黑客技术指识别计算机系统和网络中存在的缺陷与漏洞、并利用这些缺陷实施攻击的技术。它所说的缺陷既包含软件与硬件层面的问题,也包含网络协议设计上的缺陷、管理上的疏漏以及使用者的失误。除技术手段之外,攻击者还会借助欺骗和信息搜集等针对人的方法进入目标网络。来源相同的知识同样被用于检验和加固系统,因此它既是网络犯罪的主要工具,也是网络安全防护和漏洞治理的基础。
定义
黑客技术指发现计算机系统和网络中的缺陷与漏洞,并针对这些缺陷实施攻击的技术。其中所说的缺陷覆盖范围很广,既有软件与硬件本身的缺陷,也有网络协议层面的缺陷,还包括管理缺陷和人为失误。
这门技术横跨多个学科方向,涉及网络协议解析、源代码安全性分析、密码强度分析和社会工程学等。攻击者除了利用技术漏洞,还可以从运行管理的薄弱处下手,通过欺骗与信息搜集窃取网络用户身份,进而把攻击范围扩展到整个网络。
实施网络攻击时较常见的手法有协议漏洞渗透、口令与密码还原、应用漏洞分析与渗透、社会工程学、拒绝服务攻击以及病毒或后门植入等。其中拒绝服务攻击的目的在于耗尽被攻击服务器的资源或使其崩溃,从而无法继续对外提供服务。
原理
网络的运行依靠大量技术标准和协议。攻击者的工作主要是挖掘技术与实际实现中的逻辑漏洞,通过网络拓扑结构上的缺陷以及对外提供服务在实现上的问题完成渗透,并借助系统本身允许的操作去触及本无权限访问的信息资源。
一次完整的入侵通常被拆分为若干阶段,公开资料常将其概括为侦察、武器化、投递、利用、安装、命令与控制、目标达成等环节,顺序如下所示。
flowchart LR
A[侦察] --> B[武器化] --> C[投递] --> D[利用] --> E[安装] --> F[命令与控制] --> G[目标达成]
与攻击相对应的防护技术包括防火墙、入侵检测等,其目标是让网络保持稳定可靠运行,并保障网络数据的完整性、保密性和可用性。
发展历程
“黑客”一词最初与计算机没有直接关系。20世纪50年代中期,麻省理工学院的学生用它指称那些摆弄技术、显示机灵的恶作剧;1955年该校技术模型铁路俱乐部的会议记录中已出现这个词。史蒂文·利维1984年出版的《黑客》一书,把现代黑客文化的形成归功于该俱乐部。
1961年,麻省理工学院获得第一台PDP-1计算机,技术模型铁路俱乐部的信号动力委员会把它当作新奇的科技玩具,由此衍生出许多程序设计工具、术语和一种文化氛围。这批人后来成为该校人工智能实验室的核心成员。1973年至1975年,各地黑客通过网络协作完成了《黑客字典》第一版,1983年该书以《黑客辞典》之名出版。
利维在1984年把早期黑客的行事准则归纳为“黑客伦理”,其中包括:计算机及一切能让人了解世界的事物都应当被无限制地使用;所有信息都应当自由获取;不信任权威、主张去中心化;黑客只应按技术水平受到评判,而不看学历、年龄等条件。
在计算机之外,20世纪60年代出现了利用音频频率操纵电话交换系统的“电话盗打”。到80年代中期,随着拨号调制解调器普及,出现了“战争拨号”程序,它逐一拨打某一区域的电话号码以寻找可接入的计算机,找到后再用口令破解程序取得访问权限。
随着漏洞数量激增,专门的漏洞库和编号体系逐步建立。国际上形成了通用漏洞披露等编号与命名标准,以及美国国家漏洞库等数据库;中国方面,国家信息安全漏洞共享平台自2009年起收集整理漏洞信息,此外还有中国国家信息安全漏洞库等机构。
《中华人民共和国网络安全法》于2016年11月7日经第十二届全国人民代表大会常务委员会第二十四次会议通过,自2017年6月1日起施行。该法第二十七条禁止任何个人和组织非法侵入他人网络、干扰他人网络正常功能、窃取网络数据,也禁止提供专门用于这类活动的程序与工具。
应用
在合法场景中,这类技术主要用于渗透测试,即在取得授权的前提下模拟攻击者的手法,检验系统到底能承受多大程度的攻击。以某高校的渗透测试管理细则为例,测试前必须获得目标系统的授权,并向管理部门提交申请、取得书面同意;推荐流程为信息收集、漏洞扫描、漏洞验证、报告编制与提交,测试结束后应在规定时间内上报技术报告。
此类测试强调无害化原则:只证明漏洞存在,不获取也不留存用户信息和业务数据;不进行可能导致目标网络、主机或设备瘫痪的大流量、大规模扫描;测试完成后须及时删除遗留的文件和权限,不在目标系统中留下后门。
