不能因为已有判例作出有罪认定,就放弃对案件事实的深究、放弃积极辩护。办理网络犯罪辩护律师,应当深挖案件细节、吃透底层技术,在看似无望的案件中寻找辩护空间。
想要提升抢票软件类案件的辩护成功率,有几个核心问题必须厘清:
一、“其他技术手段”与“侵入”的关系。
《中华人民共和国刑法》第二百八十五条第二款规定:“违反国家规定,侵入前款规定以外的计算机信息系统或者采用其他技术手段,获取该计算机信息系统中存储、处理或者传输的数据……情节严重的”,构成非法获取计算机信息系统数据罪。条文将“侵入”与“采用其他技术手段”并列。
最高人民检察院检例第36号(卫梦龙、龚旭、薛东东非法获取计算机信息系统数据案)在“指导意义”部分明确:本罪中的“侵入”,是指违背被害人意愿、非法进入计算机信息系统的行为,其表现形式包括三种——采用技术手段破坏系统防护进入、未取得被害人授权擅自进入、超出被害人授权范围进入。
这一界定的核心在于:侵入的可罚性基础,是行为人对访问权限的突破或超越。按同类解释规则,“其他技术手段”应与“侵入”共享这一规范核心。“其他技术手段”的落脚点不在“有没有技术性”,而在权限的非法取得。
实务中,抢票软件案件存在一种认定方式:确认涉案软件未突破底层系统,同时以“违规批量提交申请”认定属于“采用其他技术手段”。这里需搞清楚的是:违反平台频率限制或购票规则,与未经授权获取访问权限,是否属于同一规范层面。平台的限流机制、排队规则,功能在于维护交易秩序;绕开这些规则,改变的是访问方式,而非访问权限。以“违规”论证“未经授权”,需要明确:该技术手段使行为人获得了何种原本不享有的数据访问权限。
检例第36号的要旨是“超出授权范围使用账号、密码登录计算机信息系统,属于侵入”。控方可能援引这一要旨,主张“批量提交申请=超出授权范围”。对此需要区分两种情形:检例第36号针对的是使用他人账号、访问权限范围之外的数据;而抢票软件通常是在行为人自己账号的权限范围内提高请求频率。前者是权限的逾越,后者是否构成“超出授权范围”,恰是需要另行论证的问题。
二、“安全保护措施”与“未经授权”的关联。
《最高人民法院、最高人民检察院关于办理危害计算机信息系统安全刑事案件应用法律若干问题的解释》(法释〔2011〕19号)第二条第(一)项规定:具有“避开或者突破计算机信息系统安全保护措施,未经授权或者超越授权获取计算机信息系统数据的功能”的程序、工具,应当认定为刑法第二百八十五条第三款规定的“专门用于侵入、非法控制计算机信息系统的程序、工具”。
该条虽针对“程序、工具”的认定,却揭示了本罪规范体系中的逻辑关联:“未经授权”与“安全保护措施”在规范上是绑定的——安全保护措施的功能是控制“谁可以访问数据”,绕开该措施的目的,正是获取原本不享有的访问权限。
法释〔2011〕19号第二条并未界定“安全保护措施”的外延。本文从“未经授权”与“安全保护措施”绑定的角度,将讨论限定于“控制谁可以访问数据”的身份验证机制层面——这是本文的界定,而非规范的明文。
如果“其他技术手段”的认定不需要突破安全保护措施,“未经授权”的判断基准又是什么?在缺少安全保护措施这一参照物的情况下,如何判断操作是否“未经授权”?反爬虫措施究竟是“身份验证”还是“访问方式限制”,法释〔2011〕19号第二条并未回答。这一争议提示:审查不能停留在“是否违规”的表面,而要追问“是否越权”。
三、多线程请求与访问权限的技术关系。
从技术层面看,多线程请求所携带的身份凭证与单线程请求并无不同。HTTP是无状态协议,服务器识别用户身份依赖登录后签发的Token令牌。令牌用于向服务器表明会话身份,客户端在后续请求中携带该令牌,服务器验证后据此确认账号身份与权限,再决定是否响应。
“访问权限”在技术上体现为服务器对该会话令牌的认可状态。令牌签发之后,行为人在该会话内的操作处于服务器已授权的范围内。多线程与单线程请求携带的是同一令牌,服务器对每一个请求执行的验证逻辑相同:令牌是否有效、账号是否有权限执行该操作。多线程改变的是单位时间内的请求数量,通常不改变服务器对请求主体身份和权限的识别结果。
