今天刷到那个从境外押回破坏计算机系统罪嫌疑人的新闻,评论区照例一片"境外不是法外之地"。这话没错,但咱们版更该琢磨的是另一点:这条罪认后果不认动机。法条写"造成系统不能正常运行"就够立案,跟你有没有恶意基本没关系。
这就挺要命。搞攻防安全的,压测打挂服务、越权多探两步、红队超了授权范围,圈内都算日常,真翻车却直接从技术研究滑向犯罪。授权边界也脆——口头"你随便测"和书面授权书,事后定性差出一条街;漏洞细节往外一发,性质说变就变。跨境都能追回来,别指望躲。
我也不是学法的,但搞安全的真该把流程补齐:授权书留底、窗口限定、环境隔离、走 responsible disclosure。把"我在做安全"变成拿得出手的证据,比干慌强。你们公司做 pentest 前真签书面授权吗?