امنیت و هک اخلاقی

هک اخلاقی چیست

هک اخلاقی یعنی همان مهارت هایی که یک مهاجم دارد، اما با اجازه مکتوب و قبلی صاحب سیستم و با تعهد به گزارش دادن هر چه پیدا می شود. تفاوت میان این دو نه در ابزار است و نه در دانش؛ در یک سند است که پیش از شروع کار امضا شده، و قانون هم دقیقا روی همین کلمه ایستاده است.

  • درس ۲ از ۱۲
  • مقدماتی
  • رایگان، بدون ثبت نام

دو کفه با محتوای یکسان، و چیزی که روی هیچ کدام نیست

کاری که تیم تست نفوذ می کند

  • شناسایی: دیدن اینکه چه چیزی از بیرون پیداست
  • اسکن و مقایسه با فهرست ضعف های شناخته شده
  • تلاش برای اثبات اینکه یک ضعف واقعا وجود دارد
  • همان ابزارها، همان دانش، همان صبر

کاری که مهاجم می کند

  • شناسایی: دیدن اینکه چه چیزی از بیرون پیداست
  • اسکن و مقایسه با فهرست ضعف های شناخته شده
  • تلاش برای اثبات اینکه یک ضعف واقعا وجود دارد
  • همان ابزارها، همان دانش، همان صبر

ترازو عمدا صاف است: چهار سطر هر دو طرف عینا یکی اند. تنها چیزی که این دو را از هم جدا می کند یک سند مکتوب پیش از شروع کار است، و آن سند روی هیچ کدام از دو کفه نمی نشیند.

آخرین بررسی: فکت ها و نام ابزارهای این درس در همین تاریخ با منابعشان بازبینی شده اند.

فرق هکر اخلاقی و مهاجم دقیقا کجاست؟

در هیچ کدام از چیزهایی که معمولا حدس می زنند. نه در ابزار، که هر دو یکی است. نه در دانش، که همان است. نه حتی در کاری که انجام می شود، چون قدم های یک تست نفوذ عمدا شبیه قدم های یک حمله واقعی اند و ارزششان دقیقا به همین شباهت است.

هک اخلاقی یعنی همان کار، با اجازه ای که پیش از شروع گرفته شده و مکتوب است، و با تعهد به گزارش دادن هر چه پیدا شد به صاحب سیستم. همین. راهنمای فنی موسسه ملی استاندارد آمریکا این سند را «قواعد تعامل» می نامد و در واژه نامه اش تعریفی می دهد که کل بحث را در یک جمله تمام می کند: قواعد تعامل پیش از شروع آزمون تعیین می شود و «به تیم آزمون اختیار انجام فعالیت های مشخص شده را بدون نیاز به اجازه اضافی می دهد». یعنی آنچه هکر اخلاقی دارد و مهاجم ندارد، یک اختیار است که کسی به او داده.

و همین است که آن کفه ترازو را که بالای این صفحه می بینید صاف نگه می دارد. هر چیزی که در یک طرف بگذارید در طرف دیگر هم هست: همان اسکن، همان تحلیل، همان تلاش برای اثبات یک ضعف. چیزی که این دو را از هم جدا می کند اصلا روی هیچ کدام از دو کفه نیست.

یک نتیجه ناخوشایند از این تعریف در می آید که خیلی ها دوست ندارند بشنوند. مهارت شما را اخلاقی نمی کند و نیت خوبتان هم نمی کند. کسی که بدون اجازه به سایت یک شرکت سر می زند تا «کمکشان کند»، از نظر تعریف و از نظر قانون کار همان مهاجم را کرده است، حتی اگر بعدش ایمیل بزند و چیزی نخواهد. اجازه چیزی است که فقط صاحب سیستم می تواند بدهد و فقط پیش از کار معنا دارد؛ بعد از کار، آن دیگر توضیح است نه اجازه.

