هک کردن چیست و چطور هک یاد بگیریم؟ راهنمای کامل و قانونی
«هک کردن» شاید پرجستوجوترین و بدفهمیدهشدهترین عبارت دنیای فناوری باشد. برای بعضیها یعنی جادو، برای بعضیها یعنی جرم. واقعیت این است که هک کردن یک مهارت فنی است — و مثل هر مهارتی، میشود آن را قانونی، اصولی و حتی بهعنوان شغل یاد گرفت. در این راهنما توضیح میدهیم هک کردن دقیقاً یعنی چه، چطور اتفاق میافتد، کجا قانونی است و از کجا باید یادگیریاش را شروع کنی.
نوشتهی اسماعیل قائدی — مدرس امنیت سایبری و هک اخلاقی
کارشناسی امنیت سایبری از دانشگاه Manchester Metropolitan (درجهی ممتاز) — تست نفوذ، امنیت شبکه، OSINT و گجتهای سختافزاری.
این مقاله بخشی از راهنمای کامل آموزش هک از صفر: نقشه راه کامل برای مبتدیها است

هک کردن یعنی چه؟
هک کردن یعنی آنقدر عمیق بفهمی یک سیستم چطور کار میکند که بتوانی آن را به کاری وادار کنی که سازندهاش پیشبینی نکرده بود. یک هکر به نرمافزار، شبکه یا حتی یک انسان نگاه میکند و میپرسد: «این کجا میشکند؟». همین طرز فکر است که هک را میسازد؛ ابزارها فقط دستهای آن هستند. به همین دلیل کسی که ده ابزار را حفظ کرده ولی نمیداند زیرشان چه میگذرد، هکر نیست — فقط دکمه میزند.
در دنیای حرفهای، همین مهارت نام رسمی دارد: تست نفوذ (Penetration Testing). شرکتها به هکرهای اخلاقی پول میدهند تا قبل از مهاجم واقعی، سیستمهایشان را بشکنند و ضعفها را گزارش کنند. پس هک کردن نهتنها میتواند قانونی باشد، بلکه یکی از پردرآمدترین شاخههای فناوری است.
باور غلط: هک با یک نرمافزار جادویی
تقریباً همهی «برنامههای هک اینستاگرام» و «هک گوشی با یک کلیک» که در اینترنت میبینی، یا کلاهبرداریاند یا خودشان بدافزارند که گوشی و حساب خودت را هک میکنند. هک واقعی یک نرمافزار نیست؛ فرایندی است از شناخت، تحلیل و پیدا کردن ضعف. اگر کسی به تو قول داد با یک برنامه هر چیزی را هک میکند، قربانی بعدی خودت هستی.
انواع هکر: کلاه سفید، کلاه سیاه و کلاه خاکستری
- هکر کلاه سفید (اخلاقی): با اجازه و در چارچوب قانون سیستمها را تست میکند و ضعفها را گزارش میدهد. این همان مسیری است که در این سایت آموزش میدهیم.
- هکر کلاه سیاه: بدون اجازه و برای سود شخصی یا آسیب نفوذ میکند. کار او جرم است و در همهی کشورها مجازات دارد.
- هکر کلاه خاکستری: بدون اجازه ضعفی را پیدا میکند اما قصد آسیب ندارد و معمولاً گزارش میدهد. با نیت خوب، اما همچنان از نظر قانونی در منطقهی خطر.
آیا هک کردن جرم است؟
هک کردن به خودی خود جرم نیست؛ «هک کردن بدون اجازه» جرم است. در ایران قانون جرایم رایانهای دسترسی غیرمجاز به سامانهها را جرم میداند؛ در بریتانیا Computer Misuse Act و در بیشتر کشورها قوانین مشابهی وجود دارد. خط قرمز ساده است: اگر مالک سیستم بهصورت کتبی اجازه نداده، حتی «فقط نگاه کردن» هم غیرقانونی است. هکرهای اخلاقی همیشه با قرارداد و دامنهی مشخص (Scope) کار میکنند.
فقط سیستمی را هک کن که مال خودت است یا برایش اجازهی کتبی داری. آزمایشگاه شخصی، ماشینهای مجازی تمرینی و پلتفرمهای قانونی مثل TryHackMe و Hack The Box دقیقاً برای همین ساخته شدهاند.
