Η ομάδα ασφαλείας της Yahoo δήλωσε ότι κάθε ευπάθεια που θα ανακαλυφθεί σε δοκιμές διείσδυσης θα αποκαλύπτονται στο κοινό μετά από μια περίοδο 90 ημερών.
Μία από τις αρμοδιότητες της ομάδας είναι να αξιολογήσει το επίπεδο ασφάλειας του λογισμικού που γράφτηκε από το Yahoo δοκιμάζοντας και τον κώδικα και από τρίτους φορείς και που έχει ενσωματωθεί στην υπηρεσία που παρέχεται από την εταιρεία.
Η ομάδα αυτοονομάζεται Yahoo Paranoids (Yahoo παρανοϊκοί), και με επικεφαλής τον κ. Chris Rohlf πραγματοποιεί επιθέσεις εναντίον της υποδομής, προκειμένου να βρει νέες αδυναμίες που κάποιος κακοήθης μπορεί να εκμεταλλευτεί.
“Αυτή η διαδικασία μας βοηθά να αποκαλύψουμε τα τρωτά σημεία, όχι μόνο στο λογισμικό που η Yahoo έχει γράψει, αλλά σε open-source (ανοικτό κώδικα) και εμπορικά προϊόντα που χρησιμοποιούμε στο δίκτυό μας” έγραψε ο κ. Rohlf την Τρίτη σε ένα μήνυμα στο Tumblr.
Η δουλειά της νέας ομάδας είναι όταν αποκαλύπτουν άγνωστα τρωτά σημεία του κώδικα (γνωστά και ως ευπάθειες zero-day ) αυτές να διορθώνονται άμεσα από τους εμπειρογνώμονες, οι οποίοι όμως ταυτόχρονα θα ενημερώνουν και τους άλλους φορείς που μπορούν να επηρεάζονται από το πρόβλημα καθώς και το US-CERT (Computer Emergency Readiness Team).
Αν και ο χρόνος των 90 ημερών μπορεί να φαίνεται μικρό χρονικό διάστημα για να προλάβει ο προγραμματιστής του κώδικα να διορθώσει κάποιο πρόβλημα, ένα μεγαλύτερο χρονικό πλαίσιο θα αυξήσει τον κίνδυνο για τους χρήστες, δίνοντας στους κυβερνοεγκληματίες την ευκαιρία να βρουν το ελάττωμα για τους εαυτούς τους και να το εκμεταλλευτούν.
Παρόλα αυτά ο κ. Rohlf αναφέρει ότι: “Διατηρούμε το δικαίωμα να παρατείνουμε ή να συντομεύσουμε το εν λόγω χρονοδιάγραμμα βασιζόμενοι σε περιστάσεις όπως για τις ήδη εκμεταλλεύσιμες ευπάθειες, ή την ύπαρξη γνωστών απειλών”.
Οι εγκληματίες του κυβερνοχώρου συνήθως είναι επιτυχείς επειδή ψάχνουν συνεχώς για zero-day, δηλαδή για ευπάθειες που δεν είναι γνωστές και που μέχρι να μαθευτούν αυτοί θα έχουν παραβιάσει το θύμα ή τα θύματα. Η Yahoo θεωρεί ότι υιοθετεί μια νέα δυναμική στάση κατά της πρακτικής αυτής που καλύπτει εκτός από τον δικό της κώδικά και τους κώδικες των τρίτων προσώπων που συνεργάζεται.
Η δημοσιοποίηση της ευπάθειας μετά από 90 μέρες εξαρτάται από πολλούς παράγοντες, μεταξύ των οποίων και η δυσκολία στην αντιμετώπιση του ελαττώματος, το οποίο μερικές φορές μπορεί να απαιτήσει περισσότερο χρόνο για να κυκλοφορήσει κάποιο patch. Ωστόσο, εάν έχει καταγραφεί πολύ μικρή πρόοδος ή και καθόλου από την ημερομηνία της ανακάλυψης της ευπάθειας, η Yahoo διατηρεί το δικαίωμα να το κοινοποιήσει, προκειμένου να αναγκάσει τις εταιρείες να λάβουν άμεσα αμυντικά μέτρα ή να προετοιμάσουν ένα patch.