HACKING

هک چیست؟ تعریف دقیق، مرز قانونی و تفاوت آن با تست نفوذ

مهدی مرادلو
مهدی مرادلو
مدیر تیم · سرپرست فنیبازبینی: ۲۵ مرداد ۱۴۰۵
۱۰ مرداد ۱۴۰۵ ۷ دقیقه مطالعه

پرسش «هک چیست» در فارسی معمولاً با تصویری از فیلم‌ها پاسخ داده می‌شود، در حالی که پاسخ فنی هم دقیق‌تر است و هم کاربردی‌تر. هک در معنای اصلی، درک عمیق یک سامانه تا حدی است که بتوان آن را به رفتاری بیرون از طراحی موردانتظارش واداشت. این توانایی به‌خودی‌خود نه اخلاقی است و نه غیراخلاقی — چیزی که همه‌چیز را تعیین می‌کند یک عامل واحد است: مجوز. این مقاله تعریف‌ها را دقیق می‌کند، مرز قانونی را روشن می‌گذارد، و تفاوت هک با ارزیابی امنیتی حرفه‌ای را توضیح می‌دهد.

در یک نگاه

  • هک = درک سامانه تا حدی که بتوان آن را به رفتار خارج از طراحی واداشت. مهارت فنی است، نه یک دسته‌بندی اخلاقی.
  • تنها مرز معنادار، مجوز مکتوب مالک سامانه است. بدون آن، حتی «فقط نگاه کردن» هم دسترسی غیرمجاز محسوب می‌شود.
  • قانون جرائم رایانه‌ای ایران (مصوب ۱۳۸۸) دسترسی غیرمجاز به داده‌ها و سامانه‌های حفاظت‌شده را جرم‌انگاری کرده است.
  • تست نفوذ حرفه‌ای فقط «هک با اجازه» نیست؛ دامنه، قرارداد، مستندسازی، محرمانگی و گزارش قابل اقدام هم دارد.

هک چیست؟ تعریف فنی

واژه‌ی هک ریشه‌ای فنی و قدیمی‌تر از معنای امنیتی امروزش دارد: در فرهنگ اولیه‌ی مهندسان رایانه، «هک» به راه‌حل هوشمندانه و غیرمتعارفی گفته می‌شد که کاری را ممکن می‌کرد. معنای امنیتی امروز، تخصیص همان مفهوم به حوزه‌ی نفوذ است.

تعریف عملیاتی که در کار حرفه‌ای به کار می‌آید: هک، وادار کردن یک سامانه به رفتاری است که طراح آن پیش‌بینی یا قصد نکرده بود. این تعریف چند نتیجه‌ی مهم دارد:

  • هک لزوماً «شکستن» چیزی نیست. بیشتر آسیب‌پذیری‌های جدی برنامه‌های وب با درخواست‌های کاملاً معتبر رخ می‌دهند؛ فقط برنامه بررسی نکرده که این کاربر مجاز به این کار است یا نه.
  • هک نیازمند فهم است، نه ابزار. ابزار، فهم را سریع‌تر اجرا می‌کند — همان نکته‌ای که در تست نفوذ با کالی لینوکس توضیح داده شده است.
  • هک یک دسته‌بندی اخلاقی نیست. اخلاق و قانون از جای دیگری می‌آیند: از این‌که آیا اجازه داشته‌اید یا نه.

مثال ساده‌ای که ماهیت موضوع را نشان می‌دهد. فرض کنید در حساب کاربری خودتان این درخواست ارسال می‌شود:

GET /invoice?id=1042 HTTP/1.1
Host: app.example.com

تغییر 1042 به 1043 از نظر پروتکل هیچ تفاوتی ندارد؛ یک درخواست HTTP کاملاً استاندارد است. اما اگر سرور فاکتور شخص دیگری را برگرداند، شما یک IDOR پیدا کرده‌اید — نمونه‌ای از کنترل دسترسی شکسته که در OWASP Top 10:2025 دسته‌ی شماره‌یک است. اینجا مهارت فنی خاصی لازم نبوده، اما تفاوت میان یک ارزیابی حرفه‌ای و یک جرم، کاملاً روشن است: مجوز.