ترازویی با یک کلید شیشه ای یکسان روی هر دو کفه، یکی زیر مهر اجازه سبز و دیگری در سایه قرمز

تست نفوذ در عمل چه شکلی است؟

تصویر رایج، یک نفر پشت صفحه سیاه است. تصویر واقعی، بیشترش کاغذ است. راهنمای SP 800-115 موسسه ملی استاندارد آمریکا تست نفوذ را «آزمون امنیتی که در آن ارزیاب ها حمله های دنیای واقعی را تقلید می کنند تا راه های دور زدن ویژگی های امنیتی یک برنامه یا سامانه یا شبکه را پیدا کنند» تعریف می کند، و آن را به چهار مرحله می شکند: برنامه ریزی، کشف، حمله، گزارش.

مرحله اول همان جایی است که همه از قلم می اندازند. همان سند صراحتا می نویسد در مرحله برنامه ریزی «هیچ آزمونی انجام نمی شود»: قواعد تعیین می شوند، تایید مدیریت نهایی و مکتوب می شود و هدف های آزمون مشخص می شوند. یعنی پیش از اینکه یک دستور اجرا شود، باید معلوم باشد چه چیزی در دامنه است، چه چیزی نیست، چه ساعتی مجاز است، و اگر چیزی خراب شد چه کسی را باید بیدار کرد.

مرحله آخر هم به همان اندازه دیده نمی شود و در واقع محصول کار است. کاری که مشتری می خرد یک نفوذ نیست، یک گزارش است: چه چیزی پیدا شد، چقدر جدی است، چطور بازتولید می شود و چه چیزی باید عوض شود. تیمی که وارد شده و گزارش قابل استفاده نداده، کارش را انجام نداده.

یک تفکیک هم هست که اغلب فروخته می شود و نباید. همان سند تفاوت را روشن می گوید: اسکنر آسیب پذیری فقط «امکان وجود» یک ضعف را بررسی می کند، در حالی که مرحله حمله در تست نفوذ آن ضعف را برای تایید وجودش به کار می گیرد. پس گزارش خروجی یک اسکنر خودکار، هر چقدر هم رنگی و بلند، تست نفوذ نیست؛ فهرست احتمال هاست و بخش زیادی از آن هشدار کاذب است. کسی که فهرست خروجی یک ابزار را به اسم تست نفوذ به شما می فروشد، دارد مرحله ای را که خودش سخت است حذف می کند.

خود ما هم روی همین سایت هر دو را داریم و عمدا از هم جدا نگهشان می داریم: یک اسکن رایگان که فقط صفحه عمومی و سرآیندهای سایت را می خواند، و تست نفوذ که در صفحه خدماتمان با همین عبارت آمده که بدون مجوز کتبی مالک انجام نمی شود.

چهار مرحله تست نفوذ، و اینکه کدامشان دیده نمی شود

تقسیم بندی از راهنمای SP 800-115 موسسه ملی استاندارد و فناوری آمریکاست.

  1. برنامه ریزی

    قواعد و دامنه و تایید مکتوب مدیریت. سند صریحا می گوید در این مرحله هیچ آزمونی انجام نمی شود.

    ۱
  2. کشف

    جمع کردن اطلاعات و بعد مقایسه آنچه پیدا شد با پایگاه های ضعف های شناخته شده.

    ۲
  3. حمله

    همان مرحله ای که در تصور عمومی کل کار است و در واقع تنها بخشی از آن. کارش تایید وجود ضعف است.

    ۳
  4. گزارش

    محصولی که مشتری واقعا می خرد. بدون آن، ورود موفق هیچ ارزشی برای صاحب سیستم ندارد.

    ۴

همان سند می نویسد این یک نمونه از تقسیم بندی است و راه های پذیرفته شده دیگری هم هست. بین کشف و حمله هم یک حلقه بازگشت وجود دارد: هر چیزی که در حمله معلوم شود، کشف را دوباره باز می کند.

کلاه سفید و سیاه و خاکستری، بدون رمانتیک کردن

سه اصطلاحی که همه شنیده اند و معنای دقیقشان کمتر گفته می شود. کلاه سفید کسی است که با اجازه کار می کند و آنچه پیدا می کند را به صاحب سیستم می دهد. کلاه سیاه کسی است که بدون اجازه وارد می شود و از آنچه پیدا می کند به سود خودش استفاده می کند. کلاه خاکستری همان کسی است که بدون اجازه وارد می شود ولی قصد سواستفاده ندارد و معمولا بعدش خبر می دهد.

