الانتقال إلى المحتوى
← البرمجيات الخبيثة والإنترنت الخفي

الدرس 5 من 7 · 7 دقيقة

القبعة السوداء والبيضاء والرمادية: من هم المخترقون حقًا

«مخترق» لا تعني مجرمًا. تعرّف على الفرق بين أصحاب القبعات السوداء والبيضاء والرمادية، وكيف يعمل البحث الأمني المشروع، ولماذا لا تُعد النوايا الحسنة دفاعًا قانونيًا.

في الكلام اليومي، المخترق (الهاكر) هو من يقتحم الحواسيب. أما في عالم الأمن فالكلمة أقدم وأوسع: الهاكر شخص يفهم نظامًا ما جيدًا بما يكفي ليجعله يفعل أشياء لم يتوقعها مصمموه. وما إذا كانت هذه المهارة تُستخدم لحماية الناس أو للإضرار بهم سؤال منفصل. وقد استعار القطاع للإجابة عنه رمزًا من أفلام الغرب الأمريكي القديمة، حيث كان الأخيار يعتمرون قبعات بيضاء والأشرار قبعات سوداء.

ثلاث قبعات

ماذا يفعلونالإذنالدافع المعتاد
القبعة السوداءيقتحمون الأنظمة للسرقة أو الابتزاز أو التجسس أو التخريبلا يوجدالمال، التجسس، الأيديولوجيا، الانتقام
القبعة البيضاءيجدون نقاط الضعف ويصلحونها: مختبرو الاختراق والباحثون الأمنيون والمدافعوندائمًا: عقد، أو نطاق برنامج مكافآت الثغرات، أو أنظمتهم الخاصةالحماية ومصدر رزق مشروع
القبعة الرماديةيقتحمون أو يستكشفون دون إذن لكن دون نية الإضرار، وكثيرًا ما يبلّغون عن الثغرة لاحقًالا يوجد، حتى لو كانت النوايا حسنةالفضول، السمعة، الإحساس بالعدالة

المعيار الوحيد الذي يفصل القبعة البيضاء عن السوداء والرمادية هو الإذن. فمختبِر الاختراق والمجرم قد يستخدمان الأدوات والتقنيات نفسها. وما يجعل الأول محترفًا والآخر مخالفًا للقانون هو إذن مكتوب متفق عليه مسبقًا يحدد ما يجوز اختباره وكيف.

القبعات السوداء: صناعة، لا عبقري منعزل

الشخص المنعزل ذو القلنسوة في الصور الجاهزة خرافة في معظمه. فالاختراق الإجرامي الجاد اليوم منظَّم كأنه شركة. بعض المجموعات تكتب البرمجيات الخبيثة وتؤجّرها؛ وبعضها يتخصص في الحصول على الوصول الأولي إلى الشبكات وبيعه؛ وبعضها يتولى المفاوضات وغسل الأموال. وتتبادل عصابات الفدية ومشغّلو سارقي المعلومات وشبكات الاحتيال الخدمات فيما بينها في المنتديات الإجرامية. وفهم ذلك يفسّر إصرار الهجمات: فهي عمل بالنسبة لمن يقفون وراءها.

القبعات البيضاء: كيف يعمل البحث الأمني المشروع

  • اختبار الاختراق: تستأجر شركة خبراء لمهاجمة أنظمتها بموجب اتفاق موقّع، ثم تصلح ما يجدونه.
  • برامج مكافآت الثغرات (bug bounty): تنشر الشركات قواعد ونطاقًا، وتدعو الباحثين إلى البحث عن العيوب، وتدفع مكافآت للتقارير الصحيحة. يعمل كثير منها عبر منصات مثل HackerOne وBugcrowd، ولدى Apple برنامجها الخاص Apple Security Bounty.
  • الإفصاح المنسَّق عن الثغرات: يبلّغ الباحث الذي يجد عيبًا المصنِّعَ بشكل خاص، ويمنحه وقتًا للإصلاح، ولا ينشر التفاصيل إلا بعد أن يستطيع المستخدمون حماية أنفسهم. وتنسّق CISA الإفصاح حين يصعب الوصول إلى المصنِّع.
  • الدفاع: فرق الأمن، والمستجيبون للحوادث، ومن يكتبون أدوات الأمن.

القبعات الرمادية: نوايا حسنة ومخاطر قانونية حقيقية

كثيرًا ما يرى أصحاب القبعات الرمادية أنفسهم أخيارًا: وجدوا عيبًا، واقتحموا لإثباته، وأبلغوا المالك. والمشكلة أن معظم قوانين الجرائم الحاسوبية تركّز على الوصول دون إذن، لا على النية. ففي الولايات المتحدة يجعل قانون الاحتيال وإساءة استخدام الحاسوب (CFAA) الوصول غير المصرّح به جريمة؛ وفي المملكة المتحدة يفعل قانون إساءة استخدام الحاسوب الشيء نفسه، وتوجد قوانين مماثلة في أنحاء أوروبا وخارجها. وقد صار بعض المدّعين العامين أكثر حذرًا: ففي عام 2022 أعلنت وزارة العدل الأمريكية سياسة تقضي بعدم توجيه اتهامات بموجب CFAA للبحث الأمني حسن النية. لكن هذه السياسة توجّه المدّعين الفيدراليين فقط؛ فهي لا تغيّر القانون نفسه، ولا تُلزم دولًا أخرى، ولا تمنع شركة من رفع دعوى.

