1 पॉइंट द्वारा GN⁺ 2023-10-27 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • EU का CSAM स्कैनिंग बिल messaging services को user communications की automated जांच करने के लिए मजबूर कर सकता है, जिससे यह बाल सुरक्षा उपायों से आगे बढ़कर लोकतांत्रिक समाजों के मूलभूत अधिकारों की सीमाएं बदलने वाला मुद्दा बन गया है
  • ज्ञात और अज्ञात CSAM के साथ real-time grooming detection तक की मांग की जा सकती है, और आलोचकों को चिंता है कि सभी users की निजी communications non-targeted surveillance net में आ जाएंगी
  • कानूनी मुद्दा सिर्फ proportionality तक सीमित नहीं है, बल्कि fundamental rights के essence के उल्लंघन तक जाता है; Frederik Borgesius का मानना है कि communications content तक बड़े पैमाने पर पहुंच privacy right के essence को कमजोर कर सकती है
  • AI detection और client-side scanning बड़े पैमाने पर deployment के लिए पर्याप्त रूप से तैयार नहीं हैं, और false positives, evasion व manipulation की संभावना के कारण बच्चों और वयस्कों दोनों के लिए अनचाहा नुकसान पैदा कर सकते हैं
  • end-to-end encryption की सुरक्षा, targeted investigations, public web materials की crawling, prevention, victim support और law-enforcement cooperation को मजबूत करना विकल्पों के रूप में चर्चा में है; EU lawmakers को detection order provisions को मूल रूप से फिर से लिखने की स्थिति का सामना करना पड़ रहा है

EU CSAM स्कैनिंग प्रस्ताव के मुख्य मुद्दे

  • यूरोप में चर्चा में चल रहा CSAM स्कैनिंग बिल messaging services से users के communications content की जांच कराने की मांग कर सकता है
    • दायरे में ज्ञात CSAM, अज्ञात CSAM और real-time grooming detection तक शामिल हैं
    • जिन apps को detection order मिलता है, उनमें सभी users की communications automated और non-targeted तरीके से monitor की जा सकती हैं
  • European Data Protection Supervisor द्वारा आयोजित seminar में 20 से अधिक speakers ने इस प्रस्ताव का विरोध किया
    • seminar लगभग 3 घंटे तक चला
    • European Commission की Ylva Johansson को आमंत्रित किया गया था, लेकिन वे उपस्थित नहीं हुईं, और Commission की ओर से कोई अन्य participant भी नहीं था
  • Commission इस प्रस्ताव को बढ़ती समस्या के लिए proportional और targeted response बताता रहा है
    • हाल में इस योजना को promote करने के लिए microtargeting ads के इस्तेमाल की परिस्थितियों की ओर भी इशारा किया गया
    • EU में political microtargeting के इस्तेमाल को सीमित करने के लिए एक अलग legislative proposal भी चल रहा है

EDPS ने privacy के turning point की चेतावनी दी

  • EDPS के Wojciech Wiewiórowski ने चेतावनी दी कि अगर निजी messaging की systematic mass surveillance को अनिवार्य बनाने वाला कानून पारित होता है, तो EU point of no return पर पहुंच सकता है
  • यह प्रस्ताव सिर्फ “बाल सुरक्षा” का मामला नहीं है, बल्कि लोकतांत्रिक समाज में privacy कैसे काम करती है, इसकी बुनियाद को हिलाने वाला मुद्दा है
  • अगर यह बिना संशोधन के पारित होता है, तो internet और digital communication की प्रकृति को मूल रूप से बदल सकता है
  • EDPS और European Data Protection Board ने एक साल पहले joint opinion में कहा था कि यह legislation encryption सहित data protection और privacy को लेकर गंभीर चिंताएं पैदा करता है

कानूनी proportionality और fundamental rights के essence का सवाल

  • Commission ने मई 2022 में CSAM बिल का draft पेश किया था, जिसके बाद human-rights impact और legality को लेकर विरोध बढ़ा
  • EU कानून मांग करता है कि privacy और freedom of expression जैसे fundamental rights पर सीमाएं necessary और proportionate हों
    • online platforms पर general content monitoring obligation लगाना निषिद्ध है
    • करोड़ों Europeans के messages को design के स्तर पर surveillance का subject बनाने वाला कानून इस सिद्धांत से टकरा सकता है
  • Radboud University के Frederik Borgesius ने आकलन किया कि यह प्रस्ताव fundamental rights को सीमित करने का proportionate तरीका नहीं है
    • उन्होंने आतंकवाद-संबंधी data retention cases को comparison के रूप में रखा और बताया कि EU की सर्वोच्च अदालत ने Europeans के metadata की general और indiscriminate storage को बार-बार invalid किया है
    • इस प्रस्ताव में metadata नहीं, बल्कि communications content analysis शामिल है, इसलिए समस्या और गंभीर हो जाती है
  • Borgesius का मानना है कि EU Charter of Fundamental Rights के नजरिए से, अगर fundamental right के essence का उल्लंघन होता है तो proportionality test के बिना भी यह unlawful हो सकता है
    • अगर authorities communications content तक बड़े पैमाने पर पहुंच सकती हैं, तो यह privacy right के essence के उल्लंघन से जुड़ता है

