德国开发者因暴露应用中硬编码凭据而被判“黑客行为”有罪
一家德国法院因一名开发者使用商业应用中硬编码的数据库凭据诊断日志问题,并在发现同一凭据暴露了许多其他客户的数据后进行报告,而对他处以罚款,认定其“黑客”行为。评论者争论这究竟是非法的数字入侵,还是对事实上已交给客户的凭据进行合理使用;同时强烈批评供应商的安全做法以及提起诉讼的决定。许多人担心,德国 §202a/§202c StGB 这类宽泛的计算机犯罪法律会对善意漏洞披露产生寒蝉效应,最终让系统更加不安全。
开发者所做的事情(按讨论所述)
- 应客户要求,排查供应商软件中过多的日志记录问题。
- 打开客户端二进制文件(据称只是用文本编辑器),发现了硬编码的 MySQL 凭据。
- 他假定远程数据库是该客户独占的;于是使用这些凭据连接。
- 在看到包含许多客户的数据后,他据称迅速断开连接并报告了问题。
- 一些评论补充说,他还推导了用户数据的哈希值(可能通过数据库函数)以便后续通知,并使用了像 phpMyAdmin 这样的工具;另一些人则说细节并不清楚。
德国法律背景(§202a / §202c StGB)
- §202a 将获取“特别受保护”的数据、且该数据旨在防止未经授权访问的行为定为犯罪,无论目的为何。
- §202c 将获取或提供用于实施此类犯罪的密码/工具定为犯罪。
- 早些时候,同一家初审法院曾驳回此案,认为自由下载的客户端中的默认密码并不构成“有效保护”;上级法院则要求由另一名法官重新审理。
- 目前的定罪附带约 3000 欧元罚款以及法律费用;判决尚未最终生效,可能会上诉。
道德与法律之争
- 许多人认为,这实际上是在惩罚一次善意披露,并将责任归咎于供应商的疏忽(单一共享密码、明文存储)。
- 另一些人强调,一旦他提取了凭据并手动查询第三方服务器,这就构成了“数字入侵”,与意图或供应商疏忽无关。
- 对于客户对自己数据的权利是否意味着有权通过任意工具连接、而不仅仅是供应商应用程序,存在分歧。
寒蝉效应与实用建议
- 普遍担忧此类判决会阻碍负责任披露;更安全的做法是保持沉默,或者只匿名报告。
- 有几位评论者说,他们已经因为担心被起诉而避免报告漏洞,这种担忧在德国、英国、美国和荷兰的类似情形中都存在。
- 一些人认为,这会激励人们出售漏洞或数据,而不是帮助供应商。
类比与“黑客”一词的含义
- 讨论大量使用钥匙、门、储物单元、酒店房间和 API 来推理授权问题。
- 许多人批评把这件事称作“黑客行为”;另一些人指出,法律关注的是未经授权的访问,而不是技术复杂度。
- 讨论还涉及“hacking”一词如何从带有玩味的折腾,转变为媒体和犯罪语境中的表述。
更广泛背景:德国、政策与安全研究
- 评论将此事与德国限制性的计算机犯罪法律、薄弱的数字安全文化,以及信息安全人才外流联系起来。
- 有人主张应采用“善意救助者”式保护,并进行更有效的游说(文中提到 EFF)来改革此类法律。