L01 · Τι είναι το Penetration Testing — και τι δεν είναι
Τι είναι το penetration testing — και τι δεν είναι
Οι περισσότεροι ξεκινούν με μια εικόνα σχηματισμένη από υλικό που δείχνει το πιο θεαματικό 5 % και παραλείπει το υπόλοιπο. Αν μετά το μάθημα η δουλειά σού φαίνεται λιγότερο γοητευτική, το μάθημα πέτυχε.
Γιατί υπάρχει αυτό το μάθημα
Οι περισσότεροι άνθρωποι που ξεκινούν έχουν ήδη μια εικόνα για το τι είναι αυτή η δουλειά.
Σχεδόν πάντα είναι λάθος — όχι επειδή είναι αφελής, αλλά επειδή έχει σχηματιστεί από υλικό
που δείχνει το πιο θεαματικό 5 % και παραλείπει το υπόλοιπο.
Αυτό το μάθημα δεν σε ενθουσιάζει. Σου λέει τι πραγματικά κάνει κάποιος που πληρώνεται γι’
αυτό, ποιο είναι το προϊόν που παραδίδει, και ποιες τέσσερις-πέντε παρανοήσεις θα σε
δυσκολέψουν αν τις κουβαλήσεις μαζί σου.
Αν μετά από αυτό το μάθημα η δουλειά σού φαίνεται λιγότερο γοητευτική απ’ ό,τι νόμιζες, το
μάθημα πέτυχε.
Μαθησιακοί στόχοι
- Δίνει τον ορισμό του penetration testing με τα τέσσερα στοιχεία που τον κάνουν να στέκει
- Διακρίνει το pentest από vulnerability assessment, red teaming και bug bounty
- Εξηγεί τι δηλώνουν πραγματικά οι όροι black / grey / white box
- Ονομάζει τις φάσεις μιας ανάθεσης και γνωρίζει ότι η αρίθμησή τους δεν είναι πρότυπο
- Εξηγεί γιατί η αναφορά είναι το προϊόν, όχι η πρόσβαση
- Αναγνωρίζει πέντε διαδεδομένες παρανοήσεις και λέει τι ισχύει αντ’ αυτών
Ο ορισμός που αντέχει
Penetration testing είναι η εξουσιοδοτημένη, οριοθετημένη, χρονικά περιορισμένη
και τεκμηριωμένη προσπάθεια να παραβιαστεί ένα σύστημα, με σκοπό να μάθει ο κάτοχός του
πού είναι εκτεθειμένος.
Και τα τέσσερα επίθετα είναι φέροντα. Αφαίρεσε οποιοδήποτε και δεν σου μένει κακή εκδοχή της
δουλειάς — σου μένει άλλη δραστηριότητα, συχνά αξιόποινη.
| Στοιχείο | Τι σημαίνει | Τι μένει αν λείψει |
|---|---|---|
| Εξουσιοδοτημένη | Γραπτή άδεια από κάποιον που έχει δικαίωμα να τη δώσει | Μη εξουσιοδοτημένη πρόσβαση |
| Οριοθετημένη | Συγκεκριμένα συστήματα, ρητά δηλωμένα | Ανεξέλεγκτη περιήγηση σε ξένη υποδομή |
| Χρονικά περιορισμένη | Συμφωνημένο παράθυρο, με αρχή και τέλος | Μόνιμη παρουσία που κανείς δεν ενέκρινε |
| Τεκμηριωμένη | Καταγράφεται ό,τι έγινε, ώστε να αναπαραχθεί | Ισχυρισμοί χωρίς απόδειξη |
Το L02 ασχολείται ολόκληρο με το πρώτο. Δεν είναι υπερβολή: είναι το μοναδικό πράγμα που
ξεχωρίζει αυτή τη δουλειά από το έγκλημα, και δεν είναι τεχνικό.