बाल सुरक्षा का उद्देश्य और वास्तविक नुकसान की संभावना

  • कई speakers ने आलोचना की कि यह प्रस्ताव child sexual abuse जैसी complex social problem के अनुरूप नहीं है
  • online share की जाने वाली minors से जुड़ी sexual images का बड़ा हिस्सा consenting minors के बीच sexting से आ सकता है
    • ऐसे में बिल अपनी sexual identity explore कर रहे बच्चों की जांच या उन्हें criminalize करने का नतीजा दे सकता है
    • कोई content CSAM है या नहीं, यह सिर्फ image देखकर तय करना मुश्किल है; context महत्वपूर्ण है
  • Netherlands की Arda Gerkens का मानना है कि निजी communications की scanning problematic situations को पकड़ सकती है, लेकिन child sexual abuse से निपटने का समाधान नहीं है
    • वे known CSAM को image-hosting websites पर सीमित रूप से scan कर उसके spread को रोकने के तरीके का समर्थन करती हैं
    • हालांकि वे इसे prosecution के उद्देश्य से नहीं, बल्कि spread रोकने के उद्देश्य से देखती हैं
  • Gerkens ने कहा कि Commission का प्रस्ताव image-hosting websites की तुलना में private communications और subsequent prosecutions पर अत्यधिक focus करता है
    • images की मात्रा मौजूदा systems को overflow कर सकती है और कमजोर law-enforcement systems पर अधिक दबाव डाल सकती है
    • EU countries के बीच cooperation और law-enforcement systems को मजबूत करना बेहतर investment हो सकता है

end-to-end encryption और prevention-focused approach

  • Tufts University की Susan Landau का मानना है कि Commission का प्रस्ताव internet पर होने वाले child sexual abuse और exploitation के अलग-अलग प्रकारों में फर्क नहीं कर पाता
  • investigation और prosecution-focused approach कई मामलों में limits से टकरा सकती है
    • internet-based sex trafficking cases की भारी majority में perpetrator victim के करीबी लोगों में से होता है, और victim report नहीं करना चाह सकता
    • जरूरत बच्चों को सुरक्षित बनाने वाली जगहों, community spaces, online safety education, security education और safe design की है
  • Landau का मानना है कि child sexual abuse की prevention और investigation के कई तरीके end-to-end encryption से प्रभावित नहीं होते
    • end-to-end encryption बच्चों और वयस्कों दोनों की रक्षा करने वाली technology है
  • WhatsApp की Helen Charles का कहना है कि Meta-owned messaging platform child sexual abuse से निपटने के लक्ष्य का समर्थन करता है, लेकिन Commission का approach समस्या के लिए उपयुक्त नहीं है और सभी उम्र के web users के लिए बड़े unintended consequences पैदा कर सकता है
    • end-to-end encrypted messaging content की scanning fundamental rights को कमजोर करती है
    • ऐसी reasonable और proportionate conditions की जरूरत है जिनसे services message content तक पहुंच के बिना भी CSAM से निपट सकें
  • Charles ने EU के ePrivacy Directive के तहत platforms को traffic data, यानी metadata, को prevention के उद्देश्य से अधिक उपयोग करने देने का तरीका सुझाया
    • मौजूदा temporary ePrivacy derogation केवल non-end-to-end encrypted messages में CSAM detection, reporting और removal को cover करता है; prevention शामिल नहीं है
    • Meta ने कहा कि जहां legal है, वहां वह traffic data सहित techniques से problematic behaviour की पहचान करता है

