بنقرة واحدة
fraud-ip
知识产权舞弊调查 — 涵盖商业秘密窃取、竞业违规、专利侵权的调查方法。覆盖数据外泄检测、离职前行为链分析、竞业违约取证、专利侵权识别等场景。
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
القائمة
知识产权舞弊调查 — 涵盖商业秘密窃取、竞业违规、专利侵权的调查方法。覆盖数据外泄检测、离职前行为链分析、竞业违约取证、专利侵权识别等场景。
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
استنادا إلى تصنيف SOC المهني
证据链与调查底稿管理 — 证据识别与收集、链式保管(Custody Chain)、证据可采性评估、底稿编制规范、底稿复核与归档、电子证据保全
伪造印章调查 — 私刻、变造、盗用、冒用公司公章或授权章的调查方法。覆盖印章真伪识别、印文比对方法、使用痕迹追溯、伪造目的判断。
调查流程与案件管理 — 案件生命周期管理、调查计划编制、质量管控(质量控制)、团队协作、时间线管理、风险管理、成本管理、结案评估
舞弊分类与路由 — 基于 ACFE 分类框架分析线索信号、匹配案件所属舞弊类型、路由到对应 fraud-<domain> 场景技能
渠道舞弊调查 — 渠道销售特价订单场景:窜货、虚报终端客户、成本造假、拼单绑单、隐瞒渠道链路、隐瞒渠道利润。覆盖信号识别、证据路径、数据分析和调查方案设计。
案件回顾与复盘技术 — 完结案件的多维度复盘框架,聚焦调查员的能力、经验、逻辑、工作方法和工作流组织。独立于案件调查流程,仅在用户显式要求时执行,目标为提升调查员觉知而非产出案件结论
| name | fraud-ip |
| description | 知识产权舞弊调查 — 涵盖商业秘密窃取、竞业违规、专利侵权的调查方法。覆盖数据外泄检测、离职前行为链分析、竞业违约取证、专利侵权识别等场景。 |
| origin | cc-investigation |
适用于企业知识产权保护领域的调查。核心矛盾:企业无形资产被不当获取、使用或披露,导致竞争优势减损或市场份额损失。
知识产权舞弊涉及三重不同性质的行为:商业秘密窃取(机密信息被带走)与竞业违规(违反限制性约定)在调查中高度伴生——同一离职事件往往同时触发两者;专利侵权(技术方案落入他人权利要求保护范围)则遵循完全不同的调查逻辑,通常需要外部法律和专业技术支持。
商业秘密 vs 竞业 vs 专利:三者常被一并提及,但调查思路差异显著。商业秘密调查的核心是"谁在什么时候拿走了什么"——追踪数据流向;竞业调查是"员工去了哪里,做了什么"——验证约定是否被违反;专利侵权则是"产品是否落入了权利要求的范围"——技术比对分析。本技能将三者整合在同一框架下,但每个部分独立使用。
在执行本技能的业务操作前,按以下流程检查用户配置:
检查 ~/.claude/plugins/config/cc-investigation/team-profile.md
├── 不存在 / 含 [PLACEHOLDER] / 含 PAUSED 标记
│ └── 停止操作,提示: "请先运行 /cc-investigation:cold-start-interview 完成设置"
└── 配置就绪 → 继续
详细规则参见 config-templates/config-loader.md。
此技能当前无需读取特定配置项,仅检查配置就绪状态。
┌───────────────────┐
│ 知识产权舞弊调查 │
└────────┬──────────┘
│
┌──────────────┼──────────────┐
▼ ▼ ▼
┌──────────┐ ┌──────────┐ ┌──────────┐
│ 商业秘密 │ │ 竞业违规 │ │ 专利侵权 │
│ 窃取调查 │ │ 调查 │ │ 调查 │
└──────────┘ └──────────┘ └──────────┘
核心:数据流向 核心:行为验证 核心:技术比对
方法:数字取证 方法:背景调查 方法:专家分析
常触发:离职 常触发:入职 常触发:产品发布
调查方法对比:
| 维度 | 商业秘密 | 竞业违规 | 专利侵权 |
|---|---|---|---|
| 触发时间 | 离职前/离职后 | 离职后入职时 | 产品发布后 |
| 调查主导 | 内部调查/数字取证 | HR+法务+调查 | 外部专利律师+技术专家 |
| 证据性质 | 数据痕迹(日志、文件、流量) | 行为记录(入职、业务联系、客户) | 技术分析(权利要求、产品技术特征) |
| 证明难点 | 证明"知悉+持有+使用"三要件 | 证明"违反约定+实质性竞争" | 证明"全面覆盖+等同侵权" |
| 与另两者的伴生关系 | 常与竞业伴生 | 常与商业秘密伴生 | 通常独立 |
商业秘密是指不为公众所知悉、具有商业价值并经权利人采取保密措施的技术信息和经营信息。商业秘密窃取通常发生在员工离职、合作方接触或网络入侵的背景下。
调查的三大核心事实("知悉+持有+使用"):
知悉: 员工是否接触过该秘密信息?
