Пару раз попадал на вопросы в духе «как не залететь за изучение безопасности», так что напишу, как вижу. Главная фишка — никогда не лезь на чужие сервера без разрешения, даже если это «тест», иначе быстро может прилететь по полной. Если хочешь учиться — лучше всем знакомая практика в домашней виртуалке или на специально созданных тестовых стендах, типа HackTheBox или VulnHub.
Равно важно — читать местные законы, там могут быть нюансы, типа хранения данных или попытки сканирования сетей, которые еще не взломаны, но выглядят подозрительно. Если хочешь глубже — оформи договор с организацией, занимающейся безопасностью, или участвуй в баг-баунти программах с официальным разрешением.
Полностью согласен, лучше не рисковать с чужими системами без ясного разрешения. Учиться проще и безопаснее на виртуалках или в онлайн-лабораториях, где всё легально. Закон в разных регионах действительно разный, и иногда даже обычный скан сети может быть воспринят как атака. Так что без официального разрешения лучше не лезть, чтобы потом не было проблем.