關於 TrendAI™ Zero Day Initiative™ (ZDI)

慶祝 20 週年

二十年來,TrendAI™ ZDI 一直賦能研究人員、保護用戶並透過全球領先的漏洞發現及負責任的披露來塑造網絡保安的未來。

我們的使命

TrendAI™ ZDI 於 2005 年成立,鼓勵研究員向受影響廠商報告零時差漏洞,讓其獲得經濟回報。當時,資訊保安業界有些人視揭露漏洞者為惡意黑客且居心叵測,時至今日,仍然有些人具有這樣思維。儘管具備專業技能的惡意黑客確實依然存在,但他們只有少數人能發現新的軟件漏洞。

我們的使命

整合全球獨立研究者社群,亦透過額外的零時差研究及入侵情報來強化我們的內部研究組織。這種方法與 TrendAI™ ZDI 形成互補。主要目標是:

icon

建立一個由優秀研究人員組成的虛擬社群來提升團隊效能。

icon

透過財政獎勵來鼓勵負責任地報告零時差漏洞。

icon

在受影響的供應商能夠部署修補程式前,保護 TrendAI™ 用戶端免受傷害。

今天,TrendAI™ ZDI 是全球最大並與廠商無關的漏洞賞金計劃。我們取得漏洞資訊的方法有別於其他計劃。在廠商解決問題之前,我們不會公開發佈相關漏洞的技術細節。它讓 TrendAI™ 得以利用外部研究人員的手法、專業知識及時間來擴展其內部研究團隊,同時在受影響的供應商進行修補程式工作時保護客戶。

來自全球的獨立研究人員都會向我們提供有關未修補漏洞的獨家資訊。我們的內部研究人員和分析師會在我們的實驗室驗證問題,並且為研究人員提供財務回報。如果他們接受了提議,我們就會立即付款。透過 TrendAI™ ZDI 提交,令研究人員無須與廠商追蹤漏洞。我們會盡一切努力與廠商合作,確保他們了解所通報漏洞的技術細節與嚴重性。而研究人員則可自由發掘其他漏洞。

你擁有這些我未能雇用的威脅研究人員,他們可以找到令我可以在晚上安寢的東西,他們也讓世界變得更美好。

alt

Jason Cradit

Summit Carbon 資訊長兼技術長

當廠商花太久的時間仍未能解決漏洞時,我們的揭露政策可確保某些細節將被公開。如此一來,即使沒有修補更新,用戶也能採取行動來保護自己的資源。這亦確保被發現的漏洞都不會因為某家廠商不想解決而「被滅聲」。防護可透過 TrendAI™ 產品提供,而無須等待供應商的回應。在 2024 年,這些防護平均在廠商補丁前超過 90 天之前就向 TrendAI™ 客戶釋出。我們的政策進一步向研究人員保證,他們所發現的任何情況絕對不會被「屏蔽」。此外,我們也向產品廠商保證,整個揭露過程都有一套專業且規範的準則。

當受影響供應商準備補丁後,TrendAI™ ZDI 會與供應商合作,透過聯合諮詢通知公眾漏洞,並向初始研究人員作出表揚,除非研究人員選擇保持匿名。這樣的做法讓我們能夠保護比我們自己客戶群更大的用戶群。

Trend ZDI 活動

如果沒有 TrendAI™ ZDI,很多漏洞都會繼續隱藏或被賣給地下市場,並被用作惡意用途。TrendAI™ ZDI 與軟件供應商及研究界的長期關係,有助影響保安方案在開發週期中的重要性,令產品及客戶更安全。

過去 20 年來,TrendAI™ ZDI 已揭露了超過 15000 個漏洞,同時為 TrendAI™ 平台提供獨特的威脅情報,並強化了所有軟件及服務的受攻擊面防護。

與我們聯繫

一般查詢

zdi@trendmicro.com

在 X 上搜尋我們

@thezdi

在 Mastodon 上搜尋我們

Mastodon

敏感電郵通訊

PGP 金鑰