هک کردن چطور اتفاق میافتد؟ پنج مرحلهی هک
چه یک تست نفوذ رسمی باشد چه یک حملهی واقعی، هک تقریباً همیشه از یک الگوی پنجمرحلهای پیروی میکند. شناختن این مراحل هم برای یادگیری هک لازم است و هم برای دفاع، چون هر مرحله نقطهای است که میشود مهاجم را متوقف کرد.
- شناسایی (Reconnaissance): جمعآوری اطلاعات دربارهی هدف — دامنهها، کارمندان، فناوریها — بیشتر از منابع عمومی (OSINT).
- اسکن (Scanning): پیدا کردن دستگاههای روشن، پورتهای باز و نسخهی سرویسها با ابزارهایی مثل Nmap.
- دسترسی (Gaining Access): استفاده از یک آسیبپذیری یا رمز ضعیف برای ورود — جایی که ابزارهایی مثل Metasploit وارد میشوند.
- حفظ دسترسی (Maintaining Access): ماندگار کردن ورود، مثلاً با ساخت حساب یا بالا بردن سطح دسترسی تا root.
- گزارش (یا در حملهی واقعی: پاک کردن ردپا): هکر اخلاقی همهچیز را مستند میکند و راهحل میدهد؛ مهاجم ردش را پاک میکند.
برای یادگیری هک کردن چه چیزهایی باید بلد باشی؟
۱. شبکه
هک بدون شبکه وجود ندارد. باید بدانی IP چیست، پورت چیست، TCP و UDP چه فرقی دارند، DNS و HTTP چطور کار میکنند. راهنمای امنیت شبکهی ما همین پایه را میسازد.
۲. لینوکس و خط فرمان
بیشتر ابزارهای هک روی لینوکس اجرا میشوند و بیشتر سرورهای دنیا لینوکسیاند. کالی لینوکس توزیعی است که صدها ابزار امنیتی را آماده دارد؛ اما قبل از کالی، خودِ لینوکس را یاد بگیر: فایلها، دسترسیها، فرایندها، شبکه.
۳. یک زبان اسکریپتنویسی
Python برای نوشتن ابزار و خودکارسازی، Bash برای کار روی سرور. لازم نیست برنامهنویس حرفهای شوی؛ باید بتوانی کد دیگران را بخوانی و اسکریپت کوچک خودت را بنویسی.
۴. وب و پایگاه داده
بیشتر هدفهای واقعی، برنامههای وب هستند. فهم HTTP، کوکی، نشست (Session)، SQL و ساختار یک سایت، برای حملههایی مثل تزریق SQL و XSS ضروری است — و همهی اینها در فصل «هک وب» دوره تدریس میشود.
آزمایشگاه قانونی برای تمرین هک
هیچکس با خواندن، هک یاد نمیگیرد. یک آزمایشگاه شخصی بساز: نرمافزار ماشین مجازی (VirtualBox یا VMware)، یک کالی لینوکس بهعنوان مهاجم، و هدفهای عمداً آسیبپذیر مثل Metasploitable و DVWA. همهی اینها رایگاناند و در یک شبکهی ایزوله روی لپتاپ خودت اجرا میشوند، پس صددرصد قانونی است.
- TryHackMe: مسیرهای گامبهگام برای مبتدیها، با ماشینهای آماده در مرورگر.
- Hack The Box: ماشینهای واقعیتر و سختتر، مناسب بعد از چند ماه تمرین.
- PortSwigger Web Security Academy: بهترین منبع رایگان برای هک وب، از سازندگان Burp Suite.
- مسابقههای CTF: حل معما و فتح پرچم، بهترین راه برای تثبیت مهارت و ساختن رزومه.
ابزارهای اصلی هک که در مسیر یاد میگیری
- Nmap برای اسکن و شناسایی شبکه.
- Wireshark برای دیدن و تحلیل ترافیک.
- Burp Suite برای تست امنیت وب.
- Metasploit برای بهرهبرداری از آسیبپذیریهای شناختهشده.
- Hydra و John the Ripper برای تست قدرت رمزهای عبور.
- ابزارهای OSINT برای جمعآوری اطلاعات عمومی دربارهی هدف.
رایجترین روشهای هک — و اینکه چطور جلویشان را بگیری
بیشتر هکهای واقعی پیچیده نیستند. آمار هر سال یک چیز را تکرار میکند: عامل انسانی و غفلتهای ساده. شناختن این روشها هم برای یادگیری هک مهم است و هم برای اینکه خودت قربانی نشوی.
- فیشینگ و مهندسی اجتماعی: فریب دادن آدم برای دادن رمز یا کلیک روی لینک. دفاع: شک کردن به هر پیام فوری و بررسی آدرس فرستنده.