Τι **δεν** είναι
Οι τέσσερις όροι παρακάτω χρησιμοποιούνται εναλλάξ στην αγορά — και από πελάτες, και από
προμηθευτές. Η σύγχυση κοστίζει: πελάτης που αγόρασε το ένα νομίζοντας ότι αγοράζει το άλλο
είναι δυσαρεστημένος πελάτης, ανεξάρτητα από την ποιότητα της δουλειάς.
Vulnerability assessment
Απαντά: «τι πιθανά προβλήματα υπάρχουν;»
Σαρώνει ευρέως, παράγει κατάλογο πιθανών ευπαθειών, βασίζεται κυρίως σε αυτοματοποίηση.
Δεν επιβεβαιώνει ότι κάτι είναι πράγματι εκμεταλλεύσιμο.
Penetration test
Απαντά: «τι μπορεί πράγματι να πάθει κάποιος από αυτά;»
Επιβεβαιώνει εκμεταλλευσιμότητα, αλυσιδώνει αδυναμίες, παράγει αφήγηση με απόδειξη.
Στενότερο εύρος, μεγαλύτερο βάθος.
Ένα vulnerability assessment σου λέει ότι η πόρτα φαίνεται ξεκλείδωτη.
Ένα penetration test σου λέει ότι μπήκε, και τι βρήκε μέσα.
Red teaming
Απαντά: «θα μας πάρει κανείς είδηση;»
Στόχος-κεντρικό, μεγάλης διάρκειας, δοκιμάζει ανθρώπους και διαδικασίες — όχι μόνο
συστήματα. Εδώ η αποφυγή εντοπισμού είναι πράγματι μέρος του σχεδιασμού, επειδή αυτό ακριβώς
μετριέται: η ικανότητα ανίχνευσης του αμυνόμενου.
Δεν είναι «pentest με μεγαλύτερο μπάτζετ». Είναι διαφορετική άσκηση με διαφορετικό
ερώτημα, και προϋποθέτει ώριμη άμυνα για να έχει νόημα.
Bug bounty
Απαντά: «τι θα βρει το πλήθος, με αμοιβή ανά εύρημα;»
Ανοιχτό κάλεσμα, πληρωμή ανά αποτέλεσμα, καμία εγγύηση κάλυψης. Συμπληρωματικό — ποτέ
υποκατάστατο ελέγχου με δηλωμένο εύρος.
Black / grey / white box: τι δηλώνουν πραγματικά
Η συνηθέστερη λανθασμένη διδασκαλία αυτών των όρων είναι ότι περιγράφουν πόσο ρεαλιστική
είναι η δοκιμή. Δεν περιγράφουν αυτό.
Περιγράφουν πόση πληροφορία δίνει ο πελάτης — και επομένως πού ξοδεύεται ο χρόνος.
| Τι δίνεται | Πού πάει ο χρόνος | Πότε ταιριάζει | |
|---|---|---|---|
| Black box | Ελάχιστα· συχνά μόνο ένα όνομα ή εύρος | Μεγάλο μέρος σε αναγνώριση | Όταν ενδιαφέρει τι είναι ορατό από έξω |
| Grey box | Μερική γνώση, συνήθως λογαριασμός χρήστη | Ισορροπημένα | Οι περισσότερες αναθέσεις εφαρμογών |
| White box | Πλήρης: κώδικας, αρχιτεκτονική, διαπιστευτήρια | Σχεδόν όλος σε βάθος | Όταν ενδιαφέρει η μέγιστη κάλυψη ανά ευρώ |
Ο κρίσιμος συλλογισμός. Ένας πραγματικός επιτιθέμενος δεν έχει προθεσμία. Έχει μήνες, και
συχνά έχει ήδη αγοράσει πληροφορία που εσύ δεν έχεις. Το black box δεν τον προσομοιώνει —
απλώς σε κάνει να ξοδέψεις πληρωμένες ώρες ανακαλύπτοντας πράγματα που ο πελάτης ήδη ξέρει.
Γι’ αυτό, όταν το ζητούμενο είναι να βρεθούν όσο περισσότερα προβλήματα γίνεται με δεδομένο
προϋπολογισμό, το white box αποδίδει σχεδόν πάντα περισσότερο. Το black box δικαιολογείται
όταν το ερώτημα είναι ειδικά «τι φαίνεται από έξω».
