WooYun
WooYun (кит. 乌云网, дословно — «тёмное облако») — китайская платформа для публичного раскрытия уязвимостей, базировавшаяся в материковом Китае. Сайт был основан в мае 2010 года Меном Дэ и Фанем Сяодуном как площадка для ответственного раскрытия уязвимостей и взаимодействия специалистов по информационной безопасности[2][3]. По собственному заявлению, WooYun позиционировал себя как «свободная и равная платформа для сообщения об уязвимостях»[4]. Домен wooyun.org был зарегистрирован 6 мая 2010 года[5].
20 июля 2016 года на сайте появилось сообщение о том, что ресурс временно недоступен для проведения обновления, и его восстановление ожидается в ближайшее время[6]. Однако, по состоянию на 12 апреля 2021 года сайт остаётся недоступным.
Общие сведения
| WooYun | |
|---|---|
| Тип сайта | форум об уязвимостях |
| Язык (-и) | упрощённый китайский[1] |
| Начало работы | 2010 |
| Окончание работы | 2016 |
| Текущий статус | закрыт |
| Страна | |
Модель работы
Платформа WooYun выступала в качестве площадки-посредника между сообществом исследователей безопасности («белых хакеров») и владельцами веб-ресурсов. Процесс работы строился следующим образом: исследователи сообщали об обнаруженных уязвимостях, после чего сотрудники платформы верифицировали их и уведомляли администраторов затронутых ресурсов. Владельцам предоставлялся срок на исправление проблемы, который составлял от 45 дней до двух месяцев. После устранения уязвимости или по истечении установленного срока информация о ней публиковалась в открытом доступе[7].[8].
За время работы платформы было собрано более 85 000 отчётов об уязвимостях[9]. При этом участники сообщества не получали прямого денежного вознаграждения от WooYun за свои находки[7].
Jiayuan и Юань Вэй
Белый хакер по имени Юань Вэй («YW») сообщил об уязвимости SQL на сайте Jiayuan.com в декабре 2015 года. Jiayuan устранил проблему и публично поблагодарил специалиста, однако в январе 2016 года сообщил о нём в полицию, обвинив в несанкционированном получении более 900 строк персональных данных. Подозреваемый был задержан в апреле, настаивая на своей невиновности и объяснив доступ автоматической работой программы sqlmap[10]. В июле 2016 года дело было передано в прокуратуру, однако в открытых источниках отсутствует информация о вынесении приговора или ином официальном завершении судебного процесса.
Закрытие
Вечером 19 июля 2016 года появились сообщения, что полиция задержала основателя платформы Фан Сяодуня и около десяти ключевых сотрудников WooYun[11][12]. Официальные обвинения не публиковались, Министерство общественной безопасности КНР не давало официальных комментариев по инциденту, а сведения о дальнейшей судьбе арестованных отсутствуют[13].[14]
Издание The Wall Street Journal отмечало, что неясно, была ли блокировка вызвана действиями китайских властей или организаторами ресурса.
Тайваньское издание iThome.com.tw предполагало, что вероятной причиной закрытия WooYun стал факт выявления хакерами платформы уязвимости в системе Объединённого фронта Китая, связанной с утечкой государственных секретов, что нарушило «красную черту» для китайского правительства.
Инцидент с Юань Вэем рассматривался как фон, продемонстрировавший риски для «белых хакеров», хотя основной версией закрытия считается предполагаемое вмешательство в правительственные системы[15].
Влияние и наследие
Платформа WooYun оказала значительное влияние на индустрию кибербезопасности Китая, поспособствовав формированию сообщества «белых хакеров». Она повысила прозрачность в сфере информационной безопасности, публикуя данные об уязвимостях в системах крупных компаний и заставляя их устранять проблемы. Деятельность ресурса привела к взаимодействию с государственными структурами: в 2011 году с WooYun начала сотрудничать «Национальная платформа для обмена информацией об уязвимостях в области информационной безопасности» (CICSVP)[16].
Закрытие WooYun ускорило переход китайского рынка к коммерческим моделям поиска уязвимостей (bug bounty). В то время как платформа Vulbox временно приостановила приём отчётов для пересмотра внутренних правил, площадка Butian продолжила работу и укрепила свои позиции в качестве ведущего центра взаимодействия исследователей и компаний[17].
Несмотря на прекращение работы ресурса, публичная часть базы данных уязвимостей WooYun была сохранена сообществом специалистов и размещена в виде архивов на платформе GitHub[18].