HACKING

انواع هکر: از کلاه سفید و سیاه تا تاکسونومی واقعی امروز

مهدی مرادلو
مهدی مرادلو
مدیر تیم · سرپرست فنیبازبینی: ۲۵ مرداد ۱۴۰۵
۱۳ خرداد ۱۴۰۵ ۷ دقیقه مطالعه

دسته‌بندی انواع هکر به کلاه سفید و سیاه و خاکستری، برای توضیح مفهوم مجوز مفید است اما برای فهم تهدید واقعی کافی نیست. کسی که امروز به یک سازمان حمله می‌کند، معمولاً عضو یک زنجیره‌ی تجاری تخصصی است، نه یک فرد با انگیزه‌ی شخصی. اگر می‌خواهید تصمیم امنیتی بگیرید — این‌که کدام کنترل را اول پیاده کنید — به تاکسونومی دقیق‌تری نیاز دارید که انگیزه، روش و هدف هر دسته را از هم جدا کند. این مقاله هر دو دسته‌بندی را می‌دهد و توضیح می‌دهد کدام‌یک در عمل به کار می‌آید.

در یک نگاه

  • دسته‌بندی کلاه‌ها فقط یک متغیر را می‌سنجد: مجوز. برای تصمیم دفاعی، انگیزه و روش عامل تهدید مهم‌تر است.
  • کلاه خاکستری منطقه‌ی امن نیست؛ آزمون بدون مجوز، مستقل از نیت، دسترسی غیرمجاز محسوب می‌شود.
  • پژوهشگر امنیت دسته‌ای است که در دسته‌بندی‌های قدیمی جایی ندارد و امروز بخش مهمی از اکوسیستم است.
  • روایت «هکرهای معروف» تقریباً همیشه گمراه‌کننده است: آنچه اهمیت دارد روش و مجوز است، نه شخصیت‌سازی.

دسته‌بندی کلاسیک: سفید، خاکستری، سیاه

این دسته‌بندی تنها یک پرسش را پاسخ می‌دهد: آیا اجازه داشته است یا نه؟

  • کلاه سفید: با مجوز مکتوب، در دامنه‌ی توافق‌شده و در چارچوب قرارداد کار می‌کند. خروجی‌اش گزارش قابل اقدام است، نه دسترسی. این همان چیزی است که تست نفوذ نام دارد.
  • کلاه خاکستری: بدون مجوز آزمون می‌کند اما قصد سوءاستفاده ندارد؛ گاهی یافته را به سازمان اطلاع می‌دهد.
  • کلاه سیاه: بدون مجوز و با هدف سود مالی، سرقت داده یا تخریب.
باور غلط رایج

«کلاه خاکستری کار بدی نمی‌کند چون قصد سوءاستفاده ندارد.» از منظر حقوقی، نیت، مجوز را جبران نمی‌کند: جرم در دسترسی غیرمجاز محقق می‌شود، نه در آسیب. از منظر حرفه‌ای هم این مسیر به اعتبار کاری کمک نمی‌کند؛ کارفرمایان جدی به سابقه‌ی کار مستند و مجاز نگاه می‌کنند. اگر آسیب‌پذیری‌ای را اتفاقی دیدید، مسیر درست افشای مسئولانه است و اگر می‌خواهید قانونی روی هدف‌های واقعی کار کنید، برنامه‌های باگ بانتی برای همین ساخته شده‌اند.

اصطلاح «اسکریپت‌کیدی» هم در همین خانواده به کار می‌رود: کسی که ابزار آماده را بدون فهم اجرا می‌کند. این توصیف سطح مهارت است، نه سطح خطر — بخش قابل توجهی از حوادث واقعی از همین دسته می‌آید، چون هدف‌های وصله‌نشده فراوان‌اند.

تاکسونومی واقعی عاملان تهدید

این جدول همان چیزی است که در مدل‌سازی تهدید به کار می‌آید، چون هر سطر آن به کنترل‌های متفاوتی نیاز دارد:

