零基础学白帽前,先搞懂这 5 条法律红线,不然技术没学会先进去了

0 阅读2分钟
很多人想学网络安全,第一反应是找漏洞、扫网站、抓数据——
先打住。技术再好,不懂法律边界,一步就是刑事案件。

作为一个做白帽入门的人,先把最关键的 5 条红线讲清楚。

---

## 红线 1:没授权,测什么都是入侵

《刑法》285 条:非法侵入计算机信息系统罪。

哪怕你只是"看一眼"——
- 扫别人网站端口
- 试别人后台密码
- 发现漏洞不报告直接验证

只要没有**书面授权**,这就是非法侵入。

 正确做法:只测 SRC 平台授权范围内的资产、自己搭的靶场(DVWA/VulHub)。

---

## 红线 2:拿到数据,立刻犯罪

《刑法》286 条:破坏计算机信息系统罪 + 侵犯公民个人信息罪。

很多新手觉得"我只是证明有漏洞"——
- 拖库(下载数据库)
- 偷用户密码/手机号
- 截图泄露数据

哪怕你不传播,拿到了就是犯罪。

 正确做法:只证明"这里有漏洞",不下载、不拖库、不展示真实数据。

---

## 红线 3:写漏洞报告,不能有炫耀性数据

 SRC 报告时——
- 不要贴真实用户密码
- 不要贴真实手机号
- 不要展示你下载了多少条数据

证明漏洞存在即可,多写一个真实用户数据,多一分风险。

 正确做法:报告里用占位符(如 test@test.com),只写"我可以获取",不展示获取了什么。

---

## 红线 4:挂马、篡改、测试数据 = 破坏

- 往网站挂马
- 修改测试数据
- 改别人页面

这些不是"测试",是破坏计算机信息系统。

 正确做法:只做验证性测试,绝不修改/添加/删除任何数据。

---

## 红线 5:自己搞的"靶场"也要合法

- 不要用真实网站当练习目标
- 不要扫描非授权 IP
- 不要传播攻击工具(菜刀/木马)

 正确做法:本地搭 DVWA、VulHub、用 SRC 官方靶场。

---

## 写在最后

白帽的核心不是"会攻击",而是"会在边界内验证漏洞"。

先搞懂法律,再学技术——这是我做白帽入门课程的第一课。

如果你也是零基础,想正经学白帽(不是搞破坏),
我做了一套从法律红线到实战的入门课,39 节,靶场实战为主:

https://122.51.212.20/course/

免费体验,先看再决定。