一名德國程序員Hendrik H.因未經(jīng)授權(quán)訪問第三方計算機系統(tǒng)和刺探數(shù)據(jù),違反了《德國刑法典》(StGB)中的黑客條款202a,并被處以3000歐元的罰款(約2.35萬元)。

這位程序員在為IT服務公司Modern Solution GmbH的客戶解決軟件故障時,發(fā)現(xiàn)該公司的代碼通過MySQL連接到一臺MariaDB數(shù)據(jù)庫服務器。遠程服務器的密碼以純文本形式存儲在程序文件MSConnect.exe中,任何人都可以使用簡單的文本編輯器打開文件查看內(nèi)容,并找到未加密的硬編碼密碼。
在發(fā)現(xiàn)漏洞后,這名程序員在技術(shù)博客作者Mark Steier的協(xié)助下聯(lián)系了相關(guān)公司,后者隨后修復了安全漏洞,并向警方報告了這名程序員的行為。然而,Modern Solution指控他通過內(nèi)部信息獲取密碼,并聲稱他是競爭對手。2021年9月,德國警方扣押了Hendrik H.的電腦,因為Modern Solution指控他“通過內(nèi)部信息”獲得的密碼,并聲稱他是競爭對手。
2023年6月,德國于利希地方法院支持Hendrik H的訴訟請求,理由是Modern Solution的軟件保護不力。然而,亞琛地區(qū)法院要求利希地方法院重新審理此案,并推翻了原先的裁定。最終,于2024年1月17日,利希地方法院宣判對Hendrik H.處以罰款,并責令其支付訴訟費用。
這一判決在廣大網(wǎng)絡安全專家和研究人員中引起了爭議,因為這名程序員是在發(fā)現(xiàn)漏洞后,主動向相關(guān)公司報告的,而非惡意攻擊。