第 5 课,共 7 课 · 7 分钟
黑帽、白帽和灰帽:黑客到底是谁
“黑客”不等于罪犯。了解黑帽、白帽和灰帽的区别,正规的安全研究如何运作,以及为什么善意不能作为法律上的辩护。
在日常用语里,黑客就是入侵电脑的人。而在安全领域,这个词更古老也更宽泛:黑客是对某个系统理解得足够透彻、能让它做出设计者没有预料到的事情的人。这种技能是用来保护人还是伤害人,是另一个问题。为了回答这个问题,业界借用了老西部片里的一个符号:好人戴白帽子,坏人戴黑帽子。
三顶帽子
| 做什么 | 许可 | 常见动机 | |
|---|---|---|---|
| 黑帽 | 入侵系统以窃取、勒索、间谍活动或破坏 | 无 | 金钱、间谍、意识形态、报复 |
| 白帽 | 发现并修复弱点:渗透测试人员、安全研究员、防御者 | 始终有:合同、漏洞赏金计划的范围,或自己的系统 | 保护他人,以及正当的收入 |
| 灰帽 | 未经许可入侵或探查,但无意造成伤害,事后常常会报告漏洞 | 无,即使出于好意 | 好奇、名声、正义感 |
把白帽和黑帽、灰帽区分开来的唯一标准就是许可。渗透测试人员和罪犯可能使用相同的工具和技术。让前者成为专业人士、后者成为违法者的,是一份事先商定、写明可以测试什么以及如何测试的书面授权。
黑帽:一个产业,而不是孤独的天才
刻板印象中那个穿连帽衫的孤独身影基本上是个神话。如今严重的犯罪入侵像企业一样组织运作。有些团伙编写恶意软件并出租;有些专门获取网络的初始访问权限再转卖;还有些负责谈判和洗钱。勒索团伙、信息窃取程序运营者和诈骗网络在犯罪论坛上互相买卖服务。理解这一点就能解释攻击为何如此执着:对幕后的人来说,这是一门生意。
白帽:正规安全研究如何运作
- 渗透测试:公司雇用专家,根据签署的协议攻击自己的系统,然后修复发现的问题。
- 漏洞赏金计划(bug bounty):公司公布规则和范围,邀请研究人员寻找缺陷,并为有效报告支付奖金。很多计划通过 HackerOne、Bugcrowd 等平台运营,Apple 也有自己的 Apple Security Bounty。
- 协调漏洞披露:发现缺陷的研究人员私下通知厂商,给对方时间修复,等用户能够自我保护后再公开细节。当厂商难以联系时,CISA 会协助协调披露。
- 防御:安全团队、事件响应人员,以及编写安全工具的人。
灰帽:好意与真实的法律风险
灰帽常常认为自己是好人:发现了缺陷,入侵进去加以证明,然后告诉所有者。问题在于,大多数计算机犯罪法律关注的是未经授权的访问,而不是意图。在美国,《计算机欺诈和滥用法》(CFAA)将未经授权的访问定为犯罪;在英国,《计算机滥用法》同样如此,欧洲及其他地区也有类似法律。一些检察机关变得更加审慎:2022 年,美国司法部宣布了一项不依据 CFAA 起诉善意安全研究的政策。但这项政策只约束联邦检察官;它不改变法律本身,不约束其他国家,也不能阻止公司提起诉讼。
以合法的方式学习黑客技术
对系统如何被攻破的好奇心,是大多数安全从业者的起点,而满足这种好奇心、又不触犯法律的地方有很多。夺旗赛(CTF)提供故意设计了漏洞的挑战题,可以单人或组队解答。训练平台和实验环境提供专门用来被攻击的机器,规则清清楚楚。你也可以用自己拥有的旧电脑或虚拟机在家搭一个小实验室。共同点很简单:只测试你拥有的系统,或者有权授权的人以书面形式明确允许你测试的系统。从第一天起就养成这个习惯,正是雇主和漏洞赏金计划所看重的。
你可能听说过的其他“帽子”
- 黑客行动主义者(Hacktivist):受政治或社会诉求驱动的攻击者。
- 国家支持的团体:为政府工作或与政府合作的黑客,通常专注于间谍活动或破坏。
- 脚本小子(Script kiddie):使用自己并不完全理解的现成工具的新手攻击者。技术较差,但仍能造成真正的伤害。
- 内部人员:滥用自己合法拥有的访问权限的员工或承包商。
这对普通人为什么重要
了解对面是谁,有助于你判断风险。大多数人不会成为国家支持团体的目标;他们遇到的是有组织的黑帽犯罪,通过钓鱼、信息窃取程序和勒索软件,这些机会主义攻击针对的是任何会上当的人。而白帽的工作正是你的应用能收到安全更新的原因:更新修复的许多缺陷都是研究人员发现并负责任地报告的。及时安装更新,就是你享受他们劳动成果的方式。FireAI 这类工具站在白帽一边:它在你自己的设备上、经你同意,向你展示软件在你电脑上的所作所为。
要点
- 黑客技能本身是中性的;许可才是区分专业人士和违法者的标准。
- 黑帽犯罪像企业一样运作,不同团伙分工负责攻击的不同阶段。
- 白帽在许可下工作:渗透测试、漏洞赏金和协调披露。
- 灰帽式的入侵通常仍然违法;如果发现缺陷,请停下并通过正式渠道报告。
自我检测
1. 白帽渗透测试人员与黑帽攻击者之间的关键区别是什么?
- 白帽使用的工具更弱
- 白帽事先获得了测试系统的许可 — 正确。
- 黑帽只在夜里攻击
- 白帽从来发现不了真正的漏洞
两者可能使用相同的技术。让这项工作合法的,是一份写明可以测试什么的书面授权。
2. 什么是协调漏洞披露?
- 立刻在社交媒体上公布缺陷
- 私下通知厂商、给对方时间修复,等用户能够自我保护后再公开细节 — 正确。
- 把缺陷卖给出价最高的人
- 永远对缺陷保密
协调披露在告知公众与给厂商时间先保护用户之间取得平衡。
3. 一名灰帽未经许可入侵网站以证明存在缺陷,随后进行了报告。在大多数国家,法律上如何看待?
- 因为出于好意,所以总是合法的
- 无论意图如何,未经授权的访问通常仍是犯罪 — 正确。
- 如果网站在国外就合法
- 只要没拿钱就合法
美国 CFAA 和英国《计算机滥用法》等法律关注的是未经授权的访问;善意并不是普遍适用的辩护理由。
用 FireAI 动手做
在你自己的 Mac 上练习这节课的内容。
- 规则:应用、网站、域名、IP 或地址段,永久生效或直到重启 — 写一条规则,精确到单个地址,或宽泛到整个域名,任你选择。
- 世界地图 — 直接看到你的数据实际去了哪里,而不是一个还得自己去查的主机名。
- 威胁列表(可选开启) — 用公开的威胁数据比对你的流量,而不必把流量发送到任何地方。
- 调查一条连接 — 凭摆在眼前的事实做决定,而不是一句含糊的警告。
- 安全模式:居家、咖啡店、偏执、遭受攻击 — 轻触一下,就能让 FireAI 的严格程度匹配 Mac 实际所在的场景。
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
来源
- US Department of Justice: new policy for charging cases under the Computer Fraud and Abuse Act (2022)
- CISA: Coordinated Vulnerability Disclosure Process
- HackerOne (bug bounty platform)
- Europol: Cybercrime
在你的 Mac 上实践
免费试用全部功能 17 天,无需绑定银行卡。