Lektion 5 von 7 · 7 Min.
Black Hat, White Hat, Grey Hat: wer Hacker wirklich sind
„Hacker“ heißt nicht Krimineller. Lernen Sie den Unterschied zwischen schwarzen, weißen und grauen Hüten kennen, wie legitime Sicherheitsforschung funktioniert und warum gute Absichten keine rechtliche Verteidigung sind.
Umgangssprachlich ist ein Hacker jemand, der in Computer einbricht. In der Sicherheitswelt ist das Wort älter und breiter: Ein Hacker ist jemand, der ein System so gut versteht, dass er es Dinge tun lassen kann, die seine Entwickler nicht vorhergesehen haben. Ob dieses Können Menschen schützt oder ihnen schadet, ist eine andere Frage. Die Branche kürzt sie mit einem Bild aus alten Western ab, in denen die Guten weiße und die Schurken schwarze Hüte trugen.
Drei Hüte
| Was sie tun | Erlaubnis | Typisches Motiv | |
|---|---|---|---|
| Black Hat | Brechen in Systeme ein, um zu stehlen, zu erpressen, zu spionieren oder zu stören | Keine | Geld, Spionage, Ideologie, Rache |
| White Hat | Finden und beheben Schwachstellen: Penetrationstester, Sicherheitsforscher, Verteidiger | Immer: ein Vertrag, der Rahmen eines Bug-Bounty-Programms oder die eigenen Systeme | Schutz und ein legaler Lebensunterhalt |
| Grey Hat | Brechen ohne Erlaubnis ein oder tasten Systeme ab, aber ohne Schadensabsicht, und melden die Lücke oft hinterher | Keine, selbst bei guten Absichten | Neugier, Ansehen, Gerechtigkeitssinn |
Das eine Kriterium, das Weiß von Schwarz und Grau trennt, ist die Autorisierung. Ein Penetrationstester und ein Krimineller können dieselben Werkzeuge und Techniken nutzen. Was den einen zum Profi und den anderen zum Täter macht, ist eine vorab schriftlich vereinbarte Erlaubnis, die festlegt, was wie getestet werden darf.
Black Hats: eine Industrie, kein einsames Genie
Der einsame Kapuzenträger aus Stockfotos ist größtenteils ein Mythos. Ernsthaftes kriminelles Hacking ist heute wie ein Unternehmen organisiert. Manche Gruppen schreiben schädliche Programme und vermieten sie; andere haben sich darauf spezialisiert, Erstzugang zu Netzwerken zu erlangen und zu verkaufen; wieder andere übernehmen Verhandlungen und Geldwäsche. Ransomware-Banden, Infostealer-Betreiber und Betrugsnetzwerke handeln in kriminellen Foren Dienstleistungen untereinander. Das zu verstehen erklärt, warum Angriffe so hartnäckig sind: Für die Menschen dahinter ist es Arbeit.
White Hats: wie legitime Sicherheitsforschung funktioniert
- Penetrationstests: Eine Firma beauftragt Fachleute, ihre eigenen Systeme im Rahmen eines unterschriebenen Vertrags anzugreifen, und behebt dann, was sie finden.
- Bug-Bounty-Programme: Firmen veröffentlichen Regeln und einen Rahmen, laden Forschende ein, nach Lücken zu suchen, und zahlen Belohnungen für gültige Meldungen. Viele laufen über Plattformen wie HackerOne und Bugcrowd, und Apple betreibt das eigene Apple Security Bounty.
- Koordinierte Offenlegung von Schwachstellen: Wer eine Lücke findet, meldet sie vertraulich dem Hersteller, gibt ihm Zeit für eine Behebung und veröffentlicht Details erst, wenn Nutzer sich schützen können. Die CISA koordiniert Offenlegungen, wenn ein Hersteller schwer erreichbar ist.
- Verteidigung: Sicherheitsteams, Incident Responder und Leute, die Sicherheitswerkzeuge schreiben.
Grey Hats: gute Absichten, echtes rechtliches Risiko
Grey Hats sehen sich oft als die Guten: Sie haben eine Lücke gefunden, sind eingedrungen, um sie zu beweisen, und haben es dem Eigentümer gesagt. Das Problem ist, dass die meisten Gesetze gegen Computerkriminalität auf den unbefugten Zugang abzielen, nicht auf die Absicht. In den USA macht der Computer Fraud and Abuse Act unbefugten Zugang strafbar; in Großbritannien tut der Computer Misuse Act dasselbe, und ähnliche Gesetze gibt es in ganz Europa (in Deutschland etwa § 202a StGB, das Ausspähen von Daten) und anderswo. Manche Staatsanwaltschaften sind vorsichtiger geworden: 2022 kündigte das US-Justizministerium an, gutgläubige Sicherheitsforschung solle nicht nach dem Computer Fraud and Abuse Act angeklagt werden. Diese Leitlinie bindet aber nur die Bundesstaatsanwälte; sie ändert weder das Gesetz selbst noch bindet sie andere Länder, und sie hindert kein Unternehmen daran zu klagen.
Hacken legal lernen
Die Neugier darauf, wie Systeme kaputtgehen, ist der Anfang der meisten Sicherheitsprofis, und es gibt viele Orte, sie zu stillen, ohne das Gesetz zu brechen. Capture-the-Flag-Wettbewerbe (CTF) bieten absichtlich verwundbare Aufgaben, allein oder im Team. Übungsplattformen und Trainingslabore stellen Maschinen bereit, die zum Angreifen gebaut sind, mit klaren Regeln. Sie können auch zu Hause ein kleines Labor mit alten Computern oder virtuellen Maschinen aufbauen, die Ihnen gehören. Der rote Faden ist einfach: Testen Sie nur Systeme, die Ihnen gehören oder die jemand mit der nötigen Befugnis Ihnen ausdrücklich und schriftlich zum Testen freigegeben hat. Diese Gewohnheit, vom ersten Tag an geübt, ist auch genau das, worauf Arbeitgeber und Bug-Bounty-Programme achten.