و همین سومی جایی است که باید صریح بود. کلاه خاکستری یک وضعیت اخلاقی میانه نیست، یک وضعیت حقوقی روشن است: کاری که کرده بدون اجازه بوده و در بیشتر نظام های حقوقی همان تعریفی را دارد که کار کلاه سیاه دارد. اینکه بعدش ایمیل بزنید و چیزی نخواهید، شاید در تصمیم گیری درباره شما اثر بگذارد، اما تعریف را عوض نمی کند. کسانی که فکر می کنند نیت خوب سپر است، معمولا از کسانی هستند که هیچ وقت پایشان به آن مرحله نرسیده.

راه درست انجام همان کار وجود دارد و پیچیده هم نیست: بسیاری از شرکت ها برنامه پاداش اشکال دارند، یعنی پیشاپیش و به صورت عمومی اعلام کرده اند چه چیزی در دامنه است، چه کاری مجاز است و گزارش را کجا بفرستید. آن اعلامیه عمومی، همان اجازه پیشینی است. برنامه پاداش گوگل نمونه ای است که قواعدش را روی صفحه خودش منتشر می کند.

و برای کسی که سایت دارد، همین موضوع یک طرف دیگر هم دارد. اگر جایی ننوشته باشید که یک نفر پیدا کننده اشکال باید به کجا خبر بدهد، آن آدم یا سراغ فرم تماس عمومی می رود که ممکن است کسی نخواندش، یا اصلا خبر نمی دهد. استاندارد RFC 9116 برای همین ساخته شده: یک فایل متنی ساده روی سایت که می گوید گزارش امنیتی را کجا بفرستند. ما خودمان هنوز چنین فایلی نداریم و در بخش پایانی همین درس صریح گفته ایم.

قانون چه می گوید و چرا قصد خوب دفاع نیست؟

دسترسی بدون اجازه به سامانه ای که متعلق به شما نیست، در عمل در همه نظام های حقوقی جرم است، و ایران هم از این قاعده مستثنا نیست. قانون جرایم رایانه ای مصوب سوم خرداد ۱۳۸۸ در نخستین ماده اش، که بعد از الحاق به کتاب پنجم قانون مجازات اسلامی شماره ۷۲۹ گرفت، همین را می گوید: هر کس به طور غیرمجاز به داده ها یا سامانه های رایانه ای یا مخابراتی که به وسیله تدابیر امنیتی حفاظت شده است دسترسی یابد، به حبس از نود و یک روز تا یک سال یا جزای نقدی یا هر دو محکوم می شود.

دو کلمه در آن جمله همه کار را می کنند و ارزش دارد که کند بخوانیدشان. یکی «به طور غیرمجاز»، که همان مفهومی است که کل این درس رویش ایستاده. دیگری «حفاظت شده به وسیله تدابیر امنیتی»، که یعنی وجود یک قفل، هر چقدر هم ساده، بخشی از تعریف جرم است. مبلغ های جزای نقدی هم یک بار با مصوبه هیات وزیران در اسفند ۱۳۹۹ تعدیل شده اند، پس هر رقمی که جایی خواندید ممکن است دیگر به روز نباشد و باید از متن جاری خوانده شود.

ایران در این تنها نیست و دیدن یک نمونه دیگر کمک می کند. قانون سواستفاده رایانه ای بریتانیا مصوب ۱۹۹۰ هم نخستین جرمش را «دسترسی غیرمجاز به مطالب رایانه ای» می نامد. الگو در همه جا یکی است: کلمه محوری اجازه است و نه ضرر، و نه مهارت، و نه اینکه بعدا با آنچه پیدا کردید چه کردید.

پس اجازه واقعی سه شرط دارد و هر سه لازم اند. پیش از کار باشد، نه بعدش. مکتوب باشد، چون گفت و گوی شفاهی وقتی اوضاع خراب می شود ارزشی ندارد. و از کسی باشد که واقعا اختیار دادنش را دارد؛ کارمند بخش فروش یک شرکت نمی تواند به شما اجازه آزمودن سرورهایش را بدهد، و مالک سایت هم نمی تواند به شما اجازه آزمودن زیرساخت شرکت میزبان خود را بدهد، چون آن زیرساخت مال او نیست.

