درباره
Kinryū Labs یک گروه پژوهشی است که در دو حوزه فعالیت میکند که هر سال بیشتر با هم همپوشانی پیدا میکنند: امنیت سامانههای فضایی و هوش تهدید سایبری. ما آسیبپذیریها را کشف میکنیم، شبکههای هانیپات را راهاندازی میکنیم و عاملان تهدید را ردیابی میکنیم، افشا را با سازمانهای آسیبدیده هماهنگ میکنیم و آنچه را مییابیم پس از تکمیل و تأیید برای انتشار منتشر میکنیم.
بخشهای مشروح زیر به زبان انگلیسی هستند.
کاری که میکنیم
کار ما سه حوزه را در بر میگیرد که بهطور فزایندهای با یکدیگر همپوشانی دارند.
- امنیت سامانههای فضایی ما آسیبپذیریهای زیرساخت سامانههای فضایی را شناسایی و بهصورت مسئولانه افشا میکنیم.
- شبکههای هانیپات ما شبکههای هانیپات را اجرا میکنیم تا رفتار واقعی مهاجمان را گردآوری و تحلیل کنیم.
- هوش تهدید ما عاملان، ابزارها و کارزارهای پشت تهدیدهای مهم را ردیابی میکنیم.
هر آنچه را که بتوانیم بهصورت مسئولانه منتشر کنیم، در نهایت بهشکل یک گزارش تحلیلی اینجا قرار میگیرد.
آنچه منتشر میکنیم و آنچه منتشر نمیکنیم
- آنچه منتشر میکنیم گزارشهای تحلیلی فنی و مستند برای پژوهشگران، سازندگان و همتایان حاضر در کنفرانسها: یافتههایی درباره زیرساخت، ابزارها، آسیبپذیریها و گروههای پشت آنها، با جزئیاتی بهاندازه کافی برای آنکه سودمند باشد و بدون چیزی که نباید عمومی شود.
- آنچه منتشر نمیکنیم هر چیزی که تحت تحریم انتشار باشد، هر چیزی که یک افشا را به خطر بیندازد و هر چیزی که شامل دادههای مشتری، گواهینامههای دسترسی یا مواد اثبات مفهومِ ویرایشنشده باشد. نه بهشکل پیشنویس و نه در شاخههای خصوصی. اگر نتوانیم چیزی را بهصورت مسئولانه منتشر کنیم، آن را منتشر نمیکنیم.
تماس
درباره چه چیزی به ما بنویسید
- افشای هماهنگشده شما سازنده یا سازمانی هستید که درباره یک یافته با شما تماس گرفتهایم، یا پژوهشگری هستید که با ما هماهنگ میکند.
- اصلاحات شما خطایی، جزئیاتی منسوخشده یا چیزی را که در یک گزارش منتشرشده نیازمند پیگیری است، یافتهاید.
- همکاری شما روی موضوعی نزدیک به امنیت سامانههای فضایی یا هوش تهدید کار میکنید و فکر میکنید همپوشانی ارزشمندی برای بررسی وجود دارد.
- سرنخها شما به چیزی برخوردهاید که به موضوعات کاری ما مرتبط است و فکر میکنید ارزش بررسی دارد.
میخواهید یک آسیبپذیری را گزارش کنید؟
برای آنکه به ما در دستهبندی سریع کمک کنید، نخستین پیام شما میتواند شامل این موارد باشد:
- محصول، سازنده و نسخه(های) متأثر
- توضیحی کوتاه درباره مشکل و تأثیر محتمل آن
- گامهای بازتولید یا یک اثبات مفهوم (در صورت حساس بودن، ویرایششده)
- بازه زمانی افشای مورد ترجیح شما، و اینکه آیا مایل به اعتبار عمومی هستید
ما از رویکرد افشای هماهنگشده پیروی میکنیم: تا زمانی که یک مشکل برطرف نشده باشد، یا بازه زمانی معقولی بدون پاسخ سپری نشده باشد، چیزی درباره آن منتشر نمیکنیم. آنچه منتشر نمیکنیم را در بالا و سیاست افشا را در پرسشهای متداول زیر ببینید.
ایمیل ساده یک کانال امن نیست. لطفاً جزئیات تحت تحریم، مواد اثبات مفهومِ ویرایشنشده، گواهینامههای دسترسی یا هر چیز دیگری را که باید محرمانه بماند، در پیام نخست نفرستید. ابتدا با ما در ارتباط باشید تا روشی امنتر برای رسیدگی به جزئیات بیابیم.
تماس رمزگذاریشده
برای افشاهای حساس، میتوانید پیام خود را با کلید PGP ما رمزگذاری کنید:
زمانهای پاسخ
Kinryū Labs گروهی کوچک است که با آهنگی نامنظم منتشر میکند، بنابراین پاسخها همیشه سریع نخواهند بود، اما ما هر آنچه را که میرسد میخوانیم. اگر چیزی زمانحساس است (یک مهلت افشا، یک تاریخ تحریم)، آن را از همان ابتدا بگویید تا بر همان اساس آن را در اولویت قرار دهیم.
