Die Aktivität kann je nach Autorisierung, Absicht, Methode und Wirkung kreativ, defensiv, schädlich oder rechtswidrig sein. Ethisches Hacking ist autorisiertes Sicherheitstesten oder -forschen, das Schwächen identifiziert und verantwortungsvoll meldet und dabei Schaden minimiert.
Das Wort „ethisch" ersetzt keine Erlaubnis. Verantwortungsvolle Arbeit beginnt mit einer dokumentierten Beauftragung durch den jeweiligen Systemeigentümer und klaren Grenzen für Ziele, Techniken, Zeitfenster, den Umgang mit Daten, Kommunikation, Abbruchbedingungen und Berichterstattung.
Wichtigste Punkte
AutorisierungKlären, wer die Arbeit autorisieren darf, welche Systeme und Konten einbezogen sind, welche Provider- oder Drittbedingungen gelten, welche Techniken erlaubt sind, sowie Testzeitfenster und Notfallkontakte.
DurchführungskontrolleDie am wenigsten schädliche Methode wählen, die die Frage beantwortet, angetroffene Daten schützen, unnötige Persistenz oder Störungen vermeiden, Beweise sichern und bei vereinbarten Schwellen stoppen.
Verantwortungsvolle BerichterstattungReproduzierbare Befunde, Beweise, realistische Auswirkungen, Unsicherheiten und Behebungsmaßnahmen erläutern; dem vereinbarten Offenlegungsprozess folgen und Testdaten oder Zugänge auf Weisung sicher entfernen.
Wichtige EinschränkungGute Absicht, ein öffentliches Ziel oder die Selbstbezeichnung als ethischer Hacker begründen weder eine Autorisierung noch universellen rechtlichen Schutz. Gesetze und Safe-Harbor-Regeln variieren je nach System und Rechtsordnung; bei unklaren Grenzen ist qualifizierter Rechtsrat einzuholen.