و بگذارید صریح باشیم درباره اینکه ما چه کسی هستیم: ما یک تیم وب هستیم و نه وکیل. آنچه بالا آمد توصیف متن قانون است و مشاوره حقوقی نیست. اگر کارتان به این مرز نزدیک می شود، پیش از انجامش با کسی که کارش حقوق است حرف بزنید، نه بعدش.

راه واقعی یاد گرفتن از کجا شروع می شود؟

از سامانه هایی که کسی عمدا ساخته تا شما رویشان تمرین کنید. این جمله ساده به نظر می رسد و در واقع کل جواب است: در آزمایشگاه تمرینی، اجازه از پیش داده شده و در خود سرویس نوشته شده، پس همان کاری که بیرون جرم است اینجا تمرین است.

سه جا در دنیا اسم های شناخته شده این کارند. OverTheWire یک مجموعه بازی است که با ورود از راه دور به سرورهای خودشان کار می کند و اولین مجموعه اش برای کسی است که تازه شروع کرده؛ ثبت نام و پرداختی هم ندارد. TryHackMe و Hack The Box هر دو مسیرهای آموزشی و آزمایشگاه های تعاملی دارند و بخشی از محتوایشان رایگان و بخشی اشتراکی است. یک نکته صادقانه هم اینجا لازم است: ما بررسی نکرده ایم که ثبت نام و پرداخت در این دو از ایران چطور است و چیزی که بررسی نکرده باشیم نمی نویسیم؛ شرایط هر کدام را روی صفحه خودشان ببینید.

مسابقه های تسخیر پرچم هم همین منطق را دارند و شکل رقابتی اش اند: مسئله هایی که کسی ساخته و منتشر کرده تا حل شوند. برای بیشتر آدم ها این سرگرم کننده تر از خواندن است و بیشتر هم می ماند، چون در آن گیر کردن و بعد فهمیدن اتفاق می افتد.

و مدرک ها. سه تای پرتکرار در آگهی های شغلی این حوزه اند: OSCP که با یک آزمون عملی چند ساعته گرفته می شود، CEH که آزمون نظری تری دارد، و PenTest+ که از سازمان CompTIA است. موضع ما درباره شان روشن است: مدرک یک فیلتر استخدام است و نه یک اثبات مهارت. آدمی که ماه ها در آزمایشگاه کار کرده و مدرک ندارد، در عمل از کسی که فقط برای آزمون خوانده جلوتر است، ولی ممکن است رزومه اش اصلا خوانده نشود. اگر هدفتان کار گرفتن است، هر دو را لازم دارید و ترتیبش این است: اول مهارت، بعد کاغذ.

و آخرین چیزی که در این باره می گوییم، چون همان است که این درس با آن شروع شد: در تمام این مسیر، هیچ جا نیازی نیست به سامانه ای که مال شما نیست دست بزنید. اگر کسی به شما گفت برای یادگیری «روی یک هدف واقعی تمرین کنید»، همان جا بحث تمام است.

مسیر یادگیری، بدون اینکه یک بار به سیستم کسی دست بزنید

هر ایستگاه روی سامانه ای است که صاحبش آن را برای همین کار ساخته و اجازه اش را از پیش داده.

  1. ۱

    پایه های فنی

    شبکه، خط فرمان، و کمی برنامه نویسی. بدون این ها بقیه مسیر حفظ کردن دستور است و نه فهمیدن.

  2. ۲

    بازی های آموزشی رایگان

    OverTheWire با ورود از راه دور به سرورهای خودش کار می کند و مجموعه اولش برای شروع ساخته شده.

  3. ۳

    آزمایشگاه های تعاملی

    TryHackMe و Hack The Box مسیر آموزشی و ماشین های تمرینی دارند، بخشی رایگان و بخشی اشتراکی.

  4. ۴

    مسابقه و بعد مدرک

    مسابقه های تسخیر پرچم مهارت می سازند و مدرک در استخدام باز می کند. ترتیبش همین است و برعکسش کار نمی کند.

