پرسش «هک چیست» در فارسی معمولاً با تصویری از فیلمها پاسخ داده میشود، در حالی که پاسخ فنی هم دقیقتر است و هم کاربردیتر. هک در معنای اصلی، درک عمیق یک سامانه تا حدی است که بتوان آن را به رفتاری بیرون از طراحی موردانتظارش واداشت. این توانایی بهخودیخود نه اخلاقی است و نه غیراخلاقی — چیزی که همهچیز را تعیین میکند یک عامل واحد است: مجوز. این مقاله تعریفها را دقیق میکند، مرز قانونی را روشن میگذارد، و تفاوت هک با ارزیابی امنیتی حرفهای را توضیح میدهد.
در یک نگاه
- هک = درک سامانه تا حدی که بتوان آن را به رفتار خارج از طراحی واداشت. مهارت فنی است، نه یک دستهبندی اخلاقی.
- تنها مرز معنادار، مجوز مکتوب مالک سامانه است. بدون آن، حتی «فقط نگاه کردن» هم دسترسی غیرمجاز محسوب میشود.
- قانون جرائم رایانهای ایران (مصوب ۱۳۸۸) دسترسی غیرمجاز به دادهها و سامانههای حفاظتشده را جرمانگاری کرده است.
- تست نفوذ حرفهای فقط «هک با اجازه» نیست؛ دامنه، قرارداد، مستندسازی، محرمانگی و گزارش قابل اقدام هم دارد.
هک چیست؟ تعریف فنی
واژهی هک ریشهای فنی و قدیمیتر از معنای امنیتی امروزش دارد: در فرهنگ اولیهی مهندسان رایانه، «هک» به راهحل هوشمندانه و غیرمتعارفی گفته میشد که کاری را ممکن میکرد. معنای امنیتی امروز، تخصیص همان مفهوم به حوزهی نفوذ است.
تعریف عملیاتی که در کار حرفهای به کار میآید: هک، وادار کردن یک سامانه به رفتاری است که طراح آن پیشبینی یا قصد نکرده بود. این تعریف چند نتیجهی مهم دارد:
- هک لزوماً «شکستن» چیزی نیست. بیشتر آسیبپذیریهای جدی برنامههای وب با درخواستهای کاملاً معتبر رخ میدهند؛ فقط برنامه بررسی نکرده که این کاربر مجاز به این کار است یا نه.
- هک نیازمند فهم است، نه ابزار. ابزار، فهم را سریعتر اجرا میکند — همان نکتهای که در تست نفوذ با کالی لینوکس توضیح داده شده است.
- هک یک دستهبندی اخلاقی نیست. اخلاق و قانون از جای دیگری میآیند: از اینکه آیا اجازه داشتهاید یا نه.
مثال سادهای که ماهیت موضوع را نشان میدهد. فرض کنید در حساب کاربری خودتان این درخواست ارسال میشود:
GET /invoice?id=1042 HTTP/1.1
Host: app.example.comتغییر 1042 به 1043 از نظر پروتکل هیچ تفاوتی ندارد؛ یک درخواست HTTP کاملاً استاندارد است. اما اگر سرور فاکتور شخص دیگری را برگرداند، شما یک IDOR پیدا کردهاید — نمونهای از کنترل دسترسی شکسته که در OWASP Top 10:2025 دستهی شمارهیک است. اینجا مهارت فنی خاصی لازم نبوده، اما تفاوت میان یک ارزیابی حرفهای و یک جرم، کاملاً روشن است: مجوز.
مرز قانونی: مجوز، و هیچ چیز دیگر
این محورِ کل موضوع است و باید بیابهام گفته شود: دسترسی به سامانه یا دادهی دیگران بدون اجازهی مالک آن، جرم است. قانون جرائم رایانهای ایران (مصوب ۱۳۸۸) دسترسی غیرمجاز به دادهها و سامانههای رایانهای و مخابراتی حفاظتشده را جرمانگاری کرده و برای شنود غیرمجاز، تخریب و اخلال در دادهها هم مجازات تعیین کرده است. مشابه همین در نظامهای حقوقی سایر کشورها وجود دارد.