AI detection और client-side scanning की technical limits

  • Karlstad University के Jaap-Henk Hoepman ने बताया कि CSAM detection technology proprietary है, इसलिए accuracy claims को independently verify करना मुश्किल है
    • Microsoft का PhotoDNA और Apple का NeuralHash publicly available, researchable algorithms नहीं हैं
    • इसलिए companies द्वारा दिए effectiveness numbers पर निर्भर रहना पड़ता है
  • Hoepman ने कहा कि PhotoDNA को reverse-engineer करने वाली research में basic flaws सामने आए
    • ज्ञात CSAM fingerprints के लिए image को rotate या flip करके detection को आसानी से evade किया जा सकता है, ऐसे evidence का उल्लेख हुआ
    • attacker harmless दिखने वाली image को CSAM के रूप में detect होने के लिए manipulate कर सकता है, जिससे किसी innocent person को फंसाया जा सकता है या detection system को overflow किया जा सकता है
  • Alexander Hanff ने चेतावनी दी कि हर दिन अरबों communications scan होने की स्थिति में केवल 0.1% error rate भी हर दिन लाखों false positives या false negatives पैदा कर सकता है
  • University of Bristol की Claudia Peersman ने Rephrain Centre के evaluation results पेश किए
    • UK government support से विकसित E2EE environment में CSAM scan के 5 proof-of-concept projects evaluation criteria पूरा नहीं कर पाए
    • वे AI-assisted online child protection tools के development का विरोध नहीं करतीं, लेकिन मानती हैं कि ये end-to-end encryption environment में private messages पर large-scale deployment के लिए तैयार नहीं हैं
  • Johns Hopkins University के Matthew Green ने कहा कि client-side scanning research बहुत early stage में है
    • इस topic पर पहला computer-science paper 2021 में आया था, और 2 साल भी नहीं बीते कि इसे अनिवार्य बनाने वाले कानून पर चर्चा हो रही है
    • researchers इस system को तोड़ने के तरीके लगातार खोज रहे हैं, जिसके परिणामस्वरूप user confidentiality breaches, false positives और bad data injection हो सकते हैं
    • इसे सुरक्षित रूप से implement किया जा सकता है या नहीं, इस पर research के लिए समय चाहिए

legislation में बच्चों के अधिकार और राय गायब

  • कई speakers ने आलोचना की कि lawmakers बच्चों की राय और अधिकारों को पर्याप्त रूप से address नहीं कर रहे
  • Gerkens का मानना है कि online बच्चे क्या करते हैं, इस पर निर्णय लेते हुए भी बच्चों को legislative process में शामिल नहीं किया गया
  • Leiden University की Sabine Witting ने आकलन किया कि यह प्रस्ताव बच्चों की privacy, personal data protection, freedom of expression और information access rights पर negative impact डालता है
    • UN Committee on the Rights of the Child की General Comment No. 25 privacy को child safety के लिए essential मानती है
    • privacy child safety की बाधा नहीं, बल्कि महत्वपूर्ण prerequisite है
  • Witting का मानना है कि adolescents के बीच private messages अगर CSAM scanning में पकड़े जाते हैं, तो investigation खुद नुकसानदेह हो सकती है
    • विशेष रूप से LGBTQ+ बच्चों जैसे marginalized communities के युवाओं के लिए false exposure, further marginalization और worst case में political persecution तक हो सकता है
    • private communication scan, private sector और government की additional review, और law-enforcement agencies का involvement बच्चों के privacy rights का गंभीर उल्लंघन है
  • EDRi की Ella Jakubowska ने 13 EU member states के 13-17 वर्ष के adolescents पर representative survey का उल्लेख किया
    • 80% ने कहा कि अगर authorities CSAM scan के उद्देश्य से digital communications monitor कर सकती हैं, तो वे political activity या sexual exploration में सहज महसूस नहीं करेंगे

warrant-less digital surveillance और mission creep की चिंता

  • Center for Democracy and Technology की Iverna McGowan का मानना है कि detection orders digital world पर warrant-less search के बराबर हैं
    • जैसे हम law-enforcement agencies को warrant या reasonable suspicion के बिना घर या private space में आकर सब कुछ search करने की अनुमति नहीं देंगे, वैसे ही online spaces में भी इसे अनुमति नहीं दी जा सकती
  • McGowan का मानना है कि detection order provisions को मूल रूप से फिर से लिखा जाना चाहिए
    • उन्हें इतना precise होना चाहिए कि वे उन लोगों पर लागू न हों जिन पर crime का suspicion नहीं है
    • independent judicial authority की approval और suspicion के purpose व grounds की verification जरूरी है
    • independent proportionality assessment भी शामिल होना चाहिए
  • कई speakers ने Europol के आसपास mission creep की संभावना पर चिंता जताई
    • media द्वारा प्राप्त documents के अनुसार Europol ने CSAM scanning proposal के तहत मिले data तक unfiltered access चाहा था
    • MEP Saskia Bricmont का मानना है कि Europol data hub बनना और अपना mission expand व strengthen करना चाहता है
  • Commission के शुरुआती प्रस्ताव में “manifestly unfounded” न होने वाली सभी reports को Europol और national law-enforcement agencies को simultaneously भेजने की बात थी
    • Bricmont का मानना है कि Europol ने CSAM से आगे अन्य crime areas में detection expand करने के लिए push किया