Το «trial and error» δεν είναι μεθοδολογία και δεν πρέπει να περιγράφει καμία από τις
τρεις. Η διαφορά ενός επαγγελματία από κάποιον που δοκιμάζει τυχαία είναι ακριβώς ότι ο πρώτος
μπορεί να εξηγήσει γιατί δοκίμασε αυτό και όχι κάτι άλλο — και το κατέγραψε (L07).
Οι φάσεις μιας ανάθεσης
Θα δεις πολλές αριθμήσεις: πέντε βήματα, έξι, επτά. Καμία δεν είναι «η» σωστή. Είναι
διαφορετικές ομαδοποιήσεις της ίδιας ροής, και όποιος σου παρουσιάζει μία ως καθολικό πρότυπο
χωρίς να ονομάσει πηγή, δεν έχει πηγή.
Υπάρχουν αναγνωρισμένα πλαίσια — ενδεικτικά το PTES, το OSSTMM, η καθοδήγηση του
NIST για τεχνικές αξιολογήσεις ασφάλειας, και το OWASP WSTG για εφαρμογές ιστού.
Διαφέρουν στην ονοματολογία και στα όρια των φάσεων. ⧗ ΑΠΑΙΤΕΙ ΕΠΑΛΗΘΕΥΣΗ — οι τρέχουσες
εκδόσεις και οι ακριβείς τίτλοι πρέπει να επιβεβαιωθούν πριν τη δημοσίευση.
Η ροή, ανεξάρτητα από αρίθμηση:
| Φάση | Τι πραγματικά συμβαίνει |
|---|---|
| Εξουσιοδότηση & εύρος | Το χαρτί. Τι επιτρέπεται, τι απαγορεύεται, πότε, ποιος ειδοποιείται. L02, L03 |
| Αναγνώριση | Τι υπάρχει, τι είναι εκτεθειμένο, ποια είναι η επιφάνεια |
| Ανάλυση | Ποια από αυτά αξίζουν προσπάθεια, και με ποια σειρά |
| Επαλήθευση | Απόδειξη ότι το πρόβλημα είναι πραγματικό — ελεγχόμενα |
| Μετά την πρόσβαση | Τι σημαίνει πρακτικά· πού φτάνει· τι δεδομένα αγγίζει |
| Τεκμηρίωση & αναφορά | Το προϊόν. L24, L25 |
Παρατήρησε ότι η πρώτη φάση δεν είναι τεχνική και η τελευταία επίσης δεν είναι. Στις
περισσότερες αναθέσεις, αυτές οι δύο μαζί καταναλώνουν περισσότερο χρόνο από την
εκμετάλλευση.
Το προϊόν είναι η αναφορά
Αυτή είναι η ενότητα που οι αρχάριοι προσπερνούν και οι επαγγελματίες θεωρούν προφανή.
Ο πελάτης δεν αγοράζει την πρόσβασή σου. Την πρόσβαση δεν μπορεί να τη χρησιμοποιήσει.
Αγοράζει την ικανότητα να αποφασίσει τι θα διορθώσει πρώτο, με τι κόστος, και πώς θα
επιβεβαιώσει ότι διορθώθηκε.
Πρακτικά αυτό σημαίνει:
- Ένα εντυπωσιακό εύρημα που δεν μπορείς να αναπαραγάγεις δεν αξίζει τίποτα
- Ένα μέτριο εύρημα με καθαρά βήματα αναπαραγωγής αξίζει πολλά
- Το πιο σοβαρό εύρημα, κακογραμμένο, θα αγνοηθεί από αυτόν που έπρεπε να το διορθώσει
Γι’ αυτό η Ακαδημία διδάσκει τη σημειωματική πειθαρχία (L07) και τη συλλογή τεκμηρίων
(L24) πριν από οποιαδήποτε τεχνική εκμετάλλευσης. Δεν είναι σειρά προτεραιότητας κατά
λάθος.
