第 11 节追加:未授权安全测试与漏洞报送(2026-09-19)
任务来源:用户指出第 11 节缺「白帽子」这一块,举的例子是 2016 年的世纪佳缘案(袁炜案)——测试网站发现漏洞、取了部分用户数据作为证明、提交到第三方漏洞平台,厂商先确认致谢、后报案,人被以涉嫌非法获取计算机信息系统数据罪刑拘批捕,羁押数月后放出,最终未被判刑。
原有覆盖:第 11 节第 4 条写爬虫(落点是绕过防护取数据和卖数据),第 8 条写非法控制他人设备(落点是挖矿和控制摄像头、手机)。两条都引了刑法第二百八十五条第二款和法释〔2011〕19 号第一条,但都没有覆盖「未经授权做安全测试」这一族行为,也没有任何一条写「善意、不牟利、事后上报」在定罪上是什么地位,以及发现漏洞之后的合法处置路径。全书此前一个字没提《网络产品安全漏洞管理规定》。
落点:第 11 节新增 2 条(新第 9、10 条),原第 9 到第 15 条顺延为第 11 到第 17 条,并同步改了两处跨节引用(book/09 第 32 行「第 11 节第 9 条」→「第 11 节第 11 条」,book/26 第 103 行「第 11 节第 14 条」→「第 11 节第 16 条」)。另修正了第 8 条来源栏遗留的一处未核实标注(见下)。
取源工具:WebSearch + WebFetch。最高法公报站 gongbao.court.gov.cn 两次均返回 502,法释〔2011〕19 号改用深圳市公安局转载本(本节其余条目此前已在用同一链接)与广东省公安厅转载本交叉核对,两处数字一致。
第 9 条(未经授权不做安全测试)
| URL | 复核 | 原文要点 |
|---|---|---|
| https://jtgl.beijing.gov.cn/jgj/jgxx/flfg/fl/11033925/index.html(刑法整合文本,北京市公安交管局转载,本节此前已在用) | 是 | 第二百八十五条第一款为侵入国家事务、国防建设、尖端科学技术领域的计算机信息系统;第二款为侵入前款规定以外的系统或采用其他技术手段获取数据,情节严重 3 年以下,特别严重 3 到 7 年 |
| https://ga.sz.gov.cn/ZWGK/ZCFG/ZCJD/content/post_1304363.html(法释〔2011〕19 号,深圳市公安局转载) | 是 | 第一条「情节严重」:金融服务身份认证信息 10 组以上;其他身份认证信息 500 组以上;非法控制计算机信息系统 20 台以上;违法所得 5000 元以上或造成经济损失 1 万元以上。「情节特别严重」为上述标准的 5 倍以上 |
| https://www.spp.gov.cn/spp/jczdal/201710/t20171017_202593.shtml(最高检第九批指导性案例) | 是 | 检例第 36 号卫梦龙、龚旭、薛东东案。要旨:「超出授权范围使用账号、密码登录计算机信息系统,属于侵入计算机信息系统的行为」。案情:龚旭提供工作中掌握的账号、密码、Token 令牌,卫梦龙异地登录公司内部管理开发系统下载非工作范围的电子数据,交薛东东在互联网出售,违法所得 37000 元;卫梦龙 4 年罚 4 万元、龚旭 3 年 9 个月罚 4 万元、薛东东 4 年罚 4 万元 |
定级 A:刑事门槛和量刑档位在司法解释与刑法原文中可逐字核对,案例为最高检指导性案例。收益量级「大」——自由口径按「避免刑责」定档。
案例取舍:世纪佳缘案本身未写进正文。该案最终未进入判决,裁判文书网、最高法与最高检官网均无可逐字核对的通报或文书,当年信息全部来自媒体报道,按仓库引用规则(只引原始文献与官方文件,禁止二手转述)不引,处理方式与第 9 节「车企免费充电案」、第 11 节第 11 条「翻墙类判例」一致。条目因此只按法条和处罚标准写,并在备注中写明「本节写作时未在最高法、最高检官网找到可逐字核对的善意测试类案例」。