این ترتیب پیشنهاد است و نه استاندارد؛ خیلی ها از وسطش شروع می کنند. ما شرایط ثبت نام و پرداخت این سرویس ها را از ایران بررسی نکرده ایم و ادعایی درباره اش نمی کنیم.

مسیر سریع با هوش مصنوعی

راه معمولی شروع این حوزه، خریدن یک دوره بلند و رها کردنش در هفته سوم است. راه سریع تر این است که هدف اصلی خودتان را انتخاب کنید و بعد سرفصل های منتشر شده همان هدف را به یک برنامه هفتگی تبدیل کنید که هر سرفصلش به یک تمرین در یک آزمایشگاه قانونی وصل باشد. مدل زبانی برای همین تبدیل خوب است، چون کار، مرتب کردن یک فهرست منتشر شده است و نه دانستن چیزی که منتشر نشده.

  1. یک هدف مشخص انتخاب کنید: یک مدرک، یا یک نقش شغلی که آگهی اش را دیده اید. بدون هدف، هر برنامه ای فهرست آرزوست.
  2. سرفصل های رسمی همان هدف را از صفحه خودش بردارید و متنش را کپی کنید. این تنها ورودی واقعی این کار است و از حافظه مدل نباید بیاید.
  3. ساعت هایی که واقعا در هفته دارید را بنویسید، نه ساعت هایی که دوست دارید داشته باشید. برنامه ای که با هشت ساعت خیالی نوشته شود در هفته دوم شکسته می شود.
  4. از مدل بخواهید سرفصل ها را به هفته ها تقسیم کند و کنار هر هفته بنویسد این سرفصل روی کدام آزمایشگاه یا بازی تمرینی قابل تمرین است. مدل قوی تر اینجا بهتر جواب می دهد، چون کار نگاشتن یک سرفصل به یک تمرین قضاوت می خواهد.
  5. قبل از شروع، وجود هر تمرینی که نام برده را روی خود آن سرویس بررسی کنید. این تنها قدمی است که نباید حذفش کنید.

نسخه آماده کپی

نقش تو ساختن یک برنامه مطالعه است. فقط از سرفصل هایی که پایین می چسبانم کار کن و از حافظه خودت هیچ سرفصلی اضافه نکن.

هدف من:
{مدرک یا نقش شغلی}

سرفصل های رسمی منتشر شده، عینا کپی شده از صفحه خودشان:
{سرفصل ها}

ساعت های واقعی من در هفته:
{عدد}

خروجی:
یک جدول هفته به هفته با ستون های: هفته، سرفصل، تمرین پیشنهادی، ساعت لازم.
در ستون تمرین فقط از این سه سرویس نام ببر: OverTheWire، TryHackMe، Hack The Box.
اگر برای یک سرفصل تمرین مناسبی در این سه نمی شناسی، بنویس «تمرین نامعلوم» و سراغ بعدی برو.

قاعده های سخت:
- هیچ سامانه واقعی، هیچ دامنه واقعی و هیچ سازمانی را به عنوان هدف تمرین نام نبر. فقط آزمایشگاه های بالا.
- هیچ دستور، ابزار یا گام اجرایی حمله ننویس. این برنامه فهرست موضوع است نه راهنمای اجرا.
- هیچ سرفصلی که در متن بالا نیست اضافه نکن، حتی اگر مطمئنی جزو آزمون است.
- کنار هر نام تمرین بنویس که باید از روی خود سرویس تایید شود، چون نام ها عوض می شوند.
- اگر هفته ها با ساعت های من جور در نمی آید، تعداد هفته ها را زیاد کن و ساعت ها را دست نزن.

قبل از اعتماد به خروجی: دو چیز را باید خودتان بررسی کنید و مدل نمی تواند. اول، نام اتاق ها و ماشین های تمرینی: مدل ها برای این نام ها چیزهایی می سازند که وجود ندارند و شما هفته اول با یک لینک مرده روبه رو می شوید؛ پیش از شروع، هر نامی را روی خود سرویس ببینید. دوم و مهم تر: این برنامه یک فهرست موضوع است و نه مجوز. هیچ سرفصلی، حتی اگر در آزمون رسمی باشد، به شما اجازه نمی دهد آن را روی سامانه ای که مال شما نیست تمرین کنید. اگر جایی از گفت و گو به سمت یک هدف واقعی رفت، همان جا ببندیدش؛ سیاست های استفاده سازندگان مدل ها هم دقیقا همین را ممنوع می کنند و مهم تر از آن، قانون هم.

