《刑事審判參考》總第137輯(2023.1)
節(jié)選裁判說(shuō)理部分,僅為個(gè)人學(xué)習(xí)、研究和說(shuō)明問(wèn)題,如有侵權(quán),立即刪除。
[第1553號(hào)]丁某提供侵入計(jì)算機(jī)信息系統(tǒng)程序案
—— “專門用于侵入、非法控制計(jì)算機(jī)信息系統(tǒng)的程序、工具”的司法認(rèn)定
二 、主要問(wèn)題
提供侵入計(jì)算機(jī)信息系統(tǒng)程序罪涉及的“專門用于侵入、非法控制計(jì)算機(jī)信息系統(tǒng)的程序、工具”應(yīng)如何認(rèn)定?
三、裁判理由
隨著信息技術(shù)和互聯(lián)網(wǎng)產(chǎn)業(yè)的發(fā)展,尤其是大數(shù)據(jù)的廣泛應(yīng)用,“爬蟲”軟件作為網(wǎng)絡(luò)數(shù)據(jù)提取工具,能夠快速掃描網(wǎng)頁(yè)內(nèi)容、采集數(shù)據(jù), 在數(shù)據(jù)信息搜集、過(guò)濾等方面具有突出優(yōu)勢(shì),已成為一種常見(jiàn)的計(jì)算機(jī)技術(shù)手段。但任何技術(shù)手段在提供和使用的過(guò)程中,均應(yīng)通過(guò)合法的途徑、手段,在法律允許的范圍內(nèi)運(yùn)用,超出法律邊界則可能成為侵犯計(jì)算機(jī)信息系統(tǒng)和數(shù)據(jù)安全的犯罪工具?!芭老x”軟件被濫用,是導(dǎo)致計(jì)算機(jī)犯罪泛濫的重要原因。2009年刑法修正案(七)增設(shè)提供侵入、非法控制計(jì)算機(jī)信息系統(tǒng)程序、工其罪,進(jìn)一步嚴(yán)密保護(hù)計(jì)算機(jī)信息系統(tǒng)和 數(shù)據(jù)安全的刑事法網(wǎng)。人民法院對(duì)提供侵入、非法控制計(jì)算機(jī)信息系統(tǒng) 程序、工具行為進(jìn)行依法懲處,有利于從源頭遏制非法侵入計(jì)算機(jī)信息 系統(tǒng)、非法獲取計(jì)算機(jī)信息系統(tǒng)數(shù)據(jù)、非法控制計(jì)算機(jī)信息系統(tǒng)等下游 犯罪行為,依法保護(hù)網(wǎng)民個(gè)人信息安全和互聯(lián)網(wǎng)平臺(tái)系統(tǒng)安全、數(shù)據(jù)安 全,彰顯網(wǎng)絡(luò)并非法外之地。實(shí)踐中,涉案程序、工具是否屬于“專門用于侵入、非法控制計(jì)算機(jī)信息系統(tǒng)的程序、工具”,影響罪與非罪的判 定,成為爭(zhēng)議焦點(diǎn)。
針對(duì)以上問(wèn)題,我們認(rèn)為可以從以下兩方面進(jìn)行綜合審查判斷。
( 一)功能審查
涉案程序是否屬于“專門用于侵入、非法控制計(jì)算機(jī)信息系統(tǒng)的程序、工具”,首先應(yīng)進(jìn)行功能審查,確認(rèn)是否具備侵入、非法控制計(jì)算機(jī)信息系統(tǒng)的功能。一般而言,侵入是非法獲取他人計(jì)算機(jī)信息系統(tǒng)中存儲(chǔ)、處理或者傳輸數(shù)據(jù)的前提條件,如利用黑客工具、木馬程序等非法侵入計(jì)算機(jī)系統(tǒng),獲取互聯(lián)網(wǎng)用戶數(shù)據(jù)、個(gè)人隱私、身份信息等。非法控制是指非法獲取計(jì)算機(jī)信息系統(tǒng)的控制權(quán)限,進(jìn)而利用權(quán)限對(duì)計(jì)算機(jī)信息系統(tǒng)數(shù)據(jù)、系統(tǒng)本身加以操控,尚未造成系統(tǒng)功能、數(shù)據(jù)的實(shí)質(zhì)性破壞或妨害系統(tǒng)正常運(yùn)行的行為,即通過(guò)技術(shù)手段使他人計(jì)算機(jī)信息系統(tǒng)處于行為人控制之下,接受行為人指令,完成行為人實(shí)施的操作活動(dòng)。 不具有侵入和控制功能,對(duì)下游計(jì)算機(jī)犯罪無(wú)任何幫助,相關(guān)程序和工 具就不屬于“專門用于侵入、非法控制計(jì)算機(jī)信息系統(tǒng)的程序、工具”。
是否具有侵入和控制功能,關(guān)鍵在于能否避開(kāi)或突破安全保護(hù)措施。 在網(wǎng)絡(luò)環(huán)境中,計(jì)算機(jī)信息系統(tǒng)控制人往往會(huì)設(shè)置密碼防護(hù)、防火墻、 身份認(rèn)證、數(shù)據(jù)加密、反爬措施等各種安全保護(hù)措施,一般人利用普通技術(shù)手段無(wú)法避開(kāi)或突破?!皩iT用于侵入、非法控制計(jì)算機(jī)信息系統(tǒng)的 程序、工具”,可以通過(guò)破解、盜取密碼,病毒或后門攻擊以及協(xié)議漏洞滲透等手段,避開(kāi)或突破計(jì)算機(jī)信息系統(tǒng)的安全措施,幫助他人非法侵入計(jì)算機(jī)信息系統(tǒng),進(jìn)而實(shí)施非法獲取計(jì)算機(jī)信息系統(tǒng)數(shù)據(jù)、非法控制計(jì)算機(jī)信息系統(tǒng)等行為。由此可見(jiàn),涉案程序和工具是否具有侵入和控制功能,屬于技術(shù)問(wèn)題,必要時(shí)可委托司法鑒定機(jī)構(gòu)出具鑒定意見(jiàn)。
