黑客(Hacker)是泛指精通计算机与网络技术、对系统内部运作有深入了解的人员[1]。这个词起源于 20 世纪 50 至 60 年代美国 麻省理工学院 的学生技术社团,原本指乐于动手钻研技术、以巧妙乃至不循常规的办法解决问题的人[2]。随着计算机与互联网普及,其含义不断分化,在信息安全领域既指入侵系统的人,也指受雇查找漏洞的 白帽黑客[3]。影视作品与媒体报道多渲染此类违法行为,使公众常把黑客等同于计算机犯罪分子[4]。
定义
黑客在中文各地的写法并不统一,中国大陆、香港、澳门、新加坡和马来西亚通称「黑客」,台湾多称「骇客」[1]。其核心含义指对设计、编程和计算机科学有高度理解的人,也包括在业余条件下修改计算机相关产品的爱好者[4]。在信息安全语境中,它指研究如何智取计算机安全系统、并以非正规手段进入他人系统的技术人员[5]。
按行为目的,黑客通常被归为三类,名称借自美国西部片中正派戴白帽、反派戴黑帽的形象[1]。白帽黑客以改善系统为目标,发现弱点后会通知管理者并协助修补,因而又称道德黑客;灰帽黑客 出于炫耀技术或宣扬理念而行动;黑帽黑客 则为牟取利益或发泄情绪而入侵[3]。其中白帽多为网络安全公司雇员,也会响应厂商的漏洞赏金[5]。
与黑客容易混淆的 溃客(Cracker) 专指恶意破解程序、系统或网络,进而窃取、毁损数据或使其瘫痪的人[4]。这一叫法自 1983 年起流行,用途是把蓄意破坏者与主张建设性的黑客区分开来[3]。
原理
漏洞是系统在设计、实现或运行管理中存在的缺陷或弱点,可被利用来绕过安全策略,这是黑客技术得以施展的前提[6]。攻击者一般先借助漏洞扫描寻找操作系统与应用中尚未修补的漏洞,再针对目标加以利用[6]。
渗透测试把上述手法规范化,指在系统所有者许可的前提下模拟攻击、评估安全性[7]。业界通行的执行标准将其分为七步:行动前交涉、情报收集、威胁建模、漏洞分析、漏洞利用、后渗透与报告[8]。
flowchart LR
A[情报收集] --> B[漏洞分析]
B --> C[漏洞利用]
C --> D[权限维持]
D --> E[提交报告]
除直接入侵之外,社交工程 也是常见手段,即利用人的心理弱点骗取账号、口令等敏感信息[3]。道德黑客会使用与黑帽相同的技术,区别在于目的是找出并修复弱点,而不是窃取数据[9]。
发展历程
20 世纪 50 年代,美国麻省理工学院的学生社团「技术模型铁路俱乐部」中流行 hack 一词,用来形容巧妙甚至带恶作剧色彩的技术改造;该俱乐部 1955 年的一份会议记录里已经出现了这个词[2]。1959 年前后,社团成员彼得·萨姆森等人把这一叫法与当时新兴的数字计算机联系起来,他们常常通宵留在实验室使用分时计算机[10]。
1984 年,记者史蒂文·利维出版《黑客:计算机革命的英雄》一书,把这种文化概括为「黑客伦理」,其中包括信息应当自由、不信任权威、以技术水平而非学历年龄评价彼此等主张[11]。该书以 理查德·斯托曼 收尾,他此后推动 自由软件 运动,其理念被认为延续了早期黑客文化[11]。
20 世纪 70 年代中期,加州的家酿计算机俱乐部把这种 DIY 风气带入个人电脑产业,催生了 Altair 与 Apple II 等早期机型[11]。80 年代以后,围绕电话网络和早期计算机系统的入侵增多,出现了 Phrack、2600 等专门刊物,以及 Legion of Doom 等团体[12]。该时期媒体开始把 hacker 一词与网络犯罪联系在一起。
1995 年 2 月,美国联邦调查局在追查两年多后逮捕了 凯文·米特尼克,他被指控非法使用电话接入设备并实施计算机欺诈,此前曾多次侵入企业网络窃取软件与数据[13]。他服刑约 5 年后于 2000 年获释,此后转为从事安全咨询与演讲[14][15]。
应用
渗透测试是黑客技术最主要的合法用途,安全人员以与攻击者相同的手法检验系统,最终交付一份说明风险与修复建议的报告[8]。测试既可在内网进行,也可从外网发起,并按掌握目标信息的多少分为白盒、灰盒和黑盒三种方式[7]。
厂商和政府机构也以悬赏方式借助白帽查找漏洞。2016 年 11 月至 2017 年 1 月,美国陆军开展名为「黑进军队」的赏金计划,让黑客公开测试征兵网站与陆军数据库等重要系统,共收到 400 多份漏洞报告,派发奖金超过 10 万美元[16]。
在信息安全之外,黑客式的方法还用于产品开发与硬件改造。20 世纪 70 年代起,不少爱好者社群专注于研究修改计算机硬件;80 至 90 年代则转向软件改造,例如编写游戏模组、绕过软件的使用限制[4]。执法机构有时也会使用黑客技术收集犯罪证据[1]。
