Aller au contenu
← Les logiciels malveillants et l’internet caché

Leçon 5 sur 7 · 7 min

Chapeau noir, chapeau blanc, chapeau gris : qui sont vraiment les hackers

« Hacker » ne veut pas dire criminel. Apprenez la différence entre chapeaux noirs, blancs et gris, comment fonctionne la recherche en sécurité légitime, et pourquoi les bonnes intentions ne sont pas une défense juridique.

Dans le langage courant, un hacker est quelqu’un qui pénètre dans des ordinateurs. Dans le monde de la sécurité, le mot est plus ancien et plus large : un hacker est quelqu’un qui comprend un système assez bien pour lui faire faire des choses que ses concepteurs n’avaient pas prévues. Que ce savoir-faire serve à protéger les gens ou à leur nuire est une autre question. Pour la résumer, le secteur emprunte aux vieux westerns, où les bons portaient un chapeau blanc et les méchants un chapeau noir.

Trois chapeaux

Ce qu’ils fontAutorisationMotivation typique
Chapeau noirPénètrent dans des systèmes pour voler, extorquer, espionner ou perturberAucuneArgent, espionnage, idéologie, vengeance
Chapeau blancTrouvent et corrigent les failles : testeurs d’intrusion, chercheurs en sécurité, défenseursToujours : un contrat, le périmètre d’un programme de bug bounty, ou leurs propres systèmesProtéger, et gagner leur vie légalement
Chapeau grisPénètrent ou sondent sans autorisation, mais sans intention de nuire, et signalent souvent la faille ensuiteAucune, même avec de bonnes intentionsCuriosité, réputation, sens de la justice

Le seul critère qui sépare le blanc du noir et du gris, c’est l’autorisation. Un testeur d’intrusion et un criminel peuvent utiliser les mêmes outils et les mêmes techniques. Ce qui fait de l’un un professionnel et de l’autre un délinquant, c’est une autorisation écrite, convenue à l’avance, qui définit ce qui peut être testé et comment.

Les chapeaux noirs : une industrie, pas un génie solitaire

Le solitaire à capuche des photos d’illustration est en grande partie un mythe. Le piratage criminel sérieux est aujourd’hui organisé comme une entreprise. Certains groupes écrivent des programmes malveillants et les louent ; d’autres se spécialisent dans l’obtention d’un premier accès à des réseaux et le revendent ; d’autres encore gèrent les négociations et le blanchiment. Gangs de rançongiciels, opérateurs d’infostealers et réseaux de fraude s’échangent des services sur des forums criminels. Le comprendre aide à expliquer pourquoi les attaques sont si persistantes : pour ceux qui les mènent, c’est un travail.

Les chapeaux blancs : comment fonctionne la recherche légitime

  • Les tests d’intrusion : une entreprise engage des experts pour attaquer ses propres systèmes dans le cadre d’un accord signé, puis corrige ce qu’ils trouvent.
  • Les programmes de bug bounty : les entreprises publient des règles et un périmètre, invitent des chercheurs à chercher des failles et paient des récompenses pour les signalements valides. Beaucoup passent par des plateformes comme HackerOne et Bugcrowd, et Apple gère son propre Apple Security Bounty.
  • La divulgation coordonnée des vulnérabilités : un chercheur qui trouve une faille la signale en privé à l’éditeur, lui laisse le temps de la corriger, et ne publie les détails qu’une fois que les utilisateurs peuvent se protéger. La CISA coordonne ces divulgations quand un éditeur est difficile à joindre.
  • La défense : équipes de sécurité, spécialistes de la réponse aux incidents et auteurs d’outils de sécurité.

Les chapeaux gris : de bonnes intentions, un vrai risque juridique

Les chapeaux gris se voient souvent comme les gentils : ils ont trouvé une faille, sont entrés pour le prouver, et l’ont dit au propriétaire. Le problème, c’est que la plupart des lois sur la criminalité informatique visent l’accès non autorisé, pas l’intention. Aux États-Unis, le Computer Fraud and Abuse Act fait de l’accès non autorisé un délit ; au Royaume-Uni, le Computer Misuse Act fait de même, et des lois similaires existent partout en Europe (en France, les articles 323-1 et suivants du Code pénal) et ailleurs. Certains procureurs sont devenus plus prudents : en 2022, le ministère américain de la Justice a annoncé une politique selon laquelle la recherche en sécurité de bonne foi ne devrait pas être poursuivie sur le fondement du Computer Fraud and Abuse Act. Mais cette politique ne guide que les procureurs fédéraux ; elle ne change pas la loi elle-même, ne lie pas les autres pays et n’empêche pas une entreprise de porter plainte.

