Урок 5 з 7 · 7 хв
Чорні, білі й сірі капелюхи: хто такі хакери насправді
«Хакер» не означає «злочинець». Дізнайтеся, чим відрізняються чорні, білі й сірі капелюхи, як влаштовано законні дослідження безпеки і чому добрі наміри — не захист у суді.
У звичайній мові хакер — це той, хто зламує комп’ютери. У світі безпеки слово старше й ширше: хакер — це людина, яка розуміє систему настільки добре, що може змусити її робити те, чого не очікували її творці. Чи використовується ця навичка, щоб захищати людей чи шкодити їм, — окреме питання. Для відповіді на нього галузь запозичила образ зі старих вестернів, де хороші хлопці носили білі капелюхи, а лиходії — чорні.
Три капелюхи
| Що роблять | Дозвіл | Типовий мотив | |
|---|---|---|---|
| Чорний капелюх | Зламують системи, щоб красти, вимагати, шпигувати чи шкодити | Немає | Гроші, шпигунство, ідеологія, помста |
| Білий капелюх | Знаходять і усувають слабкі місця: пентестери, дослідники безпеки, захисники | Завжди: договір, межі програми bug bounty або власні системи | Захист і законний заробіток |
| Сірий капелюх | Зламують або промацують системи без дозволу, але без наміру зашкодити, часто повідомляючи про ваду згодом | Немає, навіть за добрих намірів | Цікавість, репутація, почуття справедливості |
Єдиний критерій, що відділяє білих від чорних і сірих, — це дозвіл. Пентестер і злочинець можуть користуватися тими самими інструментами й техніками. Професіонала від правопорушника відрізняє письмовий дозвіл, узгоджений заздалегідь, що визначає, що й як можна перевіряти.
Чорні капелюхи: індустрія, а не самотній геній
Самітник у капюшоні зі стокових фото — здебільшого міф. Серйозний злочинний хакінг сьогодні влаштований як бізнес. Одні групи пишуть шкідливе ПЗ і здають його в оренду; інші спеціалізуються на отриманні первинного доступу до мереж і продають його; треті ведуть перемовини й відмивають гроші. Банди вимагачів, оператори інфостилерів і шахрайські мережі обмінюються послугами на злочинних форумах. Розуміння цього пояснює, чому атаки такі вперті: для людей за ними це робота.
Білі капелюхи: як влаштовано законні дослідження безпеки
- Тестування на проникнення: компанія наймає експертів атакувати її власні системи за підписаним договором, а потім виправляє знайдене.
- Програми bug bounty: компанії публікують правила й межі, запрошують дослідників шукати вразливості й платять винагороди за підтверджені звіти. Багато з них працюють через платформи на кшталт HackerOne і Bugcrowd, а в Apple є власна програма Apple Security Bounty.
- Скоординоване розкриття вразливостей: дослідник, який знайшов ваду, повідомляє про неї виробникові приватно, дає час на виправлення й публікує подробиці лише тоді, коли користувачі можуть захиститися. Якщо до виробника важко достукатися, розкриття координує CISA.
- Захист: команди безпеки, фахівці з реагування на інциденти й автори захисних інструментів.
Сірі капелюхи: добрі наміри, реальний юридичний ризик
Сірі капелюхи часто вважають себе хорошими хлопцями: знайшли ваду, зламали, щоб довести, і повідомили власника. Проблема в тому, що більшість законів про комп’ютерні злочини зосереджені на доступі без дозволу, а не на намірах. У США Закон про комп’ютерне шахрайство й зловживання (CFAA) робить несанкціонований доступ злочином; у Великій Британії те саме робить Закон про неправомірне використання комп’ютерів, і схожі закони є по всій Європі й поза нею. Деякі прокурори стали обережнішими: 2022 року Міністерство юстиції США оголосило політику, за якою сумлінні дослідження безпеки не мають переслідуватися за CFAA. Але ця політика спрямовує лише федеральних прокурорів; вона не змінює самого закону, не обов’язкова для інших країн і не заважає компанії подати позов.
Як вчитися хакінгу законно
З цікавості до того, як ламаються системи, починала більшість фахівців з безпеки, і задовольнити її можна, не порушуючи закону. Змагання Capture the Flag (CTF) пропонують навмисно вразливі завдання, які розв’язують самотужки чи командою. Навчальні платформи й лабораторії надають машини, створені для атак, із зрозумілими правилами. Можна зібрати й невелику домашню лабораторію зі старих комп’ютерів чи віртуальних машин, які належать вам. Загальне правило просте: перевіряти можна лише системи, які належать вам або які вам явно й письмово дозволив перевіряти той, хто має на це право. Ця звичка, вироблена з першого дня, — саме те, чого шукають роботодавці й програми bug bounty.
