Про белых, серых и черных хакеров
Термин "белый хакер" появился как калька с западного "white hat" - "белая шляпа", чтобы отличать его от "черных шляп" — злоумышленников. Тут идея очень простая: есть люди, которые используют свои навыки легально, а есть те, кто нарушают закон.
Так вот, любая попытка "взломать инсту жены", "проверить, изменял ли вам ваш парень" и прочее в большинстве стран незаконны. В России это 272 УК РФ, в США это CFAA (закон о компьютерном мошенничестве), в ЕС есть множество локальных законов. В общем, это универсально-незаконная деятельность, которая мало чем отличается от ransomware (шифрование-вымогательство) и прочего.
С "серыми шляпами" все чуть сложнее. В теории это люди, которые целенаправленно взламывают жертву, чтобы сообщить ей о ее уязвимости. Выглядит благородно, но в реальности это незаконная деятельность, которая в большинстве стран наказуема. Бывают разные пограничные ситуации ("белый" хакер неумышленно вышел за скоуп, уязвимость обнаружена случайно), но в большинстве случаев так делать не принято.
Что делают легальные исследователи, которые случайно обнаруживают уязвимость? Во-первых, сообщают об этом цели. Если цель имеет программу багбаунти, то тут все просто. Если нет — то считается уместным сообщить об этом, в идеале по профильному email в компании. Если не ответили — сообщить повторно. И только если ответа нет, а уязвимость несет явную угрозу большому числу людей, об этом иногда пишут публично.
Любая попытка "попросить денег" за найденную уязвимость — это потенциально шантаж, могут заплатить, а могут отреагировать очень неожиданно. В любом случае, "белые" исследователи в ИБ стараются так не делать.
Мы как раз с белой стороны. И знаем, что чаще всего достаточно одного невнимательного человека в пятницу вечером, чтобы взлом случился. Научиться не попадаться можно тут: nohack.ru.
Post #59
206
- 👍 5
- 🔥 5
- ❤ 2