О лаборатории

Kinryū Labs - исследовательская группа, работающая в двух областях, которые с каждым годом всё больше пересекаются: безопасность космических систем и киберразведка угроз. Мы находим уязвимости, разворачиваем сети ловушек (honeypot) и отслеживаем злоумышленников, координируя раскрытие с затронутыми организациями и публикуя найденное после завершения работы и допуска к публикации.

Подробные разделы ниже приведены на английском языке.

Чем мы занимаемся

Наша работа охватывает три области, которые всё больше пересекаются.

  • Безопасность космических систем Мы находим и ответственно раскрываем уязвимости в инфраструктуре космических систем.
  • Сети honeypot Мы поддерживаем сети honeypot для сбора и анализа реального поведения злоумышленников.
  • Анализ угроз Мы отслеживаем субъектов, инструментарий и кампании, стоящие за значимыми угрозами.

Всё, что мы можем ответственно опубликовать, попадает сюда в виде разбора.

Что мы публикуем, а что нет

  • Что мы публикуем Технические разборы с указанием источников для исследователей, вендоров и коллег по конференциям: выводы об инфраструктуре, инструментарии, уязвимостях и стоящих за ними группах, с достаточной детализацией, чтобы быть полезными, и без того, что не должно быть публичным.
  • Что мы не публикуем Всё, что находится под эмбарго, всё, что поставило бы под угрозу процесс раскрытия, и всё, что содержит данные клиентов, учётные данные или нередактированный материал proof-of-concept. Ни в виде черновиков, ни в приватных ветках. Если мы не можем опубликовать это ответственно, мы этого не делаем.

Контакты

Электронная почта [email protected]

О чём нам писать

  • Согласованное раскрытие Вы вендор или организация, с которой мы связались по поводу находки, либо исследователь, координирующий работу с нами.
  • Исправления Вы заметили ошибку, устаревшую деталь или что-то, что требует уточнения в опубликованном разборе.
  • Сотрудничество Вы работаете над чем-то смежным в области космических систем или анализа угроз и считаете, что есть пересечение, которое стоит изучить.
  • Наводки Вы наткнулись на что-то относящееся к тому, что мы освещаем, и считаете, что на это стоит взглянуть.

Сообщаете об уязвимости?

Чтобы помочь нам быстро провести разбор, ваше первое сообщение может включать:

  • Затронутый продукт, вендора и версию(и)
  • Краткое описание проблемы и её вероятного воздействия
  • Шаги воспроизведения или proof of concept (отредактированный, если он чувствительный)
  • Предпочтительный для вас срок раскрытия и хотите ли вы публичного упоминания

Мы придерживаемся подхода согласованного раскрытия: мы не публикуем ничего о проблеме, пока она не будет устранена или пока не пройдёт разумный срок без ответа. См. что мы не публикуем выше, а также политику раскрытия в разделе вопросов и ответов ниже.

Прежде чем отправлять что-либо чувствительное

Обычная электронная почта не является защищённым каналом. Пожалуйста, не отправляйте в первом сообщении детали под эмбарго, нередактированный материал proof-of-concept, учётные данные или что-либо ещё, что должно оставаться конфиденциальным, — сначала свяжитесь с нами, и мы придумаем более безопасный способ обращаться с конкретикой.

Зашифрованная связь

Для чувствительных раскрытий вы можете зашифровать своё сообщение нашим ключом PGP:

Отпечаток PGP 2CFD 8B35 6E98 D2DF 10D6 880F 3DB3 A396 39F9 8F45

Скачать открытый ключ

Сроки ответа

Kinryū Labs — это небольшая группа, публикующая материалы с нерегулярной периодичностью, поэтому ответы не всегда будут быстрыми, но мы читаем всё, что к нам приходит. Если что-то срочно (срок раскрытия, дата эмбарго), укажите это сразу, и мы расставим приоритеты соответствующим образом.

Часто задаваемые вопросы

Какова ваша политика раскрытия?

Мы работаем по принципу согласованного раскрытия. Когда мы сообщаем о находке, предлагаемые нами условия — это 90 дней с даты уведомления вас или до устранения проблемы, в зависимости от того, что наступит раньше. Если вы хотите выйти в публичное поле раньше и исправление уже на месте, мы согласимся на срок всего в 30 дней. Мы рассматриваем 180 дней как крайний предел, после которого мы бы рассмотрели возможность публикации в любом случае. Молчание вендора не запускает автоматическую публикацию: раскрытие в тишину обычно причиняет больше вреда, чем исправление, поэтому мы оцениваем каждый случай по отдельности.

Как вы устанавливаете первый контакт по поводу находки?

Наше первое сообщение говорит только три вещи: в чём заключается проблема, к какому классу она относится и каково её вероятное воздействие. Мы не включаем детали эксплуатации или proof of concept, если вы не ответите и не попросите об этом. Мы убеждаемся, что обращаемся к нужным людям, прежде чем делиться чем-либо дальше. Помимо оператора или контролёра данных, мы обычно уведомляем соответствующий национальный CERT или CSIRT, а там, где есть явная связь с защитой данных, — соответствующий орган. Мы не указываем вам, кому ещё вы должны сообщить.

Что на самом деле включает в себя ваше исследование?

Определение границ и ничего сверх него. Мы проводим перечисление только для чтения и ограниченную выборку, чтобы подтвердить и описать уязвимость. Мы не извлекаем, не изменяем и не сохраняем данные и держимся подальше от всего, что читается как активное несанкционированное тестирование на проникновение. Перечисление уязвимости для её документирования допустимо; зондирование её на предмет эксплуатируемости сверх этого — нет. Там, где организация публикует политику раскрытия уязвимостей, мы следуем ей — это самый чёткий сигнал о канале, которым безопасно пользоваться.

Что входит в опубликованный отчёт, а что остаётся за его пределами?

Наши отчёты фактологичны и соразмерны. Мы редактируем персональные данные, ссылаемся на названия полей, а не на их значения, и используем точные подсчёты вместо округлённых чисел. Мы маркируем находки по протоколу Traffic Light Protocol, чтобы контролировать, как ими делятся, а некоторые из них достаточно чувствительны, чтобы мы вовсе их не публиковали. Если мы не можем выпустить что-то ответственно, оно остаётся вне сайта.

Беретесь ли вы за платные проекты?

Да. Мы также публикуем независимые публичные исследования по собственному графику, и именно для этого предназначен этот сайт — разборы здесь наши, движимые тем, что мы находим, а не клиентским заданием.

Могу ли я остаться анонимным при сообщении о чём-либо?

Да. Скажите нам, как вы хотели бы быть упомянуты — по имени, по никнейму или никак — и мы поступим так. Одноразовый адрес вполне подойдёт для первого контакта, если вы предпочитаете не использовать свой повседневный почтовый ящик.

Как скоро я получу ответ?

Мы читаем всё, но ответы не всегда быстрые — см. «Сроки ответа» выше. Если вы заранее отметите всё срочное, это поможет нам расставить приоритеты.

Беретесь ли вы за исследовательское сотрудничество?

Часто да — особенно там, где это пересекается с безопасностью космических систем или анализом угроз. Пришлите краткое описание того, что вы задумали, и мы продолжим оттуда.