«فقط نگاه کردم، چیزی را خراب نکردم، پس مشکلی نیست.» این استدلال از نظر حقوقی و حرفهای پذیرفته نیست. جرم در دسترسی غیرمجاز محقق میشود، نه در آسیب. خواندن دادهی کاربران دیگر، ورود به پنل مدیریتی، یا حتی اسکن سامانهای که مجوز آن را ندارید، همه در همان دسته قرار میگیرند. اضافه کنید که «سایت آسیبپذیر بود» هیچگاه بهمعنای «اجازه داشتم» نیست؛ در باز بودن، دعوت به ورود نیست.
یک نکتهی مهم دیگر: نیت خوب، جای مجوز را نمیگیرد. اگر بدون هیچ توافقی سامانهای را آزمون کنید و بعد یافته را «برای کمک» گزارش دهید، از منظر حقوقی همچنان دسترسی غیرمجاز رخ داده است. مسیر درست در این وضعیتها یکی از این دو است:
- افشای مسئولانه: اگر بهصورت اتفاقی متوجه نقصی شدید، بدون ادامه دادن آزمون آن را از مسیر رسمی به سازمان اطلاع دهید.
- برنامههای باگ بانتی: سازمانهایی که پیشتر دامنهی مجاز و قواعد را اعلام کردهاند و در واقع مجوز عمومی صادر کردهاند. توضیح این مسیر در باگ بانتی چیست و پلتفرم ایران باگ بانتی آمده است.
کلاه سفید، خاکستری و سیاه
این دستهبندی قدیمی است و همهی واقعیت را پوشش نمیدهد، اما برای فهم مرزها مفید است. تفکیک دقیقتر در انواع هکر آمده است.
| دسته | مجوز | انگیزه | وضعیت قانونی |
|---|---|---|---|
| کلاه سفید | مکتوب و پیش از شروع | ارتقای امنیت سازمان کارفرما | قانونی و حرفهای |
| کلاه خاکستری | ندارد، اما قصد سوءاستفاده هم ندارد | کنجکاوی، شهرت، «کمک» | غیرقانونی، حتی با نیت خوب |
| کلاه سیاه | ندارد | سود مالی، تخریب، سرقت داده | مجرمانه |
نکتهای که در محتوای فارسی اغلب گم میشود این است که کلاه خاکستری یک منطقهی امن نیست. کسی که بدون مجوز سامانهای را آزمون میکند و بعد ایمیل میفرستد که «آسیبپذیری پیدا کردم»، در موقعیت حقوقی شکنندهای قرار دارد — و در بازار حرفهای هم اعتبار کمتری دارد، نه بیشتر. کارفرمایان جدی به سابقهی کار مستند و مجاز نگاه میکنند، نه به ادعای نفوذ به سامانههای تصادفی.
تفاوت هک و تست نفوذ مجاز
جملهی «تست نفوذ همان هک با اجازه است» تقریب مفیدی است اما ناقص. تست نفوذ یک فرایند مهندسی است با ورودیها، محدودیتها و خروجیهای تعریفشده.
| مؤلفه | حملهی غیرمجاز | تست نفوذ |
|---|---|---|
| مجوز | ندارد | قرارداد و مجوز کتبی پیش از شروع |
| دامنه | هر چیزی که ممکن باشد | فهرست دقیق داراییهای مجاز |
| قواعد درگیری | ندارد | بازهی زمانی، نرخ ترافیک، موارد ممنوع |
| هدف | سوءاستفاده یا اثبات توانایی | کاهش ریسک قابل اندازهگیری |
| برخورد با داده | استخراج و افشا | حداقل تماس، محرمانگی، حذف پس از پایان |
| خروجی | خسارت | گزارش با راهکار رفع و آزمون مجدد |
| پایداری دسترسی | حفظ دسترسی | پاکسازی کامل آثار پس از تست |
ساختار قراردادی این کار در قرارداد تست نفوذ و تفکیک مفهومی آن در تفاوت هک و امنیت توضیح داده شده است.
