文章总结: 葡萄牙修改网络犯罪法,为安全研究人员设立法律安全港,规定在严格条件下黑客行为可豁免处罚。豁免条件包括仅以发现漏洞为目标、不追求经济利益、立即报告漏洞、不造成损害等。新规定明确界定了安全研究的界限,为善意黑客提供法律保护。德国和美国也出台了类似的法律框架,为安全研究人员提供法律保护,鼓励负责任地发现和报告安全漏洞。
综合评分: 88
文章分类: 政策法规,安全建设,漏洞分析
葡萄牙更新网络犯罪法,可豁免安全研究人员
黑鸟略略略
2025年12月9日 22:39
广东
葡萄牙修改了网络犯罪法,为善意的安全研究设立了法律安全港,并规定在某些严格条件下黑客行为不予惩罚。
第 8.oA 条中的一项新规定,标题为“因网络安全公共利益而不予处罚的行为”,该规定为以前被归类为非法系统访问或非法数据拦截的行为提供了法律豁免。
该豁免仅适用于安全研究人员为识别漏洞和促进网络安全而开展的活动。免于承担刑事责任必须满足的关键条件包括:
- 该研究必须仅以发现非研究人员造成的漏洞为目标,并通过披露来提高网络安全。
- 研究人员不得寻求或接受除正常职业报酬以外的任何经济利益。
- 研究人员必须立即向系统所有者、任何相关的数据控制者和CNCS报告漏洞。
- 这些操作必须严格限于检测漏洞所必需的操作,不得中断服务、更改或删除数据,或造成损害。
- 该研究不得涉及违反GDPR规定的任何非法个人数据处理。
- 研究人员不得使用禁止的技术,例如 DoS 或 DDoS 攻击、社会工程、网络钓鱼、密码窃取、故意篡改数据、系统破坏或部署恶意软件。
- 研究过程中获得的任何数据都必须保密,并在漏洞修复后 10 天内删除。
- 经系统所有者同意而实施的行为也免于处罚,但发现的任何漏洞仍必须向国家网络安全中心 (CNCS) 报告。
这篇新文章明确界定了安全研究的界限,同时也为善意的黑客提供了法律保护。
2024 年 11 月,德国联邦司法部提出了一项法律草案 ,为发现安全漏洞并负责任地向供应商报告的安全研究人员提供类似的保护。
此前,在 2022 年 5 月,美国司法部(DOJ) 宣布对其有关《计算机欺诈和滥用法案》(CFAA) 违规行为的联邦起诉政策进行修订,增加了“善意”研究的豁免。
在这些法律框架下,安全研究不仅得到认可,而且还被赋予了安全的空间,可以主动探测系统、发现漏洞并报告漏洞,而不必担心法律后果。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:黑鸟略略略 《葡萄牙更新网络犯罪法,可豁免安全研究人员》