«هک اخلاقی» پرکاربردترین و بدفهمیدهترین اصطلاح این حوزه در فارسی است. مشکل از آنجا شروع میشود که دو چیز کاملاً متفاوت با یک کلمه توصیف میشوند: هک یک مجموعه تکنیک است، و امنیت یک رشتهی مهندسی با دامنهای بسیار وسیعتر. کسی که تکنیک تهاجمی میداند، لزوماً نمیتواند امنیت یک سازمان را طراحی کند؛ و کسی که مدرک دارد، خودبهخود مجوز آزمون هیچ سامانهای را ندارد. این مقاله این مرزها را دقیق میکند و توضیح میدهد کار مجاز روی چه چهار ستونی میایستد.
در یک نگاه
- هک = مجموعهای از تکنیکها. امنیت = رشتهای شامل طراحی، پیادهسازی، پایش، پاسخ به رخداد و حاکمیت.
- «هک اخلاقی» چهار ستون دارد: مجوز مکتوب، دامنهی مشخص، قرارداد و محرمانگی، و گزارش قابل اقدام.
- مدرک حرفهای، صلاحیت را نشان میدهد اما مجوز نمیدهد؛ مجوز فقط از مالک سامانه میآید.
- ما هیچ درخواستی برای آزمون یا دسترسی به سامانهی اشخاص ثالث نمیپذیریم — این خط قرمز حرفهای و قانونی است.
هک یک تکنیک است، امنیت یک رشته
برای دیدن اندازهی این تفاوت، کافی است دامنهی هر دو را کنار هم بگذاریم:
| هک (تکنیک تهاجمی) | امنیت (رشته) |
|---|---|
| یافتن و بهرهجویی از یک نقص | طراحی معماری امن پیش از نوشتن کد |
| دور زدن یک کنترل | انتخاب و پیادهسازی همان کنترلها در مقیاس |
| اثبات یک سناریوی حمله | مدلسازی تهدید و تحلیل ریسک |
| — | بازبینی کد امن و امنیت خط لولهی توسعه |
| — | پایش، ثبت رخداد و پاسخ به حادثه |
| — | مدیریت هویت و دسترسی، رمزنگاری، مدیریت کلید |
| — | حاکمیت، سیاست، انطباق و آموزش |
ستون چپ زیرمجموعهی کوچکی از ستون راست است. یک متخصص خوب تست نفوذ لازم است، اما اگر سازمان فقط تست نفوذ بخرد و چرخهی اصلاح، فرایند وصله و طراحی امن نداشته باشد، سال بعد همان یافتهها را تحویل میگیرد. چارچوب کامل این رشته در امنیت برنامههای وب و امنیت اطلاعات شرح داده شده است.
چهار ستون کار مجاز
آنچه یک فعالیت تهاجمی را از جرم جدا میکند، این چهار مؤلفه است — و هر چهار باید همزمان وجود داشته باشند.
۱. مجوز مکتوب
اجازهی صریح مالک سامانه، پیش از شروع، با امضای فرد دارای اختیار. توافق شفاهی، پیام در پیامرسان یا «مدیر گفت اشکالی ندارد» کافی نیست. اگر سامانه روی زیرساخت شخص ثالث میزبانی میشود، ملاحظات آن میزبان هم باید بررسی شود.
۲. دامنهی مشخص
فهرست دقیق داراییهای مجاز — دامنهها، آدرسهای IP، اندپوینتهای API — و بههمان اندازه مهم، فهرست چیزهایی که خارج از دامنهاند. بحث کامل در دامنهبندی تست نفوذ.
۳. قرارداد و قواعد درگیری
قرارداد تست نفوذ باید اینها را روشن کند: بازهی زمانی مجاز، سقف نرخ ترافیک، فعالیتهای ممنوع (مثلاً آزمون منع سرویس)، نحوهی برخورد با دادهی واقعی کاربران، تعهد محرمانگی دوطرفه، شخص تماس اضطراری، و مالکیت گزارش.
