电子数据功能性鉴定:侦查打击认的是程序行为,不是代码文本

作者:明察涉网犯罪技术侦察实验室 发布:2026-06-30 17:42 收录:2026-09-10 13:38 2 次阅读 约 2768 字
摘要:在涉网犯罪案件侦查打击中,我们经常会遇到一类关键问题:一个App有没有偷偷采集、上传用户数据?
推荐理由:本文涵盖「电子数据」、「远程控制」、「跑分」等多个主题,重点关注 电子数据。
在涉网犯罪案件侦查打击中,我们经常会遇到一类关键问题:
  • 一个App有没有偷偷采集、上传用户数据?
  • 一个软件是不是具备远程控制、数据窃取、跑分结算、自动化注册等功能?
  • 一个程序到底是普通工具,还是服务于黑灰产犯罪链条的作案工具?
这类问题,表面上看是技术问题,实质上关系到案件事实能不能查清、犯罪行为能不能认定、证据链条能不能闭合。
在侦查打击视角下,我们关注的不是“代码里写了什么”,而是:

程序实际运行后,到底做了什么。
这也是电子数据功能性鉴定最核心的价值。

01
案件打击要认定的是行为,不是代码描述

在很多涉网犯罪案件中,嫌疑人不会直接承认软件用途,也不会在界面上明晃晃写着“盗取数据”“远程控制”“非法引流”“自动跑分”。
更多时候,软件会被包装成正常工具。
比如,一个App表面上是资讯、社交、理财、工具类应用,实际运行后可能存在读取通讯录、上传设备信息、回传定位数据、接收远程指令等行为。
再比如,一个程序对外宣称只是“系统管理工具”“营销辅助软件”“数据同步工具”,但在案件侦查中,它可能承担的是批量注册、账号养号、资金分流、验证码接收、设备控制等功能。
这时候,单纯看代码,并不能直接完成案件证明。
侦查打击真正要证明的是:

这个程序在实际运行中,是否实施了与犯罪活动相关的功能行为。
也就是说,功能性鉴定不是为了评价代码写得好不好,而是为了回答办案中的关键问题:
  • 它有没有干?
  • 怎么干的?
  • 在什么条件下干的?
  • 产生了什么结果?
  • 这些结果能不能和案件中的人员、账号、资金、设备、服务器、被害人数据对应起来?
这才是功能性鉴定服务案件侦查打击的意义。

02
功能性鉴定的重点,是把“技术现象”转化为“案件事实”

涉网犯罪侦查中,经常会遇到大量技术现象。
比如抓获现场发现的软件、手机中的App、服务器里的程序、后台管理系统、群控工具、脚本文件、插件模块、接口服务等。
这些东西本身只是电子数据载体。它们能不能进入案件事实链条,关键在于能不能说明其具体功能和实际作用。
电子数据功能性鉴定要做的,就是把这些技术现象转化为可以被办案、审查起诉和审判环节理解的案件事实。
例如:
  • 某App是否在用户不知情的情况下采集并上传通讯录;
  • 某后台系统是否具备对被害人账号进行查询、控制、修改的能力;
  • 某远控程序是否能够接收指令并控制终端设备;
  • 某自动化脚本是否能够批量注册账号、发送信息、绕过限制;
  • 某支付或跑分系统是否具备资金分流、订单派发、回调确认等功能。
这些问题的答案,不能只停留在“代码中疑似存在相关模块”,而应当通过运行验证、输入输出记录、过程固定,形成清晰的行为认定。
侦查打击需要的不是抽象判断,而是可以进入证据链的技术事实。

03
为什么侦查中不能只看代码?

代码分析当然重要,尤其在定位功能模块、理解程序逻辑、发现隐藏接口、还原运行机制时,代码分析具有重要价值。
但从案件证明角度看,代码不是最终事实,程序行为才是最终事实。
因为代码和行为之间,往往隔着运行环境、触发条件、配置文件、服务器响应、权限状态、时间条件、输入数据等多个环节。
同一段代码,在不同环境下可能表现完全不同:
  • 有些功能只有连接特定服务器后才会触发;
  • 有些行为只有在登录特定账号后才会出现;
  • 有些恶意功能只有在特定时间、特定地区、特定设备状态下才会执行;
  • 有些程序会检测模拟器、沙箱、调试环境,一旦发现异常就伪装成正常程序;
  • 有些App的核心逻辑并不在本地,而是在远端接口、后台配置或动态下发模块中。
如果只看代码,很容易出现两个问题:
一是把“可能具备”误认为“实际实施”;
二是把“静态存在”误认为“案件行为”。
这在涉网犯罪案件中非常危险。
因为案件打击最终要证明的是行为事实,而不是技术可能性。功能性鉴定必须把程序跑起来,看它在具体条件下是否真的实施了相关功能。