تعلّم الاختراق بالطريقة القانونية

الفضول حول كيفية انكسار الأنظمة هو ما بدأ به معظم المختصين في الأمن، وثمة أماكن كثيرة لإشباعه دون خرق القانون. تقدّم مسابقات التقاط العلم (CTF) تحديات ضعيفة عمدًا لتحلّها منفردًا أو ضمن فريق. وتوفر منصات التدريب ومختبراته أجهزة صُنعت لتُهاجَم، بقواعد واضحة. ويمكنك أيضًا بناء مختبر صغير في المنزل بحواسيب قديمة أو آلات افتراضية تملكها. والقاسم المشترك بسيط: لا تختبر إلا الأنظمة التي تملكها أو التي أذن لك صراحةً وكتابةً باختبارها من يملك هذه الصلاحية. وهذه العادة، إذا مارستها منذ اليوم الأول، هي بالضبط ما يبحث عنه أصحاب العمل وبرامج مكافآت الثغرات.

قبعات أخرى قد تسمع بها

  • الناشطون المخترقون (Hacktivists): مهاجمون تحرّكهم قضية سياسية أو اجتماعية.
  • المجموعات المدعومة من دول: مخترقون يعملون لصالح حكومة أو معها، كثيرًا ما يركزون على التجسس أو التعطيل.
  • المبتدئون (Script kiddies): مهاجمون قليلو الخبرة يستخدمون أدوات جاهزة لا يفهمونها تمامًا. أقل مهارة، لكنهم ما زالوا قادرين على إحداث ضرر حقيقي.
  • المطّلعون من الداخل: موظفون أو متعاقدون يسيئون استخدام الوصول الذي يملكونه بشكل مشروع.

لماذا يهم هذا الناس العاديين

معرفة من يقف في الجهة الأخرى تساعدك على تقدير المخاطر. معظم الناس لا تستهدفهم مجموعات مدعومة من دول؛ بل يصادفون جرائم القبعات السوداء المنظمة عبر التصيّد وسارقي المعلومات وبرمجيات الفدية، وهي هجمات انتهازية موجّهة إلى كل من يقع فيها. أما عمل القبعات البيضاء فهو سبب تلقي تطبيقاتك تحديثات أمنية: فكثير من العيوب التي يصلحها تحديث ما وجدها باحثون وأبلغوا عنها بمسؤولية. وتثبيت التحديثات فورًا هو طريقتك لجني ثمار عملهم. وأدوات مثل FireAI في صف القبعات البيضاء: فهي تُظهر لك ما تفعله البرامج على حاسوبك، على جهازك أنت وبموافقتك.

أهم النقاط

  • مهارة الاختراق محايدة؛ والإذن هو ما يفصل المحترف عن المخالف للقانون.
  • جرائم القبعات السوداء منظَّمة كالشركات، مع مجموعات تتخصص في مراحل مختلفة من الهجوم.
  • يعمل أصحاب القبعات البيضاء بإذن: اختبارات الاختراق ومكافآت الثغرات والإفصاح المنسَّق.
  • اقتحامات القبعات الرمادية ما زالت غير قانونية في الغالب؛ فإن وجدت عيبًا، فتوقّف وأبلغ عنه عبر القنوات الرسمية.

اختبر نفسك

  1. 1. ما الفرق الجوهري بين مختبِر اختراق من أصحاب القبعات البيضاء ومهاجم من أصحاب القبعات السوداء؟

    • يستخدم أصحاب القبعات البيضاء أدوات أضعف
    • لدى أصحاب القبعات البيضاء إذن متفق عليه مسبقًا لاختبار الأنظمة — صحيح.
    • لا يهاجم أصحاب القبعات السوداء إلا ليلًا
    • لا يجد أصحاب القبعات البيضاء ثغرات حقيقية أبدًا

    قد يستخدم كلاهما التقنيات نفسها. ما يجعل العمل مشروعًا هو إذن مكتوب يحدد ما يجوز اختباره.

  2. 2. ما الإفصاح المنسَّق عن الثغرات؟

    • نشر العيب فورًا على وسائل التواصل الاجتماعي
    • إبلاغ المصنِّع بالعيب بشكل خاص، ومنحه وقتًا للإصلاح، ثم نشر التفاصيل عندما يستطيع المستخدمون حماية أنفسهم — صحيح.
    • بيع العيب لمن يدفع أكثر
    • إبقاء العيب سرًا إلى الأبد

    يوازن الإفصاح المنسَّق بين إعلام الجمهور ومنح المصنِّع وقتًا لحماية المستخدمين أولًا.

  3. 3. يقتحم صاحب قبعة رمادية موقعًا دون إذن ليثبت وجود عيب، ثم يبلّغ عنه. ما الوضع القانوني في معظم الدول؟

    • قانوني دائمًا لأن النية كانت حسنة
    • الوصول غير المصرّح به يبقى جريمة عادةً، أيًا كانت النية — صحيح.
    • قانوني إن كان الموقع أجنبيًا
    • قانوني إن لم يُؤخذ مال

    تركّز قوانين مثل CFAA الأمريكي وقانون إساءة استخدام الحاسوب البريطاني على الوصول غير المصرّح به؛ والنوايا الحسنة ليست دفاعًا عامًا.

جرّبها مع FireAI

طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.

المصادر

طبّق ذلك على جهاز Mac الخاص بك

جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.

تنزيل لجهاز Mac التوثيق