۴. گزارش قابل اقدام
خروجی، نه دسترسی است و نه اسکرینشات؛ سندی است که برای هر یافته مسیر بازتولید، سنجش اثر، شدت و راهکار رفع میدهد و پس از اصلاح، آزمون مجدد انجام میشود. ساختار آن در گزارش تست نفوذ آمده است.
مجموع این چهار مؤلفه چیزی است که در استانداردها با نام تست نفوذ شناخته میشود. اصطلاح «هک اخلاقی» عمدتاً بازاریابی است؛ اصطلاح فنی و قابل ارجاع، همان تست نفوذ یا ارزیابی امنیتی است.
آنچه هک اخلاقی نیست
«هکر اخلاقی یعنی کسی که مدرک دارد.» مدرک حرفهای میتواند شاخصی از صلاحیت باشد — راهنمای تست نفوذ PCI نمونههایی مثل OSCP، CEH و گواهیهای GIAC را در کنار تجربهی عملی مرتبط نام میبرد (توجه کنید آن سند نسخهی ۱٫۱ از سپتامبر ۲۰۱۷ است و برای نسخههای ۴٫x بهروزرسانی نشده). اما هیچ مدرکی مجوز آزمون هیچ سامانهای را نمیدهد. مجوز فقط از مالک سامانه میآید و مکتوب است. کسی که با استناد به مدرکش سامانهای را بدون قرارداد آزمون میکند، همچنان مرتکب دسترسی غیرمجاز شده است.
سه برداشت غلط دیگر:
- «هک اخلاقی یعنی هک کردن برای شخصی که سفارش داده.» نه. مجوز باید از مالک سامانهی هدف بیاید. درخواست دسترسی به حساب، گوشی یا سامانهی شخص دیگر — با هر توضیحی — سفارش جرم است و ما چنین درخواستی نمیپذیریم.
- «ارزیابی مجاز تضمین امنیت میدهد.» نه. یک ارزیابی، وضعیت را در یک بازهی زمانی و در یک دامنهی مشخص میسنجد. هیچ متخصص حرفهای «امنیت صد درصد» یا «نفوذناپذیری» وعده نمیدهد؛ چنین ادعایی خودش نشانهی غیرحرفهای بودن است.
- «گواهی OWASP داریم.» چنین گواهیای وجود ندارد. OWASP نهاد صدور گواهی نیست. عبارت درست این است که ردهبندی ریسک بر پایهی OWASP Top 10:2025 و پوشش آزمون بر پایهی WSTG انجام شده است.
چرخهی کامل یک همکاری مجاز
ترتیب مراحلی که یک همکاری حرفهای طی میکند:
- گفتوگوی اولیه: شناخت سامانه، فناوری، حجم داده و نگرانی اصلی سازمان. این مرحله رایگان و بدون هیچ آزمونی است — مشاوره.
- تعیین دامنه و برآورد: فهرست دارایی، نوع تست (جعبهسیاه، خاکستری یا سفید) و زمان لازم. مقایسهی این حالتها در انواع تست نفوذ.
- قرارداد و قواعد درگیری: امضا پیش از هر فعالیت فنی.
- اجرا: شناسایی، نقشهبرداری، آزمون هدفمند، اثبات یافتهها — با ثبت زماندار همهی فعالیتها. جزئیات در فرایند تست نفوذ.
- اطلاع فوری موارد بحرانی: یافتهی بحرانی منتظر گزارش نهایی نمیماند.
- گزارش و جلسهی تحویل با تیم توسعه، بههمراه اولویتبندی رفع.
- آزمون مجدد پس از اصلاح، و پاکسازی کامل هر داده و دسترسی آزمایشی.
اگر یافتهها به تغییر رویهی تیم توسعه نیاز دارند، مرحلهی بعدی معمولاً دورهی سازمانی توسعهی امن است — چون رفع یکبهیک یافتهها بدون تغییر الگوی کدنویسی، فقط تولید یافتهی مشابه در دورهی بعد است.
