Cure53¶
Cure53 — это немецкая компания, специализирующаяся на тестировании безопасности программного обеспечения (пентесте), аудите исходного кода и консультировании в области кибербезопасности. Полное название — Cure53, Berlin. Основана в 2012 году. Известна проведением независимых аудитов безопасности для многих крупных проектов, включая открытое программное обеспечение (Tor Project, Signal, ProtonMail, Nextcloud) и коммерческие продукты. Штаб-квартира расположена в Берлине, Германия.
¶История
Компания Cure53 была основана в 2012 году группой экспертов по безопасности, ранее работавших в других организациях. Основатели и ключевые сотрудники имеют многолетний опыт в области анализа защищённости, реверс-инжиниринга и разработки эксплойтов. С момента основания компания специализируется на глубоких технических аудитах, а не на поверхностном сканировании уязвимостей. Cure53 быстро завоевала репутацию благодаря публикации подробных отчётов о найденных уязвимостях, что способствовало повышению прозрачности в сообществе разработчиков открытого ПО.
В 2014—2016 годах компания провела ряд резонансных аудитов для проектов, связанных с конфиденциальностью и анонимностью, таких как Tor Browser и The Guardian Project. В 2017 году Cure53 участвовала в аудите безопасности мессенджера Signal, что привело к исправлению критических уязвимостей. В 2018 году компания провела аудит для ProtonMail (ныне Proton AG) и Nextcloud. В 2020-х годах Cure53 продолжила работу с криптовалютными проектами, браузерами и системами электронного голосования.
¶Услуги и методология
Cure53 предоставляет следующие основные услуги:
- Пентест (тестирование на проникновение) — моделирование атак на веб-приложения, мобильные приложения, API, десктопные программы и сетевую инфраструктуру.
- Аудит исходного кода — ручной анализ кода на наличие уязвимостей, логических ошибок и нарушений принципов безопасного программирования.
- Анализ архитектуры безопасности — оценка дизайна системы с точки зрения безопасности, включая модели угроз.
- Консультации и обучение — помощь в разработке политик безопасности и проведение тренингов для разработчиков.
Методология Cure53 основана на ручном анализе, а не на автоматических сканерах. Команда использует комбинацию статического анализа, динамического анализа (fuzzing) и реверс-инжиниринга. Отчёты содержат детальное описание уязвимостей, включая код для воспроизведения, оценку критичности (CVSS) и рекомендации по исправлению. Компания придерживается политики ответственного раскрытия уязвимостей: перед публикацией отчёта заказчику предоставляется время на исправление.
¶Известные проекты и аудиты
Cure53 проводила аудиты для широкого круга проектов, включая:
- Tor Project — аудит браузера Tor и связанных компонентов (2014, 2016, 2020).
- Signal — аудит протокола и клиентских приложений (2017, 2019).
- ProtonMail / Proton AG — аудит веб-приложения и инфраструктуры (2018, 2021).
- Nextcloud — аудит серверной части и клиентов (2018, 2020).
- The Guardian Project — аудит приложений для защиты конфиденциальности (2014, 2016).
- Wire — аудит мессенджера (2018).
- Threema — аудит мессенджера (2019).
- KeePassXC — аудит менеджера паролей (2019).
- VeraCrypt — аудит криптографического программного обеспечения (2016).
- CryptPad — аудит платформы для совместной работы (2020).
- OpenVPN — аудит кода (2017).
- Matrix — аудит протокола и клиентов (2019, 2021).
- Mullvad VPN — аудит VPN-сервиса (2020, 2022).
- Let’s Encrypt — аудит инфраструктуры (2019).
- Bitwarden — аудит менеджера паролей (2018, 2020).
- Cryptomator — аудит приложения для шифрования облачных файлов (2018).
- Qubes OS — аудит операционной системы (2019).
- K9-Mail — аудит почтового клиента (2017).
В ходе этих аудитов Cure53 выявляла как критические уязвимости (например, возможность удалённого выполнения кода, обхода аутентификации), так и проблемы средней и низкой степени опасности (например, утечки информации через побочные каналы, небезопасные настройки по умолчанию).
¶Публичные отчёты
Cure53 публикует значительную часть отчётов на своём официальном сайте (cure53.de). Отчёты обычно содержат:
- Краткое описание проекта и объёма аудита.
- Сводку найденных уязвимостей с указанием количества и критичности.
- Детальное описание каждой уязвимости, включая код, шаги для воспроизведения и скриншоты.
- Рекомендации по исправлению.
- Оценку общего уровня безопасности проекта.
Публикация отчётов способствует повышению доверия к проектам и позволяет сообществу разработчиков учиться на ошибках. Некоторые заказчики (например, коммерческие компании) могут запрашивать непубличные отчёты.
¶Критика и ограничения
Деятельность Cure53 в целом оценивается положительно, однако существует и критика:
- Стоимость услуг — аудиты Cure53 являются дорогостоящими, что делает их недоступными для небольших проектов с ограниченным бюджетом.
- Ограниченный охват — аудит обычно охватывает только часть кода или определённые компоненты, а не всю систему целиком. Это может оставить необнаруженными уязвимости в других частях.
- Отсутствие гарантий — даже после успешного аудита не гарантируется отсутствие уязвимостей, так как аудит проводится на конкретный момент времени и не может охватить все возможные сценарии атак.
- Зависимость от квалификации аудиторов — качество аудита сильно зависит от опыта и знаний конкретных специалистов, проводящих тестирование.
¶Влияние на индустрию
Cure53 сыграла значительную роль в популяризации практики независимых аудитов безопасности для открытого программного обеспечения. Публичные отчёты компании стали стандартом качества и примером для других пентест-команд. Многие проекты, прошедшие аудит Cure53, используют его как маркетинговый аргумент для привлечения пользователей, заботящихся о безопасности. Компания также способствовала развитию культуры ответственного раскрытия уязвимостей в сообществе разработчиков.
¶Примечания
- Cure53 не следует путать с другими компаниями, использующими слово «Cure» в названии (например, Cure Security).
- Компания не занимается разработкой собственного программного обеспечения, а предоставляет исключительно консультационные услуги.
- Cure53 не связана с какими-либо государственными структурами и позиционирует себя как независимый аудитор.
¶Источники
- Официальный сайт Cure53 (cure53.de)
- Публичные отчёты Cure53
- Статьи в изданиях: The Register, ZDNet, BleepingComputer, Heise Security
- Документация проектов, прошедших аудит (Tor Project, Signal, ProtonMail, Nextcloud и др.)
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


