Click here to setup the slides

我們的使命

Trend ZDI 成立於 2005 年,成立的宗旨是要藉由提供獎金來鼓勵研究人員將零時差漏洞私下通報給受影響的廠商。在當時的資安產業,有部分的人認為發現漏洞的都是一些心懷不軌的駭客,直到現在還是有人抱持這樣的想法。儘管技術熟練但卻心術不正的駭客確實存在,但在所有發現新軟體漏洞的研究人員當中,這些仍舊是少數。

我們的使命

此外,若能延攬全球各地的獨立研究人員加入我們的行列,也有助於我們內部研究機構取得更多零時差漏洞的研究以及攻擊手法的相關情報。這麼做正好與 Trend ZDI 的成立宗旨契合。以下是 Trend ZDI 希望達到的主要目標:

圖示

成立一個由技術熟練的研究人員所組成的虛擬社群來提升團隊績效。

圖示

透過財務誘因,鼓勵以負責任的方式通報零時差漏洞。

圖示

在受影響的廠商能夠釋出修補更新之前,預先保護趨勢科技客戶。

如今,Trend ZDI 已是全球最大的非限定廠商漏洞懸賞計畫。我們獲取漏洞資訊的作法有別於其他計畫,有關漏洞的技術細節在廠商解決問題之前絕對不會對外公開。這讓趨勢科技能善用外部研究人員的研究方法、專業知識以及時間來強化內部研究團隊的力量,同時還能在受影響的廠商研究該如何修補時,預先保護客戶。

全球各地的獨立研究人員,會提供我們有關未修補漏洞的獨家資訊。我們的內部研究人員和分析師會在我們的資安實驗室當中驗證他們通報的問題,並提議給他們一筆獎金做為報酬,如果他們接受,獎金就會立即發放。研究人員若經由 Trend ZDI 來通報漏洞,就不必自己跟廠商追蹤漏洞的修正進度。我們會盡一切努力與廠商合作,確保他們了解通報漏洞的技術細節與嚴重性,研究人員可放心繼續尋找其他漏洞。

有了你們這些我無法聘到的威脅研究人員在幫忙尋找問題,那我晚上就能睡得更好,同時他們也會讓世界變得更美好。

alt

Jason Cradit

CIO,CTO Summit Carbon

我們的揭露政策會確保:萬一廠商花了太久的時間還是沒解決漏洞,就會將部份細節公開。這樣一來,即使沒有修補更新可用,資安人員也能採取行動來保護自己的資源。不論在任何情況下,已經發現的漏洞都不會因為產品廠商不想解決而被「消音」。不論廠商如何應對,我們都會在趨勢科技產品內提供對應的防護。2024 年,趨勢科技客戶平均可在廠商修補更新釋出之前 90 多天預先獲得這類防護。此外,這項政策也保證研究人員發現的任何問題絕對不會被「隱瞞」。同時,產品廠商也可放心,整個揭露過程都有一套專業的標準規範。

當受影響的廠商準備釋出修補更新時,Trend ZDI 會與廠商合作發布一份聯合公告來通知社會大眾有關漏洞的事宜,並且會將全部功勞歸給當初發現的研究人員,除非研究人員選擇匿名。在這樣的作法下,不論是不是我們的客戶都能雨露均霑。

Trend ZDI 的活動

如果沒有 Trend ZDI,許多漏洞很可能到現在都還無法曝光,或是被賣到地下市集,然後用於不法用途。Trend ZDI 與軟體廠商及研究社群的長期合作關係,有助於提升資安在產品開發週期當中的重要性,當產品變得更安全,客戶也會更加安全。

過去 20 年來,Trend ZDI 已累積揭露超過 15,000 個漏洞,不僅為趨勢科技平台提供獨家的威脅情報,同時也強化了軟體和服務的攻擊面,讓每一個人都受惠。

與我們聯繫

一般詢問

zdi@trendmicro.com

在 X 上聯繫我們

@thezdi

在 Mastodon 聯繫我們

Mastodon

敏感的電子郵件通訊

PGP 金鑰