HACKING

هکر کیست و چه می‌کند؟ واقعیت روزمره‌ی مهاجم و مدافع

مهدی مرادلو
مهدی مرادلو
مدیر تیم · سرپرست فنیبازبینی: ۲۵ مرداد ۱۴۰۵
۱۱ خرداد ۱۴۰۵ ۷ دقیقه مطالعه

پرسش «هکر کیست» را تصویر سینمایی خراب کرده است: اتاق تاریک، صفحه‌ی پر از کد سبز، و نفوذ در نود ثانیه. واقعیت این حرفه در هر سه طرف میدان — تست‌کننده‌ی مجاز، مجرم سایبری، و تیم مدافع — بسیار روش‌مندتر، کندتر و مستندتر از آن تصویر است. اگر می‌خواهید وارد این حوزه شوید یا می‌خواهید بفهمید کسی که سازمان شما را هدف می‌گیرد واقعاً چه کار می‌کند، این مقاله تصویر واقع‌بینانه‌ای می‌دهد.

در یک نگاه

  • بخش عمده‌ی زمان یک تست‌کننده‌ی حرفه‌ای صرف شناسایی، خواندن و مستندسازی می‌شود، نه لحظه‌ی بهره‌جویی.
  • جرم سایبری امروز یک زنجیره‌ی تخصصی است: هر گروه یک قطعه از کار را انجام می‌دهد و به بعدی می‌فروشد.
  • مهاجم واقعی معمولاً نبوغ فنی به کار نمی‌برد؛ سراغ ساده‌ترین راه می‌رود — رمز فاش‌شده، سرویس وصله‌نشده، پیکربندی نادرست.
  • کار مدافع بیشتر غربال کردن هشدارها و مدیریت وصله است تا مقابله‌ی زنده با مهاجم.

تصویر فیلمی در برابر واقعیت

سه تصور رایج و پاسخ واقعی هرکدام:

تصورواقعیت
نفوذ در چند دقیقه با چند دستورروزها شناسایی و آزمون، که بیشترش نتیجه نمی‌دهد و باید ثبت شود
ابزار جادویی که همه‌چیز را پیدا می‌کندابزار سطح شناخته‌شده را پوشش می‌دهد؛ یافته‌های جدی از تحلیل انسانی می‌آیند
یک نابغه‌ی تنهادر سمت مجاز یک تیم با نقش‌های مشخص؛ در سمت مجرمانه یک زنجیره‌ی تجاری
هدف، دسترسی ریشه استهدف، اثبات اثر کسب‌وکاری است: چه داده‌ای، چه کاربری، چه خسارتی
باور غلط رایج

«هکرها آسیب‌پذیری‌های پیچیده و ناشناخته را کشف می‌کنند.» در عمل، بخش بسیار کوچکی از حوادث واقعی از آسیب‌پذیری روز صفر می‌آید. مسیر غالب، ساده‌ترین راه است: اعتبارنامه‌ای که در یک رخنه‌ی دیگر فاش شده، سرویسی که ماه‌ها وصله نشده، پنلی که با رمز پیش‌فرض باز است، و برنامه‌ای که کنترل دسترسی را فقط در رابط کاربری اعمال کرده. مهاجم به‌دنبال زیبایی فنی نیست، به‌دنبال کم‌هزینه‌ترین مسیر است.

یک روز کاری واقعی تست‌کننده‌ی نفوذ وب

در یک پروژه‌ی تست نفوذ برنامه‌ی وب، توزیع زمان معمولاً چنین است:

  • پیش از شروع (روز اول): مرور دامنه، دریافت حساب‌های آزمون با نقش‌های مختلف، تأیید قواعد درگیری و پنجره‌ی زمانی. اگر این مرحله ناقص انجام شود، کل پروژه در وسط راه متوقف می‌شود.
  • نقشه‌برداری از برنامه (سهم قابل توجهی از زمان): عبور دستی از همه‌ی جریان‌های کاربری با پروکسی روشن، ثبت هر درخواست، فهرست‌کردن پارامترها و نقاط ورودی. این مرحله‌ی شناسایی کسل‌کننده است و کیفیت کل تست را تعیین می‌کند.
  • آزمون هدفمند (۴۰ تا ۵۰ درصد): کنترل دسترسی با نشست‌های موازی، احراز هویت و مدیریت نشست، تزریق در نقاط ورودی، و منطق کسب‌وکار. ابزار اصلی، Burp Suite و مرورگر است.
  • اثبات و سنجش اثر (۱۰ درصد): ساخت یک PoC بازتولیدپذیر و پاسخ به این پرسش که این یافته عملاً چه چیزی را به خطر می‌اندازد.
  • نوشتن گزارش (۲۰ درصد): بخشی که در آموزش‌ها غایب است و در کار واقعی، محصول نهایی است. جزئیات در گزارش تست نفوذ.

