文章总结: 网络安全从业者张三通过出售AI渗透技能包,被指控提供侵入、非法控制计算机信息系统程序、工具罪,案件尚未最终判决。张三辩解称只是卖提示词,但被指控的产品被用于攻击和窃取数据。 综合评分: 60 文章分类: 网络安全,漏洞分析,恶意软件,技术标准,政策法规
卖”AI渗透skills”赚了8万,一个安全同行把自己送进了局子
原创
网络安全透视镜 网络安全透视镜
网络安全透视镜
2026年9月29日 15:11 江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
QUOTE
当提示词成为货架上的商品, 写提示词的人就成了工具的生产者 。
今年4月,山东某地网安部门找上了一名32岁的网络安全从业者张三(化名)。他曾在某大厂从事安全工作五年;去年大模型走热后,他把精心设计的提示词打包成 “Skill技能包” ,按“初级红队工具包”“高级内网渗透助手”分档,放在自建网站上以 99至999元 的价格出售。
后台数据显示,这些“技能包”累计被下载 300余人次 ,违法所得 8万余元 。更严重的后果发生在下游:有买家用其生成的工具攻击国内某短视频平台(通过网吧系统),窃取2万多条用户数据;还有人用它制作木马,控制了多家企业服务器。
侦查机关认为,张三的行为涉嫌《刑法》 第285条第3款 ——提供侵入、非法控制计算机信息系统程序、工具罪。张三到案后辩解:“我只是卖提示词,又不是卖木马,AI生成什么我控制不了。”目前其网站已被关停,本人取保候审,案件 尚未移送审查起诉 。以上案情来自徐昊律师在T00ls法律讲堂第六十五期分享的案例(2026年8月30日发布)。
核心事实速览
| 项目 | 内容 | | — | — | | 当事人 | 张三(化名),32岁,有五年大厂网络安全从业经历 | | 涉案产品 | “Skill技能包”,分“初级红队工具包”“高级内网渗透助手”两档 | | 定价与销量 | 99至999元;累计下载300余人次 | | 违法所得 | 8万余元 | | 下游案件 | 买家攻击国内某短视频平台窃取2万多条用户数据;另有人用它制作木马控制多家企业服务器 | | 涉嫌罪名 | 《刑法》第285条第3款:提供侵入、非法控制计算机信息系统程序、工具罪 | | 当前状态 | 网站关停、本人取保候审,案件尚未移送审查起诉 | | 信息来源 | T00ls法律讲堂第六十五期(徐昊律师,2026年8月30日发布) |
本文看点
01
司法解释三条量化门槛,本案逐条对照全部达到
02
“我只是卖提示词”为什么是最站不住的辩解
03
侦查认定不等于最终判决,未决事项有哪些
01
CASE FACTS
案情:一个标价99至999元的“Skill包”生意
1.1 从大厂安全岗到“商机”
张三的履历在安全圈并不新鲜:某大厂五年网络安全从业经历。转折发生在去年大模型走热之后——他发现,用 精心设计的提示词 (Prompt),可以让AI快速生成各种渗透测试脚本。在他看来,这在“很多安全小白”的世界里是个 商机 。
于是,他逐一琢磨各主流大模型与各类提示词的输出效果,最终把提示词打包成商品:自建网站、两个层级、一句写在宣传页上的话——“ AI辅助安全研究,仅供学习交流 。”
1.2 从上市到案发,四步走完
300余人次
累计下载
8万余元
违法所得
节点一:包装上架
提示词被打包为“Skill技能包”,按“初级红队工具包”“高级内网渗透助手”分级,标价99至999元,网站宣称“仅供学习交流”。
节点二:持续扩散
后台累计下载300余人次,违法所得8万余元。
节点三:下游案发
有买家用其工具攻击国内某短视频平台(经网吧系统),窃取2万多条用户数据;另有人用它制作木马,控制多家企业服务器。
节点四:找上门
今年4月,山东某地网安民警到案;网站关停、工作不保,人被取保候审。
讯问(据原文转述)
民警:“你的提示词默认就是教AI生成绕WAF、未授权爬取的攻击代码,你心里没数吗?”
