La palabra 'hacker' carga con una fama injusta. En seguridad informática se usa el color del 'sombrero' para distinguir la intención de cada uno. Son tres, y entender la diferencia te ayuda a saber a quién querés de tu lado.
1. Hacker de sombrero blanco (white hat)
Es el hacker ético. Usa las mismas técnicas que un atacante, pero con autorización y a favor de la empresa: busca vulnerabilidades para que puedan corregirse antes de que alguien las explote. Un pentester profesional es un hacker de sombrero blanco.
2. Hacker de sombrero negro (black hat)
Es el ciberdelincuente. Ataca sistemas sin permiso para robar datos, extorsionar con ransomware o causar daño, con fines económicos o de otro tipo. Es contra quien se protege tu empresa.
3. Hacker de sombrero gris (grey hat)
Está en el medio: busca vulnerabilidades sin autorización previa, pero normalmente sin intención maliciosa (a veces para avisar, a veces para ganar reputación). Aunque la intención no sea dañina, actuar sin permiso sigue siendo ilegal.
¿Cuál querés de tu lado?
El de sombrero blanco. Contratar un pentest es, literalmente, poner a un hacker ético a atacar tus sistemas de forma controlada y autorizada, para encontrar los agujeros antes que un sombrero negro.
La diferencia clave no es la técnica, es la autorización. El hacking ético siempre se hace bajo contrato y permiso por escrito.