Кіріспе

Компьютерлік хакердің түрі – сұр шляпа (greyhat немесе gray hat) – кейде заңдарды немесе қалыпты этикалық нормаларды бұзатын, бірақ көбінесе қара шляпалы хакерге тән қастандық ниеті жоқ компьютерлік хакер немесе компьютерлік қауіпсіздік маманы. Бұл термин 1990 жылдардың соңында қолданысқа енді және «ақ шляпа» мен «қара шляпа» хакерлері туралы ұғымдардан туындаған. Ақ шляпалы хакер осалдықты тапқанда, оны тек рұқсат алып пайдаланады және түзетілгенше оның бар екенін жарияламайды, ал қара шляпалы хакер оны заңсыз пайдаланады және/немесе басқаларға қалай істеу керектігін айтады. Сұр шляпа заңсыз пайдаланбайды және басқаларға оның қалай пайдаланылатынын да айтпайды. Осы хакерлердің тағы бір айырмашылығы – осал жерлерді анықтау әдістерінде. Ақ шляпалар жұмыс берушінің өтінішімен немесе нақты рұқсат алып жүйелер мен желілерге кіріп, олардың хакерлерге қарсы қаншалықты қорғалған екенін анықтайды, ал қара шляпалар кез келген жүйеге немесе желіге жеке пайда үшін құпия ақпаратты алу мақсатымен кіреді. Сұр шляпа әдетте ақ шляпаның білімі мен ниетіне ие, бірақ рұқсатсыз кез келген жүйеге немесе желіге кіре алады. Бір анықтама бойынша, сұр шляпалы хакерлер осалдықты тапқанда, сатушыға оның қалай жұмыс істейтінін түсіндірудің орнына, оны жөндеуді шағын ақыға ұсына алады. Заңсыз түрде жүйеге немесе желіге кіргенде, олар жүйе әкімшісіне мәселені шешу үшін өз достарының біреуін жұмысқа алуды ұсына алады; алайда, бизнес өкілдері сот процесін бастауға көбірек бейімделгендіктен бұл тәжірибе азайып барады. Сұр шляпа туралы тағы бір анықтама бар: сұр шляпалы хакерлер қауіпсіздікті зерттеу және жақсарту үшін заңды бұзуға тырысады, заңдылық олар қатысатын хакерлік әрекеттердің нақты салдарына байланысты белгіленеді. Іздеу жүйесін оңтайландыру (SEO) қауымдастығында сұр шляпалы хакерлер – бұл веб-сайттардың іздеу жүйесіндегі орнын дұрыс емес немесе этикалық емес тәсілдермен өзгертетін, бірақ іздеу жүйесі спамы деп есептелмейтін адамдар. Жақында жүргізілген зерттеу жұмыскерлер арасында хакерлік әрекеттерге қатысатын адамдардың психологиялық ерекшеліктерін зерттеді. Нәтижелерге сәйкес, сұр шляпалы хакерлер көбінесе билікке қарсы тұрады, қара шляпалы хакерлерде қызығушылыққа бейімділік жоғары, ал ақ шляпалы хакерлерде көбінесе нарциссистік қасиеттер байқалады.

