Что реально нельзя делать, чтобы не словить проблемы с законом в пентесте?
Начал изучать кибербезопасность и пентестинг, но запутался с тем, где проходит грань нарушения закона. Читал, что тестить чужие сайты без разрешения — это фу-фу и уголовка, но как быть, если хочется потренироваться и не попасть в неприятности? Есть разные онлайн-лаборатории вроде Hack The Box или TryHackMe, но что если проект вроде личного сайта знакомого дали "поучить"? Нужно ли всегда брать у него бумажное согласие? Как вообще правильно оформлять такие договоренности, чтобы потом не было вопросов?
Ещё непонятно, как безопасно вести аудит безопасности для клиентов, если ты пока только учишься — стоит ли сразу брать подписанные NDA или достаточно просто чётко оговаривать технические рамки работы? Кто сталкивался с тем, чтобы перестраховаться юридически при пентесте? Вдруг кто подскажет, какие простые реальные шаги сделать, чтобы не нарваться на проблемы? Или может у кого есть проверенные чек-листы, чтоб при обучении или работе понять, что не перешел черту?
Поделитесь опытом, кто как решает эти моменты без фанатизма, но и без риска наступить на больные мозоли закона.