Commission और critics के बीच trust का मुद्दा

  • seminar Ylva Johansson के European Parliament की civil liberties committee hearing में शामिल होने से दो दिन पहले हुआ
  • critics का मानना है कि Johansson और Commission ने इस विवादास्पद proposal में transparency और accountability पर्याप्त रूप से नहीं दिखाई
  • Bricmont ने समस्या उठाई कि child sexual abuse जैसे sensitive issue का इस्तेमाल कर करोड़ों Europeans के fundamental rights पर बड़ा असर डालने वाली blanket surveillance plan को आगे बढ़ाया जा रहा है
    • उन्होंने कहा कि BalkanInsight की investigative reporting और potential conflicts of interest के बारे में और जानना जरूरी है
    • उनका मानना है कि Commission की अनुपस्थिति dialogue की कमी और suspicion को बढ़ाती है
  • Johansson ने एक blog post में अपने खिलाफ personal attacks और opaque lobbying के allegations की आलोचना की
    • उन्होंने लिखा कि Europe की सबसे बड़ी digital rights NGO EDRi को Apple से funding मिलती है, इस बात का उल्लेख करते हुए civil society opposition Big Tech interests को represent कर सकती है
  • Jakubowska का मानना है कि Commission privacy और safety के बीच गलत choice पेश कर रहा है
    • privacy और safety एक-दूसरे को reinforce करते हैं
    • professional secrecy, जैसे lawyer-client confidentiality, को भी खतरा है और यह survivors की access to justice में बाधा डाल सकता है, उन्होंने चेतावनी दी

विकल्प: targeted investigations, public material cleanup, safe design

  • MEP Patrick Breyer ने इस प्रस्ताव को “free world में unprecedented” बताया है और इसे “Chatcontrol” कहा है
  • उनका मानना है कि debate को polarize करने के बजाय उन हिस्सों को बचाना चाहिए जिन पर सभी सहमत हो सकते हैं, और नए, effective approaches जोड़ने चाहिए
  • Breyer द्वारा सुझाई दिशा controversial core, यानी detection orders को हटाने और targeting पर केंद्रित है
    • communication scanning को उन लोगों तक strictly limit किया जाना चाहिए जिनके child sexual exploitation में शामिल होने का अनुमान है
    • voluntary non-targeted detection में भी mandatory detection जैसी proportionality problems हैं
    • personal devices को scanner में बदलने वाली client-side scanning को explicitly exclude किया जाना चाहिए
  • mass surveillance के विकल्प के रूप में publicly accessible materials की proactive crawling सुझाई गई
    • इसे UK और Canada में पहले से अपनाए जा रहे तरीके के रूप में उल्लेखित किया गया
    • नया EU Centre public web cleanup, crime prevention, victim support और law-enforcement best practices पर focus कर सकता है
  • Breyer का मानना है कि mandatory age verification के बजाय safe design पर focus होना चाहिए
    • उन्होंने design questions उठाए, जैसे profile default रूप से private होंगे या नहीं, नए users को कोई भी photo भेज सकेगा या नहीं, और users को nude photos देखने का option दिया जाएगा या नहीं
    • child sexual abuse prevention के लिए केवल technical approach पर्याप्त नहीं है; non-technical solutions महत्वपूर्ण हैं
  • अगर lawmakers reasonable amendments करने में विफल रहते हैं, तो वास्तविक secret private messaging और secure encryption का अंत हो सकता है, और लोकतंत्र में unprecedented authoritarian methods लाने का रास्ता खुल सकता है

1 टिप्पणियां

 
GN⁺ 2023-10-27
Hacker News की रायें
  • “लोगों का इन images को देखना अपने-आप में वही काम है जिसे commission रोकना चाहता है, और यह खुद abuse का एक रूप है। इसलिए अगर सहमति देने वाले व्यक्तियों के बीच साझा की गई किसी harmless photo को लेकर जांच प्रक्रिया में संभावित रूप से सैकड़ों लोगों के सामने उजागर किया जाता है, तो नतीजा यह होगा कि असल में और ज़्यादा पीड़ित बनाए जा रहे होंगे”
    यही मुख्य मुद्दा है। इस योजना के सिर्फ़ बहुत सारे side effects नहीं हैं; यह उन्हीं लोगों को वास्तविक नुकसान पहुंचाएगी जिनकी रक्षा करने का दावा करती है