引检例第 36 号的边界已在备注中写明:该案是卖数据牟利的案子,引它只为「超出授权即侵入」这条要旨,不用来类比善意测试的刑期。
「动机和事后上报不是出罪事由」是对法条构成要件的陈述(第二百八十五条第二款不含目的要件),非案例结论,未标注为官方表述。
第 10 条(漏洞报送与发布限制)
| URL | 复核 | 原文要点 |
|---|---|---|
| https://www.gov.cn/gongbao/content/2021/content_5641351.htm(国务院公报本,工信部联网安〔2021〕66 号) | 是 | 第二条适用范围含「从事网络产品安全漏洞发现、收集、发布等活动的组织或者个人」;第四条不得利用漏洞从事危害网络安全的活动、不得非法收集出售发布漏洞信息;第九条五项(修补措施前不得发布、不得发布在用系统漏洞细节、不得刻意夸大与恶意炒作诈骗、不得发布或提供专门用于利用漏洞的程序工具、发布时同步发布修补或防范措施),并规定不得将未公开漏洞信息向产品提供者之外的境外组织或个人提供;第十条鼓励向工信部网络安全威胁和漏洞信息共享平台、国家网络与信息安全信息通报中心漏洞平台、国家计算机网络应急技术处理协调中心漏洞平台、中国信息安全测评中心漏洞库报送;第十四条违规收集发布由工信部、公安部依职责处理,构成网络安全法规定情形的依该规定处罚。2021 年 9 月 1 日施行 |
| https://wap.miit.gov.cn/jgsj/waj/wjfb/art/2021/art_96c2d3de7a6f400ea1d8522b7893db7a.html(工信部本,交叉核对第二、四、十一至十四条) | 是 | 与公报本一致 |
| https://www.cac.gov.cn/2025-12/29/c_1768735112911946.htm(网络安全法 2025 年修正本) | 是 | 第二十八条:开展网络安全认证、检测、风险评估等活动,向社会发布系统漏洞、计算机病毒、网络攻击、网络侵入等网络安全信息,应当遵守国家有关规定。第六十五条罚则:责令改正、给予警告,可以处 1 万元以上 10 万元以下罚款;拒不改正或者情节严重的,处 10 万元以上 100 万元以下罚款,并可以责令暂停相关业务、停业整顿、关闭网站或者应用程序、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处 1 万元以上 10 万元以下罚款 |
定级 A:规章条文逐项可核,罚则金额有具体数字。收益量级「中」——自由口径按「避免行政处罚」定档,本条落点是发布行为的行政责任,刑事那一头在上一条。
条号说明已写进来源栏:《网络产品安全漏洞管理规定》第十四条援引的「网络安全法第六十二条」是 2016 年文本的条号,规章本身未随法律修正更新,现行对应第六十五条。
顺带修正:第 8 条来源栏的未核实标注
原第 8 条来源栏写「终身禁业条款 2016 年文本为第六十三条第二款,修正后法律责任章条号有调整,本次未逐条核实」。本次逐条核实结果:
| 内容 | 2016 年文本 | 2025 年修正本 |
|---|---|---|
| 禁止非法侵入他人网络、干扰网络正常功能、窃取网络数据 | 第二十七条 | 第二十九条 |
| 上条的罚则(没收违法所得、5 日以下拘留、并处 5 万至 50 万元;情节较重 5 至 15 日拘留、并处 10 万至 100 万元) | 第六十三条第一款 | 第六十六条第一款 |
| 单位有前款行为的处罚 | — | 第六十六条第二款 |
| 终身禁业(受治安管理处罚 5 年内、受刑事处罚终身不得从事网络安全管理和网络运营关键岗位) | 第六十三条第二款 | 第六十六条第三款 |
