PENTEST

سفارش هک سایت؛ تفاوت نفوذ غیرقانونی با تست نفوذ قانونی

۱۳ مهر ۱۴۰۵۵ دقیقه مطالعه

در یک نگاه

  • «سفارش هک سایت» دیگران، چه رقیب باشد چه هر کس دیگر، دسترسی غیرمجاز و جرم است.
  • تنها شکل قانونی «هک سایت» تست نفوذ است: روی سامانه‌ای که مالک آن هستید یا مجوز کتبی آزمونش را دارید.
  • تست نفوذ حرفه‌ای محدوده، نامه‌ی مجوز، قرارداد محرمانگی، قواعد اجرا، گزارش و آزمون مجدد دارد.
  • سفارش‌دهنده‌ی نفوذ غیرقانونی خودش در معرض پیگرد قضایی و اخاذی قرار می‌گیرد.

وقتی مدیر یک کسب‌وکار «سفارش هک سایت» یا «سایت هک سایت» را جست‌وجو می‌کند، معمولاً یکی از دو نیت را دارد: یا می‌خواهد بداند سایت خودش چقدر آسیب‌پذیر است، یا به فکر ضربه زدن به سایت رقیب افتاده است. اولی نیازی مشروع است که نام درستش «تست نفوذ سایت» است؛ دومی جرم است. این صفحه مرز این دو را روشن می‌کند.

«هک سایت» قانونی فقط یک نام دارد: تست نفوذ

تست نفوذ شبیه‌سازی کنترل‌شده‌ی حمله است که با اجازه‌ی مالک، در محدوده‌ای تعریف‌شده و با هدف پیدا کردن و رفع ضعف‌ها انجام می‌شود. دانش فنی متخصص ممکن است شبیه مهاجم واقعی باشد، اما مجوز، هدف و خروجی کار کاملاً متفاوت است.

راهنماهای مرجع مانند NIST SP 800-115 و راهنمای آزمون امنیت وب OWASP (WSTG) همین چارچوب را توصیف می‌کنند: برنامه‌ریزی، تعیین قواعد اجرا، آزمون، و گزارش. راهنمای NIST حتی الگوی آماده‌ای برای سند قواعد اجرا (Rules of Engagement) در پیوست خود دارد.

شرط اصلی ساده است: یا مالک سامانه‌اید، یا مالک به‌صورت کتبی اجازه داده است. اگر سایت روی سرویس ابری یا هاست اشتراکی است، باید سیاست ارائه‌دهنده‌ی زیرساخت درباره‌ی آزمون امنیتی هم بررسی شود. جزئیات خدمت را در تست نفوذ و امنیت وب‌سایت ببینید.

چرا سفارش هک سایت رقیب به ضرر خودتان است

  • جرم است: ماده‌ی ۱ قانون جرائم رایانه‌ای دسترسی غیرمجاز را جرم دانسته و همین قانون تخریب داده، اخلال در سامانه و سرقت داده را هم جرم‌انگاری کرده است. سفارش‌دهنده هم ممکن است معاون جرم شناخته شود.
  • ردپا می‌ماند: پرداخت‌ها، پیام‌ها و هماهنگی‌ها مدرک‌اند و معمولاً به سفارش‌دهنده برمی‌گردند.
  • خودتان هدف اخاذی می‌شوید: کسی که می‌داند شما سفارش جرم داده‌اید، اهرم فشار دائمی علیه شما دارد.
  • داده‌ی سرقتی بی‌ارزش است: اطلاعاتی که از راه غیرقانونی به دست آمده را نمی‌توانید در هیچ تصمیم یا دعوای قانونی به کار ببرید.
  • اعتبار برند: افشای چنین سفارشی برای یک شرکت از هر خسارت فنی گران‌تر تمام می‌شود.

گروه تحلیل تهدید گوگل در سال ۲۰۲۲ گزارش داد که گروه‌های «هک در برابر پول» شرکت‌ها را برای جاسوسی هدف می‌گیرند. یعنی بازار این خدمات بخشی از جرم سازمان‌یافته است، نه یک خدمت خاکستری بی‌خطر. اگر رقیبی به حقوق شما تجاوز کرده، راه درست مستندسازی و شکایت است؛ و اگر سایت خودتان مورد حمله قرار گرفته، بازیابی سایت هک‌شده را ببینید.

