လွယ်လွယ်ပြောရရင် zero-day ဆိုတာ software ထဲမှာ ရှိနေတဲ့ အားနည်းချက် (vulnerability) ကို software ထုတ်တဲ့ ကုမ္ပဏီကိုယ်တိုင် မသိသေးတဲ့အချိန်မှာ hacker က အဲဒါကို အသုံးချပြီး တိုက်ခိုက်တာပါ။ “Zero-day” ဆိုတဲ့ နာမည်က “ကုမ္ပဏီက ပြင်ဖို့ အချိန် သုည ရက် ရထားတယ်” ဆိုတဲ့ အဓိပ္ပာယ်က လာတာ — သူတို့ မသိသေးတော့ ပြင်ဖို့လည်း အချိန်မရှိဘူးလေ။
အိမ်နဲ့ ဥပမာပေးမယ်။
ကိုယ့်အိမ်မှာ နောက်ဖေးကနေ ဝင်လို့ရတဲ့ လမ်းကြားတစ်ခု ရှိနေတယ် ဆိုပါစို့။ ကိုယ်ကိုယ်တိုင် မသိဘူး။ တံခါးတွေ သော့တွေ အားလုံး လုံခြုံတယ်လို့ ထင်နေတယ်။ ဒါပေမယ့် သူခိုးတစ်ယောက်က အဲဒီလမ်းကြားကို ရှာတွေ့သွားတယ်။ သူက ညတိုင်း အဲဒီကနေ ခိုးဝင်နေတယ်။ ကိုယ်ကတော့ “အိမ် လုံခြုံတယ်” လို့ ထင်နေတုန်းပဲ။
Zero-day လည်း ဒီအတိုင်းပဲ။ Chrome, Windows, iPhone လို software တွေမှာ မသိသေးတဲ့ ချို့ယွင်းချက်တစ်ခု ရှိနေတယ်။ ကုမ္ပဏီက မသိတော့ patch လည်း မထုတ်ရသေးဘူး။ Hacker က အဲဒါကို ရှာတွေ့ပြီး တိုက်ခိုက်နေတယ်။ သုံးနေတဲ့ သူတွေကတော့ “ကျွန်တော့်ဖုန်း လုံခြုံတယ်” လို့ ထင်နေတုန်းပဲ။
Zero-day နဲ့ သာမန် Bug ဘာကွာလဲ?
သာမန် bug ဆိုတာ ကုမ္ပဏီက သိထားပြီးသား (ဒါမှမဟုတ် သိတာနဲ့ patch ထုတ်ပေးတဲ့) ချို့ယွင်းချက်။ ကိုယ်သာ update ပုံမှန်တင်နေရင် လုံခြုံတယ်။
Zero-day ဆိုတာ ကုမ္ပဏီကိုယ်တိုင် မသိသေးတာ။ Update တင်ထားလည်း မကယ်နိုင်ဘူး — ပြင်ဆင်ချက် ကိုယ်တိုင် မရှိသေးလို့လေ။
ဒါကြောင့် zero-day တွေက တန်ဖိုး အရမ်းကြီးတယ်။ Hacker ဈေးကွက်မှာ zero-day တစ်ခုကို ဒေါ်လာ သိန်းချီ၊ သန်းချီအထိ ပေးဝယ်ကြတယ်။ နိုင်ငံအဆင့် တိုက်ခိုက်မှုတွေမှာတောင် သုံးကြတယ်။
ကိုယ်ဘာလုပ်နိုင်လဲ?
Zero-day ကို ကိုယ်တိုင် ရှာဖွေ ပြင်လို့ မရပေမယ့် အန္တရာယ် လျှော့ချနည်းတွေ ရှိတယ်။
Update ကို ချက်ချင်းတင် — zero-day ကို ကုမ္ပဏီက သိတာနဲ့ patch ထုတ်တယ်။ Update နောက်ကျလေ ထိခိုက်နိုင်ခြေ များလေ
Auto-update ဖွင့်ထား — browser, OS, phone တွေမှာ auto-update ဖွင့်ထားတာ အကောင်းဆုံး
မသိတဲ့ link/file ကို မနှိပ် — zero-day တိုက်ခိုက်မှု တော်တော်များများက phishing email နဲ့ link ကနေ စတယ်
Backup ပုံမှန်လုပ် — အဆိုးဆုံး အခြေအနေမှာ data ပြန်ရဖို့
Zero-day ကို “မသိသေးတဲ့ လမ်းကြား” လို့ မှတ်ထား။ ကုမ္ပဏီကြီးတွေတောင် မသိနိုင်တဲ့ အရာကို ကိုယ်က ကြိုကာကွယ်လို့ မရဘူး။ လုပ်နိုင်တာက update မြန်မြန်တင်ပြီး သံသယရှိတဲ့ link တွေကို မနှိပ်ဖို့ပဲ။ ကျန်တာက ကုမ္ပဏီတွေရဲ့ အလုပ်။ 🙂