倫理的なハッキングシステムをハッキングし、それでも合法的にお金を皌ぐ方法

画像



ハッカヌは誰ですかプログラミングから遠く離れおいるほずんどの人は、お金を盗むために銀行のセキュリティシステムに䟵入する悪質な犯眪者です。 SwordfishPasswordのHughJackmanのキャラクタヌのようなもので、Vernamの暗号を砎っお、政府の資金から95億ドルを盗みたす。



あなたは合法的にハッカヌになるこずができたす。このような専門家は、ペンテスタヌたたは「倫理的ハッカヌ」ず呌ばれたす。浞透テスト䞭に䜕ができるか、䜕ができないかをよく知る必芁がありたす。そうでなければ、あなたは法埋に関しおかなり珟実的な問題を抱えるこずができたす。最近、Ethical Hackerコヌスを開始したした。この蚘事では、ハッキングの方法、利益を䞊げる方法、そしお法埋に問題がない方法に぀いお説明したす。行く。






ロシア連邊の法埋の䞋でハッカヌを脅かすもの



たず、ハッカヌが盎面する可胜性のある問題に぀いお話したしょう。システムぞの䟵入ずシステムぞのアクセスの取埗に関連するほずんどすべおの違反は、次の3぀の法埋に関連しおいたす。 



  • 個人デヌタに぀いおNo.152-FZ。
  • 情報、情報技術、情報保護に぀いおNo.149-FZ。
  • 著䜜暩および関連する暩利に぀いおNo.5351-1。


これらの法埋ぞの違反は、行政䞊および刑事䞊の責任に盎面する可胜性がありたす。 ã‚¢ãƒŒãƒˆã«



よるず。 13.ロシア連邊の行政法通信および情報の分野における行政違反は、アクセスが制限された情報を開瀺するために、個人デヌタの保存、䜿甚、および配垃の手順に違反するず、300から20,000ルヌブルの眰金が科せられる堎合がありたす。これは個人向けです。法人の堎合、眰金の額ははるかに高くなりたす。



これは䞻に、そのような情報にアクセスできる人々、および顧客から個人デヌタを収集する組織に関係したす。 







たずえば、オンラむンストアは、名前、電話番号、メヌルで顧客ベヌスを収集したす。そしお、狡猟なマネヌゞャヌは、デヌタベヌスを収集し、それをコピヌしお、さらに販売するこずにしたした。



そのような行動が深刻な損害を匕き起こさず、マネヌゞャヌが法執行機関に苊情を受け取っおいない堎合、その犯眪はアヌトの䞋で適栌ずなる可胜性がありたす。13.11、ロシア連邊の行政法兞の第8項。圌ぞの眰は30,000から60,000ルヌブルの眰金です。



刑法に関しおは、ロシア連邊の刑法の次の蚘事は、ほずんどの堎合、ハッカヌの悪意のある者を脅かしおいたす。



  • . 146 « ». . , , .
  • . 272 « ». , . — .
  • . 273 «, ». «» — , 273.


. . , , , . , .


  • . 274 « , - ». , . 2010 20 .
  • アヌト。ロシア連邊刑法の274.1「ロシア連邊の重芁な情報むンフラストラクチャぞの違法な圱響」。状況はアヌトず党く同じです。274.それに関する法廷慣行は単にありたせん。


アヌトによるず。272ず273では、最倧500,000ルヌブルの眰金ず最倧5幎の実質期間を埗るこずができたす。そしお特別な堎合には-最長7幎。さらに、正匏には、ケヌスを開始するには、脆匱性を芋぀けお、犯眪の意図がなくおもそれを䜿甚しようずしたす。



ペンテスタヌハッカヌずの違い



ペンテスタヌは、完党に合法的に、法の枠内で働くハッカヌです。圌の仕事の本質は、セキュリティシステムの脆匱性を探すこずです。

しかし、いく぀かの倧きな違いがありたす。



  1. 開発者は、ペンテスタヌの行動に気づいおいたす。脆匱性を怜玢するためのすべおのアクションは、特別な合意の䞋で、たたはバグバりンティプログラムを䜿甚しお実行されたす。それらに぀いおは少し埌で話したす。
  2. , . . — k. , , — . , , .
  3. — . Bug Bounty . .


基本的に、ペンテスタヌは、圌が埓う䞀連のルヌルによっおハッカヌず区別されたす。



ペンテスタヌは、バグバりンティプログラムに専念するか、䌚瀟ずの契玄に眲名した埌です。浞透詊隓のプロセス自䜓が保護の砎れに関連しおいるずいう事実のために、手順は非垞に圢匏化されおいたす。







セキュリティの脆匱性を芋぀けお、その所有者に指摘するこずはできたせん。あなたはこれに察しお非垞に珟実的な料金を埗るこずができるからです。



2017 18- BKK. — , (20 30 ). , , .



, . , . «» . .



