BASICS

تفاوت هک و امنیت: هک اخلاقی واقعاً چه معنایی دارد؟

مهدی مرادلو
مهدی مرادلو
مدیر تیم · سرپرست فنیبازبینی: ۲۵ مرداد ۱۴۰۵
۱۸ اسفند ۱۴۰۴ ۷ دقیقه مطالعه

«هک اخلاقی» پرکاربردترین و بدفهمیده‌ترین اصطلاح این حوزه در فارسی است. مشکل از آنجا شروع می‌شود که دو چیز کاملاً متفاوت با یک کلمه توصیف می‌شوند: هک یک مجموعه تکنیک است، و امنیت یک رشته‌ی مهندسی با دامنه‌ای بسیار وسیع‌تر. کسی که تکنیک تهاجمی می‌داند، لزوماً نمی‌تواند امنیت یک سازمان را طراحی کند؛ و کسی که مدرک دارد، خودبه‌خود مجوز آزمون هیچ سامانه‌ای را ندارد. این مقاله این مرزها را دقیق می‌کند و توضیح می‌دهد کار مجاز روی چه چهار ستونی می‌ایستد.

در یک نگاه

  • هک = مجموعه‌ای از تکنیک‌ها. امنیت = رشته‌ای شامل طراحی، پیاده‌سازی، پایش، پاسخ به رخداد و حاکمیت.
  • «هک اخلاقی» چهار ستون دارد: مجوز مکتوب، دامنه‌ی مشخص، قرارداد و محرمانگی، و گزارش قابل اقدام.
  • مدرک حرفه‌ای، صلاحیت را نشان می‌دهد اما مجوز نمی‌دهد؛ مجوز فقط از مالک سامانه می‌آید.
  • ما هیچ درخواستی برای آزمون یا دسترسی به سامانه‌ی اشخاص ثالث نمی‌پذیریم — این خط قرمز حرفه‌ای و قانونی است.

هک یک تکنیک است، امنیت یک رشته

برای دیدن اندازه‌ی این تفاوت، کافی است دامنه‌ی هر دو را کنار هم بگذاریم:

هک (تکنیک تهاجمی)امنیت (رشته)
یافتن و بهره‌جویی از یک نقصطراحی معماری امن پیش از نوشتن کد
دور زدن یک کنترلانتخاب و پیاده‌سازی همان کنترل‌ها در مقیاس
اثبات یک سناریوی حملهمدل‌سازی تهدید و تحلیل ریسک
—بازبینی کد امن و امنیت خط لوله‌ی توسعه
—پایش، ثبت رخداد و پاسخ به حادثه
—مدیریت هویت و دسترسی، رمزنگاری، مدیریت کلید
—حاکمیت، سیاست، انطباق و آموزش

ستون چپ زیرمجموعه‌ی کوچکی از ستون راست است. یک متخصص خوب تست نفوذ لازم است، اما اگر سازمان فقط تست نفوذ بخرد و چرخه‌ی اصلاح، فرایند وصله و طراحی امن نداشته باشد، سال بعد همان یافته‌ها را تحویل می‌گیرد. چارچوب کامل این رشته در امنیت برنامه‌های وب و امنیت اطلاعات شرح داده شده است.

چهار ستون کار مجاز

آنچه یک فعالیت تهاجمی را از جرم جدا می‌کند، این چهار مؤلفه است — و هر چهار باید هم‌زمان وجود داشته باشند.

۱. مجوز مکتوب

اجازه‌ی صریح مالک سامانه، پیش از شروع، با امضای فرد دارای اختیار. توافق شفاهی، پیام در پیام‌رسان یا «مدیر گفت اشکالی ندارد» کافی نیست. اگر سامانه روی زیرساخت شخص ثالث میزبانی می‌شود، ملاحظات آن میزبان هم باید بررسی شود.

۲. دامنه‌ی مشخص

فهرست دقیق دارایی‌های مجاز — دامنه‌ها، آدرس‌های IP، اندپوینت‌های API — و به‌همان اندازه مهم، فهرست چیزهایی که خارج از دامنه‌اند. بحث کامل در دامنه‌بندی تست نفوذ.

۳. قرارداد و قواعد درگیری

قرارداد تست نفوذ باید این‌ها را روشن کند: بازه‌ی زمانی مجاز، سقف نرخ ترافیک، فعالیت‌های ممنوع (مثلاً آزمون منع سرویس)، نحوه‌ی برخورد با داده‌ی واقعی کاربران، تعهد محرمانگی دوطرفه، شخص تماس اضطراری، و مالکیت گزارش.