各国军方与情报部门同样会招募和培养受雇于政府的技术人员,由其实施网络攻击,这类攻击通常被归入 高级长期威胁[3]。
局限
黑客技术与非法入侵之间往往只差一纸授权。未经所有者许可的测试即使没有造成破坏也可能违法;在中国,非法获取网络金融服务账号、口令、密码等信息达到 10 组以上,可被判处 3 年以下有期徒刑,达到 50 组以上的刑期更长[5]。
任何信息产品与服务都很难做到没有漏洞,因此安全防护不存在一劳永逸的方案[16]。渗透测试本身也存在边界:黑盒测试更耗时、成本更高,还可能遗漏部分安全范畴[7]。
公众认知上的偏差构成另一重限制。媒体报道与影视作品多聚焦违法行为,使这个词被污名化,技术公司对白帽未经授权的测试抱有戒心,部分机构也缺乏奖励机制[16][4]。此外,「黑客伦理」这一概括也受到学者质疑,被认为过度简化了黑客群体内部的分歧。
参见
-
白帽黑客 —— 在授权范围内测试并修补系统弱点、以提升安全性为目标的黑客。
-
黑帽黑客 —— 无视法律与伦理、以牟利或破坏为目的实施入侵的黑客。
-
灰帽黑客 —— 未经授权但通常不具恶意、游走于合法与非法之间的黑客。
-
溃客 —— 中文对 Cracker 的译名,专指恶意破解与破坏系统的人。
-
渗透测试 —— 在授权下模拟攻击、评估系统安全性的技术手段。
-
黑客攻击 —— 利用技术手段未经授权访问或干扰信息系统的行为。
-
黑客技术 —— 黑客活动所依托的各类计算机与网络技术。
-
黑客文化 —— 围绕黑客群体形成的价值观念与行为方式。
-
道德黑客 —— 白帽黑客的另一种称法,强调在授权下开展安全工作。
-
社会工程学 —— 利用人的心理因素获取信息的手法研究。
-
漏洞赏金 —— 企业公开邀请安全研究者提交漏洞并给予奖励的机制。
-
安全应急响应中心 —— 企业接收和处理安全漏洞报告的对外窗口。
-
红队 —— 在演练中模拟攻击方以检验防御的团队。
-
蓝队 —— 在演练中负责检测与响应的防守团队。
-
看雪论坛 —— 以软件逆向与安全技术著称的中文安全社区。
-
绿色兵团 —— 中国早期知名的网络安全技术团队。
-
补天平台 —— 国内面向白帽子的漏洞收集与协调披露平台。
参考资料
- 駭客 . wikipedia.org [引用日期2026-09-29]
- A Hacker, by Many Other Names (Published 2023) . nytimes.com [引用日期2026-09-29]
- 黑客 (電腦安全) . wikipedia.org [引用日期2026-09-29]
- 黑客 . wikipedia.org [引用日期2026-09-29]
- 黑客 . baidu.com [引用日期2026-09-29]
- Guide-on-Protection-Against-Hacking(PDF) . govmu.org [引用日期2026-09-29]
- 数字政策办公室 . govcert.gov.hk [引用日期2026-09-29]
- 渗透测试:看“道德黑客”如何进行模拟攻击 . secrss.com [引用日期2026-09-29]
- 什么是道德黑客?|卡巴斯基 . kaspersky.com.cn [引用日期2026-09-29]
- bpb.de 上的网页 . bpb.de [引用日期2026-09-29]
- acm.org 上的网页 . acm.org [引用日期2026-09-29]
- A brief history of hacking . bbc.com [引用日期2026-09-29]
- a-hacker-is-indicted-in-computer-fraud-case . nytimes.com [引用日期2026-09-29]
- wt.05 . cnn.com [引用日期2026-09-29]
- 世界第一黑客凯文*米克里克命运大逆转 . cyol.com [引用日期2026-09-29]
- 网络江湖中的黑与白 . kepuchina.cn [引用日期2026-09-29]
浏览次数:77 次
阅读量:74 次 · 阅读完成量:20 次
最近更新:2026-09-29T11:01:17Z
完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。