Project Zeroは、ゼロデイ脆弱性を発見することを任務とする、Googleに雇用されているセキュリティアナリストのチームです。[ 1 ] 2014年7月15日に発表されました。[ 2 ]
歴史
Googleは、重大な「 Heartbleed 」脆弱性などの他の問題を調査する中で、多くのエンドユーザーが使用するソフトウェアに多数の欠陥を発見した後、Googleソフトウェアだけでなく、ユーザーが使用するあらゆるソフトウェアの脆弱性を発見することに専念する専任チームを編成することを決定しました。この新しいプロジェクトは、2014年7月15日にGoogleのセキュリティブログで発表されました。[ 2 ]プロジェクトゼロが開始された際、主な革新の1つは、厳格な90日間の開示期限と、脆弱性開示プロセスが文書化される公開されたバグトラッカーでした。[ 3 ]
プロジェクトゼロの構想は2010年に遡るが、その設立は、 2013年のエドワード・スノーデンによる世界的な監視の暴露を受けてのGoogleの監視対策イニシアチブという大きな流れに合致している。このチームは以前は、GoogleのChromeセキュリティチームの責任者で、その後テスラモーターズに入社したクリス・エバンスが率いていた。[ 4 ]他の著名なメンバーには、セキュリティ研究者のベン・ホークス、イアン・ビア、タビス・オーマンディなどがいる。[ 5 ]ホークスは最終的にチームのマネージャーとなり、2022年5月4日に辞任した。
チームの焦点は、バグや新しい攻撃を発見することだけではなく、そのような脆弱性が実際にどのように悪用される可能性があるかを研究し、公開文書化することにもあります。これは、防御側が攻撃について十分な理解を持つことを保証するためです。チームは、個々の攻撃を詳細に説明する記事を掲載した広範な研究ブログを維持しています。[ 6 ]
バグの発見と報告
Project Zero チームによって発見されたバグは製造元に報告され、パッチがリリースされた後[ 2 ]、またはパッチがリリースされないまま 90 日経過した場合にのみ公開されます。[ 7 ] 90 日の期限は、Google が責任ある情報開示を実施する方法であり、ソフトウェア会社に問題を修正するための 90 日間を与え、その後一般に通知することで、ユーザー自身が攻撃を回避するために必要な措置を講じることができるようにしています。[ 7 ]ベンダーが、チームによる公開前に 90 日以内に発見された欠陥に対する解決策を提供せず、すでに脆弱なユーザーに対するリスクが増大したケースもあります。[ 8 ]
参考文献
- ↑ Greenberg, Andy (2014年7月15日). 「Googleの秘密のバグ探しハッカーチーム『プロジェクト・ゼロ』を紹介」 . Wired . ISSN 1059-1028 . 2019年3月6日閲覧.
- 1 2 3エヴァンス、クリス(2014年7月15日)。「プロジェクトゼロの発表」。Googleオンラインセキュリティブログ。 2015年1月4日取得。
- ↑ 「Project Zero Bug Tracker」 。 2019年4月11日取得。
- ↑ 「クリス・エヴァンスのTwitter」 。 2015年9月22日取得。
- 1 2 3 4 5 6 Greenberg, Andy (2014年7月15日). 「Googleの秘密のバグ探しハッカーチーム『プロジェクト・ゼロ』を紹介」 . Wired.com . 2015年1月4日閲覧.
- ↑ 「プロジェクトゼロ研究ブログ」 。 2019年4月11日取得。
- 1 2 3 4 Dent, Steven (2015年1月2日). 「GoogleがMicrosoftがパッチを適用する前にWindows 8.1の脆弱性を公開」 Engadget 2015年1月4日閲覧.
