道德、负责任披露与法律考量
了解 CVD 时间安排、CFAA 法律风险、披露最佳实践,以及如何与安全团队协调。
道德、负责任披露与法律考量 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
安全研究的伦理
符合伦理的安全研究能够提升所有人的安全性。核心原则是:只能测试获得授权的系统。授权可以来自漏洞赏金项目中以书面形式规定的范围、资产所有者明确的书面许可,或您对相关资产的所有权。
协调漏洞披露(CVD)
CVD 是一种流程:向受影响的供应商私下报告漏洞,为其开发并发布修复措施留出时间,然后再进行公开披露。90 天标准(Google Project Zero)在供应商修复漏洞所需的时间与研究人员的披露权之间取得了平衡。
《计算机欺诈与滥用法》(CFAA)
US CFAA 将未经授权的计算机访问定为联邦犯罪。“授权”的解释范围很广:即使系统可以公开访问,未经许可访问也可能违反 CFAA。漏洞赏金项目的安全港条款是您最主要的法律保护。
GDPR 与研究中的数据访问
在安全研究期间访问或存储属于他人的个人数据,可能违反 GDPR(EU)及类似的数据保护法律。请将数据访问限制在证明漏洞所必需的范围内。不要下载、复制或保留用户 PII。
供应商没有回应时的披露
如果供应商在 90 天后仍忽略报告:请发出最后警告并设定新的截止日期;通知平台(HackerOne、Bugcrowd)进行调解;并考虑进行有限披露,同时编辑掉技术细节。请记录所有联系尝试及其时间戳,以获得法律保护。
概念验证的责任
只有在供应商发布补丁且用户有时间完成更新后,才应发布 PoC 代码。针对尚未修复漏洞的武器化 PoC 会助长大规模利用,并伤害真实用户。负责任的研究人员会谨慎安排披露时间。
处理发现的敏感数据
如果您在研究期间遇到凭据、PII 或其他敏感数据:请仅为报告进行最低限度的记录;不要超出证明漏洞所需的范围访问这些数据;不要下载大量数据;并及时报告。为概念验证之外的目的访问额外数据是不合乎伦理的,也可能违法。
国家和行业特定法律
各国法律有所不同,例如 UK《计算机滥用法》、EU《NIS2 指令》和澳大利亚《网络犯罪法》。关键基础设施(医院、电网)可能对测试设有额外禁令。请了解您所在司法管辖区和供应商所在司法管辖区的法律框架。
负责任的 AI/ML 安全研究
测试 AI/ML 系统需要考虑一些独特问题:模型提取、对抗性输入生成,以及针对训练数据的隐私攻击。即使底层模型本身属于范围内,这些技术也可能违反项目规则或知识产权法。
构建研究伦理框架
个人伦理框架:(1) 我是否获得授权?(2) 我是否将危害降至最低?(3) 我是否保护了受影响用户的数据?(4) 我是否遵循披露规范?(5) 我的行为能否经受公众监督?在继续之前,请对所有问题回答“是”。
安全研究人员社区
EFF 的编码者权利项目等组织为善意开展安全研究的人员提供法律辩护资源。DEF CON 的漏洞披露指南和互联网漏洞赏金计划体现了值得理解和遵循的社区标准。
知识检查
公开披露前,标准的协调漏洞披露(CVD)时间线是多久?
总结
合乎伦理的安全研究需要明确授权、最小化数据访问、负责任地处理敏感发现,并以兼顾用户安全和研究人员权益的方式进行协调披露。了解 CFAA、GDPR 和披露规范,可以同时保护研究人员和公众。
常见问题解答
「道德、负责任披露与法律考量」课时是免费的吗?
是的 — 「道德、负责任披露与法律考量」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「道德、负责任披露与法律考量」这节课中我会学到什么?
了解 CVD 时间安排、CFAA 法律风险、披露最佳实践,以及如何与安全团队协调。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「道德、负责任披露与法律考量」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 阅读漏洞赏金计划的范围与规则
- 撰写高质量漏洞报告
- 串联漏洞以扩大影响
- 道德、负责任披露与法律考量