Ο εντοπισμός δεν είναι αποτυχία
Θα διαβάσεις συχνά ότι στόχος είναι «να φτάσεις όσο πιο βαθιά μπορείς χωρίς να σε
αντιληφθούν».
Σε ένα penetration test με δηλωμένο εύρος, αυτό είναι λάθος.
Αν η ομάδα ασφαλείας του πελάτη σε εντοπίσει, αυτό είναι θετικό εύρημα — αποδεικνύει ότι η
ανίχνευση δουλεύει, και μπαίνει στην αναφορά ως τέτοιο. Η απόκρυψη έχει νόημα μόνο όταν το
συμβόλαιο λέει ρητά ότι δοκιμάζεται η ανίχνευση, δηλαδή σε red team άσκηση (§2).
Υπάρχει και πρακτικός λόγος: αν κρύβεσαι σε μια συνηθισμένη ανάθεση και ο πελάτης σε εντοπίσει
χωρίς να ξέρει ότι είσαι εσύ, μόλις πυροδότησες περιστατικό ασφαλείας — με ομάδα που
ξυπνάει στις 3 π.μ. και συστήματα που τίθενται εκτός. Γι’ αυτό το L03 επιμένει τόσο στα
στοιχεία επικοινωνίας και στη δήλωση παρουσίας.
Τι κάνει κάποιον καλό σε αυτό
Δεν είναι ο κατάλογος εργαλείων. Τα εργαλεία αλλάζουν κάθε δύο χρόνια· τα παρακάτω δεν έχουν
αλλάξει ποτέ:
| Ικανότητα | Γιατί μετράει |
|---|---|
| Μεθοδικότητα | Το να ψάχνεις παντού νικά το να ψάχνεις έξυπνα σε ένα σημείο |
| Γραπτός λόγος | Το εύρημα που δεν έγινε κατανοητό δεν διορθώθηκε |
| Περιέργεια για το «γιατί» | Ο μηχανισμός γενικεύεται· η συνταγή όχι |
| Πειθαρχία στα όρια | Το να ξέρεις πότε δεν προχωράς είναι επαγγελματικό χαρακτηριστικό |
| Ανοχή στην πλήξη | Το μεγαλύτερο μέρος της δουλειάς είναι επαναλαμβανόμενο |
Η τελευταία γραμμή είναι η πιο ειλικρινής πρόταση του μαθήματος.
Πέντε παρανοήσεις
Π1. «Χρειάζεσαι προχωρημένη τεχνική γνώση για να ξεκινήσεις.»
Χρειάζεσαι βάσεις — δίκτυα, λειτουργικά, μια γλώσσα σεναρίων. Η εξειδίκευση χτίζεται μετά.
Το εμπόδιο εισόδου δεν είναι η ευφυΐα· είναι ο χρόνος.
Π2. «Το pentest είναι η επίθεση· η αναφορά είναι το χαρτομάνι μετά.»
Αντίστροφα. Βλ. §5.
Π3. «Όσο πιο πολλά εργαλεία, τόσο καλύτερα.»
Ο κατάλογος εργαλείων δεν είναι μεθοδολογία. Ένας που ξέρει τρία εργαλεία βαθιά και έχει
διαδικασία αποδίδει περισσότερο από κάποιον με τριάντα.
Π4. «Ένα pentest αποδεικνύει ότι το σύστημα είναι ασφαλές.»
Δεν αποδεικνύει τίποτα τέτοιο. Αποδεικνύει ότι συγκεκριμένος ελεγκτής, σε συγκεκριμένο
χρόνο, με συγκεκριμένο εύρος, βρήκε τα ευρήματα Χ. Η απουσία ευρήματος δεν είναι απόδειξη
απουσίας προβλήματος — και η αναφορά πρέπει να το λέει.
Π5. «Η αναγνώριση περιλαμβάνει το ψάξιμο προσωπικών δεδομένων για τους εργαζόμενους.»
Η συλλογή προσωπικών δεδομένων δεν είναι ελεύθερη επειδή η πληροφορία είναι προσβάσιμη.