- رمزهای ضعیف و تکراری: یک نشت داده کافی است تا همهی حسابهایت باز شود. دفاع: مدیر رمز عبور و احراز هویت دومرحلهای.
- نرمافزار بهروزنشده: بیشتر نفوذها از آسیبپذیریهای شناختهشده استفاده میکنند. دفاع: بهروزرسانی خودکار.
- آسیبپذیریهای وب مثل تزریق SQL و XSS: خطای برنامهنویس. دفاع: کدنویسی امن و تست نفوذ منظم.
- بدافزار و باجافزار: معمولاً از یک فایل پیوست یا کرک شروع میشود. دفاع: نصب نکردن نرمافزار از منابع نامطمئن و نسخهی پشتیبان.
نقشه راه یادگیری هک در شش ماه
- ماه اول: مبانی شبکه و نصب لینوکس. هر روز یک ساعت ترمینال.
- ماه دوم: ساخت آزمایشگاه، Wireshark و Nmap روی شبکهی خودت.
- ماه سوم: Python مقدماتی و نوشتن اولین اسکریپت اسکن.
- ماه چهارم: هک وب با DVWA و Web Security Academy — تزریق SQL و XSS.
- ماه پنجم: Metasploit، شکستن رمز و بالا بردن دسترسی روی Metasploitable.
- ماه ششم: مسیرهای TryHackMe، اولین ماشین Hack The Box و نوشتن گزارش (Write-up).
هک کردن بهعنوان شغل
تست نفوذ، باگ بانتی (پیدا کردن باگ برای شرکتها و گرفتن جایزه)، تحلیلگر امنیت و تیم قرمز، همه مسیرهای شغلی مستقیم هک اخلاقیاند. مدرکهایی مثل eJPT برای شروع، CEH برای شناختهشدن در بازار و OSCP برای اثبات مهارت عملی، در این مسیر شناختهشدهاند. اما کارفرماها بیش از مدرک، به رایتاپها، رتبهی CTF و پروژههای گیتهاب نگاه میکنند.
اگر هیچ پیشزمینهای نداری، از راهنمای «آموزش هک از صفر» و بعد «امنیت شبکه» شروع کن. اگر میخواهی این مسیر را با ساختار، آزمایشگاه آماده و تمرین گامبهگام بروی، سرفصل دورهی هک اخلاقی دقیقاً همین شش ماه را پوشش میدهد.
سؤالهای پرتکرار
هک کردن چیست؟
هک کردن یعنی فهم عمیق یک سیستم تا حدی که بتوانی آن را به رفتاری وادار کنی که طراحش پیشبینی نکرده. وقتی با اجازه و برای پیدا کردن ضعفها انجام شود، به آن هک اخلاقی یا تست نفوذ میگویند.
آیا یادگیری هک کردن قانونی است؟
بله. یادگیری هک کاملاً قانونی است و یک شغل رسمی (تست نفوذ) دارد. چیزی که جرم است، استفاده از این مهارت روی سیستم دیگران بدون اجازهی کتبی است.
میشود اینستاگرام یا گوشی کسی را هک کرد؟
دسترسی به حساب یا گوشی دیگران بدون اجازه جرم است و ما آن را آموزش نمیدهیم. برنامههایی هم که چنین قولی میدهند، تقریباً همیشه کلاهبرداری یا بدافزارند. اگر نگران امنیت حساب خودت هستی، راهنمای امنیت اینستاگرام را بخوان.
برای هک کردن باید برنامهنویسی بلد باشم؟
برای شروع نه، ولی خیلی زود لازمت میشود. Python و Bash در حد خواندن کد و نوشتن اسکریپتهای کوچک، در چند ماه اول مسیر کافی است.
یادگیری هک چقدر طول میکشد؟
با یک ساعت تمرین روزانه، در شش ماه به سطحی میرسی که ماشینهای تمرینی را حل کنی. رسیدن به سطح شغلی معمولاً یک تا دو سال تمرین مداوم میخواهد.
بهترین سیستمعامل برای هک کدام است؟
کالی لینوکس رایجترین انتخاب است چون صدها ابزار امنیتی را آماده دارد. اما مهمتر از توزیع، تسلط بر خودِ لینوکس و خط فرمان است.
آمادهای عملی یاد بگیری؟ دورهها و کارگاههای هک و امنیت سایبری را ببین و مسیرت را جدی شروع کن.
دیدن دورهها