跳到正文
← 恶意软件与隐秘的互联网

第 5 课,共 7 课 · 7 分钟

黑帽、白帽和灰帽:黑客到底是谁

“黑客”不等于罪犯。了解黑帽、白帽和灰帽的区别,正规的安全研究如何运作,以及为什么善意不能作为法律上的辩护。

在日常用语里,黑客就是入侵电脑的人。而在安全领域,这个词更古老也更宽泛:黑客是对某个系统理解得足够透彻、能让它做出设计者没有预料到的事情的人。这种技能是用来保护人还是伤害人,是另一个问题。为了回答这个问题,业界借用了老西部片里的一个符号:好人戴白帽子,坏人戴黑帽子。

三顶帽子

做什么许可常见动机
黑帽入侵系统以窃取、勒索、间谍活动或破坏无金钱、间谍、意识形态、报复
白帽发现并修复弱点:渗透测试人员、安全研究员、防御者始终有:合同、漏洞赏金计划的范围,或自己的系统保护他人,以及正当的收入
灰帽未经许可入侵或探查,但无意造成伤害,事后常常会报告漏洞无,即使出于好意好奇、名声、正义感

把白帽和黑帽、灰帽区分开来的唯一标准就是许可。渗透测试人员和罪犯可能使用相同的工具和技术。让前者成为专业人士、后者成为违法者的,是一份事先商定、写明可以测试什么以及如何测试的书面授权。

黑帽:一个产业,而不是孤独的天才

刻板印象中那个穿连帽衫的孤独身影基本上是个神话。如今严重的犯罪入侵像企业一样组织运作。有些团伙编写恶意软件并出租;有些专门获取网络的初始访问权限再转卖;还有些负责谈判和洗钱。勒索团伙、信息窃取程序运营者和诈骗网络在犯罪论坛上互相买卖服务。理解这一点就能解释攻击为何如此执着:对幕后的人来说,这是一门生意。

白帽:正规安全研究如何运作

  • 渗透测试:公司雇用专家,根据签署的协议攻击自己的系统,然后修复发现的问题。
  • 漏洞赏金计划(bug bounty):公司公布规则和范围,邀请研究人员寻找缺陷,并为有效报告支付奖金。很多计划通过 HackerOne、Bugcrowd 等平台运营,Apple 也有自己的 Apple Security Bounty。
  • 协调漏洞披露:发现缺陷的研究人员私下通知厂商,给对方时间修复,等用户能够自我保护后再公开细节。当厂商难以联系时,CISA 会协助协调披露。
  • 防御:安全团队、事件响应人员,以及编写安全工具的人。

灰帽:好意与真实的法律风险

灰帽常常认为自己是好人:发现了缺陷,入侵进去加以证明,然后告诉所有者。问题在于,大多数计算机犯罪法律关注的是未经授权的访问,而不是意图。在美国,《计算机欺诈和滥用法》(CFAA)将未经授权的访问定为犯罪;在英国,《计算机滥用法》同样如此,欧洲及其他地区也有类似法律。一些检察机关变得更加审慎:2022 年,美国司法部宣布了一项不依据 CFAA 起诉善意安全研究的政策。但这项政策只约束联邦检察官;它不改变法律本身,不约束其他国家,也不能阻止公司提起诉讼。

以合法的方式学习黑客技术

对系统如何被攻破的好奇心,是大多数安全从业者的起点,而满足这种好奇心、又不触犯法律的地方有很多。夺旗赛(CTF)提供故意设计了漏洞的挑战题,可以单人或组队解答。训练平台和实验环境提供专门用来被攻击的机器,规则清清楚楚。你也可以用自己拥有的旧电脑或虚拟机在家搭一个小实验室。共同点很简单:只测试你拥有的系统,或者有权授权的人以书面形式明确允许你测试的系统。从第一天起就养成这个习惯,正是雇主和漏洞赏金计划所看重的。

你可能听说过的其他“帽子”

  • 黑客行动主义者(Hacktivist):受政治或社会诉求驱动的攻击者。
  • 国家支持的团体:为政府工作或与政府合作的黑客,通常专注于间谍活动或破坏。
  • 脚本小子(Script kiddie):使用自己并不完全理解的现成工具的新手攻击者。技术较差,但仍能造成真正的伤害。
  • 内部人员:滥用自己合法拥有的访问权限的员工或承包商。

这对普通人为什么重要

了解对面是谁,有助于你判断风险。大多数人不会成为国家支持团体的目标;他们遇到的是有组织的黑帽犯罪,通过钓鱼、信息窃取程序和勒索软件,这些机会主义攻击针对的是任何会上当的人。而白帽的工作正是你的应用能收到安全更新的原因:更新修复的许多缺陷都是研究人员发现并负责任地报告的。及时安装更新,就是你享受他们劳动成果的方式。FireAI 这类工具站在白帽一边:它在你自己的设备上、经你同意,向你展示软件在你电脑上的所作所为。

要点

  • 黑客技能本身是中性的;许可才是区分专业人士和违法者的标准。
  • 黑帽犯罪像企业一样运作,不同团伙分工负责攻击的不同阶段。
  • 白帽在许可下工作:渗透测试、漏洞赏金和协调披露。
  • 灰帽式的入侵通常仍然违法;如果发现缺陷,请停下并通过正式渠道报告。

自我检测

  1. 1. 白帽渗透测试人员与黑帽攻击者之间的关键区别是什么?

    • 白帽使用的工具更弱
    • 白帽事先获得了测试系统的许可 — 正确。
    • 黑帽只在夜里攻击
    • 白帽从来发现不了真正的漏洞

    两者可能使用相同的技术。让这项工作合法的,是一份写明可以测试什么的书面授权。

  2. 2. 什么是协调漏洞披露?

    • 立刻在社交媒体上公布缺陷
    • 私下通知厂商、给对方时间修复,等用户能够自我保护后再公开细节 — 正确。
    • 把缺陷卖给出价最高的人
    • 永远对缺陷保密

    协调披露在告知公众与给厂商时间先保护用户之间取得平衡。

  3. 3. 一名灰帽未经许可入侵网站以证明存在缺陷,随后进行了报告。在大多数国家,法律上如何看待?

    • 因为出于好意,所以总是合法的
    • 无论意图如何,未经授权的访问通常仍是犯罪 — 正确。
    • 如果网站在国外就合法
    • 只要没拿钱就合法

    美国 CFAA 和英国《计算机滥用法》等法律关注的是未经授权的访问;善意并不是普遍适用的辩护理由。

用 FireAI 动手做

在你自己的 Mac 上练习这节课的内容。

来源

在你的 Mac 上实践

免费试用全部功能 17 天,无需绑定银行卡。

下载 Mac 版 文档