Non sono i “buoni” e non sono i “cattivi”: i grey hat hacker abitano la zona grigia della sicurezza informatica. Violano sistemi senza autorizzazione, ma non per rubare o distruggere: lo fanno per dimostrare che una falla esiste, spesso con l’obiettivo dichiarato di farla correggere. Una figura ambigua, controversa e — che piaccia o no — influente nella storia della cybersecurity.
In questo articolo vediamo chi sono i grey hat hacker, come operano, cosa li distingue da white hat e black hat, cosa rischiano legalmente e come le aziende dovrebbero comportarsi quando ricevono una loro segnalazione.

Chi sono i grey hat hacker
I grey hat hacker sono esperti di sicurezza che, pur non avendo intenzioni malevole, a volte violano le leggi o gli standard etici per scoprire vulnerabilità nei sistemi informatici. La loro azione si colloca a metà strada: non cercano di trarre profitto dalle proprie scoperte come i black hat, ma nemmeno agiscono sempre con un permesso esplicito, come fanno i white hat.
Le motivazioni sono spesso più intellettuali che economiche: il gusto della sfida, la curiosità di mettere alla prova sistemi complessi, la convinzione che per migliorare la sicurezza di un sistema sia necessario testarne i limiti — anche quando nessuno lo ha chiesto. La loro filosofia si regge su un equilibrio delicato: agire senza autorizzazione, ma evitando di causare danni diretti.
Come operano: la divulgazione delle vulnerabilità
Quando un grey hat scopre una falla, ha davanti a sé più strade:
- segnalarla privatamente all’organizzazione interessata, a volte offrendosi di risolverla — possibilmente dietro compenso;
- renderla pubblica, se ritiene che solo la pressione dell’opinione pubblica possa spingere l’azienda a correggerla in tempi rapidi;
- seguire i canali formali, quando esistono: molte organizzazioni oggi offrono programmi di bug bounty che autorizzano la ricerca di vulnerabilità e la ricompensano, trasformando di fatto il grey hat in un ricercatore legittimato.
È in queste scelte che si misura tutta l’ambiguità della figura: il confine tra “ti aiuto a correggere la falla” e “pagami o la rendo pubblica” può farsi sottile, e la stessa azione può essere letta come collaborazione o come ricatto a seconda dei toni e dei tempi.
Grey hat, white hat e black hat: le differenze
La distinzione tra le tre figure ruota attorno a due criteri: l’autorizzazione e l’intento.
- Il white hat ha entrambi: agisce su incarico, entro un perimetro definito, con l’obiettivo di proteggere. Scoperta una vulnerabilità, la ripara o spiega al proprietario come farlo;
- il black hat non ha né l’una né l’altro: viola i sistemi per profitto o per danneggiare, e le falle che trova le sfrutta o le vende;
- il grey hat ha l’intento ma non l’autorizzazione: si infiltra senza permesso per dimostrare che la falla esiste, e poi — nella maggior parte dei casi — la segnala a chi di dovere.
Per un quadro completo delle figure che popolano questo mondo, dal cracker all’hacktivista, rimandiamo alla nostra guida sui tipi di hacker.
Il contributo alla sicurezza e i rischi legali
Nonostante la natura discutibile del loro operato, i grey hat hanno contribuito in modo significativo alla sicurezza informatica: hanno portato alla luce falle che sarebbero rimaste nascoste fino al momento peggiore — quello in cui le avrebbe trovate un criminale. Il loro lavoro alimenta la conoscenza collettiva del settore e ha spinto molte aziende a correggere vulnerabilità che avevano ignorato per anni.
Il rovescio della medaglia è il rischio personale: in Italia l’accesso abusivo a un sistema informatico è un reato (articolo 615-ter del Codice Penale), e norme analoghe esistono in quasi tutti gli ordinamenti. L’assenza di intenti malevoli non è di per sé una difesa: il grey hat opera consapevolmente fuori dal quadro legale, e la storia conosce sia casi finiti con un’assunzione, sia casi finiti in tribunale.
Il caso Shreateh: quando il grey hat hackera Zuckerberg
Un episodio del 2013 illustra perfettamente l’ambiguità di questa figura. Khalil Shreateh, ricercatore di sicurezza all’epoca disoccupato, scoprì una vulnerabilità critica di Facebook: permetteva di pubblicare post sulla bacheca di qualsiasi utente, anche senza esserne amico.
Shreateh seguì la via corretta: segnalò il bug al team di sicurezza di Facebook. La risposta fu che “non si trattava di un bug”. Di fronte al muro, decise di dimostrare la gravità della falla nel modo più clamoroso possibile: pubblicando un post direttamente sulla bacheca di Mark Zuckerberg.
Il risultato fu duplice. Facebook corresse rapidamente la vulnerabilità, impedendo che finisse nelle mani di spammer e malintenzionati. Ma Shreateh non ricevette alcuna ricompensa dal programma white hat dell’azienda — il suo programma di bug bounty — perché, violando la bacheca di un utente, aveva infranto i termini di servizio. Aveva avuto ragione nel merito e torto nel metodo: la sintesi perfetta del grey hat.
Onorato Informatica mette le tecniche degli hacker etici al servizio della tua azienda: oltre 20 anni di esperienza e più di 5.000 clienti protetti.
Cosa dovrebbe fare un’azienda che riceve una segnalazione
Prima o poi può capitare: una mail da uno sconosciuto che afferma di aver trovato una vulnerabilità nei vostri sistemi. Le mosse sbagliate sono due, e opposte: ignorare la segnalazione — come fece inizialmente Facebook con Shreateh — o reagire con minacce legali immediate, spingendo il ricercatore verso la divulgazione pubblica.
L’approccio corretto prevede di:
- prendere sul serio ogni segnalazione e verificarla tecnicamente prima di rispondere nel merito;
- ringraziare e tenere informato chi ha segnalato, definendo tempi di correzione realistici;
- predisporre un canale ufficiale per le segnalazioni di sicurezza, così che chi trova una falla sappia a chi rivolgersi;
- soprattutto, non aspettare la segnalazione: verificare periodicamente la propria infrastruttura con analisi autorizzate e professionali significa trovare le falle prima che lo faccia qualcun altro, chiunque esso sia.
Conclusioni
I grey hat hacker restano gli equilibristi della sicurezza informatica: utili al sistema nel suo complesso, scomodi per chi li subisce, sempre in bilico tra il contributo e il reato. La loro esistenza racconta una verità che vale per ogni azienda: le vulnerabilità non aspettano il permesso di nessuno per essere scoperte. L’unica variabile è chi le trova per primo — e con quali intenzioni.
Trova le vulnerabilità della tua azienda prima degli altri
Onorato Informatica protegge oltre 5.000 clienti con un SOC attivo 24 ore su 24, 7 giorni su 7: oltre 20 anni di esperienza e più di 1 milione di attacchi informatici sventati.



