Открыть сервис

Project Zero

Project Zero — это команда специалистов по информационной безопасности, входящая в состав компании Google (входит в холдинг Alphabet Inc.), которая занимается поиском и раскрытием критических уязвимостей в программном обеспечении и операционных системах, используемых широким кругом пользователей. Основная цель Project Zero — повышение глобального уровня безопасности цифровых продуктов путём обнаружения «нулевых дней» (zero-day vulnerabilities) и их ответственного раскрытия разработчикам.

История и создание

Команда Project Zero была основана 15 июля 2014 года. Инициатором создания выступил Крис Эванс (Chris Evans), известный специалист по безопасности, ранее работавший в Google и участвовавший в проекте Chrome Security Team. Поводом для создания команды послужило осознание того, что многие критически важные уязвимости в популярных продуктах (например, в операционных системах Windows, macOS, iOS, Android, а также в браузерах и ядрах ОС) остаются необнаруженными в течение длительного времени, что создаёт серьёзные риски для пользователей.

С момента основания Project Zero придерживается политики публичного раскрытия информации об уязвимостях после истечения установленного срока (обычно 90 дней) с момента уведомления разработчика. Этот подход, известный как «ответственное раскрытие с жёстким дедлайном», направлен на стимулирование производителей к оперативному выпуску исправлений.

Методология работы

Поиск уязвимостей

Специалисты Project Zero используют комбинацию методов для обнаружения уязвимостей:

  • Фаззинг (fuzzing): автоматизированная подача некорректных или неожиданных данных на вход программы для выявления сбоев и потенциальных уязвимостей. Project Zero разработала и активно использует собственные фаззеры, такие как AFL (American Fuzzy Lop) и его модификации.
  • Статический анализ: изучение исходного кода (если он доступен) или дизассемблированного кода для поиска логических ошибок, переполнений буфера, ошибок работы с памятью и других типов уязвимостей.
  • Динамический анализ: наблюдение за поведением программы во время выполнения с использованием инструментов трассировки и отладки.
  • Ручной аудит: глубокий анализ конкретных компонентов, алгоритмов или протоколов, особенно в случаях, когда автоматические методы неэффективны.

Процесс раскрытия

После обнаружения уязвимости Project Zero уведомляет разработчика продукта. Стандартный срок для исправления составляет 90 дней. Если за это время разработчик не выпускает патч, информация об уязвимости публикуется в открытом доступе, включая технические детали и код эксплойта (proof-of-concept). В исключительных случаях, когда уязвимость активно эксплуатируется в реальных атаках, срок может быть сокращён до 7 дней (так называемый «7-day deadline»).

Ключевые достижения и громкие находки

За время своего существования Project Zero обнаружила и способствовала исправлению сотен критических уязвимостей в продуктах крупнейших компаний, включая Microsoft, Apple, Google (внутренние продукты), Adobe, Mozilla, Linux Foundation и других.

Уязвимости в ядре Windows

Project Zero неоднократно находила серьёзные уязвимости в ядре операционной системы Microsoft Windows. Например, в 2016 году была обнаружена уязвимость CVE-2016-7255, позволявшая повышать привилегии в системе. В 2021 году команда сообщила о нескольких уязвимостях в подсистеме печати Windows (Print Spooler), включая известную уязвимость PrintNightmare (CVE-2021-34527), которая позволяла удалённо выполнять код с правами системы.

Уязвимости в iOS и macOS

Project Zero активно исследовала операционные системы Apple. В 2019 году команда обнаружила серию уязвимостей в iOS, которые использовались для установки шпионского ПО Pegasus (разработчик — NSO Group Technologies, деятельность которой в ряде стран признана нежелательной). В 2021 году были найдены уязвимости в механизме безопасности macOS под названием «Gatekeeper», позволявшие обходить защиту и запускать вредоносное ПО.

Уязвимости в Android и ядре Linux

Команда также находила критические уязвимости в ядре Linux, используемом в Android и многих серверных системах. В 2017 году была обнаружена уязвимость CVE-2017-6074, затрагивающая подсистему DCCP (Datagram Congestion Control Protocol) в ядре Linux. В 2022 году Project Zero сообщила о нескольких уязвимостях в графическом драйвере ARM Mali, используемом во многих Android-устройствах.

Уязвимости в браузерах

Project Zero внесла значительный вклад в безопасность веб-браузеров, включая Google Chrome, Mozilla Firefox, Microsoft Edge и Safari. Были найдены уязвимости, связанные с работой JavaScript-движков, обработкой изображений и видео, а также с механизмами изоляции процессов.

Критика и обсуждение

Политика раскрытия

Наиболее обсуждаемым аспектом деятельности Project Zero является её политика жёстких сроков раскрытия. Критики, в первую очередь со стороны некоторых разработчиков (особенно Microsoft), утверждают, что 90-дневный срок может быть недостаточным для сложных продуктов, требующих тщательного тестирования патчей. Публикация технических деталей до выпуска исправления, по мнению критиков, может дать злоумышленникам готовую инструкцию для атак.

Сторонники Project Zero, напротив, считают, что жёсткие сроки стимулируют разработчиков быстрее реагировать на угрозы и не откладывать исправление уязвимостей на неопределённый срок. Они также отмечают, что в большинстве случаев разработчики успевают выпустить патч в течение 90 дней.

Влияние на индустрию

Деятельность Project Zero оказала значительное влияние на индустрию информационной безопасности. Многие компании, включая Microsoft и Apple, создали собственные внутренние программы поиска уязвимостей и усилили свои команды безопасности. Публикации Project Zero стали важным источником знаний для исследователей безопасности по всему миру, способствуя повышению общего уровня защиты программного обеспечения.

Состав и структура

На момент основания в команду входило около 10 человек. К 2023 году численность Project Zero составляла, по разным оценкам, от 20 до 30 исследователей, работающих в различных офисах Google по всему миру. Команда состоит из высококвалифицированных специалистов, многие из которых имеют многолетний опыт в области reverse engineering, анализа уязвимостей и разработки эксплойтов. Руководителем команды с момента основания является Тим Уиллис (Tim Willis), сменивший Криса Эванса в 2015 году.

Источники

  • Официальный блог команды Google Project Zero (googleprojectzero.blogspot.com)
  • Статья «Google's Project Zero: What it is and how it works» (TechRepublic, 2014)
  • Доклад «A Look at Project Zero's First Year» (Kris Evans, 2015)
  • Материалы конференций Black Hat и DEF CON о деятельности Project Zero
  • Публикации в изданиях Wired, The Verge, Ars Technica, посвящённые находкам Project Zero

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →