소개

Kinryū Labs는 해마다 점점 더 겹쳐지는 두 분야, 우주 시스템 보안사이버 위협 인텔리전스에서 활동하는 연구 그룹입니다. 우리는 취약점을 발견하고, 허니팟 네트워크를 운영하며, 위협 행위자를 추적하고, 영향을 받는 조직과 공개를 조율하며, 발견한 내용은 작업이 완료되고 공개가 승인되면 발행합니다.

아래의 상세 섹션은 영어로 작성되어 있습니다.

우리가 하는 일

우리의 작업은 점점 더 서로 맞물리는 세 가지 영역에 걸쳐 있습니다.

  • 우주 시스템 보안 우리는 우주 시스템 인프라의 취약점을 찾아 책임 있게 공개합니다.
  • 허니팟 네트워크 우리는 허니팟 네트워크를 운영하여 실제 공격자의 행위를 수집하고 분석합니다.
  • 위협 인텔리전스 우리는 중대한 위협의 배후에 있는 행위자, 도구, 캠페인을 추적합니다.

책임 있게 공개할 수 있는 것은 무엇이든 이곳에 보고서로 정리되어 올라옵니다.

우리가 공개하는 것과 공개하지 않는 것

  • 우리가 공개하는 것 연구자, 벤더, 그리고 콘퍼런스 동료를 위한 기술적이고 출처가 분명한 보고서입니다. 인프라, 도구, 취약점, 그리고 그 배후의 그룹에 관한 발견을 담되, 유용할 만큼 충분히 자세하면서도 공개되어서는 안 되는 것은 일절 담지 않습니다.
  • 우리가 공개하지 않는 것 엠바고 대상인 것, 공개가 위태로워질 수 있는 것, 그리고 고객 데이터, 자격 증명, 또는 비편집(미수정) 개념 증명 자료가 포함된 것은 무엇이든 공개하지 않습니다. 초안으로도, 비공개 브랜치에도 두지 않습니다. 책임 있게 공개할 수 없다면 공개하지 않습니다.

연락처

이메일 [email protected]

어떤 일로 연락하면 되나요

  • 협력적 공개 우리가 발견 건에 관해 연락한 벤더 또는 조직이거나, 우리와 협력하는 연구자인 경우입니다.
  • 정정 공개된 보고서에서 오류, 오래된 내용, 또는 후속 조치가 필요한 부분을 발견한 경우입니다.
  • 협업 우주 시스템이나 위협 인텔리전스와 인접한 작업을 하고 있고, 함께 살펴볼 만한 접점이 있다고 생각하는 경우입니다.
  • 제보 우리가 다루는 내용과 관련된 무언가를 접했고, 한번 살펴볼 가치가 있다고 생각하는 경우입니다.

취약점을 제보하시나요?

우리가 신속하게 분류할 수 있도록, 첫 메시지에 다음 내용을 포함하셔도 좋습니다:

  • 영향을 받는 제품, 벤더, 그리고 버전
  • 문제에 대한 간단한 설명과 예상되는 영향
  • 재현 단계 또는 개념 증명(민감한 경우 편집하여)
  • 선호하는 공개 일정, 그리고 공개적으로 공로를 인정받기를 원하는지 여부

우리는 협력적 공개 방식을 따릅니다. 문제가 해결되거나, 응답 없이 합리적인 기간이 지나기 전까지는 해당 문제에 관해 아무것도 공개하지 않습니다. 위의 우리가 공개하지 않는 것과 아래 FAQ의 공개 정책을 참고하세요.

민감한 내용을 보내기 전에

일반 이메일은 안전한 채널이 아닙니다. 엠바고 대상 세부 정보, 비편집(미수정) 개념 증명 자료, 자격 증명, 또는 그 밖에 비밀로 유지되어야 하는 것은 첫 메시지에 보내지 말아 주세요. 먼저 연락을 주시면 구체적인 내용을 더 안전하게 다룰 방법을 함께 찾겠습니다.

암호화된 연락

민감한 공개의 경우, 우리의 PGP 키로 메시지를 암호화하실 수 있습니다:

PGP 지문 2CFD 8B35 6E98 D2DF 10D6 880F 3DB3 A396 39F9 8F45

공개 키 다운로드

응답 시간

Kinryū Labs는 비정기적인 주기로 발행하는 소규모 그룹이므로 답신이 항상 빠르지는 않습니다. 다만 들어오는 모든 내용은 빠짐없이 읽습니다. 시간에 민감한 사안(공개 마감일, 엠바고 날짜)이 있다면 처음에 말씀해 주세요. 그에 맞게 우선 처리하겠습니다.