    • बात में दम है, लेकिन… फिर भी terrorists के बारे में सोचना चाहिए न! वे हमारी नाक के नीचे आतंकी secret messages भेज-ले रहे हो सकते हैं!
      गंभीरता से कहूं तो, जब भी कोई “बच्चों के बारे में सोचिए” या “terrorists के बारे में सोचिए” जैसी एक-रेखीय भावनात्मक अपीलों से कार्रवाई को जायज़ ठहराता है, तो वह सस्ती manipulation के अलावा कुछ नहीं दिखता
      मेरे हिसाब से समर्थन करने वालों को safety के दावे ठोस आंकड़ों से साबित करने चाहिए। वे जवाबदेही लिए बिना हमसे बहुत कुछ छोड़ने को कह रहे हैं, और मुझे नहीं लगता कि उसका नुकसान फायदे से कम है
      उदाहरण के लिए Patriot Act आतंकवाद पर कार्रवाई की कोई लहर नहीं ला पाया, बल्कि उसने बड़े पैमाने पर मानवाधिकार उल्लंघनों को आसान बना दिया, लेकिन छीने गए अधिकार वापस नहीं आए। Airport security का बहुत ज़्यादा सख़्त होना भी वैसा ही है; पता नहीं nail clipper लेकर पकड़े गए terrorists कितने हैं, लेकिन लगता है कि ज़्यादातर आतंकी कोशिशों को कम दखल देने वाले तरीकों से भी रोका जा सकता था
    • एक पुराने सहकर्मी ने एक कंपनी में काम किया था; वह नया-नया graduate था, इसलिए हर तरह के छोटे-मोटे काम उसे दिए जाते थे—messages, social media posts वगैरह बड़ी मात्रा में देखकर उन्हें spam या not spam mark करना। वह ज़्यादा दिन टिक नहीं पाया। यह सचमुच मानसिक रूप से खोखला कर देने वाला काम था
      उससे भी एक स्तर ज़्यादा खराब काम उन लोगों का है जिन्हें social media posts में terms of service के भयानक उल्लंघन खोजने पड़ते हैं—यानी अत्यधिक हिंसा, खून-खराबे और क्रूरता की images। ऐसी roles में कई लोगों को टिके रहने के लिए बहुत therapy चाहिए होती है, लेकिन दुख की बात है कि अक्सर उन्हें therapy मिलती भी नहीं दिखती
      अगर पूरे दिन suspected CSAM देखते हुए allow/disallow का फैसला करना पड़े? इसका इंसान पर क्या असर होगा, कल्पना करना भी मुश्किल है
  • CSAM सिर्फ़ smoke screen है। लक्ष्य surveillance है, और अगर इसे ज़बरदस्ती पास करा लिया गया तो जल्द ही यह तेजी से फैलकर हर चीज़ को कवर करने लगेगा

    • Commission के सदस्यों ने website censorship को भी push किया है, और वह इस bill में शामिल होने वाला है। वे इसकी content के बारे में भी सीधे झूठ बोलते हैं। कहा जाता है कि EU में fact-checking के लोग हैं, लेकिन यह मज़ाक जैसा है। अगर वे ठीक से काम कर रहे होते तो commission के बयानों पर एक के बाद एक flags लग गए होते
      सच कहूं तो अब मैं EU को public good नहीं मानता। काफी समय से ऐसा ही है; यह एक bureaucratic technocracy में ढह चुका है
      इससे पहले कि कोई कहे कि “आप Parliament के लिए vote कर सकते हैं, और commission के किसी एक member पर भी आपका vote होता है, इसलिए सब ठीक है”—हाँ, पता है। फिर भी इससे कुछ बेहतर नहीं होता। मौजूदा implementation में democracy इतनी indirect है कि उसे लगभग खत्म ही मान सकते हैं। ऐसे bills तब तक आते रहेंगे जब तक कोई एक फंस नहीं जाता। इसका समर्थन नहीं कर सकता
    • ऐसी कोशिशें आखिरकार अगर कहीं जड़ पकड़ लें, तो हर जगह दिखेंगी। चीन जैसे पहले से खुले तौर पर totalitarian systems में जहां यह लागू है, उन्हें छोड़ भी दें तो ऐसा होगा
      इसे रोकना चाहिए, लेकिन डर है कि अंत में यह कहीं न कहीं हो ही जाएगा। एक बार कुछ Western countries में लागू हो गया तो बाकी देशों को copy करने के लिए blueprint मिल जाएगा। नागरिक हर जगह धोखा खा रहे हैं; non-technical लोगों के साथ-साथ technical लोगों में भी बहुत से इसे अच्छी चीज़ समझते हैं। US, UK और Australia में मेरे दोस्त भी ऐसी चीज़ों के अपने देशों में आने पर तालियां बजा रहे हैं—क्योंकि यह बच्चों के लिए है
      अफसोस की बात है कि कोई भी इस मुद्दे को पर्याप्त गंभीरता से नहीं ले रहा; member states में बड़े पैमाने पर ads और TV campaigns चलाकर लोगों को यह नहीं बताया जा रहा कि यह सबके लिए बुरा है और बच्चों की भी मदद नहीं करता
  • मुझे लगता है, और उससे भी ज़्यादा उम्मीद है, कि यह client-side scanning की कोशिश ढह जाएगी। सिर्फ़ इसलिए नहीं कि यह EU नागरिक स्वतंत्रताओं को साफ़ तौर पर नष्ट करती है, बल्कि इसलिए भी कि लागू होने पर भी इसका fail होना तय है
    मूल विचार CSAM या किसी भी adversarial user scenario के खिलाफ प्रभावी नहीं है। हालांकि मेरी उम्मीदों का legislative reality में record कुछ खास अच्छा नहीं रहा है
    Client भरोसेमंद नहीं होता। अभी मौजूद और भविष्य में बनने वाली असंख्य services शुरू से ही इसे implement नहीं करेंगी, यह अलग बात है; ऐसे telemetry को हटाए हुए apps के versions तक पहुंचना भी अपेक्षाकृत आसान हो जाएगा। जैसे VScode और VScodium का रिश्ता है, वैसे WhatsApp और WhatsAppium बन जाएंगे
    spoofing की संभावना के बारे में भी सोचना चाहिए। कोई व्यक्ति किसी को message भेजकर client ID हासिल कर सकता है, और फिर report कर सकता है कि उस client ने कल्पना की जा सकने वाली सबसे बुरी CSAM detect की है
    false positives के बारे में सोचना चाहिए। cost के बारे में सोचना चाहिए। बच्चों के बारे में सोचना चाहिए। उन बच्चों के बारे में सोचना चाहिए जिनके non-abusive parents एक-दूसरे को सामान्य लेकिन भ्रम पैदा कर सकने वाली photos भेजेंगे, फिर CSAM के आरोपों में परेशान होंगे, और उनमें से कुछ बच्चों को parents से अलग कर दिया जाएगा
    इस bill का पास होना lawmakers के उस समय की भारी बर्बादी है जिसे वे कहीं बेहतर लगा सकते थे। इस directive को implement करना एक flawed और abuse-able system बनाने में भारी पैसा और know-how खर्च कराएगा। उसके परिणामों को enforce करने की प्रक्रिया में CSAM से असंबंधित अनगिनत तकलीफें पैदा होंगी। और शुरुआती कुछ अपराधियों के पकड़े जाने के बाद adversarial actors शायद बस दूसरे channels इस्तेमाल करने लगेंगे
    लेकिन तब तक चर्चा का विषय thoughts पर client-side scanning हो चुका होगा

