授权与合规声明
本文全部操作对象均为自建隔离靶场(本机容器或隔离虚拟机),涉及安全测试的环节必须以取得合法授权为前提。未经授权的渗透测试违反《中华人民共和国网络安全法》与《刑法》相关条款,须承担相应法律责任。本文只讲环境配置、版本对照与靶场隔离,不含任何攻击步骤、利用载荷与绕过手法,请勿将文中环境指向任何非自有系统。
一、先看结论:动手前过四问,比事后解释便宜
1.1 这一篇不谈技术,谈动手前的顺序
自学 Web 安全的人,卡住的位置往往不是"不会用工具",而是"不确定这么做算不算越线"。有人刚在本地起了一个靶场,有人下载了工具还没跑,也有人已经写了一大堆笔记、准备发出来。
不管你在哪一步,都有一个共同的、可以自己走一遍的动作:动手之前,先把四个问题过一遍。这四个问题不需要你懂法律,只需要你诚实回答。
这篇不解读法条,也不教任何操作。它只做一件事:把"我这么练会不会出事"这个大问题,拆成四个能自己回答的小问题,并给出每个问题的判断依据和落点。
1.2 四个问题是哪四个
| 序号 | 自查问题 | 一句话判断 | 主要依据 |
|---|---|---|---|
| 一 | 我动的是不是自己的系统 | 这个系统,我有没有权利动它 | 《网络安全法》第二十九条第一层 |
| 二 | 我是在自己练,还是把工具与步骤递给了别人 | 我做的事,有没有从"我用"变成"我给" | 《网络安全法》第二十九条第二层;《刑法》第二百八十五条 |
| 三 | 我要不要把过程、结果、复现细节公开说出来 | 我练得没错,是否等于可以公开讲 | 《网络安全法》第二十八条、第六十五条 |
| 四 | 我有没有把它变成生意或流量 | 这件事里有没有钱,或有没有引流 | 《网络安全法》第二十九条第三层;CSDN 平台规范 |
1.3 为什么是"四问",不是"背条文"
截至 2026-10-02,禁令条款的现行条号是第二十九条。这一条不是一句话,是三层:第一层管"自己动手",第二层管"提供专门用于此类活动的程序、工具",第三层管"明知他人从事危害网络安全的活动,还提供帮助"。
再加上第二十八条单独管"向社会发布",四个方向就齐了——三条讲"往外递",一条讲"往外说"。本文只把这四层当作四个自查问题的落点,各用一两句,不逐句展开。
先说一个容易混的地方。修改决定由第十四届全国人民代表大会常务委员会第十八次会议于2025-10-28通过,以主席令第六十一号公布,自 2026-01-01 起施行。但现行法第八十一条仍然写的是「本法自2017年6月1日起施行。」——2026-01-01 是"修改决定"的施行日,不是这部法律本身的施行日,两者不要混着写。
⚠️代码待验证
printf'%s\n''第一问 我动的是不是自己的系统 -> 第二十九条第一层'printf'%s\n''第二问 自己练还是递给了别人 -> 第二十九条第二层'printf'%s\n''第三问 过程结果要不要公开说出来 -> 第二十八条'printf'%s\n''第四问 有没有变成生意或流量 -> 第二十九条第三层'printf'%s\n''条号口径:截至 2026-10-02,禁令条款现行条号为第二十九条'本章可以带走的一句:四问不是背条文背出来的,是把"禁令 + 发布"两个方向拆成四个可以自己回答的问题。
二、第一问:我动的是不是自己的系统
2.1 先分清三种"自己的"
"自己的系统"不是只有一种。可以合法动手的,常见就三类:
一是你自己拥有、自己承担后果的设备,比如你自己的电脑、你自己名下的服务器;二是隔离靶场,即本机容器或隔离虚拟机这类与真实业务断开、不指向外部的练习环境;三是已获书面授权的范围,也就是对方明确授权、且授权范围写得清楚的测试对象。
只要一个系统不属于上面三类,"我只是练一练"这个理由就不成立。这一问没有任何模糊地带——它是地基,答错了后面三问全是空谈。
