書面の許可なく他人のシステムを試さない。善意や事後報告だけでは犯罪の成立を否定できない
中国では、意図だけでなく許可の有無や取得量が問われます。一般の認証情報 500 組、違法所得 5,000 元、損害 1 万元などで、3 年以下の刑の基準に達します。証明のつもりでユーザー表を一度取り出すだけでも 500 組を超えかねません。手元に正規の ID・パスワードがあっても、許可範囲外で使えば侵入となります。
必要なこと
無料です。メーカーの SRC や共同テストに参加する前に、許可範囲、対象一覧、時間帯を記した書面を得ます。SRC は外部からの脆弱性報告を受ける企業のセキュリティ対応窓口です。脆弱性の存在を確認したら止め、「ついでに試す」を控えましょう。
期待できること
一般企業・個人のシステムは、国家事務・国防・先端科学技術分野以外の情報システムです。中国ではこれに侵入、または他の技術的手段を用いて保存・処理・送信中のデータを取得し、情状が重大なら 3 年以下の有期徒刑または拘役と罰金、あるいは罰金のみ、特に重大なら 3~7 年と罰金です。重大の基準は、決済・証券・先物などネット金融サービスの認証情報 10 組以上、その他の認証情報 500 組以上、不正制御 20 台以上、違法所得 5,000 元以上、または経済損失 1 万元以上です。それぞれの 5 倍以上で特に重大になります。指導性事例の検例第 36 号は、許可範囲を超えて ID・パスワードでログインすることも侵入としています。業務で得た ID・パスワード・トークンを使って別の場所から社内システムへ入り、業務外のデータを取得・販売した 3 人は、違法所得 37,000 元で、それぞれ刑 4 年、3 年 9 か月、4 年、各罰金 4 万元でした。中国全国の規定です。
適用条件と注意点
第 36 号はデータ販売で利益を得た事件で、引用の目的は許可範囲外のログインも侵入になるという点です。善意のテストが同じ刑になるという意味ではありません。意図や事後報告だけで罪が消えるわけではなく、量刑や起訴判断に影響する可能性があります。メーカーが礼を述べた後で被害を届けることもあり、お礼は許可ではありません。執筆時点で最高人民法院・最高人民検察院のサイトに、原文を逐語確認できる善意のテスト事例は見つからず、法条と基準だけを示しています。公開 SRC または書面で委託されたテストを使い、範囲・対象・時間を明記してください。存在の立証に必要な最小限の証拠にとどめ、一括取得しないことです。犯罪未満でも治安処罰や就業禁止があり、金額・期間は項目 8、発見後の扱いは項目 10を参照してください。
研究と参考資料
中国全国人民代表大会(2020)「刑法」修正案(十一)反映、第 285 条第 1・2 項。https://jtgl.beijing.gov.cn/jgj/jgxx/flfg/fl/11033925/index.html;最高人民法院・最高人民検察院(2011)情報システム安全に関する刑事事件の司法解釈、第 1 条。https://ga.sz.gov.cn/ZWGK/ZCFG/ZCJD/content/post_1304363.html(深圳市公安局転載);最高人民検察院(2017)第 9 次指導性事例、検例第 36 号、衛夢龍・龔旭・薛東東のデータ不正取得事件。https://www.spp.gov.cn/spp/jczdal/201710/t20171017_202593.shtml