Lezione 5 di 7 · 7 min
Cappello nero, bianco e grigio: chi sono davvero gli hacker
«Hacker» non vuol dire criminale. Scopri la differenza tra cappelli neri, bianchi e grigi, come funziona la ricerca di sicurezza legittima e perché le buone intenzioni non sono una difesa legale.
Nel linguaggio comune un hacker è qualcuno che si intrufola nei computer. Nel mondo della sicurezza la parola è più antica e più ampia: un hacker è qualcuno che capisce un sistema abbastanza bene da fargli fare cose che i progettisti non avevano previsto. Se quell’abilità serva a proteggere le persone o a danneggiarle è un’altra questione. Il settore lo riassume con un’immagine presa dai vecchi western, dove i buoni portavano il cappello bianco e i cattivi quello nero.
Tre cappelli
| Che cosa fanno | Permesso | Motivazione tipica | |
|---|---|---|---|
| Cappello nero | Entrano nei sistemi per rubare, estorcere, spiare o sabotare | Nessuno | Soldi, spionaggio, ideologia, vendetta |
| Cappello bianco | Trovano e correggono le falle: penetration tester, ricercatori di sicurezza, difensori | Sempre: un contratto, il perimetro di un programma di bug bounty o i propri sistemi | Proteggere, e guadagnarsi da vivere legalmente |
| Cappello grigio | Entrano o sondano senza permesso, ma senza intenzione di nuocere, e spesso segnalano la falla dopo | Nessuno, anche se le intenzioni sono buone | Curiosità, reputazione, senso di giustizia |
L’unico criterio che separa il bianco dal nero e dal grigio è l’autorizzazione. Un penetration tester e un criminale possono usare gli stessi strumenti e le stesse tecniche. Ciò che rende l’uno un professionista e l’altro un trasgressore è un permesso scritto, concordato in anticipo, che definisce che cosa si può testare e come.
I cappelli neri: un’industria, non un genio solitario
Il solitario col cappuccio delle foto d’archivio è in gran parte un mito. L’hacking criminale serio oggi è organizzato come un’impresa. Alcuni gruppi scrivono software dannoso e lo danno in affitto; altri si specializzano nell’ottenere un primo accesso alle reti e nel rivenderlo; altri ancora gestiscono le trattative e il riciclaggio del denaro. Bande di ransomware, operatori di infostealer e reti di frode si scambiano servizi sui forum criminali. Capirlo aiuta a spiegare perché gli attacchi sono così insistenti: per chi c’è dietro, è un lavoro.
I cappelli bianchi: come funziona la ricerca legittima
- Penetration test: un’azienda ingaggia esperti per attaccare i propri sistemi in base a un accordo firmato e poi corregge ciò che trovano.
- Programmi di bug bounty: le aziende pubblicano regole e perimetro, invitano i ricercatori a cercare falle e pagano ricompense per le segnalazioni valide. Molti passano da piattaforme come HackerOne e Bugcrowd, e Apple gestisce il proprio Apple Security Bounty.
- Divulgazione coordinata delle vulnerabilità: chi trova una falla la segnala in privato al produttore, gli lascia il tempo di correggerla e pubblica i dettagli solo quando gli utenti possono proteggersi. La CISA coordina le divulgazioni quando un produttore è difficile da contattare.
- Difesa: team di sicurezza, risposta agli incidenti e chi scrive strumenti di sicurezza.
I cappelli grigi: buone intenzioni, rischio legale reale
I cappelli grigi si vedono spesso come i buoni: hanno trovato una falla, sono entrati per dimostrarla e l’hanno detto al proprietario. Il problema è che la maggior parte delle leggi sui reati informatici si concentra sull’accesso non autorizzato, non sull’intenzione. Negli Stati Uniti il Computer Fraud and Abuse Act punisce l’accesso non autorizzato; nel Regno Unito il Computer Misuse Act fa lo stesso, e leggi simili esistono in tutta Europa (in Italia, l’articolo 615-ter del Codice penale sull’accesso abusivo a un sistema informatico) e altrove. Alcuni procuratori sono diventati più cauti: nel 2022 il Dipartimento di Giustizia statunitense ha annunciato una linea secondo cui la ricerca di sicurezza in buona fede non dovrebbe essere perseguita in base al Computer Fraud and Abuse Act. Ma quella linea orienta solo i procuratori federali; non cambia la legge, non vincola altri paesi e non impedisce a un’azienda di fare causa.
Imparare l’hacking in modo legale
La curiosità per il modo in cui i sistemi si rompono è l’origine della maggior parte dei professionisti della sicurezza, e ci sono molti posti dove soddisfarla senza infrangere la legge. Le competizioni Capture the Flag (CTF) propongono sfide volutamente vulnerabili da risolvere da soli o in squadra. Piattaforme di esercitazione e laboratori di formazione offrono macchine fatte per essere attaccate, con regole chiare. Puoi anche allestire un piccolo laboratorio in casa con vecchi computer o macchine virtuali di tua proprietà. Il filo conduttore è semplice: testi solo sistemi che sono tuoi o che qualcuno con l’autorità per farlo ti ha permesso di testare in modo esplicito e per iscritto. Quell’abitudine, coltivata fin dal primo giorno, è anche esattamente ciò che cercano le aziende e i programmi di bug bounty.
