در یک نگاه
- «سفارش هک سایت» دیگران، چه رقیب باشد چه هر کس دیگر، دسترسی غیرمجاز و جرم است.
- تنها شکل قانونی «هک سایت» تست نفوذ است: روی سامانهای که مالک آن هستید یا مجوز کتبی آزمونش را دارید.
- تست نفوذ حرفهای محدوده، نامهی مجوز، قرارداد محرمانگی، قواعد اجرا، گزارش و آزمون مجدد دارد.
- سفارشدهندهی نفوذ غیرقانونی خودش در معرض پیگرد قضایی و اخاذی قرار میگیرد.
وقتی مدیر یک کسبوکار «سفارش هک سایت» یا «سایت هک سایت» را جستوجو میکند، معمولاً یکی از دو نیت را دارد: یا میخواهد بداند سایت خودش چقدر آسیبپذیر است، یا به فکر ضربه زدن به سایت رقیب افتاده است. اولی نیازی مشروع است که نام درستش «تست نفوذ سایت» است؛ دومی جرم است. این صفحه مرز این دو را روشن میکند.
«هک سایت» قانونی فقط یک نام دارد: تست نفوذ
تست نفوذ شبیهسازی کنترلشدهی حمله است که با اجازهی مالک، در محدودهای تعریفشده و با هدف پیدا کردن و رفع ضعفها انجام میشود. دانش فنی متخصص ممکن است شبیه مهاجم واقعی باشد، اما مجوز، هدف و خروجی کار کاملاً متفاوت است.
راهنماهای مرجع مانند NIST SP 800-115 و راهنمای آزمون امنیت وب OWASP (WSTG) همین چارچوب را توصیف میکنند: برنامهریزی، تعیین قواعد اجرا، آزمون، و گزارش. راهنمای NIST حتی الگوی آمادهای برای سند قواعد اجرا (Rules of Engagement) در پیوست خود دارد.
شرط اصلی ساده است: یا مالک سامانهاید، یا مالک بهصورت کتبی اجازه داده است. اگر سایت روی سرویس ابری یا هاست اشتراکی است، باید سیاست ارائهدهندهی زیرساخت دربارهی آزمون امنیتی هم بررسی شود. جزئیات خدمت را در تست نفوذ و امنیت وبسایت ببینید.
چرا سفارش هک سایت رقیب به ضرر خودتان است
- جرم است: مادهی ۱ قانون جرائم رایانهای دسترسی غیرمجاز را جرم دانسته و همین قانون تخریب داده، اخلال در سامانه و سرقت داده را هم جرمانگاری کرده است. سفارشدهنده هم ممکن است معاون جرم شناخته شود.
- ردپا میماند: پرداختها، پیامها و هماهنگیها مدرکاند و معمولاً به سفارشدهنده برمیگردند.
- خودتان هدف اخاذی میشوید: کسی که میداند شما سفارش جرم دادهاید، اهرم فشار دائمی علیه شما دارد.
- دادهی سرقتی بیارزش است: اطلاعاتی که از راه غیرقانونی به دست آمده را نمیتوانید در هیچ تصمیم یا دعوای قانونی به کار ببرید.
- اعتبار برند: افشای چنین سفارشی برای یک شرکت از هر خسارت فنی گرانتر تمام میشود.
گروه تحلیل تهدید گوگل در سال ۲۰۲۲ گزارش داد که گروههای «هک در برابر پول» شرکتها را برای جاسوسی هدف میگیرند. یعنی بازار این خدمات بخشی از جرم سازمانیافته است، نه یک خدمت خاکستری بیخطر. اگر رقیبی به حقوق شما تجاوز کرده، راه درست مستندسازی و شکایت است؛ و اگر سایت خودتان مورد حمله قرار گرفته، بازیابی سایت هکشده را ببینید.
یک پروژهی تست نفوذ قانونی چه شکلی است؟
- تعیین محدوده (Scope): دامنهها، زیردامنهها، اپلیکیشنها، APIها، بازهی زمانی و آنچه صریحاً خارج از محدوده است.
