黑客

关注
义项:泛指精通计算机与网络技术的人员

黑客(Hacker)是泛指精通计算机与网络技术、对系统内部运作有深入了解的人员[1]。这个词起源于 20 世纪 50 至 60 年代美国 麻省理工学院 的学生技术社团,原本指乐于动手钻研技术、以巧妙乃至不循常规的办法解决问题的人[2]。随着计算机与互联网普及,其含义不断分化,在信息安全领域既指入侵系统的人,也指受雇查找漏洞的 白帽黑客[3]。影视作品与媒体报道多渲染此类违法行为,使公众常把黑客等同于计算机犯罪分子[4]。

百科 图文
目录
  1. 定义
  2. 原理
  3. 发展历程
  4. 应用
  5. 局限
  6. 参见

定义

黑客在中文各地的写法并不统一,中国大陆、香港、澳门、新加坡和马来西亚通称「黑客」,台湾多称「骇客」[1]。其核心含义指对设计、编程和计算机科学有高度理解的人,也包括在业余条件下修改计算机相关产品的爱好者[4]。在信息安全语境中,它指研究如何智取计算机安全系统、并以非正规手段进入他人系统的技术人员[5]。

按行为目的,黑客通常被归为三类,名称借自美国西部片中正派戴白帽、反派戴黑帽的形象[1]。白帽黑客以改善系统为目标,发现弱点后会通知管理者并协助修补,因而又称道德黑客;灰帽黑客 出于炫耀技术或宣扬理念而行动;黑帽黑客 则为牟取利益或发泄情绪而入侵[3]。其中白帽多为网络安全公司雇员,也会响应厂商的漏洞赏金[5]。

与黑客容易混淆的 溃客(Cracker) 专指恶意破解程序、系统或网络,进而窃取、毁损数据或使其瘫痪的人[4]。这一叫法自 1983 年起流行,用途是把蓄意破坏者与主张建设性的黑客区分开来[3]。

原理

漏洞是系统在设计、实现或运行管理中存在的缺陷或弱点,可被利用来绕过安全策略,这是黑客技术得以施展的前提[6]。攻击者一般先借助漏洞扫描寻找操作系统与应用中尚未修补的漏洞,再针对目标加以利用[6]。

渗透测试把上述手法规范化,指在系统所有者许可的前提下模拟攻击、评估安全性[7]。业界通行的执行标准将其分为七步:行动前交涉、情报收集、威胁建模、漏洞分析、漏洞利用、后渗透与报告[8]。


flowchart LR

A[情报收集] --> B[漏洞分析]

B --> C[漏洞利用]

C --> D[权限维持]

D --> E[提交报告]

除直接入侵之外,社交工程 也是常见手段,即利用人的心理弱点骗取账号、口令等敏感信息[3]。道德黑客会使用与黑帽相同的技术,区别在于目的是找出并修复弱点,而不是窃取数据[9]。

发展历程

20 世纪 50 年代,美国麻省理工学院的学生社团「技术模型铁路俱乐部」中流行 hack 一词,用来形容巧妙甚至带恶作剧色彩的技术改造;该俱乐部 1955 年的一份会议记录里已经出现了这个词[2]。1959 年前后,社团成员彼得·萨姆森等人把这一叫法与当时新兴的数字计算机联系起来,他们常常通宵留在实验室使用分时计算机[10]。

1984 年,记者史蒂文·利维出版《黑客:计算机革命的英雄》一书,把这种文化概括为「黑客伦理」,其中包括信息应当自由、不信任权威、以技术水平而非学历年龄评价彼此等主张[11]。该书以 理查德·斯托曼 收尾,他此后推动 自由软件 运动,其理念被认为延续了早期黑客文化[11]。

20 世纪 70 年代中期,加州的家酿计算机俱乐部把这种 DIY 风气带入个人电脑产业,催生了 Altair 与 Apple II 等早期机型[11]。80 年代以后,围绕电话网络和早期计算机系统的入侵增多,出现了 Phrack、2600 等专门刊物,以及 Legion of Doom 等团体[12]。该时期媒体开始把 hacker 一词与网络犯罪联系在一起。

1995 年 2 月,美国联邦调查局在追查两年多后逮捕了 凯文·米特尼克,他被指控非法使用电话接入设备并实施计算机欺诈,此前曾多次侵入企业网络窃取软件与数据[13]。他服刑约 5 年后于 2000 年获释,此后转为从事安全咨询与演讲[14][15]。

应用

渗透测试是黑客技术最主要的合法用途,安全人员以与攻击者相同的手法检验系统,最终交付一份说明风险与修复建议的报告[8]。测试既可在内网进行,也可从外网发起,并按掌握目标信息的多少分为白盒、灰盒和黑盒三种方式[7]。

厂商和政府机构也以悬赏方式借助白帽查找漏洞。2016 年 11 月至 2017 年 1 月,美国陆军开展名为「黑进军队」的赏金计划,让黑客公开测试征兵网站与陆军数据库等重要系统,共收到 400 多份漏洞报告,派发奖金超过 10 万美元[16]。

在信息安全之外,黑客式的方法还用于产品开发与硬件改造。20 世纪 70 年代起,不少爱好者社群专注于研究修改计算机硬件;80 至 90 年代则转向软件改造,例如编写游戏模组、绕过软件的使用限制[4]。执法机构有时也会使用黑客技术收集犯罪证据[1]。

