White hat

Un article de Wikipédia, l'encyclopédie libre.

Pour les articles homonymes, voir White.

Les hackers (en français bidouilleurs) spécialistes en sécurité se divisent communément en deux catégories : les black hats (« chapeaux noirs ») et les white hats (« chapeaux blancs »). Pour beaucoup, cette classification est bien trop manichéenne : les gentils sont les chapeaux blancs, tandis que les méchants pirates sont les chapeaux noirs. Or, au-delà de cette vision très étroite, se pose la question de fond de savoir comment classer sans équivoque un individu parmi ces deux catégories.

Un hacker étant un « bidouilleur » informatique, les « black hats » comme les « white hats » peuvent être assimilés à des hackers, en ce sens qu'ils bidouillent les systèmes d'information, allant jusqu'à découvrir des vulnérabilités non rendues publiques et jamais exploitées, que l'on qualifie dans le jargon informatique de « 0 day » ou « zéro-jours » d'utilisation. Jusqu'à cette étape la différence entre les couleurs de chapeau n'est pas encore faite. Se pose alors question : cette vulnérabilité doit-elle être rendue publique ? Dans l'absolu, les « white hats » prônent la divulgation totale (en anglais full disclosure) tandis que les « black hats » prônent la restriction de l'information.

Pourquoi le choix de la divulgation totale ?

Pour les « white hats », la divulgation totale est la solution au problème. Différentes listes de diffusion originellement conçues pour diffuser des failles, des vulnérabilités, des bugs non encore connus, ont ainsi vu le jour, tel que bugtraq ou full-disclosure. Dans ces lieux, différents individus diffusent de nouveaux bugs ou des bugs non rendus publics, parfois même des codes d'exploitation (appelés « exploits »). Malheureusement, des individus mal intentionnés s'approprient des codes informatiques rendus publics par certains « white hats », dans le but de provoquer des pannes de systèmes, des « mass-root », etc. Ces individus sont qualifiés de « script-kiddies » (pirates ados ou piratins).

Par définition, les « white hats » avertissent également les auteurs lors de la découverte de vulnérabilités par exemple dans un outil ou sur un serveur sensible. Fondamentalement, il disent agir pour la bonne cause et dans le respect des lois. Néanmoins, depuis que la loi sur l'économie numérique (la LCEN) a été votée en France, le fait de divulguer publiquement sur Internet des vulnérabilités accompagnées de code d'exploitation est interdit. Ainsi que le fait de posséder des outils permettant le hacking. Cette nouvelle loi a provoqué un malaise dans le milieu « white hats ». En outre, leur politique de divulgation totale permet à certains « script-kiddies » d'agir sans scrupules au sein de la société et de provoquer des dégâts informatiques et financiers non négligeables.

[modifier] Voir aussi