هوش مصنوعی در این کار

در این موضوع مدل زبانی یک معلم خوب است و یک همکار بد، و مرزش دقیقا همان مرز خود درس است. خوب: توضیح دادن یک مفهوم، ساختن برنامه مطالعه از سرفصل های منتشر شده، و ترجمه یک گزارش یا سند انگلیسی. بد: هر چیزی که به سمت یک هدف واقعی برود. آنجا نه فقط سیاست استفاده سازنده مدل جلویش را می گیرد، که خود درخواست هم بی معنی است: مدل نمی تواند به شما اجازه ای بدهد که ندارد.

ابزارهایی که واقعا کمک می کنند

  • Claude برای خواندن اسناد بلند این حوزه که تقریبا همه شان انگلیسی و رسمی اند، مثل همان راهنمای SP 800-115 یا متن قواعد یک برنامه پاداش اشکال. سیاست استفاده انتروپیک به کارگیری مدل برای دسترسی غیرمجاز را ممنوع می کند، و ایران هم در فهرست کشورهای پشتیبانی شده اش نیست.
  • Gemini برای همان تبدیل سرفصل به برنامه هفتگی و برای توضیح ساده یک مفهوم. سیاست استفاده ممنوع گوگل برای هوش مصنوعی مولد صریحا کمک به دسترسی غیرمجاز به سامانه ها را منع می کند و ایران در فهرست مناطق در دسترس جمنای نیست.
  • NotebookLM اگر دارید یک سند بلند مثل راهنمای فنی یک استاندارد یا سرفصل کامل یک مدرک را می خوانید، بارگذاری اش و پرسیدن از داخل همان سند بهتر از خلاصه خواندن است، چون جواب به بند خودش ارجاع می دهد. روی حساب گوگل کار می کند و ایران در فهرست مناطق در دسترس نیست.

کجا نتیجه معکوس می دهد

خطر بزرگ اینجا آن چیزی نیست که حدس می زنید. مسئله این نیست که مدل به کسی یاد بدهد چطور حمله کند؛ مسئله این است که آدم ها گزارش های امنیتی ساختگی و بی ارزش تولید می کنند و وقت تیم های واقعی را می سوزانند. دنیل استنبرگ، نگهدارنده پروژه curl، در تیرماه ۲۰۲۵ نوشت که حدود ۲۰ درصد همه گزارش های آن سال زباله ساخته هوش مصنوعی بوده اند، در حالی که فقط حدود ۵ درصد گزارش ها آسیب پذیری واقعی از آب در آمده اند؛ برنامه پاداش اشکال آنها از ۲۰۱۹ تا آن روز ۸۱ مشکل واقعی پیدا کرده و بیش از ۹۰ هزار دلار پاداش داده بود، و هر گزارش سه چهار نفر از تیم هفت نفره را درگیر می کند. یعنی نتیجه واقعی این کار برای امنیت منفی است: پروژه هایی که با داوطلب اداره می شوند خسته می شوند و گزارش های درست دیرتر خوانده می شوند. خطر دوم ساده تر است: سیاست استفاده هر سه سازنده ای که بالا آوردیم، کمک به دسترسی غیرمجاز را ممنوع می کند، پس بردن گفت و گو به آن سمت در بهترین حالت وقت تلف کردن و در بدترین حالت بستن حساب است. و اینکه پرداخت این ابزارها از ایران چه شکلی دارد را در راهنمای خرید نوشته ایم.

