文章总结: 这篇文章强调了网络安全渗透测试人员必须坚守法律底线,明确指出未经授权的测试是违法行为。文章介绍了《刑法》等相关法律法规,并通过多个真实案例展示了违反法律的严重后果。最后提出了8条具体建议,包括获取书面授权、遵循最小影响原则、不下载敏感信息、拒绝灰色测试等,强调网络安全从业人员应恪守合法合规、授权操作、边界清晰三大原则。
综合评分: 91
文章分类: 渗透测试,政策法规,漏洞分析,WEB安全,安全建设
网安技术(渗透)测试人员必读规则心法
原创
Caigensec
菜根网络安全杂谈
2025年11月10日 12:04
安徽
点击上方蓝字关注我们
免责声明:本公众号尊重知识产权,如有侵权请联系我们删除。
一位刚入行的朋友,在还未获得任何明确授权的情况下,迫不及待地对一个系统进行了渗透测试。他眼中闪烁着技术探索的兴奋,但这种兴奋却让我感到脊背发凉。
在你热血沸腾,准备大展身手之前,请务必读完以下内容。当你决定踏入渗透测试或网络安全测试这片充满挑战与魅力的领域时,你选择的不仅是一份职业,更是一条修行者的道路。
在这里,技术是利剑,而规则与心法则是你的护身甲与内功心法。失其心法,利剑必将反噬其身。
01
底线必须坚守
不要天真地以为“我只是看看,不搞破坏”就能免于法律追究,授权,授权,还是授权!重要事情说三遍。未经明确、书面、合法授权的测试,就是攻击,就是违法,这是渗透测试与黑客攻击的唯一且本质的区别。请记住,我们选择成为白帽,而不是黑帽,选择的不是技术的强弱,而是内心的准则与责任。请熟读以下内容。
0x01、《中华人民共和国刑法》
第二百八十五条 违反国家规定,侵入国家事务、国防建设、尖端科学技术领域的计算机信息系统的,处三年以下有期徒刑或者拘役。
第二百八十六条 违反国家规定,对计算机信息系统功能进行删除、修改、增加、干扰,造成计算机信息系统不能正常运行,后果严重的,处五年以下有期徒刑或者拘役;后果特别严重的,处五年以上有期徒刑。
违反国家规定,对计算机信息系统中存储、处理或者传输的数据和应用程序进行删除、修改、增加的操作,后果严重的,依照前款的规定处罚。
故意制作、传播计算机病毒等破坏性程序,影响计算机系统正常运行,后果严重的,依照第一款的规定处罚。
第二百八十七条 利用计算机实施金融诈骗、盗窃、贪污、挪用公款、窃取国家秘密或者其他犯罪的,依照本法有关规定定罪处罚。
0x02、《最高人民法院、最高人民检察院关于办理危害计算机信息系统安全刑事案件应用法律若干问题的解释》
为依法惩治危害计算机信息系统安全的犯罪活动,根据《中华人民共和国刑法》《全国人民代表大会常务委员会关于维护互联网安全的决定》的规定,就办理这类刑事案件应用法律的若干问题作出解释。该解释对非法获取计算机信息系统数据、非法控制计算机信息系统罪的 “情节严重”“情节特别严重” 的情形进行了明确界定,还对专门用于侵入、非法控制计算机信息系统的程序、工具的认定,以及提供侵入、非法控制计算机信息系统的程序、工具罪的相关情节认定等作出了规定。
0x03、《网络产品安全漏洞管理规定》
第九条 从事网络产品安全漏洞发现、收集的组织或者个人通过网络平台、媒体、会议、竞赛等方式向社会发布网络产品安全漏洞信息的,应当遵循必要、真实、客观以及有利于防范网络安全风险的原则,并遵守以下规定:
(一)不得在网络产品提供者提供网络产品安全漏洞修补措施之前发布漏洞信息;认为有必要提前发布的,应当与相关网络产品提供者共同评估协商,并向工业和信息化部、公安部报告,由工业和信息化部、公安部组织评估后进行发布。
(二)不得发布网络运营者在用的网络、信息系统及其设备存在安全漏洞的细节情况。
(三)不得刻意夸大网络产品安全漏洞的危害和风险,不得利用网络产品安全漏洞信息实施恶意炒作或者进行诈骗、敲诈勒索等违法犯罪活动。
(四)不得发布或者提供专门用于利用网络产品安全漏洞从事危害网络安全活动的程序和工具。
(五)在发布网络产品安全漏洞时,应当同步发布修补或者防范措施。
(六)在国家举办重大活动期间,未经公安部同意,不得擅自发布网络产品安全漏洞信息。
(七)不得将未公开的网络产品安全漏洞信息向网络产品提供者之外的境外组织或者个人提供。
(八)法律法规的其他相关规定。
02
事例警示
接下来看几个事例舒缓一下心情吧!