۴. گزارش قابل اقدام

خروجی، نه دسترسی است و نه اسکرین‌شات؛ سندی است که برای هر یافته مسیر بازتولید، سنجش اثر، شدت و راهکار رفع می‌دهد و پس از اصلاح، آزمون مجدد انجام می‌شود. ساختار آن در گزارش تست نفوذ آمده است.

مجموع این چهار مؤلفه چیزی است که در استانداردها با نام تست نفوذ شناخته می‌شود. اصطلاح «هک اخلاقی» عمدتاً بازاریابی است؛ اصطلاح فنی و قابل ارجاع، همان تست نفوذ یا ارزیابی امنیتی است.

آنچه هک اخلاقی نیست

باور غلط رایج

«هکر اخلاقی یعنی کسی که مدرک دارد.» مدرک حرفه‌ای می‌تواند شاخصی از صلاحیت باشد — راهنمای تست نفوذ PCI نمونه‌هایی مثل OSCP، CEH و گواهی‌های GIAC را در کنار تجربه‌ی عملی مرتبط نام می‌برد (توجه کنید آن سند نسخه‌ی ۱٫۱ از سپتامبر ۲۰۱۷ است و برای نسخه‌های ۴٫x به‌روزرسانی نشده). اما هیچ مدرکی مجوز آزمون هیچ سامانه‌ای را نمی‌دهد. مجوز فقط از مالک سامانه می‌آید و مکتوب است. کسی که با استناد به مدرکش سامانه‌ای را بدون قرارداد آزمون می‌کند، همچنان مرتکب دسترسی غیرمجاز شده است.

سه برداشت غلط دیگر:

  • «هک اخلاقی یعنی هک کردن برای شخصی که سفارش داده.» نه. مجوز باید از مالک سامانه‌ی هدف بیاید. درخواست دسترسی به حساب، گوشی یا سامانه‌ی شخص دیگر — با هر توضیحی — سفارش جرم است و ما چنین درخواستی نمی‌پذیریم.
  • «ارزیابی مجاز تضمین امنیت می‌دهد.» نه. یک ارزیابی، وضعیت را در یک بازه‌ی زمانی و در یک دامنه‌ی مشخص می‌سنجد. هیچ متخصص حرفه‌ای «امنیت صد درصد» یا «نفوذناپذیری» وعده نمی‌دهد؛ چنین ادعایی خودش نشانه‌ی غیرحرفه‌ای بودن است.
  • «گواهی OWASP داریم.» چنین گواهی‌ای وجود ندارد. OWASP نهاد صدور گواهی نیست. عبارت درست این است که رده‌بندی ریسک بر پایه‌ی OWASP Top 10:2025 و پوشش آزمون بر پایه‌ی WSTG انجام شده است.

چرخه‌ی کامل یک همکاری مجاز

ترتیب مراحلی که یک همکاری حرفه‌ای طی می‌کند:

  1. گفت‌وگوی اولیه: شناخت سامانه، فناوری، حجم داده و نگرانی اصلی سازمان. این مرحله رایگان و بدون هیچ آزمونی است — مشاوره.
  2. تعیین دامنه و برآورد: فهرست دارایی، نوع تست (جعبه‌سیاه، خاکستری یا سفید) و زمان لازم. مقایسه‌ی این حالت‌ها در انواع تست نفوذ.
  3. قرارداد و قواعد درگیری: امضا پیش از هر فعالیت فنی.
  4. اجرا: شناسایی، نقشه‌برداری، آزمون هدفمند، اثبات یافته‌ها — با ثبت زمان‌دار همه‌ی فعالیت‌ها. جزئیات در فرایند تست نفوذ.
  5. اطلاع فوری موارد بحرانی: یافته‌ی بحرانی منتظر گزارش نهایی نمی‌ماند.
  6. گزارش و جلسه‌ی تحویل با تیم توسعه، به‌همراه اولویت‌بندی رفع.
  7. آزمون مجدد پس از اصلاح، و پاک‌سازی کامل هر داده و دسترسی آزمایشی.

اگر یافته‌ها به تغییر رویه‌ی تیم توسعه نیاز دارند، مرحله‌ی بعدی معمولاً دوره‌ی سازمانی توسعه‌ی امن است — چون رفع یک‌به‌یک یافته‌ها بدون تغییر الگوی کدنویسی، فقط تولید یافته‌ی مشابه در دوره‌ی بعد است.

تهاجمی و تدافعی مکمل هم‌اند

ارزش دیدگاه تهاجمی این است که فرض‌های نادرست را رو می‌کند. تیم توسعه فرض می‌کند «این اندپوینت فقط از داشبورد فراخوانی می‌شود»؛ تست‌کننده آن فرض را می‌آزماید. تیم زیرساخت فرض می‌کند «این سرویس از بیرون قابل دسترس نیست»؛ ارزیابی آن را راستی‌آزمایی می‌کند.

