卖”AI渗透skills”赚了8万,一个安全同行把自己送进了局子

admin 2026-10-07 05:08:57 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 网络安全从业者张三通过出售AI渗透技能包,被指控提供侵入、非法控制计算机信息系统程序、工具罪,案件尚未最终判决。张三辩解称只是卖提示词,但被指控的产品被用于攻击和窃取数据。 综合评分: 60 文章分类: 网络安全,漏洞分析,恶意软件,技术标准,政策法规


卖”AI渗透skills”赚了8万,一个安全同行把自己送进了局子

原创

网络安全透视镜 网络安全透视镜

网络安全透视镜

2026年9月29日 15:11 江苏

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

QUOTE

当提示词成为货架上的商品, 写提示词的人就成了工具的生产者 。

今年4月,山东某地网安部门找上了一名32岁的网络安全从业者张三(化名)。他曾在某大厂从事安全工作五年;去年大模型走热后,他把精心设计的提示词打包成 “Skill技能包” ,按“初级红队工具包”“高级内网渗透助手”分档,放在自建网站上以 99至999元 的价格出售。

后台数据显示,这些“技能包”累计被下载 300余人次 ,违法所得 8万余元 。更严重的后果发生在下游:有买家用其生成的工具攻击国内某短视频平台(通过网吧系统),窃取2万多条用户数据;还有人用它制作木马,控制了多家企业服务器。

侦查机关认为,张三的行为涉嫌《刑法》 第285条第3款 ——提供侵入、非法控制计算机信息系统程序、工具罪。张三到案后辩解:“我只是卖提示词,又不是卖木马,AI生成什么我控制不了。”目前其网站已被关停,本人取保候审,案件 尚未移送审查起诉 。以上案情来自徐昊律师在T00ls法律讲堂第六十五期分享的案例(2026年8月30日发布)。

核心事实速览

| 项目 | 内容 | | — | — | | 当事人 | 张三(化名),32岁,有五年大厂网络安全从业经历 | | 涉案产品 | “Skill技能包”,分“初级红队工具包”“高级内网渗透助手”两档 | | 定价与销量 | 99至999元;累计下载300余人次 | | 违法所得 | 8万余元 | | 下游案件 | 买家攻击国内某短视频平台窃取2万多条用户数据;另有人用它制作木马控制多家企业服务器 | | 涉嫌罪名 | 《刑法》第285条第3款:提供侵入、非法控制计算机信息系统程序、工具罪 | | 当前状态 | 网站关停、本人取保候审,案件尚未移送审查起诉 | | 信息来源 | T00ls法律讲堂第六十五期(徐昊律师,2026年8月30日发布) |

本文看点

01

司法解释三条量化门槛,本案逐条对照全部达到

02

“我只是卖提示词”为什么是最站不住的辩解

03

侦查认定不等于最终判决,未决事项有哪些

01

CASE FACTS

案情:一个标价99至999元的“Skill包”生意

1.1 从大厂安全岗到“商机”

张三的履历在安全圈并不新鲜:某大厂五年网络安全从业经历。转折发生在去年大模型走热之后——他发现,用 精心设计的提示词 (Prompt),可以让AI快速生成各种渗透测试脚本。在他看来,这在“很多安全小白”的世界里是个 商机 。

于是,他逐一琢磨各主流大模型与各类提示词的输出效果,最终把提示词打包成商品:自建网站、两个层级、一句写在宣传页上的话——“ AI辅助安全研究,仅供学习交流 。”

1.2 从上市到案发,四步走完

300余人次

累计下载

8万余元

违法所得

节点一:包装上架

提示词被打包为“Skill技能包”,按“初级红队工具包”“高级内网渗透助手”分级,标价99至999元,网站宣称“仅供学习交流”。

节点二:持续扩散

后台累计下载300余人次,违法所得8万余元。

节点三:下游案发

有买家用其工具攻击国内某短视频平台(经网吧系统),窃取2万多条用户数据;另有人用它制作木马,控制多家企业服务器。

节点四:找上门

今年4月,山东某地网安民警到案;网站关停、工作不保,人被取保候审。

讯问(据原文转述)

民警:“你的提示词默认就是教AI生成绕WAF、未授权爬取的攻击代码,你心里没数吗?”