0x01、某婚恋网站漏洞事例
2015 年 12 月 3 日,白帽子袁某发现某婚恋网站漏洞,当晚为验证漏洞浏览了部分数据,4 日向乌云平台提交该漏洞,7 日该婚恋网站完成漏洞修复并在平台致谢。2016 年 1 月 18 日,婚恋网站报警称数据被窃取,认为袁炜获取了超过 900 条有效数据,超出了常规白帽子测试范围。
0x02、吴某用客户漏洞非法获利案
原某科技有限公司法定代表人吴某,在 2019 年 4 月初,利用公司在协助警方对某公司进行技术侦查时掌握的信息,以及前期掌握的被害单位某公司网络运维后台服务器数据及运作方式,利用其中的漏洞,通过进入该公司网络运维后台并创建虚拟用户账号的方式,向该公司管理并使用的易宝支付账户发起转账请求,运行自制转账程序,转账 24 笔共计 884775.5 元。法院判处吴某犯盗窃罪,判处有期徒刑十二年,并处罚金人民币 30 万元。
0x03、洪某、郑某等窃取虚拟货币案
原某司高级攻击研究院副院长洪某,伙同原高级攻防实验室武器组组长郑某等人,于 2023 年 2 月 9 日至 20 日,利用 Yapi 远程代码执行漏洞获取目标虚拟币网站权限,经内网横向渗透、植入木马等操作,下载服务器源码,获取被害人虚拟钱包地址及其私钥,转移虚拟币并出售,非法获利 250 余万元。原高级攻防实验室员工刘某也参与其中,获取违法所得 41 万余元。法院以盗窃罪分别判处洪某有期徒刑三年,缓刑四年,并处罚金人民币五万元;郑某有期徒刑三年,缓刑三年,并处罚金人民币五万元;刘某有期徒刑三年,缓刑三年,并处罚金人民币五万元。
0x04、祁某某等敲诈勒索、侵犯公民个人信息案
祁某某、韩某某、李某某三人原是某科技有限公司负责网络安全维护的工程师,郝某某也从事网络安防工作。2023 年 4 月至 7 月,他们通过服务器漏洞非法爬取系统数据,获取包含收货人、收货地址、电话等信息累计 6 万余条,获利 20 余万元。因数据在 “黑市” 价格走低,他们又谋划用病毒搞敲诈勒索。2023 年底,祁某某等人编写勒索代码并测试,郝某某、李某某收集有漏洞的企业服务器并添加 “后门”,随后上传木马病毒进行勒索,致使杭州一家医疗机构等三家企业服务器瘫痪,企业共计花费 33 万余元购买数字加密货币支付赎金。2025 年 3 月,杭州市上城区人民法院判处四名被告人有期徒刑三年至七年六个月不等,并处罚金。
0x05、小王恶意攻击网站案
小王大学毕业后曾担任网络安全工程师,离职后利用测试网站服务器漏洞进行恶意攻击,再向厂商提交漏洞报告以获取收益。他还对一家互联网公司 DNS 服务器进行攻击,造成 10 余台服务器停止服务,其中 1 台停止服务达 10 小时以上。法院经审理认定小王犯破坏计算机信息系统罪,判处有期徒刑 5 年。
0x06、陈某等利用网站框架漏洞盗转资金案
2021 年 7 月,陈某发现有些公司网站后台存在默认账号和密码的漏洞,便注册会员通过搜索引擎筛选特定框架结构的网站,尝试用默认账号和密码登录。他成功登录江苏淮安一公司网站后台,获取服务器权限后盗转资金。此后,陈某继续寻找漏洞并伙同何某、梁某转移资金。2021 年 8 月至 2022 年 1 月,陈某涉案金额 40 余万元,梁某和何某涉案金额 30 余万元。法院以盗窃罪分别判处陈某等 3 人有期徒刑八年至一年两个月不等,并处罚金。
03
总结与建议
网络安全从业人员需坚守 “合法合规、授权操作、边界清晰” 三大原则,通过规范行为、明确边界、留存证据避免触犯法律。
1、任何漏洞测试、数据查看必须获得目标方书面授权(记住是书面),明确测试范围、允许操作、禁止事项。
2、仅验证漏洞存在即可,不下载、不复制、不传播目标系统的用户数据、商业秘密等敏感信息。
3、拒绝 “灰色测试”,不参与无授权的渗透、扫描,哪怕是公共平台或 “看似有漏洞” 的系统。
4、提交漏洞时不附带攻击性 payload、不破坏系统正常运行,严格遵循 “最小影响” 原则。
5、不利用工作便利留存目标系统的后门、权限,项目结束后及时归还或销毁相关授权凭证。
6、所有授权文件、沟通记录(邮件、合同)需完整留存,以备后续核查。
7、深入学习《网络安全法》《刑法》《数据安全法》《个人信息保护法》等中关于网络攻击、数据获取的相关条款。
8、关注行业监管动态,了解 “白帽子” 认定标准、漏洞报送规范等官方要求。
能力越大,责任越大。在这条路上,你的技术会让你走得更快,但唯有恪守规则与心法,才能让你走得更远、更稳。
END
亲爱的朋友,若你觉得文章不错,请点击关注。你的关注是笔者创作的最大动力,感谢有你!
往期推荐
Recommended in the past
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:菜根网络安全杂谈 Caigensec《网安技术(渗透)测试人员必读规则心法》