یک پروژه‌ی تست نفوذ قانونی چه شکلی است؟

  1. تعیین محدوده (Scope): دامنه‌ها، زیردامنه‌ها، اپلیکیشن‌ها، APIها، بازه‌ی زمانی و آنچه صریحاً خارج از محدوده است.
  2. نامه‌ی مجوز: امضای مالک یا نماینده‌ی قانونی سامانه که اجازه‌ی آزمون را در همان محدوده می‌دهد.
  3. قرارداد و تعهد عدم افشا (NDA): مسئولیت‌ها، محرمانگی یافته‌ها و نحوه‌ی نگهداری و حذف داده‌ها.
  4. قواعد اجرا (Rules of Engagement): ساعات مجاز، روش‌های ممنوع مثل حمله‌ی منع سرویس، راه تماس اضطراری و رفتار با داده‌های حساس.
  5. اجرا و مستندسازی: آزمون طبق روش‌شناسی شناخته‌شده، با ثبت شواهد هر یافته.
  6. گزارش: یافته‌ها با سطح خطر، شواهد و پیشنهاد رفع، همراه خلاصه‌ای برای مدیران.
  7. آزمون مجدد (Retest): پس از رفع ایرادها، بررسی می‌شود که اصلاح‌ها واقعاً مؤثر بوده‌اند.

نمونه‌ی بندهای چنین قراردادی را در قرارداد تست نفوذ آورده‌ایم و مراحل فنی را در تست نفوذ چیست توضیح داده‌ایم.

مقایسه‌ی نفوذ غیرقانونی و تست نفوذ قانونی

معیارنفوذ غیرقانونیتست نفوذ قانونی
مجوزندارد؛ مالک سامانه بی‌خبر است.مجوز کتبی مالک و محدوده‌ی امضاشده.
هدفسرقت، تخریب، از کار انداختن یا جاسوسی.پیدا کردن ضعف‌ها پیش از مهاجم واقعی و رفع آن‌ها.
خروجیداده‌ی سرقتی، خسارت یا ابزار اخاذی.گزارش فنی و مدیریتی، پیشنهاد رفع و آزمون مجدد.
پیامد حقوقیپیگرد کیفری برای مجری و سفارش‌دهنده.فعالیت حرفه‌ای و مستند در چارچوب قرارداد.
مالکیت دادهداده در اختیار مجرم می‌ماند و ممکن است فروخته یا منتشر شود.داده متعلق به مالک است، محرمانه می‌ماند و پس از پروژه طبق قرارداد حذف می‌شود.

از کجا شروع کنیم؟

اگر نمی‌دانید به تست نفوذ کامل نیاز دارید یا ارزیابی سبک‌تر، ابتدا چک‌لیست امنیت را مرور کنید و سپس از طریق مشاوره یا تماس با ما محدوده‌ی اولیه را مشخص کنیم.

سیاست پی‌هانتر: ما فقط روی سامانه‌هایی کار می‌کنیم که مالکیت یا مجوز کتبی آزمونشان احراز شده باشد. درخواست آزمون یا نفوذ به سایت شخص ثالث بدون مجوز پذیرفته نمی‌شود.
می‌توانم سایت رقیبم را برای تحلیل امنیتی تست نفوذ کنم؟

خیر. تست نفوذ فقط با مجوز کتبی مالک سامانه قانونی است. آزمون سایت رقیب بدون اجازه، حتی با نیت تحلیل، دسترسی غیرمجاز یا تلاش برای آن محسوب می‌شود. اگر به امنیت بازار خود علاقه دارید، سایت و سامانه‌های خودتان را آزمون کنید.

تست نفوذ سایت چقدر طول می‌کشد؟

به محدوده بستگی دارد: تعداد دامنه‌ها و اپلیکیشن‌ها، وجود API و اپلیکیشن موبایل، و نوع آزمون. پس از تعیین دقیق محدوده، زمان‌بندی در قرارداد درج می‌شود.

سایت من روی هاست اشتراکی است؛ امکان تست نفوذ هست؟

بله، اما محدوده به اپلیکیشن و حساب‌هایی که متعلق به شماست محدود می‌شود و زیرساخت مشترک هاست بدون اجازه‌ی ارائه‌دهنده آزمون نمی‌شود. سیاست ارائه‌دهنده‌ی هاست یا سرویس ابری درباره‌ی آزمون امنیتی هم پیش از شروع بررسی می‌شود.

خروجی تست نفوذ قانونی چیست؟

گزارشی شامل فهرست آسیب‌پذیری‌ها با سطح خطر، شواهد، پیشنهاد رفع و خلاصه‌ی مدیریتی. پس از اصلاح ایرادها، آزمون مجدد انجام می‌شود تا اثربخشی اصلاح‌ها تأیید شود.

PENTEST

انواع تست نفوذ: جعبه سیاه، سفید و خاکستری — کدام را انتخاب کنیم؟

بازبینی: ۲۵ مرداد ۱۴۰۵۱۰ دقیقه
ادامه مطلب ←
PENTEST

هزینه تست نفوذ: چه عواملی قیمت تست نفوذ را تعیین می‌کنند؟

بازبینی: ۲۵ مرداد ۱۴۰۵۱۶ دقیقه
ادامه مطلب ←
PENTEST

فرایند تست نفوذ: از قرارداد و مجوز آزمون تا آزمون مجدد و تأییدیه

بازبینی: ۲۵ مرداد ۱۴۰۵۱۱ دقیقه
ادامه مطلب ←