Έχει νομικές συνέπειες, πρέπει να καλύπτεται ρητά από το εύρος, και ο όγκος της πρέπει να είναι
ο ελάχιστος αναγκαίος. ⚖ ΑΠΑΙΤΕΙ ΝΟΜΙΚΟ ΕΛΕΓΧΟ — το L02 §4 πραγματεύεται το ζήτημα.
Άσκηση
Τρία σύντομα αιτήματα πελατών. Για καθένα, γράψε τι πράγματι ζητά και τι θα του
πρότεινες, σε 3–5 προτάσεις:
- «Θέλουμε να δούμε αν μπορεί κανείς να μπει στο δίκτυό μας χωρίς να το καταλάβουμε. Έχουμε
SOC εδώ και δύο μήνες.» - «Θέλουμε πλήρη έλεγχο της νέας εφαρμογής πριν βγει στην παραγωγή, σε δύο εβδομάδες.
Μπορούμε να σας δώσουμε ό,τι θέλετε.» - «Περάσαμε σάρωση ευπαθειών και βγήκαν 812 ευρήματα. Θέλουμε να μας πείτε ποια είναι
αληθινά.»
Τι εξετάζεται: αν αναγνωρίζεις ότι το (1) περιγράφει red team σε άμυνα που ίσως δεν είναι
ακόμη ώριμη, ότι το (2) καλεί για white box επειδή η προθεσμία είναι το δεσμευτικό όριο, και
ότι το (3) δεν είναι pentest αλλά επαλήθευση ευρημάτων — και τα τρία απαιτούν διευκρίνιση πριν
δοθεί προσφορά.
Σχέση με το προηγούμενο άρθρο
Το μάθημα αντικαθιστά ένα άρθρο του 2023 με τον ίδιο τίτλο. Το προηγούμενο κείμενο ήταν
σωστό σε πολλά, αλλά η πλαισίωσή του δεν στέκει για πρόγραμμα σπουδών που στηρίζεται στην
εξουσιοδότηση:
| Τι έλεγε | Τι διορθώθηκε |
|---|---|
| Δεν ανέφερε καθόλου την εξουσιοδότηση | §1 — τέσσερα φέροντα στοιχεία |
| «Στόχος: να παραμείνεις απαρατήρητος όσο γίνεται» | §6 — ο εντοπισμός είναι θετικό εύρημα |
| «Trial and error» ως περιγραφή του black box | §3 — μεθοδικότητα, όχι τύχη |
| Αναζήτηση φορολογικών αρχείων στην αναγνώριση | §8 Π5 — προσωπικά δεδομένα, με νομικό έλεγχο |
| «Έξι γενικά αποδεκτά βήματα» χωρίς πηγή | §4 — τα πλαίσια ονομάζονται· καμία αρίθμηση δεν είναι «η» σωστή |
| Διάρκεια «μία έως τρεις εβδομάδες» ως γεγονός | Αφαιρέθηκε — εξαρτάται από το εύρος |
Το παλιό άρθρο πρέπει να ανακατευθυνθεί εδώ, όχι να διαγραφεί: έχει εισερχόμενους συνδέσμους
και ιστορικό. Εκκρεμεί.
Αξιολόγηση
Το L01 συνεισφέρει ≈4 από 40 ερωτήματα στο FA-PILOT-1, με έμφαση στη διάκριση των
τεσσάρων δραστηριοτήτων της §2 και στην παρανόηση Π4.
Δεν παράγει τεκμήριο αποφοίτησης. Είναι προαπαιτούμενο πλαισίωσης για το L02, το οποίο
παράγει.
Σημείωση σύνταξης
Το κείμενο συντάχθηκε με τη βοήθεια AI και βρίσκεται υπό συνεχή τεκμηρίωση. Τα πλαίσια μεθοδολογίας (§4) αναμένουν επαλήθευση τρέχουσας έκδοσης. Παρατηρήσεις και διορθώσεις είναι ευπρόσδεκτες.