02

CHARGE

定性与量刑:为什么适用《刑法》第285条第3款

2.1 “专门工具”如何认定

《刑法》 第285条第3款 规定:提供专门用于侵入、非法控制计算机信息系统的程序、工具,或者明知他人实施侵入、非法控制计算机信息系统的违法犯罪行为而为其提供程序、工具, 情节严重 的,依照前款规定处罚。

两高司法解释进一步界定了“专门工具”的范围:具有 避开或者突破计算机信息系统安全保护措施 , 未经授权或者超越授权获取数据或控制功能 的程序、工具,属于此类。徐昊律师在原文中的概括更直白:具有避开安全保护、未经授权获取数据或控制功能的程序,即属“专门工具”。

「张三的Skill本质上是“让不懂技术的人一键生成攻击工具的模具”——这和卖撬锁器图纸没有区别,图纸本身就是工具。」

—— 徐昊律师,转引自原文

也就是说,争议焦点从来不是“卖的是不是木马”,而是“卖的东西是不是别人实施侵入、控制行为的 直接工具 ”。提示词以自然语言承载攻击逻辑、由AI即时编译为可运行的代码,在侦查机关的视角下,它与“图纸”并无本质区别。

2.2 三条量化门槛,逐条对照

| 司法解释“情节严重”量化门槛 | 本案情况 | 是否达到 | | — | — | — | | 提供专门工具20人次以上 | 累计下载300余人次 | 达到 | | 违法所得5000元以上,或者造成经济损失1万元以上 | 违法所得8万余元;下游实际损失远超1万元 | 达到 |

徐昊律师原文的表述是:三条“情节严重”全中。另据《刑法》第285条第2款,构成本罪且情节严重的,处 三年以下有期徒刑或者拘役,并处或者单处罚金 ;数量或数额达到上述标准五倍以上等情形,升格为“情节特别严重”,处三年以上七年以下有期徒刑。原文所称“量刑起点:三年以下有期徒刑或拘役”,即出自这一档。

入罪门槛只有20人次与5000元:从“技术分享”到“情节严重”,隔着的往往只是订单量。

03

DEFENSE

辩解:“我只是卖提示词”为何站不住

3.1 默认输出方向就是主观故意

到案后,张三的第一反应是把自己和“卖木马的”切割开:生成什么由AI决定,他控制不了。徐昊律师对这条辩护路径的评价很直接——“AI生成的我管不了”是 最烂的自我辩护理由 :提示词决定了AI输出什么,精心设计的攻击提示词本身就是 主观故意的证据 。

民警在讯问中的回应与之异曲同工。在办案人员看来,这套提示词的特别之处有两点:其一, 默认输出方向 就是攻击代码而非检测脚本;其二,它按“初级红队”“高级内网渗透” 分级售卖 ——分层本身,就是在替买家的用途做预期管理。

3.2 实质审查三问,他三条全空

网站宣传页上那句“AI辅助安全研究,仅供学习交流”,在律师看来形同废纸。公安机关 看的是实质 ,徐昊律师在原文中列出三问:你的Skill默认输出攻击代码还是检测脚本?有没有审核买家身份?收到非法使用反馈后有没有管?张三三条全空。

免责声明不是护身符。默认输出什么、卖给谁、出了事管不管,才是定案时真正被逐项核对的东西。

04

CONTROVERSY

分歧:侦查认定不是最终结论

4.1 案件的另一半:律师并不同意

有必要保留案情的另一半:徐昊律师在原文中明确表示,他 并不完全认可公安机关的以上观点 。原文同时注明,案件由山东某地网安部门侦办,尚未移送审查起诉。

4.2 程序未竟,结论未定

换言之,“涉嫌”与“构成”之间,还隔着 审查起诉与审判两道程序 。侦查阶段的罪名认定,既不等于检察院的起诉意见,也不等于法院的最终裁判;原文未展开辩护方不予认可的具体理由,相关争议点仍有待司法程序披露。