└── 权限分析 + 访问记录 + 工作关联性
持有: 员工是否带走了该秘密信息?
└── 外发检测 + 设备取证 + 云存储/个人设备排查
使用: 新雇主/新业务中是否使用了该秘密信息?
└── 产品/服务比对 + 业务流程差异分析
从系统和 IT 资源中提取证据:
| 数据源 | 关键证据 | 保留期限 |
|---|---|---|
| 文件服务器/文档管理日志 | 文件访问时间、频次、操作类型(阅读/下载/复制/移动) | 通常 90-180 天 |
| 邮件系统 | 含敏感关键词的外发邮件、带附件的个人邮箱转发 | 视公司保留策略 |
| 即时通讯 | 涉密内容的截图/文件传输、含敏感信息的群聊记录 | 通常短期(30 天) |
| VPN/远程访问日志 | 非工作时间异常登录、从非常用 IP 访问 | 通常 180 天 |
| 打印日志 | 敏感文件的打印记录、打印量突增 | 视系统 |
| USB/外设接入日志 | U 盘 / 外置硬盘的接入和文件操作 | 视系统 |
| 云存储/网盘操作日志 | 文件同步到个人网盘、企业网盘外的第三方分享 | 视系统 |
| 操作系统审计日志 | 文件复制到外部设备、批量文件重命名(规避 DLP) | 视系统 |
注意:数字取证的时效性极强——系统日志保留期限有限,必须在保留期内提取。一旦超过保留期,可能永久丧失关键证据。
按时间顺序拼接员工的行为链,识别"触发点":
典型泄密时间线(离职前 1-3 个月):
┌─────────────┬─────────────┬─────────────┬─────────────┐
│ T-90天 │ T-60天 │ T-30天 │ 离职日 │
│ 更新简历 │ 批量访问 │ 个人设备 │ 签署交接 │
│ 联系猎头 │ 机密文件 │ 接入公司 │ 清理痕迹 │
│ │ 下载/打印 │ 网络/复制 │ │
│ │ 外发邮件 │ 批量文件 │ │
└─────────────┴─────────────┴─────────────┴─────────────┘
调查的关键是找到第一个异常信号的时间点——它通常早于公司感知到的离职时间 1-3 个月。
| 损失类型 | 评估方法 |
|---|---|
| 研发成本损失 | 形成该商业秘密投入的研发费用、试验成本、人员工时 |
| 竞争优势损失 | 竞争对手因获取该信息而缩短的开发周期、节省的研发投入 |
| 市场机会损失 | 客户流失、市场份额下降、因泄密导致的招投标失败 |
| 维权成本 | 调查费用、鉴定费用、法律费用 |
竞业违规指员工在离职后违反竞业限制协议(Non-Compete Agreement)的约定,入职竞争对手、自营竞争性业务或为竞争对手提供服务。竞业违规调查的核心是证明违反约定的行为——即员工的新雇主/新业务与公司存在实质性竞争关系。
在调查前,先确认竞业协议的效力基础:
竞业协议条款本身的效力问题不归调查职能判断,但调查应了解条款边界——如竞业范围限定在产品类别 A,则员工去完全不重叠的行业不在调查范围内。
| 方法 | 内容 | 时效 |
|---|---|---|
| 公开社交平台 | LinkedIn、脉脉、猎聘等查看最新职位信息 | 即时 |
| 工商信息查询 | 排查员工是否为新公司股东/法人/高管 | 即时 |
