Většina rodičů se s tímhle tématem potká stejně: dítě něco takového vysloví u večeře, nebo to zůstane viset v historii prohlížeče. A v hlavě naskočí obraz z filmu — někdo v kapuci se dostává do cizí banky.
Krátká odpověď: hacker znamená v původním významu člověka, který rozumí systému tak dobře, že ho dokáže použít jinak, než jak byl zamýšlen. Etický hacking je tahle dovednost obrácená na obranu — hledáte díry v systému se souhlasem toho, komu patří, abyste je nahlásili dřív, než je najde někdo jiný. Je to legální práce, dělá se na smlouvu a firmy za ni platí. A pro třináctileté dítě je to jedna z mála oblastí IT, ke které si samo dobrovolně dojde.
Co etický hacking je a co není
Etický hacking je testování se svolením. Firma nebo majitel systému řekne: tady je náš web, zkuste se do něj dostat a napište nám, kudy to šlo. Tomu se říká penetrační test. Velké firmy k tomu mají veřejné programy, kde odměňují každého, kdo nahlásí chybu — včetně velmi mladých lidí.
Není to hraní si na cizích počítačích. Není to stahování hotových nástrojů z internetu a jejich pouštění naslepo. A hlavně to není o tom, něco rozbít — celá práce končí až napsanou zprávou, co je špatně a jak to opravit. Ta nudnější půlka je ta podstatná.
Rozdíl mezi etickým a neetickým hackingem tedy nedělá technika. Obě strany používají stejné postupy. Dělá ho svolení a to, co uděláte s nálezem.
Kde přesně končí zákon
Tohle je věc, kterou dětem říkáme hned na začátku a pak ještě několikrát. Hranice není v tom, jestli něco rozbijete nebo způsobíte škodu. Hranice je v tom, jestli jste měli přístup povolený.
V Česku to řeší § 230 trestního zákoníku — neoprávněný přístup k počítačovému systému je trestný sám o sobě, i když se pak nic nestalo a šlo jen o zvědavost. Prolomit spolužačce heslo na Instagramu proto není klukovina, i když se tomu nikdo nesměje jen do chvíle, než se to řeší.
Bezpečné je pravidlo, které si dítě odnese z kroužku: testuj jen to, co je tvoje, co je určené k testování, nebo co ti někdo písemně povolil. Vlastní počítač, vlastní síť, cvičné prostředí, veřejný bug bounty program. Nic mezi tím.
Co dítě na kroužku doopravdy dělá
Všechno probíhá v kontrolovaném cvičném prostředí. Žádné reálné útoky na cizí systémy — ani jako ukázka.
- Vytvoří si heslo a spočítá si, jak dlouho by trvalo ho prolomit. Ten rozdíl mezi osmi a šestnácti znaky je nejsilnější argument, jaký na děti v tomhle tématu existuje.
- Rozebere skutečný phishingový e-mail. Ne obecné pozor na podvody, ale konkrétní adresa odesílatele, konkrétní odkaz, konkrétní věta, která má vyvolat spěch.
- Zjistí, co se dá dohledat z jedné fotky na sociální síti — tomu se říká OSINT, práce s veřejně dostupnými informacemi. Tahle lekce mívá na děti největší efekt, protože se týká přímo jich.
- Vyzkouší si roli útočníka i obránce ve cvičné simulaci a uvidí, proč se to jednou stranou dá pochopit lépe než druhou.
- Ke konci pololetí dělá miniprojekt: najít jeden konkrétní bezpečnostní problém a navrhnout, co s ním.
Vede to lektor, který je celou hodinu živě s dětmi, ve skupině do 16 dětí. Kurz je vypsaný pro věk 12–16 let, protože se v něm hodně mluví o následcích a odpovědnosti.
Pokud tohle čtete, protože to hledalo vaše dítě
Dobrá zpráva: zájem o hacking sám o sobě není varovný signál. U dvanácti- až patnáctiletých je to skoro vždycky zvědavost, jak věci fungují zevnitř, a chuť mít v ruce něco, čemu dospělí kolem nerozumí. Tedy dvě věci, které jsou v tomhle věku úplně v pořádku.
Riziko není v zájmu. Riziko je v tom, když se to dítě učí samo z YouTube a Discordu, kde mu nikdo neřekne, kde je hranice — a kde je naopak odvaha ji překročit odměňovaná uznáním. Vedený kroužek dělá přesně tohle: dává tomu zájmu obsah a zároveň rámec.
Doma pomáhá jediná věc, a je jednoduchá: nechte si to ukázat. Otázka co jsi našel a na čem jsi to zkoušel funguje mnohem líp než zákaz, protože zákaz z tématu udělá tajemství. A rovnou se dozvíte to podstatné — jestli mluvíme o tom, že dítě ví jak, nebo o tom, že to někde udělalo.
Co dítě zvládne za jedno pololetí
Za 16 lekcí běžné dítě — ne to nejrychlejší ve skupině, ale to uprostřed — pozná phishingový e-mail podle konkrétních znaků a umí je vyjmenovat. Má hesla, která nejsou pětkrát to samé, a ví, proč je má mít ve správci hesel. Dokáže vysvětlit, co o něm prozrazuje jeho vlastní profil na sociální síti. A odevzdá miniprojekt, ve kterém popsalo jeden bezpečnostní problém a navrhlo řešení.
Co z toho nebude: hotový penetrační tester. To je práce na roky. Bude z toho základ a hlavně návyky, které v téhle oblasti drží déle než jakákoli konkrétní technika.
Kde se přihlásit
Kroužek Základy kybernetické bezpečnosti a etického hackingu vedeme online, jednou týdně, ve skupině do 16 dětí. Pololetí (16 lekcí) stojí 5 199 Kč, celý školní rok (32 lekcí) 8 699 Kč. Na první ukázkovou lekci může dítě přijít zdarma — teprve pak se rozhodujete.