2.2 自查表
| 你要动的对象 | 是否属于可动手范围 | 判断要点 |
|---|---|---|
| 自己的电脑 / 自己的服务器 | 是 | 设备归你、后果你担 |
| 本机容器 / 隔离虚拟机里的靶场 | 是 | 与真实业务断开,不指向外部 |
| 客户或单位书面授权的测试对象 | 是 | 授权范围、时间、对象写清楚 |
| 公司内网里"没人管"的测试机 | 否 | “没人管"不等于"授权给你” |
| 同学的网站 / 朋友的服务器 | 否 | 口头同意不等于有书面授权 |
| 公网上随便找到的站点 | 否 | 不属于你,也没有授权 |
2.3 这一问对应的条文落点
第二十九条第一层,原文大意是:不得从事非法侵入他人网络、干扰他人网络正常功能、窃取网络数据等危害网络安全的活动。落到自查上,它问的就是一句:这个系统,我有没有动它的权利。
如果答案不是"有",后面三问都不用继续——因为第一问就卡住了。
《刑法》第二百八十五条列了几类相关罪名,包括非法侵入计算机信息系统罪,非法获取计算机信息系统数据、非法控制计算机信息系统罪,以及提供侵入、非法控制计算机信息系统程序、工具罪;第二百八十六条则对应破坏计算机信息系统罪。(出处见附表 A)
⚠️代码待验证
printf'%s\n''判断顺序:先看对象归属,再看有没有授权'printf'%s\n''问自己:这个系统,我有没有动它的权利?'printf'%s\n''问自己:授权是书面的吗?范围写清楚了吗?'printf'%s\n''结论口径:第二十九条第一层管的是"危害网络安全的活动"'本章可以带走的一句:第一问只有一个判断标准——这个系统有没有"属于我、或已授权给我"的正当理由;没有,就停下。
三、第二问:我是在自己练,还是把工具与步骤递给了别人
3.1 "递出去"比"自己用"更常见
第一问守住之后,第二问看的是动作有没有"外扩"。在合法靶场里自己练,和把同一套东西交给别人,是性质不同的两件事。常见的"递出去"有三种形态:
一是把工具打包、改好,直接发给别人(或传到群里);二是把步骤写成一份"照着做就行"的东西交出去;三是帮别人把环境搭好,让对方直接用。
这三种动作的共同点是:东西从"我用"变成了"我给"。第二问要看的,就是有没有发生这个转变。
3.2 自查表
| 你的动作 | 属于哪一侧 | 说明 |
|---|---|---|
| 在自己的靶场里练 | 自己用 | 对象是自己的隔离环境 |
| 把搭建笔记整理给自己看 | 自己用 | 不对外分发,不指向他人系统 |
| 把工具打包发给别人 | 给了别人 | 是否属"专门用于"是判断关键 |
| 写一份照做就行的步骤交出去 | 给了别人 | 是否属"传授"是判断关键 |
| 帮别人把环境指向其自己的目标搭好 | 要看授权 | 对方目标有没有授权,要单独核 |
3.3 这一问对应的条文落点
第二十九条第二层禁止的是"提供专门用于从事侵入网络、干扰网络正常功能及防护措施、窃取网络数据等危害网络安全活动的程序、工具"。这里的关键词是"专门用于"——它管的不是"任何工具",而是专门干这件事的工具。把它简化成"不得提供任何工具",读法就跑偏了。
同类风险在《刑法》里也有对应:第二百八十五条包含"提供侵入、非法控制计算机信息系统程序、工具罪"。
平台侧同样有落点:CSDN《社区内容创作规范》把"教唆犯罪或者传授犯罪方法"列入不予通过项;另一份《创作规范》则把"售卖、传播破解软件或硬件以及相关具有教学性质的内容"列为全站禁止。注意后者措辞里有"具有教学性质"几个字,安全教学类内容尤其要留意自己的表述落在哪里。(出处见附表 A)
⚠️代码待验证