阅读提示:本章之后的分析部分是作者基于公开事实的解读;案件事实与法律定性,以原文信源及后续司法进展为准。

05

VIEWPOINT

分析观点:AI时代的“工具生产者”责任

VIEWPOINT

以下为分析观点:本章为作者基于已公开事实与现行法律框架所作的解读,不构成对案件的预断,亦不构成法律意见。

5.1 被抹平的门槛,前移的责任

AI真正改变的不是攻击技术,而是攻击的 准入门槛 。过去,把一个想法变成可用的攻击脚本需要实打实的编程能力;如今,一层提示词就把这段路铺平。当“使用工具”的门槛被抹平,“提供工具雏形”的人就被放到了更靠前的位置——一个让不懂技术的人一键生成攻击工具的模具,其扩散速度与影响面,都远超过去零散的技术分享。

这也是本案与一般“卖外挂”“卖破解软件”案件看似同类、实则不同的地方: 载体会说话 。提示词用自然语言写成、可被任意复制改造,天然可以披着“教程”“技能包”“学习资料”的外衣流通。要识别它究竟是知识还是工具,只能回到实质:默认输出什么、卖给谁、出了事管不管。

5.2 技术中立从来不是挡箭牌

从已公开的司法实践看,“技术中立”抗辩要成立,通常要求行为人 既不明知、也不应知悉 下游的非法用途,且自身没有超出中立范围的参与。本案中办案重点核对的三点——默认输出攻击代码、不审核买家、对非法使用反馈不处置——正是在压缩这个抗辩空间。

需要强调,这是侦查阶段的论证路径,不是生效裁判。但它给所有做安全内容、卖安全课程、经营技术社群的人提了个醒:受众越模糊、分级越“实战”、售后越放养, 中立的空间就越小 。

5.3 合规是动作,不是声明

律师的三条忠告指向同一件事: 合规不是文案,是动作 。书面授权证明、测试目标限定、日志留存、异常订单主动核查——这些动作过去是大甲方对乙方供应商的要求,如今正在变成个人内容卖方的基本功。把“卖给谁”当成生意的一部分来管理,而不是当成麻烦,或许是这个案例里最实用的部分。

工具不决定善恶,但卖工具的人,要为默认输出负责。

∞

THE END

结语:

徐昊律师在原文结尾给出三条忠告,值得每个做安全的人逐条对照:

1

技术中立不等于行为合法。能做出来是一回事,卖给谁、用来做什么是另一回事;只要实质内容是教人打未授权系统,就是犯罪工具。

2

“AI生成的我管不了”是最烂的自我辩护。提示词决定了AI输出什么,精心设计的攻击提示词本身就是主观故意的证据。

3

合规不是贴个声明。针对不同业务场景,至少要做到书面授权、限定测试目标、留存日志、主动核查异常订单。

「技术可以探索边界,但法律画的那条线,一步都别踩。」

—— 张三取保候审后对同行说,转引自原文

案件尚未终结,结论留给司法程序。但对每个把技术变成生意的人, 这条线从现在就可以开始画 。

SOURCE

https://cn.t00ls.com/articles-75495.html

END

如果你觉得今天这篇有收获,欢迎 点赞、在看、转发 三连,我们下篇见。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:网络安全透视镜 网络安全透视镜 网络安全透视镜《卖”AI渗透skills”赚了8万,一个安全同行把自己送进了局子》

时间的悖论 网络安全文章

时间的悖论

文章总结: 本文为个人随笔,作者在咖啡店产生时间错觉,思考主观时间与客观时间的差异。作者认为真正决定一天长度的可能不是时钟,而是事件密度。文章通过对比物理时间与
评论:0   参与:  0