منبع ها: Daniel Stenberg: death by a thousand slops Anthropic usage policy Google: generative AI prohibited use policy Anthropic: supported countries Google: where Gemini Apps are available

حد این توصیه

این درس نقشه است و نه روش: هیچ تکنیکی، هیچ راهنمای ابزاری و هیچ گام اجرایی در آن نیست و این یک انتخاب است. کسی که دنبال آن باشد باید سراغ آزمایشگاه های نام برده برود، جایی که اجازه اش از پیش داده شده. حد دوم حقوقی است: آنچه درباره قانون نوشتیم توصیف متن است و مشاوره حقوقی نیست، ما وکیل نیستیم، جزئیات از کشوری به کشور دیگر فرق می کند و مبلغ های جزای نقدی هم قبلا یک بار تعدیل شده اند. سومی درباره سرویس هاست: ما بررسی نکرده ایم که ثبت نام و پرداخت TryHackMe و Hack The Box از ایران چطور است و درباره اش ادعایی نمی کنیم. و آخری، که ربطی به آموزش ندارد: این درس درباره حرفه است و نه درباره اینکه چطور سایت خودتان را امن کنید؛ آن کار درس های دیگر همین مسیر است.

از تجربه خود ما

مرزی که این درس درباره اش حرف می زند، روی همین سایت نوشته و اجرا می شود. صفحه امنیت سایت ما دو چیز جدا می فروشد و زیر ابزار اسکن رایگانش این جمله چاپ شده که اسکن کاملا غیرتهاجمی است، فقط صفحه عمومی و سرآیندهای سایت بررسی می شود، و هیچ تست نفوذی بدون مجوز کتبی مالک انجام نمی شود؛ خود آن ابزار هم واقعا همین کار را می کند و جز خواندن صفحه و سرآیندهایش چیزی نمی فرستد که سایت مقابل را امتحان کند. روی دیگر همین سکه در لاگ خودمان است: هیچ راهی نیست که آن اسکن ۵۷ آدرسی ساعت ۲:۲۰ بامداد که در درس قبل شمردیمش را از اسکن یک پژوهشگر جدا کند، چون هر دو یک شکل دارند و آن یکی هم در معرفی خودش نوشته بود «کروم روی مک»؛ تنها چیزی که این دو را قابل تشخیص می کرد سندی بود که پیش از شروع امضا شده باشد، و همین نبودنش کل بحث این درس را می سازد. و یک کمبود خودمان، چون گفتنش صادقانه تر از نگفتنش است: ما هنوز فایل security.txt نداریم، پس کسی که واقعا روی سایت ما اشکالی پیدا کند راه اعلام شده ای برای رساندنش ندارد و باید از فرم تماس عمومی استفاده کند. استاندارد RFC 9116 دقیقا برای همین ساخته شده و ما هنوز پیاده اش نکرده ایم.

سوال هایی که واقعا پرسیده می شوند

اگر بدون اجازه یک اشکال پیدا کنم و خبر بدهم، مشکلی پیش می آید؟

ممکن است، و این چیزی است که مردم دست کم می گیرند. تعریف جرم به نیت شما بستگی ندارد بلکه به داشتن اجازه بستگی دارد، و خبر دادن بعدی وضعیت را عوض نمی کند هر چند ممکن است در تصمیم گیری اثر بگذارد. راه بی خطر این است که اول ببینید آن شرکت برنامه پاداش اشکال یا فایل security.txt دارد یا نه؛ اگر داشت، اجازه از پیش داده شده و شرایطش نوشته است.

برای شروع کار در امنیت باید اول مدرک بگیرم؟

برای یاد گرفتن نه، برای دیده شدن اغلب بله. مهارت در آزمایشگاه ها و مسابقه ها ساخته می شود و آنجا کسی مدرک نمی پرسد. اما در بازار کار مدرک هنوز یک فیلتر اولیه است و رزومه بدون آن ممکن است اصلا خوانده نشود. ترتیب درست این است که اول کار کنید و بعد اگر لازم شد مدرک را به عنوان کلید در ورودی بگیرید.

به عنوان صاحب سایت، از کجا بدانم تیمی که استخدام می کنم واقعی است؟

از دو چیزی که پیش از شروع کار به شما می دهند. اول یک سند دامنه و قواعد، که بگوید چه چیزی آزموده می شود، چه چیزی نمی شود، در چه ساعتی، و اگر چیزی از کار افتاد چه کسی را خبر می کنند. دوم یک نمونه گزارش، حتی بی نام و نشان، تا ببینید خروجی چه شکلی است. تیمی که برای هیچ کدام آماده نیست، احتمالا فقط قرار است خروجی یک اسکنر خودکار را تحویلتان بدهد.