从事授权安全测试的人员多被称为白帽黑客或道德黑客,他们进入系统是为了找出并修补安全隐患;以窃取数据、勒索或破坏为目的、未经授权入侵系统的是黑帽黑客;未经许可发现漏洞后再通知系统所有者、可能索取报酬的则被归为灰帽黑客。
企业也通过安全应急响应中心和众测平台接收外部研究人员提交的漏洞。相关国家标准对这类平台提出要求:授权测试方须严格按项目要求开展测试,不得私自进入内网越界访问或篡改数据,须对测试中获知的拓扑信息、代码与漏洞严格保密;审计方则应对未授权行为进行审计并记录、存储测试流量,以便回溯分析。对于漏洞的公开披露,一些机构建议先私下报告,留出合理修复时间,通常约为90天。
在防护一侧,同样的知识被用于系统加固、补丁管理与安全监测。中国《网络安全法》要求网络运营者采取技术措施防范计算机病毒、网络攻击和网络侵入,按规定留存相关网络日志不少于六个月,并要求关键信息基础设施的运营者每年至少进行一次安全性和风险检测评估。
局限
技术手段无法覆盖全部风险。互联网所依赖的协议族存在先天的设计缺陷,其中一部分与网络的开放特性有关,难以彻底修补;路由器等网络设备承担着复杂的流量转发工作,也很难做到完全没有漏洞。
授权边界构成最主要的限制。未经许可的入侵、扫描或访问在多数法域都可能构成违法,即使并未造成损失。2018年,一名安全工程师因检测并公开披露某酒店无线网络的漏洞而受到处罚;参与讨论的安全行业人士表示,未获授权即属违法,行为是否越界的判断权并不在测试者一方。
技术门槛的下降也带来失控风险。随着自动攻击脚本趋于成熟并被广泛散播,实施攻击对使用者技术水平的要求不断降低,攻击行为随之增多。
对防守方而言,漏洞报告机制能否发挥作用还取决于厂商是否配合。企业若对漏洞提交持抵触态度,研究人员报告漏洞的意愿就会降低,而漏洞本身并不会因此消失,反而可能被不法利用。
参见
参考资料
- Hacker . euskadi.eus [引用日期2026-09-27]
- 黑客技术_百度百科 . baidu.com [引用日期2026-09-27]
- 黑客技术_百度百科 . baidu.com [引用日期2026-09-27]
- Pelaku Ancaman . go.id [引用日期2026-09-27]
- Was ist Hacking? Arten von Hacking & mehr | Fortinet . fortinet.com [引用日期2026-09-27]
- 什么是黑客技术 . it168.com [引用日期2026-09-27]
- bpb.de 上的网页 . bpb.de [引用日期2026-09-27]
- a-hacker-by-many-other-names . nyt.net [引用日期2026-09-27]
- 第一章 早期的黑客 . aliyun.com [引用日期2026-09-27]
- 法规内容 . 235.26 [引用日期2026-09-27]
- 中华人民共和国网络安全法 . xinji.gov.cn [引用日期2026-09-27]
- 应组织授权测试方提交真实完整且描述清晰的漏洞信息,上报的安全漏洞宜按照GB/T 28458的要求进行标识与描述; . tc260.org.cn [引用日期2026-09-27]
- 四川农业大学信息与教育技术中心文件 . sicau.edu.cn [引用日期2026-09-27]
- 《ZAKU渗透论:卓伊凡的2026渗透工程》第一章:黑客是怎么工作的? . aliyun.com [引用日期2026-09-27]
- Responsible Use Guidelines . mintlify.wiki [引用日期2026-09-27]
- 检查酒店WiFi漏洞被判罚,专家:唯恐人不知的炫技非黑客精神 . sohu.com [引用日期2026-09-27]
- 曹旭栋等:安全漏洞库构建及应用研究综述 . ict.ac.cn [引用日期2026-09-27]
- 5 信息安全漏洞公告与处置 . cac.gov.cn [引用日期2026-09-27]
浏览次数:0 次
阅读量:0 次 · 阅读完成量:0 次
最近更新:2026-09-27T13:16:07Z
完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。