Zero Day Initiative
Zero Day Initiative — международная программа, занимающаяся выявлением уязвимостей в программном обеспечении.
Основана в 2005 году компанией TippingPoint, подразделением 3Com[1]. В 2015 году была приобретена Trend Micro в рамках покупки HP TippingPoint[2].
Программа приобретает различные уязвимости программного обеспечения у независимых исследователей в области безопасности, а затем раскрывает эти уязвимости их первоначальным производителям для последующего исправления, прежде чем сделать информацию публичной.
Общие сведения
| Zero Day Initiative | |
|---|---|
| Тип | программа по поиску уязвимостей в программном обеспечении |
| Основание | 2005 |
| Отрасль | Кибербезопасность |
| Владелец | Trend Micro |
| Сайт | zerodayinitiative.com |
История
Zero Day Initiative была создана 25 июля 2005 года компанией TippingPoint и изначально управлялась Дэвидом Эндлером и Педрамом Амини[3]. «Zero-day» в названии инициативы означает момент, когда производитель впервые узнаёт об уязвимости в конкретном программном обеспечении. Программа была запущена для выплаты денежных вознаграждений исследователям и хакерам, обнаружившим эксплойты в широком спектре программных продуктов. Из-за отсутствия мотивации, а также опасений по поводу безопасности и конфиденциальности, исследователи часто не обращаются напрямую к вендорам с обнаруженными уязвимостями. ZDI была создана как независимая третья сторона, стимулирующая поиск уязвимостей и защищающая исследователей и чувствительную информацию[3].
Участники ZDI обнаружили уязвимости в таких продуктах, как Firefox 3[4], Microsoft Windows[5], QuickTime для Windows[6], а также в ряде продуктов Adobe[7][8].
Внутренняя команда ZDI также занимается исследованием уязвимостей, выявляя их, в частности, в продуктах Adobe[9], Microsoft[10][11], VMware и Oracle Java[12].
В 2016 году ZDI стала крупнейшим внешним поставщиком уязвимостей для Microsoft и Adobe, «выкупив и раскрывая 22 % публично обнаруженных уязвимостей Microsoft и 28 % — в программном обеспечении Adobe»[13].
ZDI также организует хакерское соревнование Pwn2Own, проводимое трижды в год[14], где команды хакеров могут получить денежные призы, а также устройства, которые им удалось взломать.
Покупка эксплойтов
Покупка эксплойтов и организаций, занимающихся этим, вызывает критику. Хотя это юридически разрешено, этика таких операций часто ставится под вопрос. Большинство критиков опасаются возможных последствий от попадания эксплойтов в чужие руки[15]. Хакеры и исследователи, находящие уязвимости, могут продавать их либо государственным ведомствам, либо третьим компаниям, либо на чёрном рынке, либо непосредственно производителям программного обеспечения.
Рыночная цена и стоимость таких эксплойтов на чёрном рынке существенно различаются (иногда на десятки тысяч долларов)[16], как и последствия для покупателей. Эти вопросы привели к появлению таких программ, как ZDI, в качестве легальных площадок для передачи и продажи уязвимостей исследователями[16].
ZDI принимает уязвимости таких классов, как удалённое выполнение кода, повышение привилегий или раскрытие информации, но «не покупает все типы ошибок, включая межсайтовый скриптинг (XSS), которые преобладают во многих баг-баунти программах»[13].
Примечания
- ↑ A Lively Market, Legal and Not, for Software Bugs (англ.). The New York Times (30 января 2007). Дата обращения: 21 октября 2020. Архивировано 9 ноября 2020 года.
- ↑ Trend Micro To Acquire HP TippingPoint For $300M (англ.). CRN (21 октября 2015). Дата обращения: 21 июня 2021. Архивировано 24 октября 2015 года.
- ↑ 1 2 Groups argue over merits of flaw bounties (англ.). Security Focus (5 апреля 2006). Дата обращения: 21 октября 2020. Архивировано 2 февраля 2021 года.
- ↑ Zero Day Initiative Finds First Firefox 3 Vulnerability (англ.) (19 June 2008). Архивировано 29 октября 2020 года. Дата обращения: 21 октября 2020.
- ↑ Stuxnet Redux: Microsoft patches Windows vuln left open for FIVE YEARS (англ.). The Register (10 марта 2015). Дата обращения: 21 октября 2020. Архивировано 28 октября 2020 года.
- ↑ Why did QuickTime for Windows move to end of life so abruptly? (англ.). TechTarget. Дата обращения: 21 октября 2020. Архивировано 2 декабря 2020 года.
- ↑ Stop the Flash madness - 5 bugs a week (англ.). Computer Weekly (16 августа 2015). Дата обращения: 21 октября 2020. Архивировано 8 ноября 2020 года.
- ↑ Security Updates Available for Adobe Acrobat and Reader (англ.). Adobe (11 декабря 2015). Дата обращения: 21 октября 2020. Архивировано 25 мая 2020 года.
- ↑ Tackling Privilege Escalation with Offense and Defense (англ.). Black Hat. Дата обращения: 21 октября 2020. Архивировано 19 ноября 2020 года.
- ↑ Microsoft awards HP researchers $125,000 bug bounty (англ.). ZD Net (5 февраля 2015). Дата обращения: 21 октября 2020. Архивировано 29 сентября 2020 года.
- ↑ Exploit code released for unpatched Internet Explorer flaw (англ.). ZD Net (22 июня 2015). Дата обращения: 21 октября 2020. Архивировано 8 ноября 2020 года.
- ↑ Researchers Analyze Oracle WebLogic Flaw Under Attack (англ.). Dark Reading (11 мая 2020). Дата обращения: 21 октября 2020. Архивировано 31 октября 2020 года.
- ↑ 1 2 Inside one of the world's largest bug bounty programmes (англ.). Computer Weekly (9 июля 2018). Дата обращения: 21 октября 2020. Архивировано 20 сентября 2020 года.
- ↑ Pwn2Own contest will pay $900,000 for hacks that exploit this Tesla (англ.). Ars Technica (14 января 2019). Дата обращения: 21 октября 2020. Архивировано 7 ноября 2020 года.
- ↑ Shopping For Zero-Days: A Price List For Hackers' Secret Software Exploits (англ.). Forbes (23 марта 2012). Дата обращения: 21 октября 2020. Архивировано 14 марта 2014 года.
- ↑ 1 2 Zero-day sales not 'fair' - to researchers (англ.). The Register (3 июня 2007). Дата обращения: 21 октября 2020. Архивировано 16 февраля 2021 года.