Zero Day Initiative

Zero Day Initiative — международная программа, занимающаяся выявлением уязвимостей в программном обеспечении.

Основана в 2005 году компанией TippingPoint, подразделением 3Com[1]. В 2015 году была приобретена Trend Micro в рамках покупки HP TippingPoint[2].

Программа приобретает различные уязвимости программного обеспечения у независимых исследователей в области безопасности, а затем раскрывает эти уязвимости их первоначальным производителям для последующего исправления, прежде чем сделать информацию публичной.

Общие сведения
Zero Day Initiative
Тип программа по поиску уязвимостей в программном обеспечении
Основание 2005
Отрасль Кибербезопасность
Владелец Trend Micro
Сайт zerodayinitiative.com

История

Zero Day Initiative была создана 25 июля 2005 года компанией TippingPoint и изначально управлялась Дэвидом Эндлером и Педрамом Амини[3]. «Zero-day» в названии инициативы означает момент, когда производитель впервые узнаёт об уязвимости в конкретном программном обеспечении. Программа была запущена для выплаты денежных вознаграждений исследователям и хакерам, обнаружившим эксплойты в широком спектре программных продуктов. Из-за отсутствия мотивации, а также опасений по поводу безопасности и конфиденциальности, исследователи часто не обращаются напрямую к вендорам с обнаруженными уязвимостями. ZDI была создана как независимая третья сторона, стимулирующая поиск уязвимостей и защищающая исследователей и чувствительную информацию[3].

Участники ZDI обнаружили уязвимости в таких продуктах, как Firefox 3[4], Microsoft Windows[5], QuickTime для Windows[6], а также в ряде продуктов Adobe[7][8].

Внутренняя команда ZDI также занимается исследованием уязвимостей, выявляя их, в частности, в продуктах Adobe[9], Microsoft[10][11], VMware и Oracle Java[12].

В 2016 году ZDI стала крупнейшим внешним поставщиком уязвимостей для Microsoft и Adobe, «выкупив и раскрывая 22 % публично обнаруженных уязвимостей Microsoft и 28 % — в программном обеспечении Adobe»[13].

ZDI также организует хакерское соревнование Pwn2Own, проводимое трижды в год[14], где команды хакеров могут получить денежные призы, а также устройства, которые им удалось взломать.

Покупка эксплойтов

Покупка эксплойтов и организаций, занимающихся этим, вызывает критику. Хотя это юридически разрешено, этика таких операций часто ставится под вопрос. Большинство критиков опасаются возможных последствий от попадания эксплойтов в чужие руки[15]. Хакеры и исследователи, находящие уязвимости, могут продавать их либо государственным ведомствам, либо третьим компаниям, либо на чёрном рынке, либо непосредственно производителям программного обеспечения.

Рыночная цена и стоимость таких эксплойтов на чёрном рынке существенно различаются (иногда на десятки тысяч долларов)[16], как и последствия для покупателей. Эти вопросы привели к появлению таких программ, как ZDI, в качестве легальных площадок для передачи и продажи уязвимостей исследователями[16].

ZDI принимает уязвимости таких классов, как удалённое выполнение кода, повышение привилегий или раскрытие информации, но «не покупает все типы ошибок, включая межсайтовый скриптинг (XSS), которые преобладают во многих баг-баунти программах»[13].

Примечания

  1. A Lively Market, Legal and Not, for Software Bugs (англ.). The New York Times (30 января 2007). Дата обращения: 21 октября 2020. Архивировано 9 ноября 2020 года.
  2. Trend Micro To Acquire HP TippingPoint For $300M (англ.). CRN (21 октября 2015). Дата обращения: 21 июня 2021. Архивировано 24 октября 2015 года.
  3. 1 2 Groups argue over merits of flaw bounties (англ.). Security Focus (5 апреля 2006). Дата обращения: 21 октября 2020. Архивировано 2 февраля 2021 года.
  4. Zero Day Initiative Finds First Firefox 3 Vulnerability (англ.) (19 June 2008). Архивировано 29 октября 2020 года. Дата обращения: 21 октября 2020.
  5. Stuxnet Redux: Microsoft patches Windows vuln left open for FIVE YEARS (англ.). The Register (10 марта 2015). Дата обращения: 21 октября 2020. Архивировано 28 октября 2020 года.
  6. Why did QuickTime for Windows move to end of life so abruptly? (англ.). TechTarget. Дата обращения: 21 октября 2020. Архивировано 2 декабря 2020 года.
  7. Stop the Flash madness - 5 bugs a week (англ.). Computer Weekly (16 августа 2015). Дата обращения: 21 октября 2020. Архивировано 8 ноября 2020 года.
  8. Security Updates Available for Adobe Acrobat and Reader (англ.). Adobe (11 декабря 2015). Дата обращения: 21 октября 2020. Архивировано 25 мая 2020 года.
  9. Tackling Privilege Escalation with Offense and Defense (англ.). Black Hat. Дата обращения: 21 октября 2020. Архивировано 19 ноября 2020 года.
  10. Microsoft awards HP researchers $125,000 bug bounty (англ.). ZD Net (5 февраля 2015). Дата обращения: 21 октября 2020. Архивировано 29 сентября 2020 года.
  11. Exploit code released for unpatched Internet Explorer flaw (англ.). ZD Net (22 июня 2015). Дата обращения: 21 октября 2020. Архивировано 8 ноября 2020 года.
  12. Researchers Analyze Oracle WebLogic Flaw Under Attack (англ.). Dark Reading (11 мая 2020). Дата обращения: 21 октября 2020. Архивировано 31 октября 2020 года.
  13. 1 2 Inside one of the world's largest bug bounty programmes (англ.). Computer Weekly (9 июля 2018). Дата обращения: 21 октября 2020. Архивировано 20 сентября 2020 года.
  14. Pwn2Own contest will pay $900,000 for hacks that exploit this Tesla (англ.). Ars Technica (14 января 2019). Дата обращения: 21 октября 2020. Архивировано 7 ноября 2020 года.
  15. Shopping For Zero-Days: A Price List For Hackers' Secret Software Exploits (англ.). Forbes (23 марта 2012). Дата обращения: 21 октября 2020. Архивировано 14 марта 2014 года.
  16. 1 2 Zero-day sales not 'fair' - to researchers (англ.). The Register (3 июня 2007). Дата обращения: 21 октября 2020. Архивировано 16 февраля 2021 года.

Ссылки