| 网络安全认证检测与发布漏洞信息应遵守国家规定 | 第二十六条 | 第二十八条 |
| 上条的罚则 | 第六十二条 | 第六十五条 |
来源栏据此改为「第二十九、六十六条;2016 年文本为第二十七、六十三条,终身禁业为修正后的第六十六条第三款」,删去「本次未逐条核实」。
注:修正本第六十五条的摘录中未见 2016 年文本里的「没收违法所得」一语,正文按修正本原文写,未沿用旧表述。全书其余引网络安全法之处(book/26 第 67 行实名条、第 11 节第 16 条日志留存条、docs/做平台要办哪些证.md)此前已按修正本条号处理,本次未改动。
2026-10-05 按一手媒体规则重查
CLAUDE.md「引用规则」当天新增「一手媒体报道可以收,但只在五个条件都满足时」,据此重查上文「案例取舍」里没收的世纪佳缘案,结果并进第 9 条备注和来源栏。
- 采用:央广网 (2016-06-29). 白帽子发布漏洞后被抓 世纪佳缘否认“钓鱼”使其上套(记者赵珂,实习记者刘香玺). https://m.cnr.cn/news/yctt/20160629/t20160629_522531823.html
- 存档:https://web.archive.org/web/20261005043859/https://m.cnr.cn/news/yctt/20160629/t20160629_522531823.html(当天新做,等 40 秒后取回约 30 KB,正文关键词「赵珂」「选择了报警」「同一个人」「袁炜被抓事件」均在)
逐字原文引句:
- 「央广网北京6月29日消息(记者赵珂 实习记者刘香玺)据经济之声《天下公司》报道」
- 「信中说,袁炜在2015年12月3日发现世纪佳缘网站存在安全漏洞,并于第二天向乌云网提交了漏洞信息,但是袁炜却被当做黑客被世纪佳缘网站报警并遭到逮捕。」(这句是记者转述父亲公开信)
- 世纪佳缘安全部门负责人:「后来通过服务器的分析,我们发现大概一共有900多条数据被人获取。……所经过讨论了之后,1月18号我们选择了报警。直到今年3月份,公安机关通知我们他们已经找到了嫌疑人,然后还告诉我们这个攻击人和在乌云上提交漏洞的的白帽子是同一个人。在这之前我们并不知道这个情况」
- 记者叙述:「有业内人士认为,袁炜被抓事件对网络安全行业是一个警告。」
正文写入的两句只用到「提交漏洞到第三方平台 → 厂商报警 → 人被抓」和「厂商称报警因数据被拿走、事先不知是同一人」两件事,均能在上面逐字对上。
没采用的候选:澎湃新闻 newsDetail_forward_1557781(2016-11-09,署「徐小康 汪文涛/检察日报」,文末注「原题为《法律漩涡中的“白帽子”》」)是检察日报稿的转载,不满足条件 1;检察日报原刊页本次没找到。该稿里的拘留日期、批捕、鉴定所的数据条数也因此不用。
五个条件逐条落实:
- 一手报道:央广网是中央广播电视总台旗下有新闻采编资质的媒体,稿件标「原创」、带记者署名,含记者对世纪佳缘的直接采访,不是转载或聚合。
- 只证明「发生过」:备注只写「白帽子提交漏洞后厂商报警、人被抓」。报道里的 900 多条数据、报警日期、刑拘批捕时间一律没写;证据等级仍是 A(靠刑法、司法解释和检例第 36 号撑),收益量级仍是「大」,都没动。
- 来源栏写原链接,后面紧跟当天做的 web.archive.org 存档链接。
- 备注写明「此案只有媒体报道,没有判决,也没有官方通报,最后怎么处理没有官方说法」。原备注「本节写作时未在最高法、最高检官网找到可以逐字核对的善意测试类案例」改成「最高法、最高检官网上也没找到能逐字核对的善意测试类案例,所以本条只按法条和处罚标准定级」,和新加的媒体案例不矛盾。
- 当事人没被判决,正文写「一名白帽子」,不写全名;涉事公司世纪佳缘照写。本核实记录引的原文里保留了报道中的姓名,仅供核对。