很多人想学网络安全,第一反应是找漏洞、扫网站、抓数据——
先打住。技术再好,不懂法律边界,一步就是刑事案件。
作为一个做白帽入门的人,先把最关键的 5 条红线讲清楚。
---
《刑法》285 条:非法侵入计算机信息系统罪。
哪怕你只是"看一眼"——
- 扫别人网站端口
- 试别人后台密码
- 发现漏洞不报告直接验证
只要没有**书面授权**,这就是非法侵入。
✅ 正确做法:只测 SRC 平台授权范围内的资产、自己搭的靶场(DVWA/VulHub)。
---
《刑法》286 条:破坏计算机信息系统罪 + 侵犯公民个人信息罪。
很多新手觉得"我只是证明有漏洞"——
- 拖库(下载数据库)
- 偷用户密码/手机号
- 截图泄露数据
哪怕你不传播,拿到了就是犯罪。
✅ 正确做法:只证明"这里有漏洞",不下载、不拖库、不展示真实数据。
---
写 SRC 报告时——
- 不要贴真实用户密码
- 不要贴真实手机号
- 不要展示你下载了多少条数据
证明漏洞存在即可,多写一个真实用户数据,多一分风险。
✅ 正确做法:报告里用占位符(如 test@test.com),只写"我可以获取",不展示获取了什么。
---
- 往网站挂马
- 修改测试数据
- 改别人页面
这些不是"测试",是破坏计算机信息系统。
✅ 正确做法:只做验证性测试,绝不修改/添加/删除任何数据。
---
- 不要用真实网站当练习目标
- 不要扫描非授权 IP
- 不要传播攻击工具(菜刀/木马)
✅ 正确做法:本地搭 DVWA、VulHub、用 SRC 官方靶场。
---
白帽的核心不是"会攻击",而是"会在边界内验证漏洞"。
先搞懂法律,再学技术——这是我做白帽入门课程的第一课。
如果你也是零基础,想正经学白帽(不是搞破坏),
我做了一套从法律红线到实战的入门课,39 节,靶场实战为主:
https://122.51.212.20/course/
免费体验,先看再决定。