Открыть сервис

Cure53

Cure53 — это немецкая компания, специализирующаяся на тестировании безопасности программного обеспечения (пентесте), аудите исходного кода и консультировании в области кибербезопасности. Полное название — Cure53, Berlin. Основана в 2012 году. Известна проведением независимых аудитов безопасности для многих крупных проектов, включая открытое программное обеспечение (Tor Project, Signal, ProtonMail, Nextcloud) и коммерческие продукты. Штаб-квартира расположена в Берлине, Германия.

История

Компания Cure53 была основана в 2012 году группой экспертов по безопасности, ранее работавших в других организациях. Основатели и ключевые сотрудники имеют многолетний опыт в области анализа защищённости, реверс-инжиниринга и разработки эксплойтов. С момента основания компания специализируется на глубоких технических аудитах, а не на поверхностном сканировании уязвимостей. Cure53 быстро завоевала репутацию благодаря публикации подробных отчётов о найденных уязвимостях, что способствовало повышению прозрачности в сообществе разработчиков открытого ПО.

В 2014—2016 годах компания провела ряд резонансных аудитов для проектов, связанных с конфиденциальностью и анонимностью, таких как Tor Browser и The Guardian Project. В 2017 году Cure53 участвовала в аудите безопасности мессенджера Signal, что привело к исправлению критических уязвимостей. В 2018 году компания провела аудит для ProtonMail (ныне Proton AG) и Nextcloud. В 2020-х годах Cure53 продолжила работу с криптовалютными проектами, браузерами и системами электронного голосования.

Услуги и методология

Cure53 предоставляет следующие основные услуги:

  • Пентест (тестирование на проникновение) — моделирование атак на веб-приложения, мобильные приложения, API, десктопные программы и сетевую инфраструктуру.
  • Аудит исходного кода — ручной анализ кода на наличие уязвимостей, логических ошибок и нарушений принципов безопасного программирования.
  • Анализ архитектуры безопасности — оценка дизайна системы с точки зрения безопасности, включая модели угроз.
  • Консультации и обучение — помощь в разработке политик безопасности и проведение тренингов для разработчиков.

Методология Cure53 основана на ручном анализе, а не на автоматических сканерах. Команда использует комбинацию статического анализа, динамического анализа (fuzzing) и реверс-инжиниринга. Отчёты содержат детальное описание уязвимостей, включая код для воспроизведения, оценку критичности (CVSS) и рекомендации по исправлению. Компания придерживается политики ответственного раскрытия уязвимостей: перед публикацией отчёта заказчику предоставляется время на исправление.

Известные проекты и аудиты

Cure53 проводила аудиты для широкого круга проектов, включая:

  • Tor Project — аудит браузера Tor и связанных компонентов (2014, 2016, 2020).
  • Signal — аудит протокола и клиентских приложений (2017, 2019).
  • ProtonMail / Proton AG — аудит веб-приложения и инфраструктуры (2018, 2021).
  • Nextcloud — аудит серверной части и клиентов (2018, 2020).
  • The Guardian Project — аудит приложений для защиты конфиденциальности (2014, 2016).
  • Wire — аудит мессенджера (2018).
  • Threema — аудит мессенджера (2019).
  • KeePassXC — аудит менеджера паролей (2019).
  • VeraCrypt — аудит криптографического программного обеспечения (2016).
  • CryptPad — аудит платформы для совместной работы (2020).
  • OpenVPN — аудит кода (2017).
  • Matrix — аудит протокола и клиентов (2019, 2021).
  • Mullvad VPN — аудит VPN-сервиса (2020, 2022).
  • Let’s Encrypt — аудит инфраструктуры (2019).
  • Bitwarden — аудит менеджера паролей (2018, 2020).
  • Cryptomator — аудит приложения для шифрования облачных файлов (2018).
  • Qubes OS — аудит операционной системы (2019).
  • K9-Mail — аудит почтового клиента (2017).

В ходе этих аудитов Cure53 выявляла как критические уязвимости (например, возможность удалённого выполнения кода, обхода аутентификации), так и проблемы средней и низкой степени опасности (например, утечки информации через побочные каналы, небезопасные настройки по умолчанию).

Публичные отчёты

Cure53 публикует значительную часть отчётов на своём официальном сайте (cure53.de). Отчёты обычно содержат:

  • Краткое описание проекта и объёма аудита.
  • Сводку найденных уязвимостей с указанием количества и критичности.
  • Детальное описание каждой уязвимости, включая код, шаги для воспроизведения и скриншоты.
  • Рекомендации по исправлению.
  • Оценку общего уровня безопасности проекта.

Публикация отчётов способствует повышению доверия к проектам и позволяет сообществу разработчиков учиться на ошибках. Некоторые заказчики (например, коммерческие компании) могут запрашивать непубличные отчёты.

Критика и ограничения

Деятельность Cure53 в целом оценивается положительно, однако существует и критика:

  • Стоимость услуг — аудиты Cure53 являются дорогостоящими, что делает их недоступными для небольших проектов с ограниченным бюджетом.
  • Ограниченный охват — аудит обычно охватывает только часть кода или определённые компоненты, а не всю систему целиком. Это может оставить необнаруженными уязвимости в других частях.
  • Отсутствие гарантий — даже после успешного аудита не гарантируется отсутствие уязвимостей, так как аудит проводится на конкретный момент времени и не может охватить все возможные сценарии атак.
  • Зависимость от квалификации аудиторовкачество аудита сильно зависит от опыта и знаний конкретных специалистов, проводящих тестирование.

Влияние на индустрию

Cure53 сыграла значительную роль в популяризации практики независимых аудитов безопасности для открытого программного обеспечения. Публичные отчёты компании стали стандартом качества и примером для других пентест-команд. Многие проекты, прошедшие аудит Cure53, используют его как маркетинговый аргумент для привлечения пользователей, заботящихся о безопасности. Компания также способствовала развитию культуры ответственного раскрытия уязвимостей в сообществе разработчиков.

Примечания

  • Cure53 не следует путать с другими компаниями, использующими слово «Cure» в названии (например, Cure Security).
  • Компания не занимается разработкой собственного программного обеспечения, а предоставляет исключительно консультационные услуги.
  • Cure53 не связана с какими-либо государственными структурами и позиционирует себя как независимый аудитор.

Источники

  • Официальный сайт Cure53 (cure53.de)
  • Публичные отчёты Cure53
  • Статьи в изданиях: The Register, ZDNet, BleepingComputer, Heise Security
  • Документация проектов, прошедших аудит (Tor Project, Signal, ProtonMail, Nextcloud и др.)

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →