دستهبندی انواع هکر به کلاه سفید و سیاه و خاکستری، برای توضیح مفهوم مجوز مفید است اما برای فهم تهدید واقعی کافی نیست. کسی که امروز به یک سازمان حمله میکند، معمولاً عضو یک زنجیرهی تجاری تخصصی است، نه یک فرد با انگیزهی شخصی. اگر میخواهید تصمیم امنیتی بگیرید — اینکه کدام کنترل را اول پیاده کنید — به تاکسونومی دقیقتری نیاز دارید که انگیزه، روش و هدف هر دسته را از هم جدا کند. این مقاله هر دو دستهبندی را میدهد و توضیح میدهد کدامیک در عمل به کار میآید.
در یک نگاه
- دستهبندی کلاهها فقط یک متغیر را میسنجد: مجوز. برای تصمیم دفاعی، انگیزه و روش عامل تهدید مهمتر است.
- کلاه خاکستری منطقهی امن نیست؛ آزمون بدون مجوز، مستقل از نیت، دسترسی غیرمجاز محسوب میشود.
- پژوهشگر امنیت دستهای است که در دستهبندیهای قدیمی جایی ندارد و امروز بخش مهمی از اکوسیستم است.
- روایت «هکرهای معروف» تقریباً همیشه گمراهکننده است: آنچه اهمیت دارد روش و مجوز است، نه شخصیتسازی.
دستهبندی کلاسیک: سفید، خاکستری، سیاه
این دستهبندی تنها یک پرسش را پاسخ میدهد: آیا اجازه داشته است یا نه؟
- کلاه سفید: با مجوز مکتوب، در دامنهی توافقشده و در چارچوب قرارداد کار میکند. خروجیاش گزارش قابل اقدام است، نه دسترسی. این همان چیزی است که تست نفوذ نام دارد.
- کلاه خاکستری: بدون مجوز آزمون میکند اما قصد سوءاستفاده ندارد؛ گاهی یافته را به سازمان اطلاع میدهد.
- کلاه سیاه: بدون مجوز و با هدف سود مالی، سرقت داده یا تخریب.
«کلاه خاکستری کار بدی نمیکند چون قصد سوءاستفاده ندارد.» از منظر حقوقی، نیت، مجوز را جبران نمیکند: جرم در دسترسی غیرمجاز محقق میشود، نه در آسیب. از منظر حرفهای هم این مسیر به اعتبار کاری کمک نمیکند؛ کارفرمایان جدی به سابقهی کار مستند و مجاز نگاه میکنند. اگر آسیبپذیریای را اتفاقی دیدید، مسیر درست افشای مسئولانه است و اگر میخواهید قانونی روی هدفهای واقعی کار کنید، برنامههای باگ بانتی برای همین ساخته شدهاند.
اصطلاح «اسکریپتکیدی» هم در همین خانواده به کار میرود: کسی که ابزار آماده را بدون فهم اجرا میکند. این توصیف سطح مهارت است، نه سطح خطر — بخش قابل توجهی از حوادث واقعی از همین دسته میآید، چون هدفهای وصلهنشده فراواناند.
