Пентест и УК РФ: почему без договора Metasploit становится уголовной статьёй

2026-08-07 · Бельский.ком
Между легальным пентестом и обвинением по ст. 272–273 УК РФ стоит ровно один документ — письменное разрешение. И его у многих специалистов нет. 🔹 Ст. 272 — неправомерный доступ. Ключевое слово — «неправомерный»: сканирование без согласия, выход за scope, работа по устной договорённости — потенциальное обвинение. 🔹 Ст. 273 — создание и использование вредоносных программ. Metasploit и Cobalt Strike формально подпадают под неё, если применяются для несанкционированных действий. 🔹 Наказание — штраф до 200 тыс. рублей или лишение свободы до 2 лет (до 5 при отягчающих). «Договора на пентест» в законе нет — используется договор возмездного оказания услуг (гл. 39 ГК РФ). В нём должны быть: конкретные IP и домены, разрешённые методы, список запрещённых действий, временные рамки и процедура экстренной остановки. Отдельная ловушка — владелец инфраструктуры: у хостингов и облаков (AWS, Azure, GCP) свои политики на тестирование, и без согласия каждого владельца снова ст. 272. А если в ходе теста нашёлся дамп с персональными данными — вы автоматически становитесь оператором ПДн по ФЗ-152. Полный разбор рисков по этапам kill chain и шаблоны документов — в статье на форуме: https://codeby.net/threads/yuridicheskiye-riski-pentesta-v-rossii-chem-etichnyi-vzlom-otlichayet-sya-ot-prestupleniya-po-st-272-273-uk-rf.94999/
Подписывайтесь на наши каналы:
← Все новости