printf'%s\n''自查动作:把"我用"和"我给"分开记'printf'%s\n''问自己:这东西除了这个用途,还有没有正当用途?'printf'%s\n''问自己:我交出去的是工具、是步骤,还是两者都给?'printf'%s\n''结论口径:第二十九条第二层管的是"专门用于"此类活动的程序、工具'本章可以带走的一句:第二问的分界线不是"有没有用工具",而是动作有没有从"我用"变成"我给"。
四、第三问:我要不要把过程、结果、复现细节公开说出来
4.1 这一问最容易被忽略
前两问还能靠"我对象是自己的、我没给别人"绕过去。第三问难在这里:你练得没错,不等于可以公开讲。很多人的习惯是练完就写、写完就发,默认"我是在自己的靶场里做的,发出来当然没问题"。
发布是另一个动作,对应另一条文。现行第二十八条逐字为:
第二十八条 开展网络安全认证、检测、风险评估等活动,向社会发布系统漏洞、计算机病毒、网络攻击、网络侵入等网络安全信息,应当遵守国家有关规定。
请注意它管的范围:"向社会发布"本身就是一个受管的行为,不以"你从哪里拿到的信息"为转移。也就是说,前两问答得再好,只要内容对外发布,就进入了这一条的射程。
4.2 违规的后果落在第六十五条
违反第二十八条的罚则,现行落在第六十五条,由有关主管部门处理。本篇只交代这个落点,不展开处罚梯度——你只需要记住"发布"这一侧有独立的罚则挂着就够了。
4.3 公开前自查表
| 你打算公开的内容 | 特征 | 自查建议 |
|---|---|---|
| 靶场环境搭建、版本对照 | 讲环境,不指向真实目标 | 可以写,但仍不指向非自有系统 |
| 漏洞的原理性科普 | 讲概念,不给可利用细节 | 可以写,注意不带未公开细节 |
| 某个系统漏洞的"完整复现" | 含可照做的利用细节 | 这一类性质是"发布系统漏洞信息",须遵守国家有关规定 |
| 尚未修复、尚未公开的漏洞细节 | 未公开、未修复 | 这一类性质更重,不写 |
| 别人系统的测试结果 | 指向非授权目标 | 不写 |
表里第 3、4、5 行,性质本身就落在被禁止的一侧。本文不给这些内容任何方法层面的细节,只做性质上的归类——你要判断的是"我发出去的东西落在哪一类",而不是"我能不能把它写得含蓄一点"。
4.4 平台口径再加一层
CSDN《社区内容创作规范》的不予通过项里,包含"教唆犯罪或者传授犯罪方法"。此外,平台还禁止"标题或内容带有软件破解含义、讲解破解流程"这类内容。(出处见附表 A)
两条合起来看,一个规律很清楚:平台判断的不是你的动机,而是你发出去的东西长什么样。同一份笔记,删掉那些"照做即可"的部分,是学习记录;保留那些部分,性质就变了。
⚠️代码待验证
printf'%s\n''发布前逐条问:这段内容,别人看完能不能直接照做?'printf'%s\n''能照做的部分 -> 不属于可以公开的学习记录'printf'%s\n''发布是独立动作 -> 对应第二十八条的独立义务'printf'%s\n''平台判断的是内容形态,不是你的动机'本章可以带走的一句:第三问问的不是"我练得对不对",而是"我发出去的东西,落在哪一类信息上"。
五、第四问:我有没有把它变成生意或流量
5.1 为什么"变现"要和前三问分开看
前三问都在动作层面,第四问在动机和结果层面。第二十九条第三层写的是:明知他人从事危害网络安全的活动的,不得为其提供技术支持、广告推广、支付结算等帮助。
注意"广告推广、支付结算"是条文原文里的词,不是解释出来的。也就是说,"帮忙宣传"和"收钱"这两件事,和"提供技术支持"并列在同一条里,覆盖范围比很多人以为的要宽。
5.2 变现入口自查表
| 变现入口 | 依据 | 自查结论 |
|---|---|---|
| 在文章里放自己的二维码 | 硬广定义明列"包含各类二维码" | 内容再有技术含量,二维码本身仍落在硬广定义项里 |