| 社保/公积金(有协议授权) | 核实新雇主是否为竞对 | 需合规授权 |
| 出行/消费记录(有协议授权) | 识别常驻地、差旅目的地 | 需合规授权 |
| 公开网络线索 | 企业/行业会议参会名单、协会登记信息、面试邀约邮件的回复痕迹 | 即时 |
| 第三方调查(合规前提下) | 背景调查机构协助确认新雇主 | 依当地法律 |
竞业违规不等于竞业限制被违反——需要证明员工的新活动与公司存在实质性竞争:
专利侵权指未经专利权人许可,为生产经营目的制造、使用、许诺销售、销售、进口其专利产品,或使用其专利方法的行为。
⚠️ 本部分仅为占位级指引:专利侵权调查具有极强的专业性,通常需要专利律师和技术专家主导调查。以下内容仅提供调查员层面的基础工作框架。
专利侵权的判定遵循全面覆盖原则——被控侵权技术方案必须包含专利权利要求的全部技术特征:
| 判定类型 | 条件 | 说明 |
|---|---|---|
| 相同侵权 | 被控方案的技术特征与权利要求完全一致 | 直接落入保护范围 |
| 等同侵权 | 被控方案以基本相同的手段实现基本相同的功能 | 非实质性差异 |
| 间接侵权 | 诱导、帮助他人实施侵权 | 如提供专门用于侵权的部件 |
以下工作可在专利律师介入前由调查员完成:
以下节点应当移交专业专利律师处理:
知识产权调查中,多个信号往往共同指向同一事件链:
| 初始信号 | 可能涉及的调查类型 | 优先动作 |
|---|---|---|
| 离职前批量下载文件 | 商业秘密(优先)+ 竞业违规 | 立即保全数字取证日志 |
| 新雇主产品快速模仿公司技术 | 商业秘密 + 专利侵权 | 技术比对 + 研发时间线重构 |
| 客户在员工离职后迅速流失 | 商业秘密(客户信息)+ 竞业违规 | 客户联系模式分析 |
| 新入职员工设备上有前雇主机密 | 商业秘密(接收方) | 设备取证 + 前雇主通知 |
| 竞争对手产品与公司专利高度重合 | 专利侵权 | 技术对比 + 专利律师介入 |
调查用到的系统内数据遵循 双轨获取 原则:
详细的通用调查原则(静默边界、缺口归因、信源前缀)参见 skills/investigation-foundation/SKILL.md。
| 数据类别 | 内容 | 获取方式 |
|---|---|---|
| 系统内数据 | 员工 IT 系统访问日志、文件服务器审计日志、DLP 告警记录、邮件/通讯记录、VPN 日志、打印日志 | 系统查询或导出(注意日志保留期限,优先保全) |
| 接触获取数据 | 员工工作设备(电脑/手机/存储介质)取证、交接记录查阅、部门访谈 | 需在员工离职前或离职交接时进行,FIELDWORK |
| 公开查询数据 | 员工社交资料(LinkedIn/脉脉)、新雇主工商信息、竞品产品样本、专利申请/授权信息、竞业诉讼记录 | 公开渠道查询(可随时进行) |
以下工具类型可辅助加速知识产权调查中的数据分析。它们不是必须的——未配置时,由模型按上述方法直接完成分析。
investigation-planner 调查方案设计、evidence-analyzer 证据分析references/interview-questions/ 知识产权场景访谈问题库