تاکسونومی واقعی عاملان تهدید
این جدول همان چیزی است که در مدلسازی تهدید به کار میآید، چون هر سطر آن به کنترلهای متفاوتی نیاز دارد:
| عامل | انگیزه | روش غالب | هدفگیری |
|---|---|---|---|
| گروههای مجرمانهی سازمانیافته | سود مالی | بهرهجویی از آسیبپذیری شناختهشده، فیشینگ، اعتبارنامهی فاششده | فرصتمحور و انبوه |
| شرکای اجرایی باجگیری | سود مالی | خرید دسترسی اولیه از دلالان، سپس رمزگذاری و اخاذی | هر سازمانی با توان پرداخت |
| دلالان دسترسی اولیه | سود مالی | فقط بهدستآوردن پایگاه و فروش آن | انبوه و بیتفاوت به هویت هدف |
| عاملان دولتی | جاسوسی و اهداف راهبردی | حملات پیچیده و بلندمدت، از جمله زنجیرهی تأمین | بسیار هدفمند |
| هکتیویستها | پیامرسانی و اعتراض | تخریب ظاهر سایت، افشای داده، اختلال سرویس | نمادین |
| تهدید درونی | نارضایتی، سود، یا خطای غیرعمدی | سوءاستفاده از دسترسی مجاز موجود | سازمان خودش |
| پژوهشگران امنیت | پژوهش، پاداش، اعتبار حرفهای | آزمون در چارچوب برنامهی مجاز | دامنههای اعلامشده |
نتیجهی عملی این جدول: بیشتر سازمانها با سطرهای اول تا سوم روبهرو میشوند، نه با سطر عاملان دولتی. و دفاع مؤثر در برابر آن سطرها، کارهای معمولی و کمهیجانی است: وصلهی بهموقع، حذف اعتبارنامهی پیشفرض، احراز هویت چندعاملی و کنترل دسترسی درست. فهرست عملی آن در چکلیست امنیت سازمان آمده است.
پژوهشگر امنیت: دستهای که در روایت قدیمی جایی ندارد
بخش بزرگی از آسیبپذیریهایی که امروز شناسهی CVE میگیرند، توسط پژوهشگرانی کشف میشوند که در چارچوب مجاز کار میکنند: کارمند شرکتهای امنیتی، شکارچیان باگ در برنامههای اعلامشده، و پژوهشگران مستقل که از مسیر افشای مسئولانه اقدام میکنند.
ویژگیهای این دسته که آن را از «کلاه خاکستری» جدا میکند:
- در دامنهی صریحاً مجاز کار میکند — یا مجوز خاص دارد، یا در محدودهی یک برنامهی عمومی باگ بانتی است.
- پس از یافتن نقص، آزمون را متوقف میکند و به دادهی کاربران دست نمیزند.
- به سازمان فرصت اصلاح میدهد و افشای عمومی را هماهنگ میکند.
- یافته را وسیلهی اخاذی نمیکند.
مسیر ورود به این نقش برای علاقهمندان ایرانی، از یادگیری باگ بانتی و پلتفرم ایران باگ بانتی میگذرد. تفکیک مفهومی این نقش با فعالیت غیرمجاز هم در تفاوت هک و امنیت توضیح داده شده است.
چرا روایت «هکرهای معروف» گمراهکننده است؟
محتوای فارسی پرشماری وجود دارد که فهرست «معروفترین هکرهای جهان» را با روایتهای دراماتیک تکرار میکند. این قالب سه اشکال جدی دارد:
- هیچ چیز قابل استفادهای منتقل نمیکند. ماجرای یک نفوذ در دهههای گذشته، هیچ کمکی به مدیر فناوری امروز نمیکند که باید تصمیم بگیرد کدام کنترل را اول پیاده کند.
- روایتها تقریباً همیشه تحریفشدهاند. جزئیات فنی در بازنشرهای متعدد گم میشود و آنچه میماند اسطوره است، نه گزارش فنی. سنجهی درست برای یک رخداد، تحلیل مستند است — مثل حوادث زنجیرهی تأمین که OWASP در
A03:2025با نام و سال ذکر کرده است. - ذهنیت غلط میسازد: این روایتها دسترسی غیرمجاز را بهعنوان نشانهی نبوغ بازنمایی میکنند، در حالی که مسیر حرفهای این حوزه دقیقاً برعکس آن است — کار مجاز، مستند و قابل ارجاع.
معیارهایی که واقعاً دربارهی یک متخصص چیزی میگویند:
| معیار بیارزش | معیار واقعی |
|---|---|
| شهرت و ادعای نفوذ | سابقهی ارزیابیهای مجاز و مستند |
| تعداد ابزارهایی که میشناسد | توان یافتن نقص منطقی که ابزار پیدا نمیکند |
| ادعای «هک ناپذیر کردن» | توان توضیح ریسک باقیمانده بهصورت صادقانه |
| حجم اسکرینشات | کیفیت گزارش و قابلبازتولید بودن یافتهها |
ملاکهای ارزیابی یک پیمانکار امنیتی بهصورت کامل در متخصص تست نفوذ آمده است.