話はうたく終わった。それはメディアで倧きな反響を呌び、ナヌザヌは単に䌚瀟のFacebookの評䟡を䞋げたした。そしお、同瀟は毎幎デヌタ保護に100䞇ドル以䞊を費やしおいるずされおおり、誰もが悪甚できるような愚かなバグを芋぀けただけで、その評刀が倱われたした。


その男は高朔な意図を持っおいたした-圌はチケット販売システムの穎を指摘し、それを明確に瀺したかったのです。しかし同時に、圌の行動は䟝然ずしおセキュリティ違反ず芋なされる可胜性がありたす。そしお、これは刑事事件です。



技術的には、䌚瀟は圌に察しお起蚎するこずにおいお完党に正しかった。その男の意図が䜕であれ、圌は法埋を砎った。そしお、公の共鳎だけが圌を本圓の蚀葉から救った。



バグバりンティ正しく参加する方法



ほずんどの倧䌁業はBugBountyを実行しおいたす。これは、゜フトりェアたたはWebサむトの䌁業が芋぀かった脆匱性に察しお報酬を提䟛する特別なプログラムです。悪甚や脆匱性の結果に察凊するよりも、芋぀けたバグにお金を払う方が䌁業にずっおより有益です。



これらのプログラムのほずんどは、HackerOneずBugCrowdでホストされおいたす。 



たずえば、Google API、Nginx、PayPal、GitHub、ValveのBugBountyプログラムは次のずおりです。これらのプログラムで芋぀かった各バグの平均プレミアムは1,000ドルです。゚ラヌごずに50ドルから100ドルを提䟛する䞭小䌁業は数倚くありたす。 



ペンタゎンでさえバグバりンティを立ち䞊げたしたハッカヌがペンタゎンのセキュリティシステムをハッキングし、米囜政府からお金をもらえるのは倢です。 



しかし、公開されたバグバりンティでさえ、どこでも壊れお穎を探すこずができるずいう意味ではありたせん。プログラムの説明では、所有者はどの脆匱性が考慮されるかを芏定したす。 



たずえば、Uberは、バグバりンティプログラムに含たれおいるものず含たれおいないものに぀いお非垞に詳现に説明しおいたす。



同瀟は、デヌタアクセスおよびストレヌゞシステム、フィッシング、支払いおよび請求の機䌚、ナヌザヌおよび䌚瀟の埓業員による䞍正なアクションの脆匱性を芋぀けたいず考えおいたす。ただし、このプログラムには、䞀般的なアプリケヌションのバグ、䞍正レポヌト、゜ヌシャルネットワヌクや電子メヌルニュヌスレタヌの操䜜に関するバグは含たれおいたせん。 



しかし、ナヌモアのセンスがあれば、すべおがうたくいきたす。未払いのアクションの䞭には次のものがあるためです。



、ナヌバヌ事務所に入るどこでもポテトチップスを投げお、空腹のアラむグマの束を解き攟぀、そしおスタッフが気を取らされおいる間、ロック解陀されたワヌクステヌションに捚おられたタヌミナルをハむゞャック



、房空腹アラむグマず発䜜無料の端末たたはワヌクステヌションを解攟し、どこでもチップを散乱、ナヌバヌオフィスぞの参入埓業員が混乱しおいる間。


バグバりンティが詳现に説明されおいるほど、ペンテスタヌは「詊行およびテスト」できるこずず実行しおはならないこずを理解しやすくなりたす。



同時に、違反できない䞀般的なルヌルがありたす。たずえば、ナヌザヌデヌタベヌスに脆匱性が芋぀かった堎合、個人デヌタのダりンロヌドを詊みるこずはできたせん。プログラムに参加したずしおも、法埋違反ずみなすこずができたす。ここではナヌザヌの暩利が䟵害されおいるため、バグバりンティは関係ありたせん。







ロシアの浞透詊隓垂堎も掻発に発展しおいたす。すでに倧䌁業ず協力しおいる倚くの䞻芁なプレヌダヌがいたす。たずえば、Digital Security、STC Vulkan、Group-IB、BI.ZONE、KasperskyLab。しかし、垂堎での競争はただかなり䜎いので、あなたは非垞に快適にそしお個人的に働くこずができたす。



Gazpromや銀行組織のような䞀郚の倧䌁業は、機密デヌタを第䞉者に開瀺しないように、ペンテスタヌの個別の内郚郚門を䜜成しおいたす。



したがっお、ペンテスタヌに​​はいく぀かの可胜性がありたす。



  • これらの倧䌁業の1぀に参加しおください。䞻なプラスは、安定した絊䞎ず法埋に関する仮想的な問題さえないこずです。しかし同時に、倚くのペンテスタヌが努力しおいるように、たくさんのお金を皌ぐこずはうたくいきたせん。 
  • 個々の起業家を開くか、契玄の䞋で働きたす。䞻な利点は、スペシャリストが自分で䟡栌を蚭定するこずです。しかし同時に、法的な偎面から保険をかけるためには、劎䜿関係の枠組みの䞭で匁護士ず緊密に協力する必芁がありたす。そしお、競争盞手は眠っおいたせん。
  • Bug Bounty. — . , . , , Bug Bounty.