04
规范要求,本质上也是服务证据可采性

SF/ZJD0403004-2018《软件功能鉴定技术规范》明确要求,鉴定人应当启动待鉴定软件,按照软件运行步骤,逐一运行需要鉴定的各项功能。
这句话对侦查打击非常重要。
它说明,功能性鉴定不是简单的代码审查,而是要围绕程序实际运行情况开展验证。
第4.4条提到的综合分析,包括源代码分析、目标软件分析、异常情形分析。源代码分析只是其中一项,作用是辅助理解程序逻辑,而不是替代功能验证。
SF/T0145-2023《智能移动终端应用程序功能鉴定技术规范》进一步强化了这种思路。针对手机App功能鉴定,需要搭建运行环境,准备输入数据,启动程序,记录输出,并将输出结果与委托事项进行比对。
这些规范要求,放在案件侦查打击中看,本质上是为了一个目标:

让技术判断能够转化为可复现、可追溯、可质证的证据。
只有运行环境清楚、输入数据明确、输出结果固定、操作过程完整,鉴定意见才能在后续审查起诉和法庭质证中站得住。

05
功能性鉴定要服务案件证据链闭合

涉网犯罪案件往往不是单点行为,而是一整条犯罪链条。
前端有引流获客,中间有账号控制、数据采集、通讯联络、欺诈转化,后端有资金流转、跑分洗钱、平台管理、技术维护。
在这条链条中,软件、App、后台系统、脚本工具、服务器程序,往往承担着具体分工。
功能性鉴定的价值,就在于把这些技术工具放回案件链条中,说明它们究竟发挥了什么作用。
比如:
  • 在侵犯公民个人信息案件中,要证明App是否实际采集、上传、存储、调用了个人信息;
  • 在电信网络诈骗案件中,要证明相关工具是否具备引流、群发、批量登录、话术推送、账号管理等功能;
  • 在网络赌博案件中,要证明后台系统是否具备会员管理、充值提现、赔率设置、输赢控制、资金结算等功能;
  • 在黑灰产技术服务案件中,要证明程序是否具备批量注册、绕过验证、接码打码、代理切换、设备伪装等功能;
  • 在破坏计算机信息系统案件中,要证明程序是否实际实施删除、篡改、控制、阻断、加密、破坏等行为。
这些功能一旦被规范固定,就能够和人员分工、聊天记录、资金流水、服务器日志、被害人陈述、扣押设备等证据相互印证。
这才是功能性鉴定在侦查打击中的核心作用:

不是单独证明一个软件“有什么”,而是证明它在整个犯罪链条中“干了什么”。

06
功能性鉴定不是技术展示,而是打击支撑

在明察涉网犯罪技术侦查实验室看来,电子数据功能性鉴定不是为了展示技术能力,也不是为了写一份复杂的技术报告。
它真正服务的是案件:
  • 服务案件事实查明;
  • 服务犯罪行为认定;
  • 服务电子证据固定;
  • 服务侦查方向研判;
  • 服务审查起诉和法庭质证。
因此,功能性鉴定必须坚持一个基本原则:

围绕案件争议点,验证程序实际行为。
  • 程序有没有采集数据,要看它运行后是否读取、打包、传输;
  • 程序有没有远控功能,要看它运行后是否接收指令、执行控制;
  • 程序有没有黑灰产工具属性,要看它运行后是否完成批量化、自动化、规避化、隐蔽化操作;
  • 程序有没有破坏性,要看它运行后是否造成删除、篡改、阻断、控制等结果。
这些都不是靠“看起来像”来证明的,而是靠规范运行、完整记录、结果固定和证据印证来证明的。

07
结语:打击涉网犯罪,要抓住程序真实行为

涉网犯罪越来越依赖技术工具,犯罪行为也越来越隐蔽、自动化、模块化。
在这种背景下,电子数据功能性鉴定不能停留在代码文本层面,更不能把静态代码分析等同于功能行为认定。
侦查打击要认定的是程序真实行为:
  • 程序启动后做了什么;
  • 输入数据后输出了什么;
  • 连接了哪些地址;
  • 调用了哪些权限;
  • 生成了哪些记录;
  • 造成了哪些结果;
  • 这些行为又如何与案件中的人员、账号、资金、设备、服务器、被害人数据相互印证。
只有把这些问题查清楚,功能性鉴定才能真正成为涉网犯罪案件中的打击支撑。
明察涉网犯罪技术侦查实验室认为,电子数据功能性鉴定的关键,不在于把代码讲得多复杂,而在于把程序行为固定得足够清楚、解释得足够准确、支撑得起案件打击。
因为在涉网犯罪案件中,真正需要被认定的不是代码文本,而是程序参与犯罪链条的实际行为。

转载声明:本文转载自原发布平台 (作者:明察涉网犯罪技术侦察实验室), 原文标题《电子数据功能性鉴定:侦查打击认的是程序行为,不是代码文本》, 查看原文。 版权归原作者及原发布平台所有,本站仅作收录与展示,未对正文内容作实质性修改; 若涉及侵权请联系本站处理。