چیزی که در این فهرست دیده نمی‌شود اما بیشترین وقت را می‌گیرد: آزمون‌هایی که به هیچ نتیجه‌ای نمی‌رسند. ثبت همان‌ها است که پوشش تست را قابل اثبات می‌کند.

طرف مقابل: مجرم سایبری واقعاً چه می‌کند؟

اقتصاد جرم سایبری امروز تخصصی و تقسیم‌کارشده است. هیچ‌کس همه‌ی مراحل را انجام نمی‌دهد؛ هر گروه یک قطعه را انجام می‌دهد و خروجی را به گروه بعدی می‌فروشد:

  • جمع‌آوری انبوه: اسکن مداوم اینترنت برای یافتن نسخه‌های آسیب‌پذیر شناخته‌شده. این کار کاملاً خودکار است و هدف مشخصی ندارد — هر چیزی که پیدا شود.
  • دلالان دسترسی اولیه: گروه‌هایی که فقط یک پایگاه در سازمان‌ها به دست می‌آورند و آن دسترسی را می‌فروشند، بدون آن‌که خودشان از آن استفاده کنند.
  • گروه‌های بهره‌بردار: خریداران آن دسترسی که هدف نهایی را اجرا می‌کنند — استخراج داده، رمزگذاری برای اخاذی، یا تقلب مالی.
  • زیرساخت پشتیبان: فروشندگان اعتبارنامه‌های فاش‌شده، سرویس‌های میزبانی مقاوم، و ابزارهای اجاره‌ای.

یک نکته‌ی مهم که در تهدیدات امنیت سایبری مفصل‌تر آمده: مسیر زنجیره‌ی تأمین نرم‌افزار در سال‌های اخیر به‌قدری اهمیت پیدا کرده که OWASP در نسخه‌ی ۲۰۲۵ یک دسته‌ی کامل (A03:2025) به آن اختصاص داده است — حوادثی مانند SolarWinds در ۲۰۱۹، Bybit در ۲۰۲۵ و کرم خودتکثیر Shai-Hulud در npm در ۲۰۲۵ نمونه‌های نام‌برده‌شده‌ی خود OWASP هستند.

و نتیجه‌ی عملی این ساختار برای شما: سازمان شما لازم نیست «هدف جذابی» باشد تا مورد حمله قرار بگیرد. مرحله‌ی اول کاملاً خودکار و بی‌تفاوت به هویت شماست. نشانه‌های اولیه‌ی چنین وضعیتی در نشانه‌های هک شدن سایت فهرست شده است.

طرف مدافع: تیم امنیت چه می‌کند؟

کار مدافع کمترین شباهت را به تصویر فیلمی دارد و بیشترش عملیات روزمره است:

  • غربال هشدار: بررسی هشدارهای تولیدشده توسط ابزارهای پایش، و تفکیک هشدار واقعی از نوفه. این پرحجم‌ترین بخش کار است — و دلیل این‌که OWASP در نسخه‌ی ۲۰۲۵ نام دسته‌ی A09 را از «پایش» به «هشداردهی» تغییر داد؛ جمع‌آوری منفعل لاگ کافی نیست، هشدار باید قابل اقدام باشد.
  • مدیریت وصله: پیگیری آسیب‌پذیری‌های اعلام‌شده، اولویت‌بندی و اعمال به‌روزرسانی — فرایندی که در مدیریت آسیب‌پذیری شرح داده شده.
  • پاسخ به رخداد: وقتی چیزی رخ می‌دهد، مهار، ریشه‌یابی و بازیابی؛ برای سایت‌های آسیب‌دیده مسیر عملی در بازیابی سایت هک‌شده آمده است.
  • مقاوم‌سازی و بازبینی: بستن سرویس‌های غیرضروری، اصلاح پیکربندی و بازبینی دسترسی‌ها.

مدافع معمولاً چیزی شبیه این می‌بیند — و باید تشخیص دهد که این الگو یعنی چه:

09:12:41Z 403 GET /admin/users     user=1042
09:12:42Z 403 GET /admin/users     user=1042
09:12:44Z 200 GET /api/admin/users user=1042

دو تلاش ردشده و سپس یک تلاش موفق روی نسخه‌ی API همان قابلیت: نشانه‌ی کلاسیک این‌که کنترل دسترسی روی مسیر HTML اعمال شده و روی مسیر JSON جا افتاده است. اگر لاگی وجود نداشته باشد یا هشداری تولید نشود، این رخداد هرگز دیده نمی‌شود. محدودیت‌های ابزارهای تشخیص در IDS و IPS بحث شده است.

