درباره

Kinryū Labs یک گروه پژوهشی است که در دو حوزه فعالیت می‌کند که هر سال بیشتر با هم همپوشانی پیدا می‌کنند: امنیت سامانه‌های فضایی و هوش تهدید سایبری. ما آسیب‌پذیری‌ها را کشف می‌کنیم، شبکه‌های هانی‌پات را راه‌اندازی می‌کنیم و عاملان تهدید را ردیابی می‌کنیم، افشا را با سازمان‌های آسیب‌دیده هماهنگ می‌کنیم و آنچه را می‌یابیم پس از تکمیل و تأیید برای انتشار منتشر می‌کنیم.

بخش‌های مشروح زیر به زبان انگلیسی هستند.

کاری که می‌کنیم

کار ما سه حوزه را در بر می‌گیرد که به‌طور فزاینده‌ای با یکدیگر هم‌پوشانی دارند.

  • امنیت سامانه‌های فضایی ما آسیب‌پذیری‌های زیرساخت سامانه‌های فضایی را شناسایی و به‌صورت مسئولانه افشا می‌کنیم.
  • شبکه‌های هانی‌پات ما شبکه‌های هانی‌پات را اجرا می‌کنیم تا رفتار واقعی مهاجمان را گردآوری و تحلیل کنیم.
  • هوش تهدید ما عاملان، ابزارها و کارزارهای پشت تهدیدهای مهم را ردیابی می‌کنیم.

هر آنچه را که بتوانیم به‌صورت مسئولانه منتشر کنیم، در نهایت به‌شکل یک گزارش تحلیلی اینجا قرار می‌گیرد.

آنچه منتشر می‌کنیم و آنچه منتشر نمی‌کنیم

  • آنچه منتشر می‌کنیم گزارش‌های تحلیلی فنی و مستند برای پژوهشگران، سازندگان و همتایان حاضر در کنفرانس‌ها: یافته‌هایی درباره زیرساخت، ابزارها، آسیب‌پذیری‌ها و گروه‌های پشت آن‌ها، با جزئیاتی به‌اندازه کافی برای آنکه سودمند باشد و بدون چیزی که نباید عمومی شود.
  • آنچه منتشر نمی‌کنیم هر چیزی که تحت تحریم انتشار باشد، هر چیزی که یک افشا را به خطر بیندازد و هر چیزی که شامل داده‌های مشتری، گواهی‌نامه‌های دسترسی یا مواد اثبات مفهومِ ویرایش‌نشده باشد. نه به‌شکل پیش‌نویس و نه در شاخه‌های خصوصی. اگر نتوانیم چیزی را به‌صورت مسئولانه منتشر کنیم، آن را منتشر نمی‌کنیم.

تماس

ایمیل [email protected]

درباره چه چیزی به ما بنویسید

  • افشای هماهنگ‌شده شما سازنده یا سازمانی هستید که درباره یک یافته با شما تماس گرفته‌ایم، یا پژوهشگری هستید که با ما هماهنگ می‌کند.
  • اصلاحات شما خطایی، جزئیاتی منسوخ‌شده یا چیزی را که در یک گزارش منتشرشده نیازمند پیگیری است، یافته‌اید.
  • همکاری شما روی موضوعی نزدیک به امنیت سامانه‌های فضایی یا هوش تهدید کار می‌کنید و فکر می‌کنید هم‌پوشانی ارزشمندی برای بررسی وجود دارد.
  • سرنخ‌ها شما به چیزی برخورده‌اید که به موضوعات کاری ما مرتبط است و فکر می‌کنید ارزش بررسی دارد.

می‌خواهید یک آسیب‌پذیری را گزارش کنید؟

برای آنکه به ما در دسته‌بندی سریع کمک کنید، نخستین پیام شما می‌تواند شامل این موارد باشد:

  • محصول، سازنده و نسخه‌(های) متأثر
  • توضیحی کوتاه درباره مشکل و تأثیر محتمل آن
  • گام‌های بازتولید یا یک اثبات مفهوم (در صورت حساس بودن، ویرایش‌شده)
  • بازه زمانی افشای مورد ترجیح شما، و اینکه آیا مایل به اعتبار عمومی هستید

ما از رویکرد افشای هماهنگ‌شده پیروی می‌کنیم: تا زمانی که یک مشکل برطرف نشده باشد، یا بازه زمانی معقولی بدون پاسخ سپری نشده باشد، چیزی درباره آن منتشر نمی‌کنیم. آنچه منتشر نمی‌کنیم را در بالا و سیاست افشا را در پرسش‌های متداول زیر ببینید.

پیش از ارسال هر چیز حساس

ایمیل ساده یک کانال امن نیست. لطفاً جزئیات تحت تحریم، مواد اثبات مفهومِ ویرایش‌نشده، گواهی‌نامه‌های دسترسی یا هر چیز دیگری را که باید محرمانه بماند، در پیام نخست نفرستید. ابتدا با ما در ارتباط باشید تا روشی امن‌تر برای رسیدگی به جزئیات بیابیم.

تماس رمزگذاری‌شده

برای افشاهای حساس، می‌توانید پیام خود را با کلید PGP ما رمزگذاری کنید:

اثر انگشت PGP 2CFD 8B35 6E98 D2DF 10D6 880F 3DB3 A396 39F9 8F45

بارگیری کلید عمومی

زمان‌های پاسخ

Kinryū Labs گروهی کوچک است که با آهنگی نامنظم منتشر می‌کند، بنابراین پاسخ‌ها همیشه سریع نخواهند بود، اما ما هر آنچه را که می‌رسد می‌خوانیم. اگر چیزی زمان‌حساس است (یک مهلت افشا، یک تاریخ تحریم)، آن را از همان ابتدا بگویید تا بر همان اساس آن را در اولویت قرار دهیم.