(二)權(quán)限審查
權(quán)限審查是指使用涉案程序或工具獲取計(jì)算機(jī)信息系統(tǒng)數(shù)據(jù),對(duì)計(jì)算機(jī)信息系統(tǒng)進(jìn)行控制、訪問(wèn),是否經(jīng)過(guò)授權(quán)以及是否在授權(quán)范圍內(nèi)進(jìn)行。在互聯(lián)網(wǎng)大數(shù)據(jù)時(shí)代,網(wǎng)民在享受互聯(lián)網(wǎng)給生活帶來(lái)便捷的過(guò)程中, 個(gè)人的數(shù)據(jù)、信息也在源源不斷地輸入互聯(lián)網(wǎng),特別是在使用軟件、注冊(cè)會(huì)員時(shí),同意用戶協(xié)議就已將個(gè)人信息、數(shù)據(jù)提供給服務(wù)提供商。但是,相關(guān)信息、數(shù)據(jù)并不是無(wú)條件、無(wú)限制地向所有人員開(kāi)放,需要在數(shù)據(jù)提供者知情并同意、數(shù)據(jù)保管者許可并授權(quán),遵守合理合法運(yùn)用、 保密使用、限制擴(kuò)散等規(guī)則的前提下,有限制、有邊界地合法使用。
涉案程序和工具雖具備侵入和控制功能,但使用者獲取計(jì)算機(jī)信息系統(tǒng)數(shù)據(jù)和控制計(jì)算機(jī)信息系統(tǒng)得到合法授權(quán),相應(yīng)地,提供行為也不具有社會(huì)危害性和非法性。相反,他人利用被告人提供的程序和工具, 未經(jīng)相關(guān)授權(quán)或越權(quán)獲取計(jì)算機(jī)信息系統(tǒng)數(shù)據(jù),對(duì)計(jì)算機(jī)信息系統(tǒng)進(jìn)行控制、訪問(wèn),違背用戶意愿,損害計(jì)算機(jī)系統(tǒng)控制人利益和意志,危害用戶信息安全和計(jì)算機(jī)系統(tǒng)安全、數(shù)據(jù)安全,就應(yīng)當(dāng)認(rèn)定涉案程序、工具系“專門用于侵入、非法控制計(jì)算機(jī)信息系統(tǒng)的程序、工具”。
本案中的短視頻平臺(tái)服務(wù)器采用以X-Gorgon 加密算法進(jìn)行簽名校驗(yàn)的安全保護(hù)措施。短視頻平臺(tái)服務(wù)器根據(jù)發(fā)送數(shù)據(jù)請(qǐng)求用戶的信息運(yùn)用算法得出特定的X-Gorgon 參數(shù)值,與數(shù)據(jù)請(qǐng)求中所攜帶的X-Gorgon 參 數(shù)值進(jìn)行匹配,以驗(yàn)證請(qǐng)求的合法性。而被告人丁某向他人提供的“客多多精準(zhǔn)獲客”軟件,經(jīng)福建中證司法鑒定中心鑒定,先發(fā)送驗(yàn)證請(qǐng)求至特定 IP 地址的服務(wù)器中“天盾服務(wù)端”程序進(jìn)行驗(yàn)證,之后發(fā)送 POST請(qǐng)求至特定網(wǎng)址非法獲取X-Gorgon 值,最后利用算法解析出加密 的X-Gorgon 等參數(shù)值發(fā)送GET請(qǐng)求獲取短視頻平臺(tái)服務(wù)器數(shù)據(jù)。該軟件避開(kāi)短視頻平臺(tái)服務(wù)器系統(tǒng)安全保護(hù)措施,從短視頻平臺(tái)服務(wù)器中批量獲取用戶昵稱、留言、評(píng)論等數(shù)據(jù)信息,屬于“爬蟲”軟件,具有侵入 和非法獲取功能。其可以未經(jīng)授權(quán)非法獲取短視頻平臺(tái)服務(wù)器中未對(duì)普通用戶開(kāi)放的內(nèi)部信息系統(tǒng)數(shù)據(jù),且主要功能就是非法獲取相關(guān)信息, 客觀上為下游計(jì)算機(jī)犯罪提供了技術(shù)支持,故應(yīng)認(rèn)定屬于“專門用于侵 入、非法控制計(jì)算機(jī)信息系統(tǒng)的程序、工具”。
綜上,人民法院認(rèn)定被告人丁某提供“客多多精準(zhǔn)獲客”軟件的行為構(gòu)成提供侵入計(jì)算機(jī)信息系統(tǒng)程序罪,是正確的。
(撰稿:江蘇省無(wú)錫市梁溪區(qū)人民法院,黎鵬 審編:最高人民法院刑四庭姚龍兵)
蘇義飛:人民法院案例庫(kù)收錄本案,請(qǐng)看《(2024年)丁某提供侵入計(jì)算機(jī)信息系統(tǒng)程序案-“專門用于侵入、非法控制計(jì)算機(jī)信息系統(tǒng)的程序、工具”的認(rèn)定》