مهارت هک واقعاً از چه چیزی ساخته شده؟
اگر تصویر ذهنی شما از این کار «اجرای یک ابزار و باز شدن دسترسی» است، واقعیت شغلی متفاوتتر و کمهیجانتر است. اجزای واقعی مهارت:
- تسلط روی پروتکل: HTTP، کوکی و نشست، مبدأ و سایت، سازوکار احراز هویت. بدون این، خروجی هیچ ابزاری معنا ندارد.
- توان خواندن کد: جاوااسکریپت سمت کلاینت، و حداقل یک زبان سمت سرور، برای فهمیدن اینکه باگ از کجا میآید. مسیر ساختاریافتهی این کار در بازبینی کد امن آمده است.
- روشمندی: پوشش کامل سطح حمله بهجای پرش تصادفی بین ایدهها — چیزی که متدولوژی تست نفوذ ساختار آن را میدهد.
- حوصله و مستندسازی: بخش بزرگی از هر ارزیابی، آزمونهایی است که نتیجه نمیدهند و باید ثبت شوند.
- توان نوشتن: یافتهای که در گزارش قابل فهم توضیح داده نشود، برای مشتری وجود ندارد.
مسیر یادگیری این مجموعه در نقشهی راه تست نفوذ و شرح روزمرهی این کار در هکر کیست و چه میکند آمده است. اگر میخواهید سامانهی خودتان از این منظر ارزیابی شود، تست نفوذ وب نقطهی شروع درست است.
پرسشهای متداول
آیا هک کردن همیشه غیرقانونی است؟
خیر — عاملی که وضعیت قانونی را تعیین میکند مجوز است. آزمون سامانهای که مالک آن هستید یا مجوز کتبی صاحبش را دارید، کاملاً قانونی است و شغل رسمی هزاران متخصص در دنیاست. همان کار روی سامانهی دیگری بدون اجازه، دسترسی غیرمجاز و جرم است.
اگر آسیبپذیری سایتی را پیدا کردم چه کار کنم؟
آزمون را ادامه ندهید و به دادهی کاربران دسترسی پیدا نکنید. یافته را از مسیر رسمی سازمان — صفحهی امنیت، سیاست افشای مسئولانه یا نشانی تماس امنیتی — با حداقل جزئیات لازم گزارش کنید. اگر سازمان برنامهی باگ بانتی دارد، از همان مسیر اقدام کنید. هرگز یافته را بهصورت عمومی منتشر نکنید و هرگز آن را وسیلهی درخواست پول نکنید.
تفاوت هکر و متخصص امنیت چیست؟
در عمل مهارت فنی این دو همپوشانی زیادی دارد؛ تفاوت در چارچوب کار است. متخصص امنیت در قالب قرارداد، دامنهی مشخص و تعهد محرمانگی کار میکند و خروجیاش گزارش قابل اقدام است. تفکیک کامل در تفاوت هک و امنیت آمده است.
برای یادگیری امنیت از کجا شروع کنیم؟
از HTTP و منطق برنامههای وب، نه از ابزار. سپس دستههای OWASP Top 10:2025 را یکییکی روی آزمایشگاههای قانونی تمرین کنید. منابع مسیر در آموزش امنیت سایبری و کتابهای امنیت معرفی شدهاند.
آیا اسکن یک سایت بدون اجازه مشکل قانونی دارد؟
بله. اسکن، آزمون است و آزمون بدون مجوز مصداق دسترسی غیرمجاز محسوب میشود، حتی اگر هیچ آسیبی به سرویس وارد نشود. مجوز باید مکتوب، دامنهدار و زماندار باشد.