    • “उन बच्चों के बारे में सोचना चाहिए जिनके non-abusive parents एक-दूसरे को सामान्य लेकिन भ्रम पैदा कर सकने वाली photos भेजेंगे, फिर CSAM के आरोपों में परेशान होंगे, और उनमें से कुछ बच्चों को parents से अलग कर दिया जाएगा”
      मुझे जिज्ञासा है कि false positives कैसे बच्चे को parents से अलग करने तक पहुंचेंगे
      जिन लोगों को वास्तव में CSAM possession के लिए दोषी ठहराया जाता है, वे भी अभी जरूरी नहीं कि बच्चे तक पहुंच का अधिकार खो दें
  • “ज्ञात और अज्ञात CSAM”
    image AI आज जहां तक पहुंच चुकी है, उसे देखते हुए यह तय है कि इससे false positives की भारी मात्रा निकलेगी। असल में, अगर अभी नहीं तो जल्द ही false positives को छांटना खुद असंभव हो जाएगा। यह योजना ऐसी लगती है जैसे एक कहीं बड़े और अलग problem के आने की स्थिति में पिछली लड़ाई फिर से लड़ी जा रही हो

    • “अज्ञात CSAM” का मतलब आखिरकार हर file को AI से scan करके उसकी content का फैसला करना है। आप ऐसी abusive material को search नहीं कर सकते जिसे आपने देखा ही नहीं, इसलिए images को interpret करने वाला model train करना पड़ेगा
      नतीजतन बहुत से लोग अपने बच्चों की photos की वजह से flagged होंगे। क्योंकि लगभग हर parent के पास कहीं न कहीं अपने बच्चे की nude photo होती है
    • जब हर कोई कानून तोड़ रहा हो, तब असली ताकत उस कानून को चुनिंदा ढंग से लागू करने में होती है
  • मुझे लगता है कि यह बहस कि ऐसे कदम CSAM घटाने में क्यों असरदार नहीं हैं, या इनमें false negatives बहुत ज़्यादा होंगे या false positives बहुत ज़्यादा, असल मुद्दे से भटक जाती है
    विधायकों को बाल शोषण कम करने में दिलचस्पी तो हो सकती है, लेकिन वे मुख्य रूप से इसे नागरिकों पर निगरानी और नियंत्रण बढ़ाने के बहाने के रूप में इस्तेमाल करना चाहते हैं। यह hardware मालिकों के हितों के खिलाफ client-side software को अनिवार्य करने की बस एक कोशिश है
    एक बार वह software इंस्टॉल हो गया, तो कानूनी तौर पर या संदिग्ध backroom routes के जरिए, उसकी मांगों का दायरा उन चीज़ों तक बढ़ाना बहुत छोटा कदम रह जाएगा जिनसे आम लोग सहमत नहीं होंगे

    • समझ नहीं आता कि इसे downvote क्यों मिल रहे हैं, लेकिन यह बिल्कुल सही बात है। ये लोग age verification लागू करने के लिए हर नागरिक के लिए अलग internet ID लाने की भी कोशिश कर रहे हैं। मकसद काफ़ी साफ़ है। कुछ लोग कहते हैं कि उनका ऐसा इरादा नहीं है, लेकिन बहुत संभावना है कि वे झूठ बोल रहे हैं
  • Client-side scanning काम नहीं कर सकती, और नहीं करेगी