Інші «капелюхи», про які можна почути
- Хактивісти: зловмисники, яких рухає політична чи суспільна ідея.
- Державні групи: хакери, що працюють на уряд або разом із ним, часто задля шпигунства чи диверсій.
- Скрипт-кідді: недосвідчені зловмисники, що використовують готові інструменти, яких до кінця не розуміють. Вміють менше, але все одно здатні завдати реальної шкоди.
- Інсайдери: працівники чи підрядники, що зловживають доступом, який мають на законних підставах.
Чому це важливо звичайним людям
Розуміння того, хто на іншому боці, допомагає оцінювати ризик. Більшість людей не стають мішенню державних груп; з організованою злочинністю «чорних капелюхів» вони стикаються через фішинг, інфостилери й вимагачів — це опортуністичні атаки, націлені на будь-кого, хто попадеться. А робота «білих капелюхів» — причина, чому ваші застосунки отримують оновлення безпеки: багато вад, виправлених в оновленні, знайшли дослідники й відповідально про них повідомили. Встановлюючи оновлення без зволікання, ви отримуєте користь від їхньої праці. Інструменти на кшталт FireAI — на боці «білих капелюхів»: вони показують, що роблять програми на вашому комп’ютері, на вашій власній машині й за вашою згодою.
Головне
- Навичка хакінгу нейтральна; професіонала від правопорушника відрізняє дозвіл.
- Злочинність «чорних капелюхів» влаштована як бізнес: різні групи спеціалізуються на різних етапах атаки.
- «Білі капелюхи» працюють із дозволу: тестування на проникнення, bug bounty й скоординоване розкриття.
- Вторгнення «сірих капелюхів» зазвичай однаково незаконні; знайшли ваду — зупиніться й повідомте офіційними каналами.
Перевірте себе
1. У чому ключова відмінність пентестера — «білого капелюха» — від зловмисника — «чорного капелюха»?
- «Білі капелюхи» користуються слабшими інструментами
- У «білих капелюхів» є заздалегідь узгоджений дозвіл перевіряти системи — Правильно.
- «Чорні капелюхи» атакують лише вночі
- «Білі капелюхи» ніколи не знаходять справжніх вразливостей
Обидва можуть використовувати ті самі техніки. Законною роботу робить письмовий дозвіл, що визначає, що можна перевіряти.
2. Що таке скоординоване розкриття вразливостей?
- Одразу опублікувати вразливість у соцмережах
- Приватно повідомити виробника, дати час на виправлення й опублікувати подробиці, коли користувачі зможуть захиститися — Правильно.
- Продати вразливість тому, хто більше заплатить
- Тримати вразливість у таємниці назавжди
Скоординоване розкриття врівноважує інформування суспільства й час, який виробник отримує, щоб спершу захистити користувачів.
3. «Сірий капелюх» без дозволу зламує сайт, щоб довести вразливість, а потім повідомляє про неї. Яка правова ситуація в більшості країн?
- Це завжди законно, адже наміри були добрі
- Несанкціонований доступ зазвичай лишається злочином незалежно від намірів — Правильно.
- Це законно, якщо сайт іноземний
- Це законно, якщо не взяли грошей
Закони на кшталт американського CFAA й британського Закону про неправомірне використання комп’ютерів зосереджені на несанкціонованому доступі; добрі наміри загалом не є захистом.
Застосуйте на практиці з FireAI
Застосуйте цей урок на своєму Mac.
- Правила: застосунок, сайт, домен, IP чи діапазон, назавжди або до перезавантаження — Напишіть правило точне, як одна адреса, або широке, як цілий домен.
- Карта світу — Побачте, куди насправді йдуть ваші дані, а не лише назву хоста, яку довелося б шукати самостійно.
- Списки загроз (за бажанням) — Звіряйте свій трафік із публічними даними про загрози, нічого нікуди не надсилаючи.
- Дослідіть з’єднання — Вирішуйте, маючи факти перед собою, а не розпливчасте попередження.
- Режими безпеки: Дім, Кав’ярня, Параноїк, Під атакою — Підлаштуйте суворість FireAI під те, де насправді перебуває ваш Mac, одним дотиком.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Джерела
- US Department of Justice: new policy for charging cases under the Computer Fraud and Abuse Act (2022)
- CISA: Coordinated Vulnerability Disclosure Process
- HackerOne (bug bounty platform)
- Europol: Cybercrime
Застосуйте це на своєму Mac
Усі функції безкоштовно на 17 днів, без банківської картки.