Apprendre le hacking dans la légalité

La curiosité pour la façon dont les systèmes cassent est le point de départ de la plupart des professionnels de la sécurité, et il existe plein d’endroits pour la satisfaire sans enfreindre la loi. Les compétitions Capture the Flag (CTF) proposent des défis volontairement vulnérables à résoudre, seul ou en équipe. Les plateformes d’entraînement et les laboratoires de formation fournissent des machines conçues pour être attaquées, avec des règles claires. Vous pouvez aussi monter un petit laboratoire chez vous avec de vieux ordinateurs ou des machines virtuelles qui vous appartiennent. Le fil conducteur est simple : ne testez jamais que des systèmes qui vous appartiennent ou que quelqu’un qui en a le pouvoir vous a explicitement autorisé à tester, par écrit. Cette habitude, prise dès le premier jour, est aussi exactement ce que recherchent les employeurs et les programmes de bug bounty.

D’autres chapeaux dont vous entendrez parler

  • Hacktivistes : des attaquants motivés par une cause politique ou sociale.
  • Groupes soutenus par des États : des hackers qui travaillent pour ou avec un gouvernement, souvent tournés vers l’espionnage ou la perturbation.
  • Script kiddies : des attaquants inexpérimentés qui utilisent des outils tout faits qu’ils ne comprennent pas vraiment. Moins habiles, mais capables de causer de vrais dégâts.
  • Initiés : des employés ou prestataires qui abusent de l’accès qu’ils ont légitimement.

Pourquoi cela compte pour tout le monde

Savoir qui est en face aide à juger le risque. La plupart des gens ne sont pas ciblés par des groupes étatiques ; ils rencontrent la criminalité organisée des chapeaux noirs à travers l’hameçonnage, les infostealers et les rançongiciels, qui sont opportunistes et visent quiconque se laisse prendre. Le travail des chapeaux blancs, lui, est la raison pour laquelle vos applis reçoivent des mises à jour de sécurité : beaucoup des failles corrigées dans une mise à jour ont été trouvées par des chercheurs et signalées de façon responsable. Installer les mises à jour rapidement, c’est profiter de leur travail. Des outils comme FireAI sont du côté des chapeaux blancs : ils vous montrent ce que font les logiciels de votre ordinateur, sur votre propre machine et avec votre consentement.

À retenir

  • Le savoir-faire en piratage est neutre ; c’est l’autorisation qui sépare un professionnel d’un délinquant.
  • La criminalité des chapeaux noirs est organisée comme une entreprise, avec des groupes spécialisés dans les différentes étapes d’une attaque.
  • Les chapeaux blancs travaillent avec autorisation : tests d’intrusion, bug bounties et divulgation coordonnée.
  • Les intrusions des chapeaux gris restent en général illégales ; si vous trouvez une faille, arrêtez-vous et signalez-la par les canaux officiels.

Vérifiez vos connaissances

  1. 1. Quelle est la différence essentielle entre un testeur d’intrusion chapeau blanc et un attaquant chapeau noir ?

    • Les chapeaux blancs utilisent des outils moins puissants
    • Les chapeaux blancs ont une autorisation, convenue à l’avance, pour tester les systèmes — Exact.
    • Les chapeaux noirs n’attaquent que la nuit
    • Les chapeaux blancs ne trouvent jamais de vraies vulnérabilités

    Les deux peuvent utiliser les mêmes techniques. C’est l’autorisation écrite définissant ce qui peut être testé qui rend le travail légitime.

  2. 2. Qu’est-ce que la divulgation coordonnée des vulnérabilités ?

    • Publier une faille immédiatement sur les réseaux sociaux
    • Signaler une faille en privé à l’éditeur, lui laisser le temps de corriger, puis publier les détails une fois que les utilisateurs peuvent se protéger — Exact.
    • Vendre une faille au plus offrant
    • Garder une faille secrète pour toujours

    La divulgation coordonnée concilie l’information du public et le temps laissé à l’éditeur pour protéger d’abord les utilisateurs.

  3. 3. Un chapeau gris pénètre dans un site sans autorisation pour prouver une faille, puis la signale. Quelle est la situation juridique dans la plupart des pays ?

    • C’est toujours légal puisque l’intention était bonne
    • L’accès non autorisé reste en général un délit, quelle que soit l’intention — Exact.
    • C’est légal si le site est étranger
    • C’est légal si aucun argent n’a été pris

    Des lois comme le Computer Fraud and Abuse Act américain ou le Computer Misuse Act britannique visent l’accès non autorisé ; les bonnes intentions ne sont pas une défense générale.

À vous de jouer avec FireAI

Mettez cette leçon en pratique sur votre propre Mac.

Sources

Mettez-le en pratique sur votre Mac

Essayez toutes les fonctionnalités gratuitement pendant 17 jours, sans carte bancaire.

Télécharger pour Mac Docs