    1. उपयोगकर्ता files को बदल-मिलाकर scan से बच सकता है
    2. उपयोगकर्ता उसी client-side scanner को black box की तरह इस्तेमाल करके verify कर सकता है
      जब तक उपयोगकर्ता को system की किसी भी चीज़ में बदलाव करने से नहीं रोका जाता, तब तक ऐसा कोई scenario नहीं है जिसमें client-side scanning काम करे। image भी, software भी modify नहीं हो पाने चाहिए
      यह बात याद रखनी चाहिए। यह जिस एक काम में अच्छी होगी, वह है उन ईमानदार, कानून मानने वाले नागरिकों की पहचान करना जिनके राजनीतिक उद्देश्य मौजूदा सरकार से मेल नहीं खाते। अगर यह पास हो गया, तो EU में असली लोकतंत्र मर जाएगा—वह लोकतंत्र जो नस्लवाद या Prohibition जैसे सरकार-स्वीकृत लेकिन अलोकप्रिय कानूनों को खत्म कर सकता था
  • European Commission सत्ता के नशे में है

    • “European Commission सत्ता के नशे में है”
      कहा जाता है कि किसी अच्छे crisis को बेकार मत जाने दो। यह अच्छी तरह documented है कि crisis की स्थिति सरकारों के लिए anti-democratic और anti-citizen कानूनों को खुलेआम आगे बढ़ाने का सबसे अच्छा मौका होती है। ऐसे कानून स्वतंत्रता को क्षीण करते हैं और wealth को गरीबों से अमीरों की ओर transfer करते हैं, और crisis सामान्य, लंबी और गहन लोकतांत्रिक प्रक्रिया को bypass करने का perfect बहाना देता है, जिसमें हर कोई समय लेकर dissect, analyse और debate करता है
      हाल में भी crises बहुत रहे हैं। Covid, inflation, शरणार्थियों की लहर, Ukraine war, Israel war रहे हैं
      “बेचारे taxpayer, ज़्यादा गहराई से मत सोचो। वैसे भी तुम इस मुद्दे को नहीं समझोगे। यह बहुत complex है, और ऊपर से virus/बेकाबू inflation/cost of living/war के कारण तुम इतने विचलित और चिंतित हो कि privacy जैसी छोटी-मोटी बातों पर सोचने का समय ही कहाँ है। तो आराम से बैठो, rent की चिंता करो, और online privacy हम संभाल लेंगे, ठीक है?”
    • national security apparatus हमेशा व्यक्तिगत privacy के अधिकार से टकराता है। जो भी चीज़ आम नागरिकों की रक्षा करती है, वही अपराधियों, terrorists या revolutionaries की भी रक्षा करती है। यह पुरानी समस्या है, और legal protections से लेकर technical protections तक, किसी भी तरह की privacy protection को लगातार कमजोर करने का दबाव बनाती है
      जांच एजेंसियों को यह बात बहुत पसंद है कि हमारी ज़िंदगी का बड़ा हिस्सा अब third parties के हाथ में है, इसलिए उस तक पहुंचना आसान है; और जब से औसत व्यक्ति के लिए communications में encryption इस्तेमाल करना संभव हुआ है, encryption पर हमले लगातार जारी हैं
      साथ ही, अगर आप privacy protection software बनाते हैं, तो अपने लक्ष्य को गंभीरता से लेने पर यह एक ऐसी समस्या है जिसका सामना किसी न किसी दिन करना ही पड़ेगा। अगर tool किसी hostile regime में journalists, या आपके पसंद के किसी भी oppressed group, की रक्षा करने जितना मजबूत है, तो वह उन criminals की भी रक्षा करने जितना मजबूत है जो निजी तौर पर आपको घिनौने लगते हैं
    • हर सरकार सत्ता विस्तार चाहती है। यह किसी खास implementation या किसी खास region की बात नहीं है
      ऐसी चीज़ों को आगे बढ़ाने वाले संगठन अपने-आप ऐसे सत्ता-लोलुप लोगों को आकर्षित करते हैं जो बड़ी संख्या में लोगों को सहकर्मी नहीं, बल्कि शासन किए जाने वाली चीज़ समझते हैं
      यह हर जगह एक जैसा काम करता है। यह सिर्फ यूरोप की समस्या नहीं है
  • पूरी logic को इस तरह संक्षेप में कहा जा सकता है
    मौजूदा technology से किसी भी photo या video के अस्तित्व को पूरी तरह मिटा देना असंभव है। जब तक internet मौजूद है और लोग banned media तक पहुंच सकते हैं, वह banned media फैलता रहेगा
    इसका मुकाबला करने के लिए state को लोगों के devices और accounts में झांकने और files देखने की असाधारण powers दी जानी चाहिए, ताकि banned media रखने वाले लोगों पर मुकदमा चलाया जा सके। और state सचमुच-सचमुच वादा करती है कि जिस media को हम ban करेंगे वह सिर्फ child pornography होगी, और कुछ भी नहीं। बेशक, बाद में जब इस power का विस्तार करने की कोशिश होगी, तो उसे वास्तव में रोका नहीं जा सकेगा। और हम निश्चित रूप से ऐसा करेंगे