Тарих

"Сұр шляпа" термині алғаш рет компьютерлік қауіпсіздік контекстінде 1996 жылы DEF CON бірінші жоспарланған Black Hat брифингін жариялағанда қолданылды, бірақ оған дейін шағын топтар да қолданған болуы мүмкін. Сонымен қатар, осы конференцияда L0pht хакерлік тобының негізгі мүшесі Мадж Microsoft-қа операциялық жүйесінің көптеген пайдаланушыларын қорғау үшін әлсіздіктерді анықтауды ұсыну ниеттерін "сұр шляпалы хакерлер" ретінде баяндады. Ақырында, Microsoft серверлер тобының директоры Майк Нэш "сұр шляпалы хакерлер" тәуелсіз бағдарламалық жасақтама индустриясындағы техникалық мамандарға ұқсас екенін, себебі "олар өнімдерімізді жақсарту үшін бізге қымбатты кері байланыс береді" деді. 1999 жылы The New York Times газетіне берген сұхбатында L0pht хакерлік тобы өздерінің хакерлік қызметтерін сипаттау үшін "сұр шляпа" терминін қолданды. Бұл термин әлсіздіктерді бағдарламалық жасақтаманы жасаушыға тікелей хабарлауды қолдайтын хакерлерді сипаттау үшін пайдаланылды, бұл "ақ шляпалы" қауымдастықта кең таралған, әлсіздіктерді өз тобынан тыс жарияламау практикасына қарама-қарсы болды. Ирониясы, "қара шляпалылар" үшін бұл түсінік кемсітуші термин болды, ал "ақ шляпалылар" арасында бұл танымалдық сезімін беретін термин еді. Толық ашылу мен антисек "алтын дәуірінің" өркендеуі мен кейіннен құлдырауынан және "этикалық хакерлік" философиясының дамуынан кейін "сұр шляпа" термині алуан түрлі мағыналарға ие бола бастады. Дмитрий Скляровтың АҚШ-та, оның туған елінде заңды болған әрекеттері үшін сотталуы көптеген қауіпсіздік зерттеушілерінің көзқарасын өзгертті. Интернет маңызды функциялар үшін қолданыла бастағанда және терроризм туралы алаңдаушылық күшейгенде, "ақ шляпа" термині толық ашылуды қолдамайтын корпоративтік қауіпсіздік сарапшыларына қатысты қолданыла бастады. 2008 жылы EFF "сұр шляпаны" қауіпсіздікті зерттеу және жақсарту мақсатында заңды немесе күмәнді түрде заң бұзған этикалық қауіпсіздік зерттеушілері деп анықтады. Олар компьютерлік қылмыстарға қатысты заңдардың нақтырақ және тар мағынада болуын жақтады.

Мысалдар

2000 жылдың сәуірінде "{}" және "Hardbeat" деп аталатын хакерлер Apache.org жүйесіне рұқсатсыз кірді. Олар Apache серверлеріне зиян келтіруге тырысқанның орнына, мәселе туралы Apache командасына хабарлауды жөн көрді. 2010 жылдың маусым айында Goatse Security деп танылатын компьютерлік сарапшылар тобы AT&T қауіпсіздігіндегі бір құрылысты анықтады, ол iPad пайдаланушыларының электрондық пошта мекенжайларын ашуға мүмкіндік берді. Топ AT&T-ге хабарлағаннан кейін көп ұзамай бұл қауіпсіздік құрылысын бұқаралық ақпарат құралдарына жариялады. Осыдан кейін ФБР оқиға бойынша тергеу бастады және жаңа топтың ең белгілі мүшесі Вевтің үйін тіншітті. 2011 жылдың сәуірінде сарапшылар тобы Apple iPhone және 3G iPad құрылғыларының "пайдаланушылардың қайда баратынын тіркеп отырғанын" анықтады. Apple компаниясы жасаған мәлімдемеде, iPad және iPhone телефонның қолжеткізе алатын мұнараларын ғана тіркейтіні айтылды. Бұл мәселе бойынша көптеген мақалалар жарық көрді және ол жеңіл қауіпсіздік мәселесі ретінде қарастырылды. Бұл жағдай "сұр шляпа" деп жіктеледі, себебі сарапшылар бұл ақпаратты зұлымдыққа пайдалануға мүмкіндігі болғанымен, мәселе туралы хабарлады. 2013 жылдың тамызында жұмыссыз компьютерлік қауіпсіздік зерттеушісі Халил Шрете Марк Цукербергтің Facebook жеке парақшасын бұзып, ол анықтаған, кез келген пайдаланушының парақшасына олардың рұқсатынсыз жариялауға мүмкіндік беретін қатені түзетуге мәжбүрледі. Ол бұл қате туралы Facebook-ке бірнеше рет хабарлауға тырысты, бірақ Facebook бұл мәселенің қате емес екенін мәлімдеді. Осы оқиғадан кейін Facebook бұл осалдықты түзетті, ол кәсіби спамдерлер үшін қауіпті құралға айналуы мүмкін еді. Шрете Facebook-тің White Hat бағдарламасынан сыйлық алмады, себебі ол олардың саясатын бұзған, осылайша бұл жағдай "сұр шляпа" болып саналды.