عاملانگیزهروش غالبهدف‌گیری
گروه‌های مجرمانه‌ی سازمان‌یافتهسود مالیبهره‌جویی از آسیب‌پذیری شناخته‌شده، فیشینگ، اعتبارنامه‌ی فاش‌شدهفرصت‌محور و انبوه
شرکای اجرایی باج‌گیریسود مالیخرید دسترسی اولیه از دلالان، سپس رمزگذاری و اخاذیهر سازمانی با توان پرداخت
دلالان دسترسی اولیهسود مالیفقط به‌دست‌آوردن پایگاه و فروش آنانبوه و بی‌تفاوت به هویت هدف
عاملان دولتیجاسوسی و اهداف راهبردیحملات پیچیده و بلندمدت، از جمله زنجیره‌ی تأمینبسیار هدفمند
هکتیویست‌هاپیام‌رسانی و اعتراضتخریب ظاهر سایت، افشای داده، اختلال سرویسنمادین
تهدید درونینارضایتی، سود، یا خطای غیرعمدیسوءاستفاده از دسترسی مجاز موجودسازمان خودش
پژوهشگران امنیتپژوهش، پاداش، اعتبار حرفه‌ایآزمون در چارچوب برنامه‌ی مجازدامنه‌های اعلام‌شده

نتیجه‌ی عملی این جدول: بیشتر سازمان‌ها با سطرهای اول تا سوم روبه‌رو می‌شوند، نه با سطر عاملان دولتی. و دفاع مؤثر در برابر آن سطرها، کارهای معمولی و کم‌هیجانی است: وصله‌ی به‌موقع، حذف اعتبارنامه‌ی پیش‌فرض، احراز هویت چندعاملی و کنترل دسترسی درست. فهرست عملی آن در چک‌لیست امنیت سازمان آمده است.

پژوهشگر امنیت: دسته‌ای که در روایت قدیمی جایی ندارد

بخش بزرگی از آسیب‌پذیری‌هایی که امروز شناسه‌ی CVE می‌گیرند، توسط پژوهشگرانی کشف می‌شوند که در چارچوب مجاز کار می‌کنند: کارمند شرکت‌های امنیتی، شکارچیان باگ در برنامه‌های اعلام‌شده، و پژوهشگران مستقل که از مسیر افشای مسئولانه اقدام می‌کنند.

ویژگی‌های این دسته که آن را از «کلاه خاکستری» جدا می‌کند:

  • در دامنه‌ی صریحاً مجاز کار می‌کند — یا مجوز خاص دارد، یا در محدوده‌ی یک برنامه‌ی عمومی باگ بانتی است.
  • پس از یافتن نقص، آزمون را متوقف می‌کند و به داده‌ی کاربران دست نمی‌زند.
  • به سازمان فرصت اصلاح می‌دهد و افشای عمومی را هماهنگ می‌کند.
  • یافته را وسیله‌ی اخاذی نمی‌کند.

مسیر ورود به این نقش برای علاقه‌مندان ایرانی، از یادگیری باگ بانتی و پلتفرم ایران باگ بانتی می‌گذرد. تفکیک مفهومی این نقش با فعالیت غیرمجاز هم در تفاوت هک و امنیت توضیح داده شده است.

چرا روایت «هکرهای معروف» گمراه‌کننده است؟

محتوای فارسی پرشماری وجود دارد که فهرست «معروف‌ترین هکرهای جهان» را با روایت‌های دراماتیک تکرار می‌کند. این قالب سه اشکال جدی دارد:

  • هیچ چیز قابل استفاده‌ای منتقل نمی‌کند. ماجرای یک نفوذ در دهه‌های گذشته، هیچ کمکی به مدیر فناوری امروز نمی‌کند که باید تصمیم بگیرد کدام کنترل را اول پیاده کند.
  • روایت‌ها تقریباً همیشه تحریف‌شده‌اند. جزئیات فنی در بازنشرهای متعدد گم می‌شود و آنچه می‌ماند اسطوره است، نه گزارش فنی. سنجه‌ی درست برای یک رخداد، تحلیل مستند است — مثل حوادث زنجیره‌ی تأمین که OWASP در A03:2025 با نام و سال ذکر کرده است.
  • ذهنیت غلط می‌سازد: این روایت‌ها دسترسی غیرمجاز را به‌عنوان نشانه‌ی نبوغ بازنمایی می‌کنند، در حالی که مسیر حرفه‌ای این حوزه دقیقاً برعکس آن است — کار مجاز، مستند و قابل ارجاع.

معیارهایی که واقعاً درباره‌ی یک متخصص چیزی می‌گویند:

معیار بی‌ارزشمعیار واقعی
شهرت و ادعای نفوذسابقه‌ی ارزیابی‌های مجاز و مستند
تعداد ابزارهایی که می‌شناسدتوان یافتن نقص منطقی که ابزار پیدا نمی‌کند
ادعای «هک ناپذیر کردن»توان توضیح ریسک باقی‌مانده به‌صورت صادقانه
حجم اسکرین‌شاتکیفیت گزارش و قابل‌بازتولید بودن یافته‌ها

ملاک‌های ارزیابی یک پیمانکار امنیتی به‌صورت کامل در متخصص تست نفوذ آمده است.