02
CHARGE
定性与量刑:为什么适用《刑法》第285条第3款
2.1 “专门工具”如何认定
《刑法》 第285条第3款 规定:提供专门用于侵入、非法控制计算机信息系统的程序、工具,或者明知他人实施侵入、非法控制计算机信息系统的违法犯罪行为而为其提供程序、工具, 情节严重 的,依照前款规定处罚。
两高司法解释进一步界定了“专门工具”的范围:具有 避开或者突破计算机信息系统安全保护措施 , 未经授权或者超越授权获取数据或控制功能 的程序、工具,属于此类。徐昊律师在原文中的概括更直白:具有避开安全保护、未经授权获取数据或控制功能的程序,即属“专门工具”。
「张三的Skill本质上是“让不懂技术的人一键生成攻击工具的模具”——这和卖撬锁器图纸没有区别,图纸本身就是工具。」
—— 徐昊律师,转引自原文
也就是说,争议焦点从来不是“卖的是不是木马”,而是“卖的东西是不是别人实施侵入、控制行为的 直接工具 ”。提示词以自然语言承载攻击逻辑、由AI即时编译为可运行的代码,在侦查机关的视角下,它与“图纸”并无本质区别。
2.2 三条量化门槛,逐条对照
| 司法解释“情节严重”量化门槛 | 本案情况 | 是否达到 | | — | — | — | | 提供专门工具20人次以上 | 累计下载300余人次 | 达到 | | 违法所得5000元以上,或者造成经济损失1万元以上 | 违法所得8万余元;下游实际损失远超1万元 | 达到 |
徐昊律师原文的表述是:三条“情节严重”全中。另据《刑法》第285条第2款,构成本罪且情节严重的,处 三年以下有期徒刑或者拘役,并处或者单处罚金 ;数量或数额达到上述标准五倍以上等情形,升格为“情节特别严重”,处三年以上七年以下有期徒刑。原文所称“量刑起点:三年以下有期徒刑或拘役”,即出自这一档。
入罪门槛只有20人次与5000元:从“技术分享”到“情节严重”,隔着的往往只是订单量。
03
DEFENSE
辩解:“我只是卖提示词”为何站不住
3.1 默认输出方向就是主观故意
到案后,张三的第一反应是把自己和“卖木马的”切割开:生成什么由AI决定,他控制不了。徐昊律师对这条辩护路径的评价很直接——“AI生成的我管不了”是 最烂的自我辩护理由 :提示词决定了AI输出什么,精心设计的攻击提示词本身就是 主观故意的证据 。
民警在讯问中的回应与之异曲同工。在办案人员看来,这套提示词的特别之处有两点:其一, 默认输出方向 就是攻击代码而非检测脚本;其二,它按“初级红队”“高级内网渗透” 分级售卖 ——分层本身,就是在替买家的用途做预期管理。
3.2 实质审查三问,他三条全空
网站宣传页上那句“AI辅助安全研究,仅供学习交流”,在律师看来形同废纸。公安机关 看的是实质 ,徐昊律师在原文中列出三问:你的Skill默认输出攻击代码还是检测脚本?有没有审核买家身份?收到非法使用反馈后有没有管?张三三条全空。
免责声明不是护身符。默认输出什么、卖给谁、出了事管不管,才是定案时真正被逐项核对的东西。
04
CONTROVERSY
分歧:侦查认定不是最终结论
4.1 案件的另一半:律师并不同意
有必要保留案情的另一半:徐昊律师在原文中明确表示,他 并不完全认可公安机关的以上观点 。原文同时注明,案件由山东某地网安部门侦办,尚未移送审查起诉。
4.2 程序未竟,结论未定
换言之,“涉嫌”与“构成”之间,还隔着 审查起诉与审判两道程序 。侦查阶段的罪名认定,既不等于检察院的起诉意见,也不等于法院的最终裁判;原文未展开辩护方不予认可的具体理由,相关争议点仍有待司法程序披露。
阅读提示:本章之后的分析部分是作者基于公开事实的解读;案件事实与法律定性,以原文信源及后续司法进展为准。
05
VIEWPOINT
分析观点:AI时代的“工具生产者”责任
VIEWPOINT
以下为分析观点:本章为作者基于已公开事实与现行法律框架所作的解读,不构成对案件的预断,亦不构成法律意见。
5.1 被抹平的门槛,前移的责任
AI真正改变的不是攻击技术,而是攻击的 准入门槛 。过去,把一个想法变成可用的攻击脚本需要实打实的编程能力;如今,一层提示词就把这段路铺平。当“使用工具”的门槛被抹平,“提供工具雏形”的人就被放到了更靠前的位置——一个让不懂技术的人一键生成攻击工具的模具,其扩散速度与影响面,都远超过去零散的技术分享。
这也是本案与一般“卖外挂”“卖破解软件”案件看似同类、实则不同的地方: 载体会说话 。提示词用自然语言写成、可被任意复制改造,天然可以披着“教程”“技能包”“学习资料”的外衣流通。要识别它究竟是知识还是工具,只能回到实质:默认输出什么、卖给谁、出了事管不管。
5.2 技术中立从来不是挡箭牌
从已公开的司法实践看,“技术中立”抗辩要成立,通常要求行为人 既不明知、也不应知悉 下游的非法用途,且自身没有超出中立范围的参与。本案中办案重点核对的三点——默认输出攻击代码、不审核买家、对非法使用反馈不处置——正是在压缩这个抗辩空间。
需要强调,这是侦查阶段的论证路径,不是生效裁判。但它给所有做安全内容、卖安全课程、经营技术社群的人提了个醒:受众越模糊、分级越“实战”、售后越放养, 中立的空间就越小 。
5.3 合规是动作,不是声明
律师的三条忠告指向同一件事: 合规不是文案,是动作 。书面授权证明、测试目标限定、日志留存、异常订单主动核查——这些动作过去是大甲方对乙方供应商的要求,如今正在变成个人内容卖方的基本功。把“卖给谁”当成生意的一部分来管理,而不是当成麻烦,或许是这个案例里最实用的部分。
工具不决定善恶,但卖工具的人,要为默认输出负责。
∞
THE END
结语:
徐昊律师在原文结尾给出三条忠告,值得每个做安全的人逐条对照:
1
技术中立不等于行为合法。能做出来是一回事,卖给谁、用来做什么是另一回事;只要实质内容是教人打未授权系统,就是犯罪工具。
2
“AI生成的我管不了”是最烂的自我辩护。提示词决定了AI输出什么,精心设计的攻击提示词本身就是主观故意的证据。
3
合规不是贴个声明。针对不同业务场景,至少要做到书面授权、限定测试目标、留存日志、主动核查异常订单。
「技术可以探索边界,但法律画的那条线,一步都别踩。」
—— 张三取保候审后对同行说,转引自原文
案件尚未终结,结论留给司法程序。但对每个把技术变成生意的人, 这条线从现在就可以开始画 。
SOURCE
https://cn.t00ls.com/articles-75495.html
END
如果你觉得今天这篇有收获,欢迎 点赞、在看、转发 三连,我们下篇见。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全透视镜 网络安全透视镜 网络安全透视镜《卖”AI渗透skills”赚了8万,一个安全同行把自己送进了局子》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论