白帽黑客

关注
义项:网络安全领域的正当技术从业者

白帽黑客(White Hat Hacker)是在取得系统所有者授权后,采用类似攻击者的技术手段查找计算机系统或网络缺陷,并把结果报告给所有者以便修复的网络安全技术人员,也称白帽子、道德黑客[1][2]。其测试以许可和事先约定的条件为前提,目的是发现并修补问题,而不是窃取数据或牟利[2]。随着漏洞赏金与企业安全响应机制的普及,白帽黑客已成为网络安全防护体系中的重要力量。

百科 图文
目录
  1. 定义
  2. 原理
  3. 发展历程
  4. 应用
  5. 局限
  6. 参见

定义

白帽黑客指在得到系统所有者许可后,对网络与系统进行测试,考察其运行状况并判断其抗入侵能力的人[1]。其对象多为自有系统,或客户专门委托进行安全审计的系统,学术研究人员与专业安全顾问都属于此类[1]。与未获许可便入侵、以牟利或破坏为目的的黑帽黑客相反,白帽黑客通常会把研究结果披露出来,使整个安全社群都能从中受益。介于两者之间的被称为灰帽黑客,他们具备白帽的技能,但有时会把技术用于其他目的[1]。

白帽黑客与渗透测试的工作有所交叉:伦理黑客常以模拟真实攻击的方式评估安全状况,测试人员则多在既定日程内针对特定环节展开,两者目标相近而范围不同[3]。白帽、黑帽的说法来自美国早期西部片中以帽色区分正邪双方的传统[4]。这类做法可追溯到20世纪70年代,当时美国政府曾组织被称为红队的专家攻击自己的计算机系统[5]。

原理

白帽黑客按照攻击者的思路行事,先收集目标信息,再借助扫描和探测工具找出可被利用的缺陷,评估其危害后形成报告并提出修补方案[3]。常见做法包括用端口扫描类工具排查开放端口及其弱点、分析网络流量、检验能否绕开入侵检测系统与防火墙等[3]。

由于攻击者利用的往往是业务逻辑或权限设置上的问题,自动化工具难以覆盖,人工检测因此不可替代,众测模式会集合多名测试人员共同参与。部分工作还会用到社会工程学手法,例如借钓鱼邮件或社交平台信息试探人员;但以人身威胁等方式索取信息则属于禁忌[3]。

发展历程

黑客一词在20世纪60年代进入计算机领域,最初指麻省理工学院中热衷钻研技术、乐于绕过限制的学生[1][6]。1983年,一批入侵公司、政府与学术机构系统的年轻人被捕,媒体借用他们自称的黑客来指代这类人,该词从此兼具技术高手与入侵者两重含义[6]。随着计算机和互联网成熟,防护系统变得有利可图,一些人转而从事网络安全工作并自称为白帽黑客[6]。

20世纪90年代出现了最早的攻击性安全工具,例如漏洞扫描器;到2000年前后,渗透测试、红队演练以及奖励外部研究者报告缺陷的做法,构成了主动防御的三根支柱[7]。1995年10月,网景公司推出奖励报告其浏览器缺陷用户的项目,一般被视为此类机制的起点[8][9]。2016年,美国国防部发起来黑五角大楼活动,这是美国联邦政府首次举办此类项目[9]。

中国的白帽群体在20世纪90年代出现,早期多从破解软件、复制小工具起步[4]。2010年,方小顿创办漏洞披露平台乌云网,该平台逐渐成为白帽黑客的聚集地[4]。2017年6月1日,《中华人民共和国网络安全法》施行,对未获授权的漏洞检测行为提出了明确要求[10]。

应用

白帽黑客的常见工作包括渗透测试、漏洞挖掘与研究、安全评估与合规、应急响应和取证等[3]。组织可以聘用或外包白帽黑客,也有以爱好者身份参与漏洞赏金项目的个人。

众测平台把企业与白帽连接起来:企业发布测试项目并设定奖励,白帽按任务要求查找缺陷并提交,平台负责审核与修复跟踪[11]。以阿里巴巴先知平台为例,其前身阿里安全响应中心于2013年10月上线,平台累计服务900余家客户,汇聚来自36个国家的2万余名核心白帽子,累计发放奖金9720万元。腾讯、360等企业也设有各自的安全应急响应中心,并定期组织专项众测[12][10]。