مرز قانونی: مجوز، و هیچ چیز دیگر

این محورِ کل موضوع است و باید بی‌ابهام گفته شود: دسترسی به سامانه یا داده‌ی دیگران بدون اجازه‌ی مالک آن، جرم است. قانون جرائم رایانه‌ای ایران (مصوب ۱۳۸۸) دسترسی غیرمجاز به داده‌ها و سامانه‌های رایانه‌ای و مخابراتی حفاظت‌شده را جرم‌انگاری کرده و برای شنود غیرمجاز، تخریب و اخلال در داده‌ها هم مجازات تعیین کرده است. مشابه همین در نظام‌های حقوقی سایر کشورها وجود دارد.

باور غلط رایج

«فقط نگاه کردم، چیزی را خراب نکردم، پس مشکلی نیست.» این استدلال از نظر حقوقی و حرفه‌ای پذیرفته نیست. جرم در دسترسی غیرمجاز محقق می‌شود، نه در آسیب. خواندن داده‌ی کاربران دیگر، ورود به پنل مدیریتی، یا حتی اسکن سامانه‌ای که مجوز آن را ندارید، همه در همان دسته قرار می‌گیرند. اضافه کنید که «سایت آسیب‌پذیر بود» هیچ‌گاه به‌معنای «اجازه داشتم» نیست؛ در باز بودن، دعوت به ورود نیست.

یک نکته‌ی مهم دیگر: نیت خوب، جای مجوز را نمی‌گیرد. اگر بدون هیچ توافقی سامانه‌ای را آزمون کنید و بعد یافته را «برای کمک» گزارش دهید، از منظر حقوقی همچنان دسترسی غیرمجاز رخ داده است. مسیر درست در این وضعیت‌ها یکی از این دو است:

  • افشای مسئولانه: اگر به‌صورت اتفاقی متوجه نقصی شدید، بدون ادامه دادن آزمون آن را از مسیر رسمی به سازمان اطلاع دهید.
  • برنامه‌های باگ بانتی: سازمان‌هایی که پیش‌تر دامنه‌ی مجاز و قواعد را اعلام کرده‌اند و در واقع مجوز عمومی صادر کرده‌اند. توضیح این مسیر در باگ بانتی چیست و پلتفرم ایران باگ بانتی آمده است.

کلاه سفید، خاکستری و سیاه

این دسته‌بندی قدیمی است و همه‌ی واقعیت را پوشش نمی‌دهد، اما برای فهم مرزها مفید است. تفکیک دقیق‌تر در انواع هکر آمده است.

دستهمجوزانگیزهوضعیت قانونی
کلاه سفیدمکتوب و پیش از شروعارتقای امنیت سازمان کارفرماقانونی و حرفه‌ای
کلاه خاکستریندارد، اما قصد سوءاستفاده هم نداردکنجکاوی، شهرت، «کمک»غیرقانونی، حتی با نیت خوب
کلاه سیاهنداردسود مالی، تخریب، سرقت دادهمجرمانه

نکته‌ای که در محتوای فارسی اغلب گم می‌شود این است که کلاه خاکستری یک منطقه‌ی امن نیست. کسی که بدون مجوز سامانه‌ای را آزمون می‌کند و بعد ایمیل می‌فرستد که «آسیب‌پذیری پیدا کردم»، در موقعیت حقوقی شکننده‌ای قرار دارد — و در بازار حرفه‌ای هم اعتبار کمتری دارد، نه بیشتر. کارفرمایان جدی به سابقه‌ی کار مستند و مجاز نگاه می‌کنند، نه به ادعای نفوذ به سامانه‌های تصادفی.

تفاوت هک و تست نفوذ مجاز

جمله‌ی «تست نفوذ همان هک با اجازه است» تقریب مفیدی است اما ناقص. تست نفوذ یک فرایند مهندسی است با ورودی‌ها، محدودیت‌ها و خروجی‌های تعریف‌شده.

مؤلفهحمله‌ی غیرمجازتست نفوذ
مجوزنداردقرارداد و مجوز کتبی پیش از شروع
دامنههر چیزی که ممکن باشدفهرست دقیق دارایی‌های مجاز
قواعد درگیرینداردبازه‌ی زمانی، نرخ ترافیک، موارد ممنوع
هدفسوءاستفاده یا اثبات تواناییکاهش ریسک قابل اندازه‌گیری
برخورد با دادهاستخراج و افشاحداقل تماس، محرمانگی، حذف پس از پایان
خروجیخسارتگزارش با راهکار رفع و آزمون مجدد
پایداری دسترسیحفظ دسترسیپاک‌سازی کامل آثار پس از تست

ساختار قراردادی این کار در قرارداد تست نفوذ و تفکیک مفهومی آن در تفاوت هک و امنیت توضیح داده شده است.