- نامهی مجوز: امضای مالک یا نمایندهی قانونی سامانه که اجازهی آزمون را در همان محدوده میدهد.
- قرارداد و تعهد عدم افشا (NDA): مسئولیتها، محرمانگی یافتهها و نحوهی نگهداری و حذف دادهها.
- قواعد اجرا (Rules of Engagement): ساعات مجاز، روشهای ممنوع مثل حملهی منع سرویس، راه تماس اضطراری و رفتار با دادههای حساس.
- اجرا و مستندسازی: آزمون طبق روششناسی شناختهشده، با ثبت شواهد هر یافته.
- گزارش: یافتهها با سطح خطر، شواهد و پیشنهاد رفع، همراه خلاصهای برای مدیران.
- آزمون مجدد (Retest): پس از رفع ایرادها، بررسی میشود که اصلاحها واقعاً مؤثر بودهاند.
نمونهی بندهای چنین قراردادی را در قرارداد تست نفوذ آوردهایم و مراحل فنی را در تست نفوذ چیست توضیح دادهایم.
مقایسهی نفوذ غیرقانونی و تست نفوذ قانونی
| معیار | نفوذ غیرقانونی | تست نفوذ قانونی |
|---|---|---|
| مجوز | ندارد؛ مالک سامانه بیخبر است. | مجوز کتبی مالک و محدودهی امضاشده. |
| هدف | سرقت، تخریب، از کار انداختن یا جاسوسی. | پیدا کردن ضعفها پیش از مهاجم واقعی و رفع آنها. |
| خروجی | دادهی سرقتی، خسارت یا ابزار اخاذی. | گزارش فنی و مدیریتی، پیشنهاد رفع و آزمون مجدد. |
| پیامد حقوقی | پیگرد کیفری برای مجری و سفارشدهنده. | فعالیت حرفهای و مستند در چارچوب قرارداد. |
| مالکیت داده | داده در اختیار مجرم میماند و ممکن است فروخته یا منتشر شود. | داده متعلق به مالک است، محرمانه میماند و پس از پروژه طبق قرارداد حذف میشود. |
از کجا شروع کنیم؟
اگر نمیدانید به تست نفوذ کامل نیاز دارید یا ارزیابی سبکتر، ابتدا چکلیست امنیت را مرور کنید و سپس از طریق مشاوره یا تماس با ما محدودهی اولیه را مشخص کنیم.
میتوانم سایت رقیبم را برای تحلیل امنیتی تست نفوذ کنم؟
خیر. تست نفوذ فقط با مجوز کتبی مالک سامانه قانونی است. آزمون سایت رقیب بدون اجازه، حتی با نیت تحلیل، دسترسی غیرمجاز یا تلاش برای آن محسوب میشود. اگر به امنیت بازار خود علاقه دارید، سایت و سامانههای خودتان را آزمون کنید.
تست نفوذ سایت چقدر طول میکشد؟
به محدوده بستگی دارد: تعداد دامنهها و اپلیکیشنها، وجود API و اپلیکیشن موبایل، و نوع آزمون. پس از تعیین دقیق محدوده، زمانبندی در قرارداد درج میشود.
سایت من روی هاست اشتراکی است؛ امکان تست نفوذ هست؟
بله، اما محدوده به اپلیکیشن و حسابهایی که متعلق به شماست محدود میشود و زیرساخت مشترک هاست بدون اجازهی ارائهدهنده آزمون نمیشود. سیاست ارائهدهندهی هاست یا سرویس ابری دربارهی آزمون امنیتی هم پیش از شروع بررسی میشود.
خروجی تست نفوذ قانونی چیست؟
گزارشی شامل فهرست آسیبپذیریها با سطح خطر، شواهد، پیشنهاد رفع و خلاصهی مدیریتی. پس از اصلاح ایرادها، آزمون مجدد انجام میشود تا اثربخشی اصلاحها تأیید شود.