AI驱动的野蛮渗透测试:法律怎么说?


, 你最喜爱的开发者最爱的开发者,本周末收到了一封带有“pentester”一词的虚假购买邮件。他仔细一查,才发现有人在毫无征兆的情况下,随意玩弄着他的某款SaaS产品。
显然,这又是另一位创作者——梅尔文
(melvynx)——向他提供人工智能相关的培训课程。为了拍摄一段视频,他将Kimi K3以“黑客模式”运行,对多个网站大肆“攻击”,并辅以视频演示,证明人工智能竟然能自行发现漏洞。
从那以后,X开始激烈争论:一边是那些认为漏洞已被修复、所有人都能从中获益、没有任何损失的人;另一边则是那些直言这是非法访问、纯属彻头彻尾的违规行为的人。
那么,事情究竟如何发展呢?
首先,让我们来谈谈法律。在法国,法律条文非常清晰:刑法第323-1条明确规定:“以欺诈手段进入或持续存在于计算机系统中,将被处以三年有期徒刑,并处罚金10万欧元。”创建虚假账户、用伪造的银行卡号进行支付模拟、篡改数据——这些行为都会使处罚加重,最高可被判处五年有期徒刑,并处以15万欧元的罚款(刑法第323-3条)。
在我看来,“他什么都没破坏”这一说法在法律上根本站不住脚。在Bluetouff案中,最高法院曾裁定,尽管文件无需密码即可访问,但仍然因存在欺诈性访问行为而被判有罪。
事实上,Bluetouff的行为虽然有些过激,但无论我持何种观点,都必须承认:在法律面前,零损失并不意味着没有违法行为。
真正让一个渗透测试
从合法行为转变为违法行径的,既不是背后那个人的权限问题,也不是其善意与否,甚至也与我的个人看法无关。唯一关键的因素,就是事先获得系统所有者的授权。
而且,我并不认为Benjamin Code会主动在其系统上开展漏洞赏金计划……
如果从伦理黑客的角度出发,甚至仅仅从网络礼仪的角度来看,一条基本规则——也是常识,更是礼貌——就是:在进行测试之前,务必先取得书面同意;当然,还要私下将漏洞报告给开发者,并留出足够的时间,待其在公开披露前完成修复工作。
比如,漏洞赏金计划就是这样……它有一个明确的范围、一套举报渠道,为研究人员提供了充分的保护,让他们始终在这一框架内开展工作。
一旦超出这个范围,就完全失去了任何保护措施。而法国现行的法律体系中,针对举报人的保护机制(如《国防法典》第L2321-4条所规定的),仅限于对善意举报至ANSSI的行为予以保护,却从未涵盖真正的入侵行为本身。
Melvyn在自己的“成就”之后,也坦诚地承认:“某些针对第三方SaaS系统的测试,并未事先获得书面授权。”难怪……
所以,X.com的那些“Kikoulol”们可以尽情地胡说八道、各显神通,但这并不会改变什么。不管Kimi K3是否真的存在,不管是否有损害发生,未经对方许可就擅自测试其他系统的安全漏洞——即便借助自主人工智能——这在刑法中是有明文规定的……
如今,我认为,事情已经不需要再深入探讨了……在理想的世界里,最棒的事情莫过于:Melvyn能向Benjamin Code以及其他他曾“坑害”的SaaS开发者公开道歉,并且在未来绝不再重蹈覆辙,犯下类似的错误。