Weitere Hüte, von denen Sie hören werden
- Hacktivisten: Angreifer, die eine politische oder gesellschaftliche Sache antreibt.
- Staatlich unterstützte Gruppen: Hacker, die für oder mit einer Regierung arbeiten, oft mit Fokus auf Spionage oder Störung.
- Script-Kiddies: unerfahrene Angreifer mit fertigen Werkzeugen, die sie nicht wirklich verstehen. Weniger geschickt, aber durchaus in der Lage, echten Schaden anzurichten.
- Innentäter: Mitarbeitende oder Dienstleister, die ihren legitimen Zugang missbrauchen.
Warum das für ganz normale Menschen zählt
Wer weiß, wer auf der anderen Seite steht, kann das Risiko besser einschätzen. Die meisten Menschen werden nicht von staatlichen Gruppen ins Visier genommen; sie begegnen organisierter Black-Hat-Kriminalität über Phishing, Infostealer und Ransomware, die opportunistisch ist und jeden trifft, der darauf hereinfällt. Die Arbeit der White Hats wiederum ist der Grund, warum Ihre Apps Sicherheitsupdates bekommen: Viele der in einem Update behobenen Lücken wurden von Forschenden gefunden und verantwortungsvoll gemeldet. Updates zügig zu installieren heißt, von dieser Arbeit zu profitieren. Werkzeuge wie FireAI gehören zur White-Hat-Seite: Sie zeigen Ihnen, was die Software auf Ihrem Computer tut, auf Ihrem eigenen Gerät und mit Ihrer Zustimmung.
Das Wichtigste
- Hacking-Können ist neutral; die Autorisierung trennt den Profi vom Täter.
- Black-Hat-Kriminalität ist wie ein Unternehmen organisiert, mit Gruppen, die sich auf einzelne Angriffsphasen spezialisieren.
- White Hats arbeiten mit Erlaubnis: Penetrationstests, Bug-Bounties und koordinierte Offenlegung.
- Grey-Hat-Einbrüche sind meist trotzdem illegal; wenn Sie eine Lücke finden, hören Sie auf und melden Sie sie über offizielle Wege.
Testen Sie sich
1. Was ist der entscheidende Unterschied zwischen einem White-Hat-Penetrationstester und einem Black-Hat-Angreifer?
- White Hats nutzen schwächere Werkzeuge
- White Hats haben eine vorab vereinbarte Erlaubnis, die Systeme zu testen — Richtig.
- Black Hats greifen nur nachts an
- White Hats finden nie echte Schwachstellen
Beide können dieselben Techniken nutzen. Eine schriftliche Erlaubnis, die festlegt, was getestet werden darf, macht die Arbeit legitim.
2. Was ist koordinierte Offenlegung von Schwachstellen?
- Eine Lücke sofort in sozialen Medien veröffentlichen
- Eine Lücke vertraulich dem Hersteller melden, Zeit für eine Behebung geben und Details erst veröffentlichen, wenn Nutzer sich schützen können — Richtig.
- Eine Lücke an den Meistbietenden verkaufen
- Eine Lücke für immer geheim halten
Koordinierte Offenlegung verbindet die Information der Öffentlichkeit mit der Zeit, die der Hersteller braucht, um die Nutzer zuerst zu schützen.
3. Ein Grey Hat dringt ohne Erlaubnis in eine Website ein, um eine Lücke zu beweisen, und meldet sie dann. Wie ist die Rechtslage in den meisten Ländern?
- Es ist immer legal, weil die Absicht gut war
- Unbefugter Zugang ist meist trotzdem strafbar, egal mit welcher Absicht — Richtig.
- Es ist legal, wenn die Website ausländisch ist
- Es ist legal, wenn kein Geld genommen wurde
Gesetze wie der US Computer Fraud and Abuse Act und der britische Computer Misuse Act zielen auf den unbefugten Zugang; gute Absichten sind keine allgemeine Verteidigung.
Mit FireAI ausprobieren
Wenden Sie diese Lektion auf Ihrem eigenen Mac an.
- Regeln: App, Website, Domain, IP oder ein Bereich, für immer oder bis zum Neustart — Schreiben Sie eine Regel, so präzise wie eine Adresse oder so weit gefasst wie eine ganze Domain.
- Die Weltkarte — Sehen Sie, wohin Ihre Daten tatsächlich gehen, statt nur einen Hostnamen, den Sie selbst nachschlagen müssten.
- Bedrohungslisten (optional) — Gleichen Sie Ihren Datenverkehr mit öffentlichen Bedrohungsdaten ab, ohne ihn irgendwohin zu senden.
- Eine Verbindung untersuchen — Entscheiden Sie mit den Fakten vor Augen, nicht mit einer vagen Warnung.
- Sicherheitsmodi: Zuhause, Coffee-Shop, Paranoid, Unter Angriff — Passen Sie FireAIs Strenge mit einem Tipp an den tatsächlichen Standort Ihres Macs an.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Quellen
- US Department of Justice: new policy for charging cases under the Computer Fraud and Abuse Act (2022)
- CISA: Coordinated Vulnerability Disclosure Process
- HackerOne (bug bounty platform)
- Europol: Cybercrime
Setzen Sie es auf Ihrem Mac um
Teste alle Funktionen 17 Tage kostenlos, ohne Karte.