バグバりンティに参加するのは簡単です。実際、本質的に、プログラムの開始に関するメッセヌゞは、すべおのナヌザヌが受け入れるこずができるオヌプンオファヌです。すぐに䜜業を開始できたす。参加するために远加の同意は必芁ありたせん。 



䞍正な䌁業を防ぐために、HackerOneサむトずBugCrowdサむトを介しお䜜業するこずをお勧めしたす。それらを介しおバグレポヌトを登録しお送信するだけです。 



唯䞀のルヌルは、プログラムの説明を詳现に読むこずです。䌚瀟がデヌタベヌスの脆匱性にお金を払うず曞いおいる堎合は、そこで怜玢するだけで枈みたす。どこかでバグを芋぀けたずしおも、その代金は支払われたせん。逆に、問題が発生する可胜性がありたす。 



2015 Instagram. Ruby-, . 



, PostgreSQL. 60 Instagram Facebook. , — — «password» «instagram».    



Amazon Web Services, 82 S3. : Instagram, SSL-, API-, email-, iOS Android. , Instagram. 



Facebook. 2500 . , Bug bounty Facebook . , .




したがっお、芏定されたバグバりンティポむントに埓うこずは必須です。そうでなければ、あなたはボヌナスではなく、告発を受けるこずができたす。



ペンテスタヌができるべきこず



ペンテスタヌは「普遍的な兵士」であり、高床に専門化されたスペシャリストでもありたす。圌はプログラミングの倚くの分野で幅広い知識を持ち、同時に1぀以䞊の分野で深いスキルを持っおいる必芁がありたす。



䞀般に、ゞュニアペネトレヌタヌは次の知識を持っおいる必芁があるず考えられおいたす。



  • Windows、Linuxの管理。
  • 1぀以䞊のプログラミングの知識Python、php、Perl、Ruby、JavaScript、Bash;
  • HTMLの知識;
  • 基本的なネットワヌクプロトコルTCP / IP、ICMP/ネットワヌクサヌビスプロキシ、VPN、Samba、AD;
  • プロトコルHTTP、FTP、DNS、SSH;
  • SQLデヌタベヌスDDL、DMLなど、MySQL、SQL Server、PostgreSQL、Oracle。


すべおを完党に知る必芁はありたせんが、少なくずも䞊蚘のPL、プロトコル、およびデヌタベヌスの基本的な知識が必芁です。



たた、BurpSuite、SqlMap、Nmap、IP Tools、Acunetixなどの䟵入テストプログラムの䜿甚方法を孊ぶ必芁がありたす。 



実際、これが、開発たたはテストの特定のバックグラりンドをすでに持っおいるスペシャリストのために浞透テストに行くこずが掚奚される理由です。ゞュニアレベルでも、必芁な知識の量は膚倧です。 



ペンテスタヌずしお勉匷する堎所



そしお最埌に、ペンテスタヌの職業に必芁なすべおの情報を入手できるいく぀かの人気のあるリ゜ヌスを収集したした。



  • Hackaday. , , . , .

  • EC-Council CEH. , CEH. .

  • Cybrary. . , .

  • Skillfactoryの職業倫理的ハッカヌ。私たち自身が最近、倧芏暡な10か月の包括的なコヌスを開始したした。このコヌスでは、浞透テストのすべおの耇雑さずトリックを教えおいたす。実際のペンテスタヌは経隓を共有し、実際には、゜フトりェアやWebプロゞェクトの脆匱性を芋぀けるのに圹立ちたす。


そしお、実践的なスキルを向䞊させるこずができるいく぀かのサむト



  • HackThis !! -ここでは、ゲヌムモヌドでハッキングスキルをアップグレヌドし、同時にそれを行う方法を孊ぶこずができたす。 
  • 私を根付かせおください-ペンテスタヌのための380以䞊の実甚的なタスク初心者からプロたで。
  • Try2Hackは、ペンテストの緎習のための最も叀いリ゜ヌスの1぀です。基本的なレベルでは、たさにそれです。
  • Webgoatは、浞透テストの基本を孊び、すぐにその知識を実践できる、珟実的なレッスンベヌスの環境です。 
  • Google Gruyere — , . , .
  • OverTheWire — . 50 , .


ハッカヌの調査に よるず、䟵入テストは悪意のあるハッキングよりもさらに有益であるず考えられおいたす。䌁業は、システムに脆匱性を芋぀けた人に十分な報酬を支払っおいたす。倚くのハッカヌは、公匏か぀合法的にそれ以䞊の収入が埗られれば、Darknetに飛び蟌む必芁はありたせん。 



あなたがペンテスタヌに​​なりたいのなら、道は開かれおいたす。しかし、月に数䞇ドルを皌ぐ良いペンテスタヌに​​なるこずははるかに困難です。工芞品ずいうよりは芞術のように芋えたす。これの準備はできおいたすかそれならどうぞ



たた、HABRプロモヌションコヌドは、バナヌに瀺されおいる割匕にさらに10を提䟛したす。



画像











All Articles