این دستهبندی چه کاربرد دفاعی دارد؟
شناخت عاملان تهدید فقط وقتی ارزش دارد که به تصمیم تبدیل شود. سه کاربرد مشخص:
- انتخاب سطح تلاش: اگر عامل غالب علیه شما مهاجم فرصتمحور است، بستن مسیرهای شناختهشده — وصله، حذف رمز پیشفرض، احراز هویت چندعاملی — بیشترین بازده را دارد. صرف بودجه برای سناریوهای پیچیده پیش از بستن اینها، اولویتبندی غلط است.
- تعیین سناریوی تست: در مدلسازی تهدید، هر عامل تهدید یک مسیر حملهی متفاوت تولید میکند و همان مسیرها به سناریوهای آزمون تبدیل میشوند. رابطهی این سناریوها با دستههای حمله در حملهی سایبری شرح داده شده.
- در نظر گرفتن تهدید درونی: دستهای که تقریباً همیشه فراموش میشود. کنترل دسترسی درست، اصل حداقل دسترسی و ثبت رخداد، تنها کنترلهای مؤثر در برابر این دستهاند — و همانها هستند که در تست نفوذ برنامهی وب سنجیده میشوند.
برای دید کلیتر دربارهی ماهیت این فعالیت، هک چیست و برای واقعیت روزمرهی این حرفه، هکر کیست و چه میکند را ببینید.
پرسشهای متداول
هکر کلاه سفید و کلاه سیاه چه تفاوتی دارند؟
تفاوت در مجوز و چارچوب کار است، نه در مهارت فنی. کلاه سفید با قرارداد، دامنهی مشخص و تعهد محرمانگی کار میکند و خروجیاش گزارش اصلاحی است؛ کلاه سیاه بدون اجازه و با هدف سود یا تخریب عمل میکند و مرتکب جرم میشود.
آیا هکر کلاه خاکستری قانونی است؟
خیر. آزمون بدون مجوز مالک سامانه، مستقل از نیت، دسترسی غیرمجاز محسوب میشود. قانون جرائم رایانهای ایران (مصوب ۱۳۸۸) دسترسی غیرمجاز به دادهها و سامانههای حفاظتشده را جرمانگاری کرده است. مسیر قانونی برای کار روی هدفهای واقعی، برنامههای باگ بانتی است.
خطرناکترین نوع هکر برای یک سازمان ایرانی کدام است؟
برای بیشتر سازمانها، مهاجم فرصتمحوری که با اسکن انبوه بهدنبال سرویسهای وصلهنشده و پنلهای با رمز پیشفرض است — چون احتمال مواجهه با آن نزدیک به قطعی است. تهدید درونی هم دستهی کمتوجهشده اما پرخطری است.
معروفترین هکرهای جهان چه کسانی هستند؟
این پرسش در عمل کمکی به تصمیم امنیتی نمیکند و روایتهای موجود دربارهی آن معمولاً تحریفشدهاند. آنچه ارزش دنبالکردن دارد، تحلیلهای فنی مستند حوادث واقعی است — مثل حوادث زنجیرهی تأمین که OWASP در دستهی A03:2025 با نام و سال مستند کرده است.
چطور تشخیص دهیم یک متخصص امنیت واقعاً حرفهای است؟
سه نشانه: کار را با قرارداد و دامنهی مکتوب شروع میکند، در گزارش برای هر یافته مسیر بازتولید و راهکار رفع ارائه میدهد، و در برابر پرسشهای سخت صادق است — از جمله دربارهی ریسک باقیمانده. هیچ متخصص حرفهای «امنیت صد درصد» وعده نمیدهد.