این دسته‌بندی چه کاربرد دفاعی دارد؟

شناخت عاملان تهدید فقط وقتی ارزش دارد که به تصمیم تبدیل شود. سه کاربرد مشخص:

  1. انتخاب سطح تلاش: اگر عامل غالب علیه شما مهاجم فرصت‌محور است، بستن مسیرهای شناخته‌شده — وصله، حذف رمز پیش‌فرض، احراز هویت چندعاملی — بیشترین بازده را دارد. صرف بودجه برای سناریوهای پیچیده پیش از بستن این‌ها، اولویت‌بندی غلط است.
  2. تعیین سناریوی تست: در مدل‌سازی تهدید، هر عامل تهدید یک مسیر حمله‌ی متفاوت تولید می‌کند و همان مسیرها به سناریوهای آزمون تبدیل می‌شوند. رابطه‌ی این سناریوها با دسته‌های حمله در حمله‌ی سایبری شرح داده شده.
  3. در نظر گرفتن تهدید درونی: دسته‌ای که تقریباً همیشه فراموش می‌شود. کنترل دسترسی درست، اصل حداقل دسترسی و ثبت رخداد، تنها کنترل‌های مؤثر در برابر این دسته‌اند — و همان‌ها هستند که در تست نفوذ برنامه‌ی وب سنجیده می‌شوند.

برای دید کلی‌تر درباره‌ی ماهیت این فعالیت، هک چیست و برای واقعیت روزمره‌ی این حرفه، هکر کیست و چه می‌کند را ببینید.

پرسش‌های متداول

هکر کلاه سفید و کلاه سیاه چه تفاوتی دارند؟

تفاوت در مجوز و چارچوب کار است، نه در مهارت فنی. کلاه سفید با قرارداد، دامنه‌ی مشخص و تعهد محرمانگی کار می‌کند و خروجی‌اش گزارش اصلاحی است؛ کلاه سیاه بدون اجازه و با هدف سود یا تخریب عمل می‌کند و مرتکب جرم می‌شود.

آیا هکر کلاه خاکستری قانونی است؟

خیر. آزمون بدون مجوز مالک سامانه، مستقل از نیت، دسترسی غیرمجاز محسوب می‌شود. قانون جرائم رایانه‌ای ایران (مصوب ۱۳۸۸) دسترسی غیرمجاز به داده‌ها و سامانه‌های حفاظت‌شده را جرم‌انگاری کرده است. مسیر قانونی برای کار روی هدف‌های واقعی، برنامه‌های باگ بانتی است.

خطرناک‌ترین نوع هکر برای یک سازمان ایرانی کدام است؟

برای بیشتر سازمان‌ها، مهاجم فرصت‌محوری که با اسکن انبوه به‌دنبال سرویس‌های وصله‌نشده و پنل‌های با رمز پیش‌فرض است — چون احتمال مواجهه با آن نزدیک به قطعی است. تهدید درونی هم دسته‌ی کم‌توجه‌شده اما پرخطری است.

معروف‌ترین هکرهای جهان چه کسانی هستند؟

این پرسش در عمل کمکی به تصمیم امنیتی نمی‌کند و روایت‌های موجود درباره‌ی آن معمولاً تحریف‌شده‌اند. آنچه ارزش دنبال‌کردن دارد، تحلیل‌های فنی مستند حوادث واقعی است — مثل حوادث زنجیره‌ی تأمین که OWASP در دسته‌ی A03:2025 با نام و سال مستند کرده است.

چطور تشخیص دهیم یک متخصص امنیت واقعاً حرفه‌ای است؟

سه نشانه: کار را با قرارداد و دامنه‌ی مکتوب شروع می‌کند، در گزارش برای هر یافته مسیر بازتولید و راهکار رفع ارائه می‌دهد، و در برابر پرسش‌های سخت صادق است — از جمله درباره‌ی ریسک باقی‌مانده. هیچ متخصص حرفه‌ای «امنیت صد درصد» وعده نمی‌دهد.

مهدی مرادلو
WRITTEN BY

مهدی مرادلو

مدیر تیم · سرپرست فنی

محقق امنیتی با تمرکز روی منطق کسب‌وکار و زنجیره‌های حمله‌ی پیچیده. اسکوپ‌بندی پروژه‌ها و تضمین کیفیت گزارش‌ها با اوست.

HACKING

هک چیست؟ تعریف، انواع و هر آنچه باید بدانید

ادامه مطلب ←
HACKING

هکر کیست و دقیقاً چه کار می‌کند؟

ادامه مطلب ←