اما دیدگاه تهاجمی به‌تنهایی هیچ چیزی را اصلاح نمی‌کند. زنجیره‌ی کامل چنین است:

  • تهاجمی فرض‌های شکسته را پیدا می‌کند.
  • تدافعی کنترل را طراحی و پیاده می‌کند.
  • فرایند تضمین می‌کند این اصلاح در نسخه‌ی بعد برنمی‌گردد — با مدیریت آسیب‌پذیری و بازبینی طراحی.
  • پایش موارد ازقلم‌افتاده را در زمان اجرا می‌بیند.

سازمانی که فقط سالی یک تست نفوذ می‌خرد و بقیه‌ی زنجیره را ندارد، در واقع فقط سنجه‌ی وضعیت می‌خرد، نه بهبود. برای ارزیابی سطح آمادگی، ارزیابی امنیتی و برای شروع کار روی برنامه‌های وب، تست نفوذ وب پی‌هانتر نقطه‌ی درست است. اگر بدون هیچ توافقی به آسیب‌پذیری‌ای در سرویسی برخوردید، مسیر افشای مسئولانه را دنبال کنید و توضیح مرزهای قانونی را در هک چیست بخوانید.

پرسش‌های متداول

هک اخلاقی با تست نفوذ چه تفاوتی دارد؟

در عمل به یک فعالیت اشاره می‌کنند، اما «تست نفوذ» اصطلاح فنی و قابل ارجاع در استانداردها است و مؤلفه‌های فرایندی — دامنه، متدولوژی، گزارش و آزمون مجدد — را هم در خود دارد. «هک اخلاقی» بیشتر عبارتی بازاریابی‌شده است.

برای هکر اخلاقی شدن چه مدرکی لازم است؟

هیچ مدرکی الزامی قانونی نیست. مدارک می‌توانند در استخدام کمک کنند و راهنمای تست نفوذ PCI هم نمونه‌هایی مثل OSCP، CEH و گواهی‌های GIAC را در کنار تجربه‌ی عملی نام می‌برد. اما آنچه در بازار تعیین‌کننده است، نمونه‌کار مستند و توان نوشتن گزارش حرفه‌ای است.

آیا می‌توانم برای بررسی امنیت حساب یا گوشی شخص دیگری سفارش دهم؟

خیر. این درخواست، سفارش دسترسی غیرمجاز است و ما آن را نمی‌پذیریم. مجوز آزمون فقط از مالک قانونی همان سامانه می‌آید. اگر مالک یک سامانه یا کسب‌وکار هستید و می‌خواهید امنیت آن سنجیده شود، مسیر رسمی از قرارداد و دامنه‌ی مکتوب می‌گذرد.

آیا تست نفوذ تضمین می‌کند سایت هک نشود؟

خیر، و هیچ ارزیابی‌ای چنین تضمینی نمی‌دهد. تست نفوذ وضعیت را در یک دامنه و بازه‌ی زمانی مشخص می‌سنجد و ریسک را کاهش می‌دهد. تغییر کد، افزودن قابلیت جدید یا انتشار CVE تازه در یک وابستگی، وضعیت را عوض می‌کند — به همین دلیل ارزیابی دوره‌ای معنا دارد.

چه نشانه‌هایی می‌گوید یک پیمانکار امنیتی حرفه‌ای نیست؟

وعده‌ی «امنیت صد درصد»، قیمت‌گذاری قطعی پیش از دیدن دامنه، شروع کار بدون قرارداد کتبی، تحویل خروجی خام اسکنر به‌عنوان گزارش، نبود آزمون مجدد، و پذیرش درخواست‌هایی که به سامانه‌ی اشخاص ثالث مربوط است. معیارهای کامل در متخصص تست نفوذ آمده است.

مهدی مرادلو
WRITTEN BY

مهدی مرادلو

مدیر تیم · سرپرست فنی

محقق امنیتی با تمرکز روی منطق کسب‌وکار و زنجیره‌های حمله‌ی پیچیده. اسکوپ‌بندی پروژه‌ها و تضمین کیفیت گزارش‌ها با اوست.

BUG BOUNTY

انواع هکر: کلاه سفید، سیاه و خاکستری

ادامه مطلب ←
HACKING

هک چیست؟ تعریف، انواع و هر آنچه باید بدانید

ادامه مطلب ←
PENTEST

کارشناس تست نفوذ کیست و چگونه استخدامش کنیم؟

ادامه مطلب ←