stringtranslate.com

Проект Зеро

Project Zero — это команда аналитиков безопасности, нанятая Google , которой поручено находить уязвимости нулевого дня . [1] О проекте было объявлено 15 июля 2014 года. [2]

История

После обнаружения ряда недостатков в программном обеспечении, используемом многими конечными пользователями, при исследовании других проблем, таких как критическая уязвимость « Heartbleed », Google решила сформировать постоянную команду, посвященную поиску таких уязвимостей не только в программном обеспечении Google, но и в любом программном обеспечении, используемом его пользователями. Новый проект был анонсирован 15 июля 2014 года в блоге безопасности Google. [2] Когда он был запущен, одним из главных нововведений, которые предоставил Project Zero, был строгий 90-дневный срок раскрытия информации вместе с публично видимым багтрекером, где документируется процесс раскрытия информации об уязвимости. [3]

Хотя идея Project Zero восходит к 2010 году, его создание вписывается в более широкую тенденцию инициатив Google по борьбе с наблюдением после глобальных разоблачений слежки Эдвардом Сноуденом в 2013 году . Ранее команду возглавлял Крис Эванс, ранее возглавлявший команду безопасности Chrome в Google , который впоследствии присоединился к Tesla Motors . [4] Другими известными членами являются исследователи безопасности Бен Хоукс , Ян Бир и Тэвис Орманди . [5] Хоукс в конечном итоге стал менеджером команды, а затем ушел в отставку 4 мая 2022 года.

Команда сосредоточена не только на поиске ошибок и новых атак, но и на исследовании и публичном документировании того, как такие недостатки могут быть использованы на практике. Это делается для того, чтобы у защитников было достаточно понимания атак; команда ведет обширный исследовательский блог со статьями, в которых подробно описываются отдельные атаки. [6]

Поиск ошибок и сообщение о них

Ошибки, обнаруженные командой Project Zero, сообщаются производителю и становятся общедоступными только после выпуска исправления [2] или если прошло 90 дней без выпуска исправления. [7] 90-дневный срок — это способ Google реализовать ответственное раскрытие информации , предоставляя компаниям-разработчикам программного обеспечения 90 дней на устранение проблемы до информирования общественности, чтобы пользователи сами могли предпринять необходимые шаги для предотвращения атак. [7] Были случаи, когда производитель не выпускал никаких решений для обнаруженных недостатков в течение 90 дней до публичного раскрытия информации командой, что увеличивало риск для уже уязвимых пользователей. [8]

Известные члены

Бывшие члены

Известные открытия

Смотрите также

Ссылки

  1. Гринберг, Энди (15 июля 2014 г.). «Встречайте «Проект Ноль», секретную команду хакеров Google по поиску ошибок». Wired . ISSN  1059-1028 . Получено 6 марта 2019 г. .
  2. ^ abc Эванс, Крис (15 июля 2014 г.). «Анонс проекта Zero». Блог Google Online Security . Получено 4 января 2015 г.
  3. ^ "Project Zero Bug Tracker" . Получено 11 апреля 2019 г.
  4. ^ "Крис Эванс в Twitter" . Получено 22 сентября 2015 г.
  5. ^ abcdef Гринберг, Энди (15 июля 2014 г.). «Встречайте «Проект Ноль», секретную команду хакеров Google по поиску ошибок». Wired.com . Получено 4 января 2015 г.
  6. ^ "Блог исследований Project Zero" . Получено 11 апреля 2019 г. .
  7. ^ abcd Дент, Стивен (2 января 2015 г.). «Google публикует информацию об уязвимости Windows 8.1 до того, как Microsoft сможет ее исправить». Engadget . Получено 4 января 2015 г.
  8. ^ Fingas, John (4 марта 2019 г.). «Google раскрывает уязвимость безопасности Mac «высокой степени серьезности» перед патчем». Engadget . Получено 6 марта 2019 г.
  9. ^ ab Davies, Chris (3 января 2018 г.). "Google раскрывает подробности уязвимости безопасности ЦП Meltdown и Spectre". SlashGear . Получено 4 января 2018 г.
  10. ^ "Google заявляет, что хакерам слишком легко находить новые уязвимости безопасности" . Получено 3 февраля 2021 г.
  11. ^ ab "aPAColypse now: Exploiting Windows 10 in a Local Network with WPAD/PAC and JScript". 18 декабря 2017 г. Получено 18 декабря 2017 г.
  12. ^ "Уязвимость iOS нулевого дня позволила хакерам SolarWinds взломать полностью обновленные iPhone". 14 июля 2021 г. Получено 14 июля 2021 г.
  13. ^ "Over The Air: Exploiting Broadcom's Wi-Fi Stack (часть 1)". 4 апреля 2017 г. Получено 12 апреля 2019 г.
  14. ^ "Lawfareblog Hard National Security Choices Matt Tait" . Получено 9 марта 2017 г. .
  15. ^ TIME Cybersecurity: Взлом, Dark Web и вы. Time Inc. Книги. 19 января 2018 г. ISBN 9781547842414.
  16. ^ "Проблема 118: Windows: Повышение привилегий в ahcache.sys/NtApphelpCacheControl". 30 сентября 2014 г. Получено 4 января 2015 г.
  17. ^ «Эксплуатация ошибки DRAM rowhammer для получения привилегий ядра». 9 марта 2015 г. Получено 11 апреля 2019 г.
  18. ^ ab "Проблема 1139: cloudflare: Обратные прокси-серверы Cloudflare сбрасывают неинициализированную память". 19 февраля 2017 г. Получено 24 февраля 2017 г.
  19. ^ "Отчет об инциденте утечки памяти, вызванной ошибкой анализатора Cloudflare". Cloudflare. 23 февраля 2017 г. Получено 24 февраля 2017 г.
  20. ^ «В LastPass открылась еще одна дыра, на исправление которой могут уйти недели». Naked Security . 29 марта 2017 г. Получено 29 марта 2017 г.
  21. ^ Siegrist, Joe (31 марта 2017 г.). "Обновление безопасности для расширения LastPass". Блог LastPass . Архивировано из оригинала 7 апреля 2018 г. Получено 2 мая 2017 г.
  22. ^ Гринберг, Энди (3 января 2018 г.). «Критическая уязвимость Intel нарушает базовую безопасность большинства компьютеров». WIRED . Получено 4 января 2018 г.
  23. ^ Тим (29 августа 2019 г.). «Project Zero: очень глубокое погружение в цепочки эксплойтов iOS, найденные в дикой природе». Project Zero . Получено 30 августа 2019 г.
  24. ^ Кокс, Джозеф (30 августа 2019 г.). «Google заявляет, что вредоносные веб-сайты годами тихо взламывали iPhone». Vice . Получено 30 августа 2019 г.
  25. ^ Гудин, Дэн (7 сентября 2019 г.). «Apple подвергается критике за оспаривание сенсационной информации о безопасности iOS, сброшенной Google». Ars Technica .
  26. ^ "Проблема 1826: iMessage: неправильно сформированное сообщение блокирует iPhone". bugs.chromium.org. 18 апреля 2019 г. Получено 9 сентября 2019 г.
  27. ^ Бир, Ян; Гросс, Сэмюэл (15 декабря 2021 г.). «Project Zero: глубокое погружение в эксплойт NSO zero-click iMessage: удаленное выполнение кода». Google Project Zero . Получено 16 декабря 2021 г.

Внешние ссылки