A tevékenység a felhatalmazástól, a szándéktól, a módszertől és a hatástól függően lehet kreatív, védelmi, káros vagy jogellenes. Az etikus hacking (ethical hacking) felhatalmazott biztonsági tesztelés vagy kutatás, amelynek célja a gyengeségek azonosítása és felelős bejelentése a lehető legkisebb kár mellett.
Az „etikus" jelző nem helyettesíti az engedélyt. A felelős munka az érintett rendszer tulajdonosának dokumentált felhatalmazásával, valamint a célokra, technikákra, időzítésre, adatkezelésre, kommunikációra, leállási feltételekre és jelentéstételre vonatkozó egyértelmű határokkal kezdődik.
Legfontosabb pontok
FelhatalmazásTisztázni kell, ki engedélyezheti a munkát, mely rendszerek és fiókok tartoznak bele, milyen szolgáltatói vagy harmadik fél feltételek érvényesek, mely technikák engedélyezettek, mik a tesztelési időablakok, és kik a vészhelyzeti kapcsolattartók.
A megbízás kontrolljaA kérdés megválaszolásához a legkevésbé káros módszert kell használni, védeni kell az érintett adatokat, el kell kerülni a szükségtelen perzisztenciát vagy zavarást, meg kell őrizni a bizonyítékokat, és a megegyezett küszöbökön le kell állni.
Felelős jelentéstételReprodukálható megállapításokat, bizonyítékokat, realisztikus hatást, bizonytalanságot és javítási javaslatot kell bemutatni; be kell tartani a megegyezett nyilvánosságra hozatali (disclosure) folyamatot, és utasításra biztonságosan el kell távolítani a tesztadatokat vagy hozzáféréseket.
Fontos korlátA jó szándék, a nyilvános célpont vagy az etikus hackerként való megnevezés nem teremt felhatalmazást vagy általános jogi védelmet. A törvények és a safe harbour-szabályok rendszerenként és joghatóságonként eltérnek; határesetekben szakképzett jogi tanácsadás szükséges.