تهاجمی و تدافعی مکمل هماند
ارزش دیدگاه تهاجمی این است که فرضهای نادرست را رو میکند. تیم توسعه فرض میکند «این اندپوینت فقط از داشبورد فراخوانی میشود»؛ تستکننده آن فرض را میآزماید. تیم زیرساخت فرض میکند «این سرویس از بیرون قابل دسترس نیست»؛ ارزیابی آن را راستیآزمایی میکند.
اما دیدگاه تهاجمی بهتنهایی هیچ چیزی را اصلاح نمیکند. زنجیرهی کامل چنین است:
- تهاجمی فرضهای شکسته را پیدا میکند.
- تدافعی کنترل را طراحی و پیاده میکند.
- فرایند تضمین میکند این اصلاح در نسخهی بعد برنمیگردد — با مدیریت آسیبپذیری و بازبینی طراحی.
- پایش موارد ازقلمافتاده را در زمان اجرا میبیند.
سازمانی که فقط سالی یک تست نفوذ میخرد و بقیهی زنجیره را ندارد، در واقع فقط سنجهی وضعیت میخرد، نه بهبود. برای ارزیابی سطح آمادگی، ارزیابی امنیتی و برای شروع کار روی برنامههای وب، تست نفوذ وب پیهانتر نقطهی درست است. اگر بدون هیچ توافقی به آسیبپذیریای در سرویسی برخوردید، مسیر افشای مسئولانه را دنبال کنید و توضیح مرزهای قانونی را در هک چیست بخوانید.
پرسشهای متداول
هک اخلاقی با تست نفوذ چه تفاوتی دارد؟
در عمل به یک فعالیت اشاره میکنند، اما «تست نفوذ» اصطلاح فنی و قابل ارجاع در استانداردها است و مؤلفههای فرایندی — دامنه، متدولوژی، گزارش و آزمون مجدد — را هم در خود دارد. «هک اخلاقی» بیشتر عبارتی بازاریابیشده است.
برای هکر اخلاقی شدن چه مدرکی لازم است؟
هیچ مدرکی الزامی قانونی نیست. مدارک میتوانند در استخدام کمک کنند و راهنمای تست نفوذ PCI هم نمونههایی مثل OSCP، CEH و گواهیهای GIAC را در کنار تجربهی عملی نام میبرد. اما آنچه در بازار تعیینکننده است، نمونهکار مستند و توان نوشتن گزارش حرفهای است.
آیا میتوانم برای بررسی امنیت حساب یا گوشی شخص دیگری سفارش دهم؟
خیر. این درخواست، سفارش دسترسی غیرمجاز است و ما آن را نمیپذیریم. مجوز آزمون فقط از مالک قانونی همان سامانه میآید. اگر مالک یک سامانه یا کسبوکار هستید و میخواهید امنیت آن سنجیده شود، مسیر رسمی از قرارداد و دامنهی مکتوب میگذرد.
آیا تست نفوذ تضمین میکند سایت هک نشود؟
خیر، و هیچ ارزیابیای چنین تضمینی نمیدهد. تست نفوذ وضعیت را در یک دامنه و بازهی زمانی مشخص میسنجد و ریسک را کاهش میدهد. تغییر کد، افزودن قابلیت جدید یا انتشار CVE تازه در یک وابستگی، وضعیت را عوض میکند — به همین دلیل ارزیابی دورهای معنا دارد.
چه نشانههایی میگوید یک پیمانکار امنیتی حرفهای نیست؟
وعدهی «امنیت صد درصد»، قیمتگذاری قطعی پیش از دیدن دامنه، شروع کار بدون قرارداد کتبی، تحویل خروجی خام اسکنر بهعنوان گزارش، نبود آزمون مجدد، و پذیرش درخواستهایی که به سامانهی اشخاص ثالث مربوط است. معیارهای کامل در متخصص تست نفوذ آمده است.