자주 묻는 질문

공개 정책이 어떻게 되나요?

우리는 협력적 공개를 따릅니다. 발견 건을 보고할 때 우리가 제안하는 조건은 통지일로부터 90일, 또는 문제가 수정될 때까지 중 먼저 도래하는 시점입니다. 수정이 완료된 상태에서 더 일찍 공개하고 싶으시다면 최소 30일까지 합의하겠습니다. 우리는 180일을, 그와 무관하게 공개를 고려하기 전의 외곽 한계로 둡니다. 벤더가 응답을 끊는다고 해서 자동으로 공개가 이루어지지는 않습니다. 침묵 속으로 공개하는 것은 수정보다 더 큰 해를 끼치는 경향이 있으므로, 우리는 각 사안을 그 자체로 따져 봅니다.

발견 건에 관해 처음 어떻게 연락하나요?

우리의 첫 메시지는 세 가지만 말합니다. 문제가 무엇인지, 그 유형, 그리고 예상되는 영향입니다. 답신을 주고 요청하지 않는 한 익스플로잇 세부 정보나 개념 증명은 포함하지 않습니다. 더 이상의 내용을 공유하기 전에 우리가 올바른 담당자에게 연락하고 있는지 확인합니다. 운영자 또는 데이터 관리자와 더불어, 우리는 대개 관련 국가 CERT 또는 CSIRT에, 그리고 데이터 보호와 명확한 연관이 있는 경우 해당 기관에 통지합니다. 그 외에 누구에게 보고해야 하는지는 우리가 말씀드리지 않습니다.

여러분의 연구는 실제로 무엇을 수반하나요?

범위 설정, 그리고 그 이상은 없습니다. 우리는 노출을 확인하고 기술하기 위해 읽기 전용 열거와 제한된 표본 추출을 수행합니다. 데이터를 빼내거나, 변경하거나, 보관하지 않으며, 능동적이고 허가받지 않은 침투 테스트로 읽힐 수 있는 것은 일절 멀리합니다. 노출을 문서화하기 위해 열거하는 것은 정당하지만, 그 이상으로 익스플로잇 가능성을 탐색하는 것은 그렇지 않습니다. 어떤 조직이 취약점 공개 정책을 게시한 경우 우리는 그것을 따릅니다. 그것이 안전하게 사용할 수 있는 채널임을 보여 주는 가장 분명한 신호이기 때문입니다.

공개되는 보고서에는 무엇이 들어가고, 무엇이 빠지나요?

우리의 보고서는 사실에 기반하고 균형이 잡혀 있습니다. 개인 데이터는 편집하고, 값 대신 필드 이름으로 가리키며, 어림수 대신 정확한 수치를 사용합니다. 발견 건이 어떻게 공유될지 통제하기 위해 Traffic Light Protocol에 따라 표시하며, 일부는 충분히 민감하여 아예 공개하지 않습니다. 무언가를 책임 있게 내보낼 수 없다면 그것은 사이트에 올리지 않습니다.

유료 의뢰를 받으시나요?

네. 우리는 또한 우리만의 일정에 따라 독립적인 공개 연구를 발행하며, 이 사이트가 바로 그것을 위한 곳입니다. 이곳의 보고서는 고객 의뢰서가 아니라 우리가 발견하는 것에 이끌려 우리 스스로 만들어 내는 것입니다.

무언가를 제보할 때 익명으로 남을 수 있나요?

네. 이름으로, 핸들로, 또는 전혀 표기하지 않는 방식 중 어떻게 공로를 표기받고 싶은지 알려 주시면 그에 따르겠습니다. 평소 사용하는 메일함을 쓰고 싶지 않으시다면 첫 연락에는 일회용 주소를 쓰셔도 무방합니다.

답신을 받기까지 얼마나 걸리나요?

우리는 모든 것을 읽지만 답신이 항상 빠르지는 않습니다. 위의 "응답 시간"을 참고하세요. 시간에 민감한 사안을 처음에 알려 주시면 우선 처리하는 데 도움이 됩니다.

연구 협업을 받으시나요?

네, 자주 받습니다. 특히 우주 시스템 보안이나 위협 인텔리전스와 겹치는 경우에 그렇습니다. 염두에 두고 계신 내용을 간단히 정리해 보내 주시면 거기서부터 진행하겠습니다.