各国军方与情报部门同样会招募和培养受雇于政府的技术人员,由其实施网络攻击,这类攻击通常被归入 高级长期威胁[3]。

局限

黑客技术与非法入侵之间往往只差一纸授权。未经所有者许可的测试即使没有造成破坏也可能违法;在中国,非法获取网络金融服务账号、口令、密码等信息达到 10 组以上,可被判处 3 年以下有期徒刑,达到 50 组以上的刑期更长[5]。

任何信息产品与服务都很难做到没有漏洞,因此安全防护不存在一劳永逸的方案[16]。渗透测试本身也存在边界:黑盒测试更耗时、成本更高,还可能遗漏部分安全范畴[7]。

公众认知上的偏差构成另一重限制。媒体报道与影视作品多聚焦违法行为,使这个词被污名化,技术公司对白帽未经授权的测试抱有戒心,部分机构也缺乏奖励机制[16][4]。此外,「黑客伦理」这一概括也受到学者质疑,被认为过度简化了黑客群体内部的分歧。

参见

  • 白帽黑客 —— 在授权范围内测试并修补系统弱点、以提升安全性为目标的黑客。

  • 黑帽黑客 —— 无视法律与伦理、以牟利或破坏为目的实施入侵的黑客。

  • 灰帽黑客 —— 未经授权但通常不具恶意、游走于合法与非法之间的黑客。

  • 溃客 —— 中文对 Cracker 的译名,专指恶意破解与破坏系统的人。

  • 渗透测试 —— 在授权下模拟攻击、评估系统安全性的技术手段。

  • 计算机犯罪 —— 利用计算机或网络实施的违法犯罪行为,常与黑客攻击相关。

  • 黑客攻击 —— 利用技术手段未经授权访问或干扰信息系统的行为。

  • 黑客技术 —— 黑客活动所依托的各类计算机与网络技术。

  • 黑客文化 —— 围绕黑客群体形成的价值观念与行为方式。

  • 道德黑客 —— 白帽黑客的另一种称法,强调在授权下开展安全工作。

  • 社会工程学 —— 利用人的心理因素获取信息的手法研究。

  • 漏洞赏金 —— 企业公开邀请安全研究者提交漏洞并给予奖励的机制。

  • 安全应急响应中心 —— 企业接收和处理安全漏洞报告的对外窗口。

  • 红队 —— 在演练中模拟攻击方以检验防御的团队。

  • 蓝队 —— 在演练中负责检测与响应的防守团队。

  • 看雪论坛 —— 以软件逆向与安全技术著称的中文安全社区。

  • 绿色兵团 —— 中国早期知名的网络安全技术团队。

  • 补天平台 —— 国内面向白帽子的漏洞收集与协调披露平台。

参考资料

  1. 駭客 . wikipedia.org [引用日期2026-09-29]
  2. A Hacker, by Many Other Names (Published 2023) . nytimes.com [引用日期2026-09-29]
  3. 黑客 (電腦安全) . wikipedia.org [引用日期2026-09-29]
  4. 黑客 . wikipedia.org [引用日期2026-09-29]
  5. 黑客 . baidu.com [引用日期2026-09-29]
  6. Guide-on-Protection-Against-Hacking(PDF) . govmu.org [引用日期2026-09-29]
  7. 数字政策办公室 . govcert.gov.hk [引用日期2026-09-29]
  8. 渗透测试:看“道德黑客”如何进行模拟攻击 . secrss.com [引用日期2026-09-29]
  9. 什么是道德黑客?|卡巴斯基 . kaspersky.com.cn [引用日期2026-09-29]
  10. bpb.de 上的网页 . bpb.de [引用日期2026-09-29]
  11. acm.org 上的网页 . acm.org [引用日期2026-09-29]
  12. A brief history of hacking . bbc.com [引用日期2026-09-29]
  13. a-hacker-is-indicted-in-computer-fraud-case . nytimes.com [引用日期2026-09-29]
  14. wt.05 . cnn.com [引用日期2026-09-29]
  15. 世界第一黑客凯文*米克里克命运大逆转 . cyol.com [引用日期2026-09-29]
  16. 网络江湖中的黑与白 . kepuchina.cn [引用日期2026-09-29]
词条评价
词条统计

浏览次数:77 次

阅读量:74 次 · 阅读完成量:20 次

最近更新:2026-09-29T11:01:17Z

历史版本

完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。

本条目引用的词条
道德黑客 灰帽黑客 黑帽黑客 网络安全公司 漏洞赏金 溃客 漏洞 漏洞扫描 渗透测试 情报收集 威胁建模 后渗透 社交工程 黑客伦理 理查德·斯托曼 自由软件 黑客文化 凯文·米特尼克 高级长期威胁 白帽黑客 黑帽黑客 灰帽黑客 溃客 渗透测试 计算机犯罪 黑客攻击 黑客攻击 黑客技术 黑客文化 道德黑客 社会工程学 漏洞赏金 安全应急响应中心 红队 蓝队 看雪论坛 绿色兵团 补天平台
红色的还不存在。红链不是错误——它标出"这个概念被引用了但还没人写"。