前法律漏洞有哪些,当前我国法律漏洞盘点,不容忽视法律漏洞是法治社会建设过程中必须面对的问题,通过深入分析法律漏洞的成因,并提出相应的对策,有助于完善法律体系,提高法律实施效果,从而为构建更加公平正义的法治社会奠定坚实基础,在新时代背景下,我们应不断总结经验,积极探索,为法治中国的建设贡献智慧和力量。https://app.kungekj.com/post/3243.html
2.法网迷雾揭秘那些隐藏在法律法规背后的神秘案件一、法网之谜:法律法规的面纱下 在这个充满不确定性的世界里,法律就像一道道光明的屏障,保护着每一个公民不受侵害。但是,当我们深入探究这些法律背后,那层看似坚固的面纱却似乎变得透明,我们发现了许多未解之谜。 二、隐蔽者们:那些被遗忘的法律条款 在海量的法律文件中,有些条款如同幽灵一般飘浮着,它们被忽略,被https://www.gntpr.com/ke-pu-huo-dong/79066.html
3.100条法律法规背后的故事案例分析与思考在一个充满变数的社会中,法律法规犹如一道道保护线,它们为我们的行为提供了明确的指导。中国近年来颁布了一系列重要的法律法规,这些《100条》不仅仅是数字,它代表着对国家治理体系和治理能力现代化的一次重大升级。 二、百条规定之源起 《100条法律法规》的制定,是基于对现行法律漏洞和不足所做出的深刻反思。这项https://www.cjan6a6c.cn/ke-yan-cheng-guo/399541.html
4.我国民法的漏洞及其补充由于立法者认识的局限性和社会在不断发展,致使过去所立法律规范逐渐与现时社会关系相脱节,缺乏某些调整现时社会关系的法律规范,出现了法律漏洞。(四)中国的民事立法,在相当长的历史时期内,强调“成熟一个制定一个”、“宜粗不宜细”等立法指导思想,民法研究落后,相当数量的问题未加探索,立法者对一些民事关系认识不https://www.lawtime.cn/info/minshi/mssslunwen/2011101966332.html
5.第十五届全国大学生信息安全竞赛知识问答(CISCN)本文涵盖了多项网络安全和数据保护相关的法律法规知识,包括《网络安全法》、《数据安全法》、《个人信息保护法》等。内容涉及关键信息基础设施的保护、数据分类分级、数据跨境传输、网络安全等级保护、个人信息安全、数据安全风险评估等方面,强调了网络安全和数据保护的重要性,以及相关违法行为的法律责任。 https://blog.csdn.net/weixin_45696568/article/details/125030825
6.从本案看法律漏洞补充方法的应用本案属于第二种情形,《公司法》存在法律漏洞,只规定了股东滥用公司法人独立地位和股东有限责任时的公司法人人格否定,对关联公司人格混同时的法人人格否定并未作出明确规定。法律漏洞是指当而且只有当法律对其规整范围中的特定案件类型缺乏适当的规则。法律漏洞有着多方面的原因,或为立法者故意疏漏,或为立法水平之弊,或https://www.chinacourt.org/article/detail/2013/10/id/1112433.shtml
7.基本原则与概括条款的区分:我国诚实信用与公序良俗的解释论构造/若依这种解释论路径,民法基本原则就成了纯粹的价值宣示;自徐国栋教授在著作《民法基本原则解释》中提出并为民法学界普遍认可的理论发展,如民法基本原则是填补法律漏洞、授予法官自由裁量权、克服成文法局限性的工具等,[7]就都无法成立了。 (三)既有理论研究及司法实践之不足https://cpcivillaw.dlmu.edu.cn/info/1018/1862.htm