- ↑フィンガス、ジョン(2019年3月4日)。「Googleがパッチ適用前にMacの「深刻な」セキュリティ脆弱性を公表」。Engadget 。2019年3月6日閲覧。
- 1 2 Davies, Chris (2018年1月3日). 「GoogleがCPUセキュリティ脆弱性MeltdownとSpectreの詳細を明らかに」 . SlashGear . 2018年1月4日取得。
- ↑ 「Googleは、ハッカーが新たなセキュリティ上の欠陥を見つけるのは簡単すぎると述べている」 。 2021年2月3日取得。
- 1 2 "aPAColypse now: WPAD/PAC と JScript を使用してローカル ネットワークで Windows 10 を悪用する" . 2017 年 12 月 18 日. 2017 年12 月 18 日取得.
- ↑ 「Over The Air: BroadcomのWi-Fiスタックを活用する(パート1)」。2017年4月4日。 2019年4月12日取得。
- ↑ 「実行可能コード内の静的にリンクされた脆弱なライブラリ関数の検索」。2018年12月18日。 2019年4月12日取得。
- ↑ 「Lawfareblog Hard National Security Choices Matt Tait」 。 2017年3月9日取得。
- ↑ 「Project Zero: XNU 用のネットワーク システムコール ファザーである sockfuzzer の設計」。Project Zero。2021年 4 月 22 日。2024年11 月 13 日に取得。
- ↑ 「プロジェクトゼロ:EPYCからの脱出:KVMブレイクアウトの事例研究」。プロジェクトゼロ。2021年6月29日。 2024年11月13日取得。
- ↑ 「iOSのゼロデイ脆弱性により、SolarWindsのハッカーが最新版のiPhoneを侵害」。2021年7月14日。 2021年7月14日取得。
- ↑ TIME サイバーセキュリティ:ハッキング、ダークウェブ、そしてあなた。タイム社ブックス。2018年1月19日。ISBN 9781547842414。
- ↑ 「問題 118: Windows: ahcache.sys/NtApphelpCacheControl での特権昇格」 。2014 年 9 月 30 日。2016年 3 月 14 日にオリジナルからアーカイブ済み。2015年1 月 4 日に取得。
- ↑ 「DRAM rowhammer バグを悪用してカーネル権限を取得する」。2015 年 3 月 9 日。2019年4 月 11 日に取得。
- 1 2 「問題 1139: cloudflare: Cloudflare リバースプロキシが初期化されていないメモリをダンプしている」 2017 年 2 月 19 日2017 年2 月 24 日取得.
- ↑ 「Cloudflareパーサーのバグによるメモリリークに関するインシデントレポート」。Cloudflare。2017年2月23日。 2017年2月24日取得。
- ↑ 「LastPassに新たな脆弱性が発見され、修正には数週間かかる可能性」。Naked Security 。2017年3月29日。 2018年10月10日のオリジナルからアーカイブ。 2017年3月29日取得。
- ↑ Siegrist, Joe (2017年3月31日). 「LastPass拡張機能のセキュリティアップデート」 . LastPassブログ. 2018年4月7日のオリジナルからアーカイブ済み. 2017年5月2日取得.
- ↑ Greenberg, Andy (2018年1月3日). 「インテルの重大な脆弱性により、ほとんどのコンピュータの基本的なセキュリティが侵害される」 . WIRED . 2018年1月4日閲覧.
- ↑ Tim (2019年8月29日)。「Project Zero: 実際に発見されたiOSエクスプロイトチェーンの徹底的な調査」。Project Zero 。 2019年8月30日取得。
- ↑ Cox, Joseph (2019年8月30日). 「Googleは、悪意のあるウェブサイトが何年も前から密かにiPhoneをハッキングしていたと述べている」 . Vice . 2019年8月30日取得。
- ↑グッディン、ダン(2019年9月7日)。「Apple、Googleが発表したiOSのセキュリティに関する衝撃的な情報に異議を唱え批判を受ける」。Ars Technica。
- ↑ 「問題1826:iMessage:不正なメッセージによりiPhoneが動作しなくなる」。bugs.chromium.org。2019年4月18日。 2019年9月9日取得。
- ↑ Beer, Ian; Groß, Samuel (2021年12月15日). "Project Zero: NSOのゼロクリックiMessageエクスプロイトの詳細分析: リモートコード実行" . Google Project Zero . 2021年12月16日取得.
外部リンク
- 公式サイト