| 文章有技术内容,但以课程推广收尾 | "课程引流及推广"被点名 | 属于软广形态 |
| 收钱替别人做测试 | 第二十九条第三层含"支付结算"等帮助 | 授权范围与对象要单独核 |
| 替别人的活动做宣传推广 | 第二十九条第三层含"广告推广" | 属于第三层覆盖的"帮助" |
第二十九条第三层的关键词是"明知"。落到自查上就是两个问题:我在帮谁,我在帮什么。把这两个问题答清楚,第四问基本就清楚了。
与第二十九条配套的罚则落在第六十六条。本篇不展开其中的拘留与禁业细节,只提示一句:这一侧的后果是独立挂着的一条罚则,不要以为"我只是转发一下"就没有落点。
四问自查卡:这一章那张"变现入口对照表",连同本文四问的判断口径,整理成了一页可以对着用的自查卡,放在资料包里,扫码即可获取:
⚠️代码待验证
printf'%s\n''问自己:这件事我收了钱吗? -> 支付结算'printf'%s\n''问自己:我替谁做了宣传或推荐? -> 广告推广'printf'%s\n''问自己:我明知道对方在做什么吗? -> 第三层关键词是"明知"'printf'%s\n''平台口径:硬广定义明列"包含各类二维码"'本章可以带走的一句:第四问看的是"我在帮谁"——一旦叠加广告推广或支付结算,动作性质就跟着变了。
六、把四问连成一张流程:怎么自己走一遍
6.1 五个动作,按顺序走
前面四问分开讲,是为了说清楚每一问在管什么。真正用的时候,要把它们连成一条线:
第一,写下你要动的对象,标出它属于三类可动范围中的哪一类。第二,写下你打算做的动作,用"我用"还是"我给"给它归类。第三,写下你打算公开的内容,标出它落在哪一类信息上。第四,写下这件事有没有钱或流量的成分,标出对应的是"广告推广"还是"支付结算"。第五,四行都写完之后,回头看哪一行答不上来。
答不上来的那一行,就是你要停下来再核的地方。这张流程表的价值不在"全部答对",而在能精确定位自己卡在哪一问。
6.2 为什么要写下来
因为"想一遍"和"写一行"不一样。写下来之后,你留下的是一份可以回看的记录:日期、对象、动作、依据。将来环境变了、口径变了,你能按同一份记录重新核一遍,而不用凭印象回忆。
对自学者来说,这份记录还有第二个作用:它会逼你把"我觉得没事"变成"我依据哪一条判断没事"。后一种说法,才是能站住的。
6.3 走完还是不确定怎么办
两条原则。一是拿不准就先不做,尤其是第一问答不清楚的时候——地基没打完,别往上盖。二是回到官方文本核:本文涉及的法律条文,以国家法律法规数据库(https://flk.npc.gov.cn)为准;平台规则以 CSDN 官方规范页为准。本文的核验时点截至 2026-10-02,超过这个日期后请重新核一遍条文与规则的现状。
⚠️代码待验证
printf'%s\n''记录模板 2026-10-02_对象_动作_公开内容_变现_四问结论.txt'printf'%s\n''命名建议:日期 + 四问结论,回看时不用再想一遍'printf'%s\n''法律条文以 https://flk.npc.gov.cn 为准'printf'%s\n''平台规则以 CSDN 官方规范页为准 —— 本文步骤未实测,请自行验证'本章可以带走的一句:四问走完的价值不在"答对",而在留下了一份可以回看、可以举证的记录。
七、收束:四问的顺序,和一件容易忽略的事
7.1 顺序为什么是 1 → 2 → 3 → 4
第一问是地基:对象不属于可动范围,后面全是空谈。第二问看动作有没有外扩——从"我用"到"我给"。第三问看内容有没有对外发布。第四问看动机与结果里有没有钱和流量。
一句话概括这条顺序:前两问管"做",第三问管"说",第四问管"得"。顺序不能颠倒,因为后一问的答案,都建立在前面答对的前提上。
7.2 最容易漏的是第三问