在定时放票机制下,系统按申请到达顺序和自身分配规则处理请求。多线程使请求更快到达,但票源是否分配,取决于服务器端的处理逻辑。技术操作加速的是申请提交环节,数据是否分配给该账号,仍由系统规则决定。
四、被规避机制的技术性质。
审查时需要区分两类机制: 其一,身份验证机制,功能是控制“谁可以访问数据”——登录验证、令牌校验、权限分配。绕开这类机制,行为人的身份从“无权访问者”变为“有权访问者”,这才是“未经授权获取访问权限”的技术基础。检例第36号认定“超出授权范围使用账号、密码、Token令牌登录系统,也属于侵入计算机信息系统的行为”,正是以权限的超越为核心判断依据。
其二,业务规则层面的访问控制——频率限制、轮询间隔控制、单账号限额、User-Agent校验、设备指纹等,功能是控制“以什么方式访问”,而不是“谁可以访问”。绕开这类措施,改变的只是访问方式,不涉及访问权限,故未必能评价为刑法意义上的侵入。
验证码需要区分场合:登录环节的验证码用于确认操作者系账号本人,属于身份验证的组成部分;提交订单、抢票环节的人机校验,才用于区分真人与机器、维护“一人一票”的业务规则。抢票软件绕开的通常是后者。控方可能主张验证码构成“安全保护措施”,绕开它即“避开安全保护措施”;但从技术功能看,业务环节的人机校验并不验证“谁有权访问”,而验证“访问者是人还是机器”。OCR识别、模拟滑块只是图像处理层面的识别,本身既不读取也不修改系统内的数据。是否将“区分人机”的评价升格为“突破安全保护措施”,正是审查的关键。动态IP切换是更换网络出口,与使用代理服务器在技术原理上没有本质区别。将这些机制不加区分地认定为“安全保护措施”,以业务规则的违反替代了访问权限的非法获取。审查中需要明确:被规避的机制在技术上保障的是什么——是系统的保密性、完整性、可用性,还是交易秩序的公平性?
五、数据获取方式与“获取”要件的对应。
本罪的“数据”,条文表述为“存储、处理或者传输的数据”。这一并列,文义上既包括系统中已存储的数据,也包括处于处理、传输过程中的数据。
抢票软件的数据交互流程是:客户端发送查询请求,服务器返回余票状态数据;检测到有票时发送购票请求,服务器按规则处理后,将购票结果回传至账号。购票结果数据——支付二维码、余票锁定信息——在请求到达之前并不存在于系统中,是服务器响应行为产生的输出。
这里需要明确区分:是先于行为人的请求即已存在于系统中的数据,行为人主动提取,在“获取”的范围内;还是服务器为响应本次请求而临时生成、此前系统中不存在的输出,行为人接收的是服务器依据其既定规则正常处理后的结果。
若将“获取”扩张为“凡接收服务器响应即属获取”,则任何用户购票、下单、查询余额都会接收服务器回传的数据,本罪将包括一切正常网络交易。
六、鉴定意见需要注意的问题
鉴定意见认定“具有侵入功能”,需要说明:是绕开了身份验证环节,还是在已通过验证的会话内提高了请求并发度?如果软件使用的是合法账号登录后的会话令牌,所有请求均在令牌授权范围内发送,绕开身份验证的事实基础需要明确。
鉴定意见认定“避开安全保护措施”,需要说明:避开的是身份验证机制,还是频率限制或轮询间隔控制?
鉴定意见认定“非法获取数据”,需要说明:数据是下载、复制提取的,还是系统根据请求动态生成并回传的?数据在请求到达前是否已存在于系统中?
七、权限审查需要查清的事实。
“其他技术手段”的认定,需要查清以下事实: 账号权限来源——行为人自己注册、他人授权,还是通过其他途径获取?
操作所处的会话状态——是否在已通过身份验证的令牌授权范围内?
数据获取的技术方式——是行为人主动下载、复制提取的,还是系统根据请求动态生成并回传的?
系统在数据分配中的角色——票源分配的决定权在系统规则,还是在行为人的技术操作?
这些问题的答案,决定“其他技术手段”的认定是否成立。多线程技术的使用、请求频率的高低、自动化程度的大小,这些技术特征本身不回答权限问题。把论证焦点从“技术特征”拉回“权限获取”,才能在技术描述与法律结论之间建立完整的论证链条。