مهارت هک واقعاً از چه چیزی ساخته شده؟

اگر تصویر ذهنی شما از این کار «اجرای یک ابزار و باز شدن دسترسی» است، واقعیت شغلی متفاوت‌تر و کم‌هیجان‌تر است. اجزای واقعی مهارت:

  • تسلط روی پروتکل: HTTP، کوکی و نشست، مبدأ و سایت، سازوکار احراز هویت. بدون این، خروجی هیچ ابزاری معنا ندارد.
  • توان خواندن کد: جاوااسکریپت سمت کلاینت، و حداقل یک زبان سمت سرور، برای فهمیدن این‌که باگ از کجا می‌آید. مسیر ساختاریافته‌ی این کار در بازبینی کد امن آمده است.
  • روش‌مندی: پوشش کامل سطح حمله به‌جای پرش تصادفی بین ایده‌ها — چیزی که متدولوژی تست نفوذ ساختار آن را می‌دهد.
  • حوصله و مستندسازی: بخش بزرگی از هر ارزیابی، آزمون‌هایی است که نتیجه نمی‌دهند و باید ثبت شوند.
  • توان نوشتن: یافته‌ای که در گزارش قابل فهم توضیح داده نشود، برای مشتری وجود ندارد.

مسیر یادگیری این مجموعه در نقشه‌ی راه تست نفوذ و شرح روزمره‌ی این کار در هکر کیست و چه می‌کند آمده است. اگر می‌خواهید سامانه‌ی خودتان از این منظر ارزیابی شود، تست نفوذ وب نقطه‌ی شروع درست است.

پرسش‌های متداول

آیا هک کردن همیشه غیرقانونی است؟

خیر — عاملی که وضعیت قانونی را تعیین می‌کند مجوز است. آزمون سامانه‌ای که مالک آن هستید یا مجوز کتبی صاحبش را دارید، کاملاً قانونی است و شغل رسمی هزاران متخصص در دنیاست. همان کار روی سامانه‌ی دیگری بدون اجازه، دسترسی غیرمجاز و جرم است.

اگر آسیب‌پذیری سایتی را پیدا کردم چه کار کنم؟

آزمون را ادامه ندهید و به داده‌ی کاربران دسترسی پیدا نکنید. یافته را از مسیر رسمی سازمان — صفحه‌ی امنیت، سیاست افشای مسئولانه یا نشانی تماس امنیتی — با حداقل جزئیات لازم گزارش کنید. اگر سازمان برنامه‌ی باگ بانتی دارد، از همان مسیر اقدام کنید. هرگز یافته را به‌صورت عمومی منتشر نکنید و هرگز آن را وسیله‌ی درخواست پول نکنید.

تفاوت هکر و متخصص امنیت چیست؟

در عمل مهارت فنی این دو همپوشانی زیادی دارد؛ تفاوت در چارچوب کار است. متخصص امنیت در قالب قرارداد، دامنه‌ی مشخص و تعهد محرمانگی کار می‌کند و خروجی‌اش گزارش قابل اقدام است. تفکیک کامل در تفاوت هک و امنیت آمده است.

برای یادگیری امنیت از کجا شروع کنیم؟

از HTTP و منطق برنامه‌های وب، نه از ابزار. سپس دسته‌های OWASP Top 10:2025 را یکی‌یکی روی آزمایشگاه‌های قانونی تمرین کنید. منابع مسیر در آموزش امنیت سایبری و کتاب‌های امنیت معرفی شده‌اند.

آیا اسکن یک سایت بدون اجازه مشکل قانونی دارد؟

بله. اسکن، آزمون است و آزمون بدون مجوز مصداق دسترسی غیرمجاز محسوب می‌شود، حتی اگر هیچ آسیبی به سرویس وارد نشود. مجوز باید مکتوب، دامنه‌دار و زمان‌دار باشد.

مهدی مرادلو
WRITTEN BY

مهدی مرادلو

مدیر تیم · سرپرست فنی

محقق امنیتی با تمرکز روی منطق کسب‌وکار و زنجیره‌های حمله‌ی پیچیده. اسکوپ‌بندی پروژه‌ها و تضمین کیفیت گزارش‌ها با اوست.

INCIDENT

نشانه‌های هک شدن سایت؛ چطور بفهمم سایت هک شده؟

ادامه مطلب ←