Hacking ético: o que é permitido e o que não é?

Gostaria de esclarecer uma dúvida sobre a legalidade de algumas práticas que vi sendo apresentadas em um canal no YouTube. Em uma postagem anterior, conversei com o Eddie e optei por não citar o canal nem compartilhar o link, então pretendo manter essa mesma postura aqui.

Para contextualizar melhor a minha dúvida, gostaria de explicar o motivo pelo qual comecei a utilizar Linux. Um dos principais fatores que me levou à migração foi a busca por mais privacidade e segurança. Na minha visão, esses são dois dos pilares mais importantes para quem decide adotar Linux, exceto nos casos em que a migração acontece por exigências profissionais, como na área de TI, desenvolvimento de software ou outras áreas da computação.

Também percebo que, atualmente, muitas pessoas estão migrando simplesmente por insatisfação com as decisões recentes da Microsoft e com os rumos do Windows. No entanto, esse é um assunto à parte e não é o foco desta discussão.

Dito isso, minha dúvida é especificamente sobre a legalidade de determinadas práticas que vi sendo divulgadas e gostaria de entender melhor esse aspecto antes de tirar qualquer conclusão.

Entrando no tema principal, tenho a impressão de que, para muitos usuários de Linux, depois da fase de conhecer diferentes distribuições (o famoso distro hopping), é comum surgir o interesse por segurança da informação e, consequentemente, pelo chamado hacking ético. Foi justamente nessa etapa que surgiu a minha dúvida.

Gostaria de entender onde está o limite entre o que é considerado uma atividade legítima de segurança da informação e o que passa a ser ilegal. Tenho a impressão de que esse assunto possui muitas situações que parecem estar em uma “área cinzenta”, em que algumas práticas são aceitas quando realizadas em determinados contextos, mas podem se tornar ilegais quando aplicadas em outros. Em outras palavras, o que realmente diferencia uma atividade de hacking ético de uma invasão ou de outra conduta ilícita?

O motivo da pergunta é simples. Eu estava assistindo a alguns vídeos sobre Linux, inicialmente focados em personalização, e o algoritmo acabou me recomendando conteúdos relacionados à segurança da informação. Entre eles, encontrei um vídeo de um canal brasileiro mostrando a suposta invasão de um site utilizado para golpes. Mesmo que a intenção apresentada no vídeo parecesse positiva, fiquei em dúvida sobre a legalidade desse tipo de ação e, para ser sincero, muitos desses vídeos também me parecem encenados ou exagerados.

Minha intenção com esta postagem não é aprender técnicas de invasão nem incentivar esse tipo de prática. Quero apenas compreender melhor quais são os limites legais e éticos desse assunto, especialmente na perspectiva de quem está estudando segurança da informação e utiliza Linux.

Observação: utilizei o ChatGPT apenas para revisar a gramática, melhorar a organização do texto e adequá-lo às diretrizes do fórum Diolinux Plus. O conteúdo da dúvida e as opiniões apresentadas são de minha autoria.

tem diferença de hacker e cracker, também tem os white hats, black hats, etc, mas enfim dentro da legalidade você pode usar meios legitimos como criar um arquivo com uma senha própria porém tentar usar uma wordlist e bruteforce, mas entre o meio de crackers não é igual aos filmes ou não se limita a só digitar algo e ocorre alguma invasão, é muito mais do que isso que envolve matemática, muito estudo sobre redes, hash, etc. mas tem ferramentas dentro da legalidade para testar como o trytohackme, dentro da legalidade seria os whitehats por exemplo: um funcionário de um banco que trabalha na área de segurança da informação que vai de forma legitima ja que ele é um funcionário contratado pelo próprio banco/empresa para testar a segurança sendo tentar invadir e identificar falhas uma delas, porém dentro da legalidade

Fala @SILVAUM , de fato quando falamos sobre ética na tecnologia, não é considerado NADA sobre tecnologia e sim somente a ética.

Você comentou que achou “errado” o autor do canal mostrar que estava invadindo um site de um golpista e que em algum momento achou a ação “teatral”. E você está certo, é tudo teatro justamente para botar a ética em jogo e gerar discussão nos comentários.

O limite está justamente aí, a partir do momento que eu mostro como se faz uma invasão, eu ultrapassei o limite da ética, pois eu posso mostrar ferramentas e técnicas para pessoas que não tem responsabilidade.

O hacking ético é a prática de proteger um ambiente, então existem dois momentos:

  1. Quando eu percebo uma falha que pode evitar uma invasão e aplico uma correção de maneira preventiva;
  2. Quando sofro um ataque e replico o ataque para saber como evitá-lo.

Existe também a investigação, quando você está buscando rastros de um autor. Durante a investigação, você pode tentar uma invasão ou não.

Então de fato, o que você presenciou no canal desse autor, sim, fere o hacking ético. Independente se ele está invadindo um servidor de um golpista. Teria outros meios desse autor se comportar como um hacker ético ou atuar no haking ético:

  1. Mostrar onde está o servidor sem revelar o endereço;
  2. Mostrar rastros e falhas de segurança sem mostrar ferramentas/técnicas;
  3. Montar um relatório sobre o ocorrido com todos os dados coletados;
  4. Mostar como denunciar e realizar a denúncia para órgãos responsáveis.

Tudo aquilo que pertence a esse ambiente de “patrulhamento”, podemos considerar haking ético. Agora, demonstrar imaturidade, vingança, autopromoção (para dizer que sabe fazer algo que os outros não sabem) e falta de responsabilidade está longe de ser ético.

o que é ou não permitido no hacking ético? basta responder à pergunta: “se uma ação depende do segredo para funcionar ou dar certo, ela é moralmente errada.” Immanuel Kant

Também depende da pessoa, por exemplo oque mas tem é pessoas praticando qualquer ato ilegal e compartilhando ao público.

Por exemplo, nesse meio de segurança ou hacking dentro de uma visão ampla, eu acho que deveria ser melhor explicado e juridicamente estruturado

Não sei, devido que todos possuem uma opinião mas eu acredito que deveria ter uma linha onde poderíamos ter direito de fazer algo sobre certos conteúdo onde poderíamos fazer denúncia, exemplo um site de órgão público, mas os que tem é muito simplório, poderia ter como colocar dossier