局限

白帽黑客的工作常处于法律边界地带。有法学观点认为,未经授权进入计算机信息系统的行为本身就可能触碰刑法的相关规定,行为人动机是否正当并不改变对客观行为的评价[13]。未经许可的扫描与检测可能违反网络安全法,甚至构成非法侵入计算机信息系统罪、非法获取计算机信息系统数据罪[14]。

相关司法解释规定,获取网络金融服务以外的身份认证信息达到500组以上,可能被认定为情节严重[15]。袁炜案常被引述:2015年12月他检测出世纪佳缘的系统缺陷并在漏洞平台提交,对方先确认并致谢,随后以数据被非法窃取为由报警,袁炜被拘留[16]。

工具本身也会带来风险。一些自动化测试工具会自动缓存测试数据,一旦获取的数据量达到法律标准,使用者便需承担相应责任[15]。发现缺陷后擅自公布同样可能违规:按规定,发布者应在厂商推出修补措施之后再披露,涉及重要系统时还须遵守更严格的条件[17]。2026年1月31日公开征求意见的《网络犯罪防治法(征求意见稿)》中,涉及漏洞研究、渗透测试的条款引发了行业讨论[18]。

参见

  • 黑帽黑客 —— 未经授权利用漏洞牟利或破坏系统的攻击者,与白帽黑客相对

  • 灰帽黑客 —— 具备白帽技能但有时将技术用于其他目的的行为人

  • 道德黑客 —— 与白帽黑客含义相近的称呼,强调授权与伦理前提

  • 渗透测试 —— 白帽黑客最典型的工作形式之一

  • 漏洞赏金 —— 企业以奖励鼓励外部研究者报告缺陷的机制

  • 网络安全法 —— 规范中国境内网络运行安全与漏洞披露行为的基础法律

参考资料

  1. Chapter 2. Attackers and Vulnerabilities . cam.ac.uk [引用日期2026-09-29]
  2. 黑客 | ESET Glossary . eset.com [引用日期2026-09-29]
  3. ethical hacker - TechTarget.com/searchsecurity . techtarget.com [引用日期2026-09-29]
  4. 黑客故事(五) . njau.edu.cn [引用日期2026-09-29]
  5. 伦理黑客 . baidu.com [引用日期2026-09-29]
  6. 漏洞简史:为什么一个漏洞值100万美金 | 极客公园 . geekpark.net [引用日期2026-09-29]
  7. Unlocking Offensive Security to Stay Ahead of Cyber Threats . acm.org [引用日期2026-09-29]
  8. WHO AM I . owasp.org [引用日期2026-09-29]
  9. war.gov 上的网页 . war.gov [引用日期2026-09-29]
  10. 360安全应急响应中心-360SRC白帽子用户协议说明 . 360.cn [引用日期2026-09-29]
  11. 先知众测服务 . aliyun.com [引用日期2026-09-29]
  12. [TPSA26-05]攻守之间,亿万信任|腾讯七线联合众测,四倍奖金+超百万奖池等你来! . tencent.com [引用日期2026-09-29]
  13. 以风险防控思维判断“白帽子”行为危害性_中华人民共和国最高人民检察院 . spp.gov.cn [引用日期2026-09-29]
  14. 维护网络安全须用好“白帽子” . rmzxw.com.cn [引用日期2026-09-29]
  15. 网络安全“白帽子”深陷法律漩涡 应该如何规范? . rmzxb.com.cn [引用日期2026-09-29]
  16. default . calaw.cn [引用日期2026-09-29]
  17. A:任何组织或者个人不得利用网络产品安全漏洞从事危害网络安全的活动 . jscsa.org.cn [引用日期2026-09-29]
  18. 白帽会被“误伤”吗?解读网络犯罪防治法征求意见稿第24、25条 . secrss.com [引用日期2026-09-29]
词条评价
词条统计

浏览次数:1 次

阅读量:1 次 · 阅读完成量:0 次

最近更新:2026-09-29T10:57:07Z

历史版本

完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。

本条目引用的词条
黑帽黑客 灰帽黑客 渗透测试 社会工程学 麻省理工学院 乌云网 网络安全法 漏洞赏金 安全应急响应中心 黑帽黑客 灰帽黑客 道德黑客 渗透测试 漏洞赏金 网络安全法
红色的还不存在。红链不是错误——它标出"这个概念被引用了但还没人写"。