Altri cappelli di cui sentirai parlare
- Hacktivisti: aggressori mossi da una causa politica o sociale.
- Gruppi sponsorizzati da Stati: hacker che lavorano per o con un governo, spesso concentrati su spionaggio o sabotaggio.
- Script kiddie: aggressori inesperti che usano strumenti già pronti che non capiscono fino in fondo. Meno abili, ma capaci di fare danni veri.
- Insider: dipendenti o fornitori che abusano dell’accesso che hanno legittimamente.
Perché questo conta per le persone comuni
Sapere chi c’è dall’altra parte aiuta a valutare il rischio. La maggior parte delle persone non viene presa di mira da gruppi statali; incontra la criminalità organizzata dei cappelli neri attraverso phishing, infostealer e ransomware, che sono opportunisti e colpiscono chiunque abbocchi. Il lavoro dei cappelli bianchi, invece, è il motivo per cui le tue app ricevono aggiornamenti di sicurezza: molte delle falle corrette in un aggiornamento sono state trovate da ricercatori che le hanno segnalate in modo responsabile. Installare subito gli aggiornamenti è il modo in cui sfrutti il loro lavoro. Strumenti come FireAI stanno dalla parte dei cappelli bianchi: ti mostrano che cosa fa il software sul tuo computer, sulla tua macchina e con il tuo consenso.
Da ricordare
- L’abilità di hacking è neutra; è l’autorizzazione a separare un professionista da un trasgressore.
- La criminalità dei cappelli neri è organizzata come un’impresa, con gruppi specializzati nelle diverse fasi di un attacco.
- I cappelli bianchi lavorano con un permesso: penetration test, bug bounty e divulgazione coordinata.
- Le intrusioni dei cappelli grigi di solito restano illegali; se trovi una falla, fermati e segnalala attraverso i canali ufficiali.
Mettiti alla prova
1. Qual è la differenza chiave tra un penetration tester dal cappello bianco e un aggressore dal cappello nero?
- I cappelli bianchi usano strumenti più deboli
- I cappelli bianchi hanno un’autorizzazione, concordata in anticipo, a testare i sistemi — Esatto.
- I cappelli neri attaccano solo di notte
- I cappelli bianchi non trovano mai vulnerabilità reali
Entrambi possono usare le stesse tecniche. Ciò che rende legittimo il lavoro è il permesso scritto che definisce che cosa si può testare.
2. Che cos’è la divulgazione coordinata delle vulnerabilità?
- Pubblicare subito una falla sui social
- Segnalare una falla in privato al produttore, lasciargli il tempo di correggerla e pubblicare i dettagli quando gli utenti possono proteggersi — Esatto.
- Vendere una falla al miglior offerente
- Tenere una falla segreta per sempre
La divulgazione coordinata bilancia l’informazione del pubblico con il tempo necessario al produttore per proteggere prima gli utenti.
3. Un cappello grigio entra senza permesso in un sito per dimostrare una falla e poi la segnala. Qual è la situazione legale nella maggior parte dei paesi?
- È sempre legale perché l’intenzione era buona
- L’accesso non autorizzato di solito resta un reato, qualunque sia l’intenzione — Esatto.
- È legale se il sito è straniero
- È legale se non ha preso soldi
Leggi come il Computer Fraud and Abuse Act statunitense e il Computer Misuse Act britannico si concentrano sull’accesso non autorizzato; le buone intenzioni non sono una difesa generale.
Mettilo in pratica con FireAI
Metti in pratica questa lezione sul tuo Mac.
- Regole: app, sito, dominio, IP o un intervallo, per sempre o fino al riavvio — Scrivi una regola precisa quanto un solo indirizzo o ampia quanto un intero dominio.
- La Mappa del mondo — Vedi dove vanno davvero i tuoi dati, non solo un nome host che dovresti cercare da solo.
- Liste di minacce (facoltative) — Confronta il tuo traffico con dati pubblici sulle minacce senza inviarlo da nessuna parte.
- Indaga su una connessione — Decidi con i fatti davanti a te, non con un vago avvertimento.
- Modalità di sicurezza: Casa, Bar, Paranoica, Sotto attacco — Adatta il rigore di FireAI a dove si trova davvero il tuo Mac, con un tocco.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Fonti
- US Department of Justice: new policy for charging cases under the Computer Fraud and Abuse Act (2022)
- CISA: Coordinated Vulnerability Disclosure Process
- HackerOne (bug bounty platform)
- Europol: Cybercrime
Mettilo in pratica sul tuo Mac
Prova tutte le funzioni gratis per 17 giorni, senza carta.