第二问和第四问都带点"警觉感",人容易想到;第一问有"授权"这个词撑着,也不难记。唯独第三问,很多人根本不会把它当成一个问题——在他们眼里,"我自己在靶场里练过,写出来分享一下"是再自然不过的事。
但发布是独立的一个动作,对应的是第二十八条这条独立的义务。“我练得对"和"我能公开讲”,从来不是一回事。
7.3 一句话口诀
对象、动作、发布、变现——四问按顺序过一遍;答不上来的那一问,就是停下来再核的地方。四问都答得上来,再动手也不迟。
配套资料:本文的四问自查卡和"走一遍"的记录模板,合成了一份可以直接对着用的清单,放在资料包里,扫码即可获取:
本章可以带走的一句:四问里最容易被漏掉的是第三问——“我练得对"和"我能公开讲”,是两件不同的事。
附表 A:本文引用事实与官方出处对照表
| # | 事实陈述 | 一手出处(来源名 + URL) | 核验日期 | 本文位置 |
|---|---|---|---|---|
| 1 | 修改决定由第十四届全国人民代表大会常务委员会第十八次会议于 2025-10-28 通过,以主席令第六十一号公布,自 2026-01-01 起施行 | 主席令第六十一号;官方发布文本 | 2026-10-01 | 第一章 |
| 2 | 修正后法律全称沿革:《中华人民共和国网络安全法》(2016-11-07 第十二届全国人大常委会第二十四次会议通过 根据 2025-10-28 第十四届全国人大常委会第十八次会议《关于修改〈中华人民共和国网络安全法〉的决定》修正) | 修改决定全文(吉林省国防科工办转载)— https://mpa.jl.gov.cn/xxgk_84894/zcfg/gjfl/202510/t20251029_9343566.html | 2026-10-01 | 第一章 |
| 3 | 现行法共 7 章 81 条;生效日条目为第八十一条「本法自2017年6月1日起施行。」——2026-01-01 是"修改决定"的施行日,两者不可混写 | 同第 2 行 | 2026-10-01 | 第一章 |
| 4 | 逐字(现行第二十八条):开展网络安全认证、检测、风险评估等活动,向社会发布系统漏洞、计算机病毒、网络攻击、网络侵入等网络安全信息,应当遵守国家有关规定 | 国家法律法规数据库 https://flk.npc.gov.cn | 2026-10-01 | 第四章 |
| 5 | 现行第二十九条为禁令条款、三层结构(第一层:不得从事非法侵入他人网络、干扰他人网络正常功能、窃取网络数据等危害网络安全的活动;第二层:不得提供专门用于从事此类活动的程序、工具;第三层:明知他人从事危害网络安全的活动的,不得为其提供技术支持、广告推广、支付结算等帮助) | 同第 4 行 | 2026-10-01 | 第一、二、三、五章(仅作四问落点,各一两句,不逐句展开) |
| 6 | 现行第六十五条为违反第二十八条的罚则,处理主体为有关主管部门(罚款数额与情节分档本篇不展开) | 同第 4 行 | 2026-10-01 | 第四章 |
| 7 | 现行第六十六条为违反第二十九条的罚则,涉及拘留与禁业(本篇仅一句交代落点,不展开细节) | 同第 4 行 | 2026-10-01 | 第五章 |
| 8 | 《刑法》第二百八十五条含非法侵入计算机信息系统罪、非法获取计算机信息系统数据与非法控制计算机信息系统罪、提供侵入非法控制计算机信息系统程序工具罪;第二百八十六条为破坏计算机信息系统罪 | 最高检第九批指导性案例 — https://www.spp.gov.cn/jczdal/201710/t20171017_202593.shtml | 2026-09-16 | 第二、三章 |