نقش‌های شغلی و مهارت‌های کم‌گفته‌شده

«هکر» یک عنوان شغلی نیست. عناوین واقعی این‌ها هستند:

نقشکار اصلی
تست‌کننده‌ی نفوذ برنامهارزیابی مجاز برنامه‌های وب و API و تولید گزارش
مهندس امنیت برنامهکار درون تیم توسعه: بازبینی طراحی، کد و خط لوله
تحلیلگر مرکز عملیات امنیتپایش، غربال هشدار و پاسخ اولیه
پاسخ‌دهنده‌ی رخدادمهار و ریشه‌یابی حوادث
شکارچی باگکار مستقل در چارچوب برنامه‌های باگ بانتی

و سه مهارتی که کمتر گفته می‌شود اما تعیین‌کننده‌اند: نوشتن (یافته‌ای که قابل فهم توضیح داده نشود، اثر ندارد)، انتظارات‌مدیری در گفت‌وگو با تیم توسعه و مدیران، و نظم مستندسازی. توضیح ساختار تیم در تیم تست نفوذ، ویژگی‌های متخصص در متخصص تست نفوذ، و فهرست فرصت‌ها در شغل‌های امنیت سایبری آمده است.

برای شروع مسیر، نقشه‌ی راه تست نفوذ ترتیب یادگیری را می‌دهد و تست نفوذ چیست چارچوب حرفه‌ای این کار را توضیح می‌دهد.

پرسش‌های متداول

برای هکر شدن از کجا شروع کنم؟

از مبانی، نه از ابزار: شبکه و HTTP، یک زبان برنامه‌نویسی، و بعد آسیب‌پذیری‌های وب روی آزمایشگاه‌های قانونی. ترتیب پیشنهادی در نقشه‌ی راه تست نفوذ آمده. حذف مرحله‌ی مبانی، رایج‌ترین دلیل متوقف‌شدن افراد در سطح اجرای ابزار است.

درآمد متخصص تست نفوذ چقدر است؟

بازه‌ی آن به سطح مهارت، سابقه‌ی مستند، نوع کارفرما (سازمانی یا مشاوره‌ای) و توان کار بین‌المللی بستگی دارد و اعداد ثابت منتشرشده در فضای فارسی معمولاً قابل اتکا نیستند. عامل تعیین‌کننده در عمل، نمونه‌کار مستند و توانایی نوشتن گزارش حرفه‌ای است.

آیا برای این کار مدرک دانشگاهی لازم است؟

الزامی نیست و در این حوزه توانایی عملی بیشتر از مدرک ارزش دارد. اما دانش پایه‌ی سیستم‌عامل، شبکه و برنامه‌نویسی — از هر مسیری که به دست بیاید — غیرقابل چشم‌پوشی است.

چرا مهاجمان سازمان کوچک ما را هدف می‌گیرند؟

چون مرحله‌ی اول اصلاً هدف‌گیری نیست. اسکن انبوه اینترنت به‌دنبال نسخه‌های آسیب‌پذیر شناخته‌شده است و به اندازه یا شهرت سازمان کاری ندارد. سازمان کوچک با سرویس وصله‌نشده، هدف ارزان‌تری از سازمان بزرگ با تیم امنیت است.

تفاوت تیم قرمز و تست نفوذ چیست؟

تست نفوذ پوشش حداکثری آسیب‌پذیری‌ها در یک دامنه‌ی مشخص را هدف می‌گیرد. تمرین تیم قرمز، شبیه‌سازی یک سناریوی حمله‌ی هدفمند برای سنجش توان تشخیص و پاسخ سازمان است و معمولاً پوشش کمتر اما عمق سناریویی بیشتری دارد. مقایسه‌ی انواع در انواع تست نفوذ آمده است.

مهدی مرادلو
WRITTEN BY

مهدی مرادلو

مدیر تیم · سرپرست فنی

محقق امنیتی با تمرکز روی منطق کسب‌وکار و زنجیره‌های حمله‌ی پیچیده. اسکوپ‌بندی پروژه‌ها و تضمین کیفیت گزارش‌ها با اوست.

BUG BOUNTY

انواع هکر: کلاه سفید، سیاه و خاکستری

ادامه مطلب ←
HACKING

هک چیست؟ تعریف، انواع و هر آنچه باید بدانید

ادامه مطلب ←
PENTEST

کارشناس تست نفوذ کیست و چگونه استخدامش کنیم؟

ادامه مطلب ←