پرسشهای پرتکرار
سیاست افشای شما چیست؟
ما بر اساس افشای هماهنگشده کار میکنیم. هنگامی که یک یافته را گزارش میکنیم، شرایطی که پیشنهاد میدهیم ۹۰ روز از تاریخ آگاهسازی شما است، یا تا زمانی که مشکل برطرف شود، هر کدام که زودتر فرا برسد. اگر مایل باشید زودتر آن را عمومی کنید و اصلاح در جای خود قرار گرفته باشد، با بازهای به کوتاهی ۳۰ روز موافقت خواهیم کرد. ما ۱۸۰ روز را بهعنوان نهاییترین حد پیش از آنکه انتشار را بدون توجه به سایر شرایط در نظر بگیریم، تلقی میکنیم. سکوت یک سازنده موجب انتشار خودکار نمیشود؛ افشا کردن در سکوت معمولاً آسیب بیشتری از یک اصلاح به بار میآورد، بنابراین هر مورد را بر اساس شرایط خودش میسنجیم.
چگونه درباره یک یافته نخستین تماس را برقرار میکنید؟
نخستین پیام ما تنها سه چیز را بیان میکند: مشکل چیست، رده آن، و تأثیر محتمل آن. ما جزئیات بهرهبرداری یا یک اثبات مفهوم را شامل نمیکنیم مگر آنکه پاسخ دهید و آن را درخواست کنید. پیش از به اشتراک گذاشتن هر چیز بیشتری، تأیید میکنیم که با افراد درست در ارتباط هستیم. در کنار بهرهبردار یا متصدی داده، معمولاً به CERT یا CSIRT ملی مربوطه، و در جایی که پیوند روشنی با حفاظت از دادهها وجود دارد، به مرجع مناسب اطلاع میدهیم. ما به شما نمیگوییم که باید به چه کس دیگری گزارش دهید.
پژوهش شما در عمل شامل چه چیزی است؟
تعیین دامنه، و نه چیزی فراتر از آن. ما شمارش فقطخواندنی و نمونهبرداری محدود انجام میدهیم تا یک افشاشدگی را تأیید و توصیف کنیم. ما دادهها را استخراج، تغییر یا نگهداری نمیکنیم و از هر چیزی که بهمثابه آزمون نفوذ فعال و غیرمجاز خوانده شود، کاملاً فاصله میگیریم. شمارش یک افشاشدگی برای مستندسازی آن منصفانه است؛ کاوش آن برای قابلیت بهرهبرداری فراتر از آن، چنین نیست. در جایی که یک سازمان سیاست افشای آسیبپذیری منتشر میکند، از آن پیروی میکنیم؛ این روشنترین نشانه از کانالی است که استفاده از آن امن است.
چه چیزی در یک گزارش منتشرشده قرار میگیرد و چه چیزی بیرون میماند؟
گزارشهای ما واقعبنیان و متناسب هستند. ما دادههای شخصی را ویرایش میکنیم، بهجای مقادیر به نام فیلدها اشاره میکنیم و بهجای اعداد گرد از شمارشهای دقیق استفاده میکنیم. ما یافتهها را تحت پروتکل چراغ راهنمایی (Traffic Light Protocol) نشانهگذاری میکنیم تا نحوه اشتراکگذاری آنها را کنترل کنیم، و برخی بهاندازهای حساساند که اصلاً آنها را منتشر نمیکنیم. اگر نتوانیم چیزی را بهصورت مسئولانه بیرون دهیم، از سایت بیرون میماند.
آیا پروژههای پولی میپذیرید؟
بله. ما همچنین پژوهش عمومی مستقل را بر اساس برنامه زمانی خودمان منتشر میکنیم و این همان چیزی است که این سایت برای آن است؛ گزارشهای تحلیلی اینجا از آنِ ما هستند که خود میسازیم، که بر پایه آنچه مییابیم پیش میرود نه بر اساس درخواست یک مشتری.
آیا میتوانم هنگام گزارش چیزی ناشناس بمانم؟
بله. به ما بگویید مایلید چگونه به شما اعتبار داده شود، با نام، با نام مستعار، یا اصلاً نه، و ما همان را به کار میبریم. یک نشانی یکبارمصرف برای نخستین تماس کاملاً مناسب است اگر ترجیح میدهید از صندوق ورودی روزمره خود استفاده نکنید.
چقدر طول میکشد تا پاسخ بگیرم؟
ما هر چیزی را میخوانیم، اما پاسخها همیشه سریع نیستند؛ بخش «زمانهای پاسخ» در بالا را ببینید. علامتگذاری هر چیز زمانحساس از همان ابتدا به ما کمک میکند آن را در اولویت قرار دهیم.
آیا همکاریهای پژوهشی میپذیرید؟
اغلب، بله، بهویژه در جایی که با امنیت سامانههای فضایی یا هوش تهدید همپوشانی دارد. طرحی کوتاه از آنچه در ذهن دارید بفرستید و ما از همانجا کار را پیش میبریم.