اشتباه راهبردی یاهو در امنیت سایبری
به گزارش واحد امنیت سایبربان؛ شرکت یاهو در تابستان سال 2013 یک پروژه ویژه برای بهبود امنیت رمز عبور کاربران اجرا کرد که به عقیده متخصصان کار اشتباهی بوده است. یاهو در این ارتقای امنیتی از روش رمزنگاری بیاعتباری موسوم به «MD5» استفاده کرده است. این روش رمزنگاری از نظر متخصصان امنیتی مشکل داشته و کنار گذاشته شده بود.
این اشتباه باعث شد که در ماه اوت همان سال هکرها بتوانند یک میلیارد حساب کاربری یاهو را هک کنند و این شرکت بهتازگی به این موضوع پی برد و هفته گذشته آن را افشا کرد. کارشناسان معتقدند که روش رمزنگاری یادشده بیش از یک دهه است که برای هکرها شناخته شده بوده.MD5 بسیار راحتتر از سایر الگوریتمهای موسوم به «هش» که دادهها را به رشته کاراکترهای تصادفی تبدیل میکنند، قابل نفوذ و رمزگشایی هستند.
در سال 2008 و درست 5 سال قبل از هک یاهو، موسسه مهندسی نرمافزار دانشگاه کارنگی در بیانیهای به متخصصان امنیتی هشدار داده بود که باید از آسیبپذیری جدیدی به نام MD5 در سیستم های ایالاتمتحده جلوگیری کرد.
یاهو عنوان کرده است که طی 20 سال گذشته تمرکز خود را بر روی ارتقای امنیت کاربران گذاشته و از سال 2012 به بعد 250 میلیون دلار در طرحهای امنیتی سرمایهگذاری کرده است.
شرکتهای دیگری مانند LinkedIn و AOL نیز از مشکلات امنیتی در رمزنگاری رنج میبرند ولی هیچکدام به بزرگی مشکل یاهو نبوده است. این مشکل باعث شده یاهو مجبور به کاهش قیمت پیشنهادی خود برای فروش پایگاه داده شود. بااینکه شرکتهای دیگری مانند گوگل و فیس بوک نیز از این روش رمزنگاری در بخشهایی از سیستمهای خود استفاده میکنند، هنوز مشخص نیست که چرا حاضر به تغییر روش رمزنگاری خود نیستند.