| 9 | CSDN《社区内容创作规范》不予通过项含"教唆犯罪或者传授犯罪方法";另有"标题/内容带有软件破解含义,讲解破解流程等"一项 | https://blog.csdn.net/blogdevteam/article/details/113122012 | 2026-09-16 | 第三、四章 |
| 10 | CSDN《创作规范》(DevPress 官方社区)全站禁止"售卖、传播破解软件或硬件以及相关具有教学性质的内容;其他涉嫌违反破坏计算机信息系统相关法案的" | https://devpress.csdn.net/v1/article/detail/127100168 | 2026-09-16 | 第三章 |
| 11 | CSDN 规范把硬广定义为"不包含实质性技术或其他有价值信息的直接广告内容(包含各类二维码)",列于"审核将不予通过"项 | 同第 9 行 | 2026-09-16 | 第五章 |
| 12 | CSDN 规范点名软广形态:“课程引流及推广:非商务合作的普通用户发布的文章里有技术内容,但最终以课程推广或引流为目的的内容” | 同第 9 行 | 2026-09-16 | 第五章 |
| 13 | 禁止内容本身的性质定性:可照做的利用细节、针对非授权真实目标的完整链条,以及未公开漏洞的利用细节,其性质分别落在《网络安全法》第二十八条、第二十九条与《刑法》第二百八十五、二百八十六条,并触及 CSDN 规范的"教唆犯罪或者传授犯罪方法"项 | 依据同上(第 4、5、8、9 行) | 2026-10-01 | 第四、五章(本文只作性质归类,不含任何方法细节) |
| 14 | 本文未实测 / 待验证:四问自查流程的实际走查、flk.npc.gov.cn与 CSDN 官方规范页的具体检索步骤,本文均未逐步实测,请自行验证 | 本文未实测 / 待验证 | 2026-10-02 | 第六章 |
附表 B:术语速查表
| 术语 | 一句话解释 |
|---|---|
| 隔离靶场 | 本机容器或隔离虚拟机里、与真实业务断开且不指向外部的练习环境 |
| 已获授权的范围 | 对方明确授权、且把范围、时间、对象写清楚的测试对象;口头同意不算 |
| 第二十九条三层 | 禁令条款的三层结构:自己不得实施 / 不得提供专门工具 / 明知不得提供帮助 |
| 专门用于 | 第二十九条第二层的限定语,管的是专门干这件事的程序、工具,不是任何工具 |
| 技术支持、广告推广、支付结算 | 第二十九条第三层列举的三类帮助行为,均为条文原文用词 |
| 向社会发布 | 第二十八条的受管行为,指把漏洞、攻击、侵入等信息对外公开,与信息来源无关 |
| 修改决定 | 《全国人民代表大会常务委员会关于修改〈中华人民共和国网络安全法〉的决定》,2025-10-28 通过,2026-01-01 起施行 |
| 硬广 | 不含实质技术信息的直接广告内容,平台规范明确"包含各类二维码" |
| 课程引流及推广 | 文章有技术内容,但最终以课程推广或引流为目的,平台点名的软广形态 |
写在最后:这篇用到的资料
写这篇文章时,我把"动手前要不要、能不能做"这个问题反复拆了几轮,最后落成四个能自己回答的小问题——最费劲的不是找条文,而是把条文落到"我该问自己哪一句"上。顺手也整理了几份配套的东西:
- 四问自查卡:对象 / 动作 / 发布 / 变现四问的判断口径,可以对着一条条打勾
- 靶场环境对照表:DVWA、upload-labs 在 Windows / macOS / Linux 三平台的可行性与推荐路径
- Web 安全学习路线图:从基础打牢到安全管理,四个阶段各学什么
- 常用靶场清单:每个靶场练什么、适合哪个阶段
资料是我自己整理的,放在下面这个码上,扫码即可获取:
添加时备注「靶场」,优先通过。
拿到之后建议先看四问自查卡那一份,动手前先过一遍,再决定要不要继续往下走。