Пару раз попадал на вопросы в духе «как не залететь за изучение безопасности», так что напишу, как вижу. Главная фишка — никогда не лезь на чужие сервера без разрешения, даже если это «тест», иначе быстро может прилететь по полной. Если хочешь учиться — лучше всем знакомая практика в домашней виртуалке или на специально созданных тестовых стендах, типа HackTheBox или VulnHub.
Равно важно — читать местные законы, там могут быть нюансы, типа хранения данных или попытки сканирования сетей, которые еще не взломаны, но выглядят подозрительно. Если хочешь глубже — оформи договор с организацией, занимающейся безопасностью, или участвуй в баг-баунти программах с официальным разрешением.
Полностью согласен, лучше не рисковать с чужими системами без ясного разрешения. Учиться проще и безопаснее на виртуалках или в онлайн-лабораториях, где всё легально. Закон в разных регионах действительно разный, и иногда даже обычный скан сети может быть воспринят как атака. Так что без официального разрешения лучше не лезть, чтобы потом не было проблем.
Раньше такими вещами особо сильно не заморачивались, делали тесты на своих железках и не парились. Сейчас, конечно, закон стал куда жестче и хитрее, особенно с сетями и сканированием. Плюс теперь легально только через платформы или с бумажкой, иначе быстро могут припечатать. Вот и получается, что учиться надо аккуратно и с умом, чтобы потом не отмазываться.