پرسش‌های پرتکرار

سیاست افشای شما چیست؟

ما بر اساس افشای هماهنگ‌شده کار می‌کنیم. هنگامی که یک یافته را گزارش می‌کنیم، شرایطی که پیشنهاد می‌دهیم ۹۰ روز از تاریخ آگاه‌سازی شما است، یا تا زمانی که مشکل برطرف شود، هر کدام که زودتر فرا برسد. اگر مایل باشید زودتر آن را عمومی کنید و اصلاح در جای خود قرار گرفته باشد، با بازه‌ای به کوتاهی ۳۰ روز موافقت خواهیم کرد. ما ۱۸۰ روز را به‌عنوان نهایی‌ترین حد پیش از آنکه انتشار را بدون توجه به سایر شرایط در نظر بگیریم، تلقی می‌کنیم. سکوت یک سازنده موجب انتشار خودکار نمی‌شود؛ افشا کردن در سکوت معمولاً آسیب بیشتری از یک اصلاح به بار می‌آورد، بنابراین هر مورد را بر اساس شرایط خودش می‌سنجیم.

چگونه درباره یک یافته نخستین تماس را برقرار می‌کنید؟

نخستین پیام ما تنها سه چیز را بیان می‌کند: مشکل چیست، رده آن، و تأثیر محتمل آن. ما جزئیات بهره‌برداری یا یک اثبات مفهوم را شامل نمی‌کنیم مگر آنکه پاسخ دهید و آن را درخواست کنید. پیش از به اشتراک گذاشتن هر چیز بیشتری، تأیید می‌کنیم که با افراد درست در ارتباط هستیم. در کنار بهره‌بردار یا متصدی داده، معمولاً به CERT یا CSIRT ملی مربوطه، و در جایی که پیوند روشنی با حفاظت از داده‌ها وجود دارد، به مرجع مناسب اطلاع می‌دهیم. ما به شما نمی‌گوییم که باید به چه کس دیگری گزارش دهید.

پژوهش شما در عمل شامل چه چیزی است؟

تعیین دامنه، و نه چیزی فراتر از آن. ما شمارش فقط‌خواندنی و نمونه‌برداری محدود انجام می‌دهیم تا یک افشاشدگی را تأیید و توصیف کنیم. ما داده‌ها را استخراج، تغییر یا نگهداری نمی‌کنیم و از هر چیزی که به‌مثابه آزمون نفوذ فعال و غیرمجاز خوانده شود، کاملاً فاصله می‌گیریم. شمارش یک افشاشدگی برای مستندسازی آن منصفانه است؛ کاوش آن برای قابلیت بهره‌برداری فراتر از آن، چنین نیست. در جایی که یک سازمان سیاست افشای آسیب‌پذیری منتشر می‌کند، از آن پیروی می‌کنیم؛ این روشن‌ترین نشانه از کانالی است که استفاده از آن امن است.

چه چیزی در یک گزارش منتشرشده قرار می‌گیرد و چه چیزی بیرون می‌ماند؟

گزارش‌های ما واقع‌بنیان و متناسب هستند. ما داده‌های شخصی را ویرایش می‌کنیم، به‌جای مقادیر به نام فیلدها اشاره می‌کنیم و به‌جای اعداد گرد از شمارش‌های دقیق استفاده می‌کنیم. ما یافته‌ها را تحت پروتکل چراغ راهنمایی (Traffic Light Protocol) نشانه‌گذاری می‌کنیم تا نحوه اشتراک‌گذاری آن‌ها را کنترل کنیم، و برخی به‌اندازه‌ای حساس‌اند که اصلاً آن‌ها را منتشر نمی‌کنیم. اگر نتوانیم چیزی را به‌صورت مسئولانه بیرون دهیم، از سایت بیرون می‌ماند.

آیا پروژه‌های پولی می‌پذیرید؟

بله. ما همچنین پژوهش عمومی مستقل را بر اساس برنامه زمانی خودمان منتشر می‌کنیم و این همان چیزی است که این سایت برای آن است؛ گزارش‌های تحلیلی اینجا از آنِ ما هستند که خود می‌سازیم، که بر پایه آنچه می‌یابیم پیش می‌رود نه بر اساس درخواست یک مشتری.

آیا می‌توانم هنگام گزارش چیزی ناشناس بمانم؟

بله. به ما بگویید مایلید چگونه به شما اعتبار داده شود، با نام، با نام مستعار، یا اصلاً نه، و ما همان را به کار می‌بریم. یک نشانی یک‌بارمصرف برای نخستین تماس کاملاً مناسب است اگر ترجیح می‌دهید از صندوق ورودی روزمره خود استفاده نکنید.

چقدر طول می‌کشد تا پاسخ بگیرم؟

ما هر چیزی را می‌خوانیم، اما پاسخ‌ها همیشه سریع نیستند؛ بخش «زمان‌های پاسخ» در بالا را ببینید. علامت‌گذاری هر چیز زمان‌حساس از همان ابتدا به ما کمک می‌کند آن را در اولویت قرار دهیم.

آیا همکاری‌های پژوهشی می‌پذیرید؟

اغلب، بله، به‌ویژه در جایی که با امنیت سامانه‌های فضایی یا هوش تهدید هم‌پوشانی دارد. طرحی کوتاه از آنچه در ذهن دارید بفرستید و ما از همان‌جا کار را پیش می‌بریم.