  • यह सही समस्या, यानी बाल यौन शोषण, को हल करने की कोशिश है, लेकिन जाहिर है तरीका गलत है।
    यह कुछ वैसा ही है जैसे 30 साल पहले कहना कि “लोग इस तरह के शोषण को VHS टेप पर रिकॉर्ड करते हैं, इसलिए Sony और Scotch से बात करें तो इसे किसी तरह रोका जा सकता है।” सच कहें तो अभी की स्थिति थोड़ी अधिक यथार्थवादी है, लेकिन बात फिर भी वही है। बाल यौन शोषण की रोकथाम हर सरकार और हर नागरिक के लिए बहुत बड़ी और उच्च प्राथमिकता होनी चाहिए।
    अगर कोई पक्का और गारंटीड तरीका हो, तो लागत चाहे जितनी हो, उसे कल ही लागू कर देना चाहिए।
    लेकिन असल में हमें तरीका ठीक से पता नहीं है। यह mental health reform, बड़े पैमाने पर education reform और child social welfare reform के संयोजन का मुद्दा है, ताकि सचमुच खतरे में मौजूद बच्चों की सुरक्षा हो, और साथ ही वह meaningful protection सभी बच्चों तक बढ़ाई जाए।
    अगर कोई चतुर आइडिया हो तो मेरी दिलचस्पी है।

    • “यह सही समस्या को हल करने की कोशिश है”
      बिल्कुल नहीं।
      अगर आतंकवाद, बाल शोषण या ड्रग्स से लड़ने के नाम पर कोई नया कानून या कार्यक्रम घोषित होता है, लेकिन उसका वास्तविक दायरा आतंकवाद, बाल शोषण और ड्रग्स से आगे जाता है, तो आपको अपने ही हित के खिलाफ वोट देने के लिए manipulate किया जा रहा है। 100% हमेशा ऐसा ही होता है।
    • 18 साल से कम उम्र के हर बच्चे के लिए वीडियो और माइक्रोफोन रिकॉर्डिंग कर सकने वाली smartwatch पहनना अनिवार्य कर दें, और child protection agency को कभी भी access करने दें। डिवाइस पर ही content recognition डाल दें ताकि अधिकतर data upload न होकर फेंक दिया जाए, और केवल उन बच्चों के लिए अपवाद रखा जाए जिन्हें अधिकारियों ने अतिरिक्त रुचि के विषय के रूप में चिह्नित किया हो।
      “हम on-device smart algorithms से privacy की गारंटी देते हैं। जब तक on-device AI शोषण की स्थिति detect नहीं करता, आपके बच्चे का data कभी upload नहीं होगा। और शोषक के अलावा भला कौन ऐसा data upload रोकना चाहेगा?”
      घड़ी उतारी गई है या नहीं, यह लगातार check करवाएँ, और अगर उतारी जाए तो पिछले 30 सेकंड का वीडियो upload करके पहचानें कि किसने उतारी।
      अगर बच्चे या माता-पिता ने उतारी हो, तो माता-पिता पर जुर्माना लगाया जाए, और बच्चे की child protection agency के साथ अनिवार्य meeting कराई जाए ताकि उतारने की ‘असल’ वजह पता लगाई जा सके।
      charging के लिए हर बच्चे को दो-दो घड़ियाँ दे दी जाएँ। एक हमेशा charge हो रही हो और दूसरी पहनी जाए। पहनी हुई घड़ी अगर detect करे कि दूसरी घड़ी charge नहीं हो रही है, तो user को notification भेजे। अगर तय समय के भीतर सुधार न हो, तो इसे उल्लंघन माना जाए।
      बार-बार उतारना या ‘accidental battery drain’ वाले उल्लंघन बढ़ते हुए जुर्मानों और संभावित रूप से बच्चे को माता-पिता से अलग किए जाने तक ले जा सकते हैं।
      यह सब आज की technology से संभव है। बस consent manufacturing करनी है—smartwatch ने शोषक माता-पिता से बच्चे को बचाया, ऐसे कुछ high-profile मामले, या police ने smartwatch tracking से kidnapping attempt में बच्चे को वापस पाया, ऐसे कुछ मामले दिखाकर “हर बच्चे को ऐसी tracking चाहिए” वाली सीख बना दी जाए।
    • “यह सही समस्या, यानी बाल यौन शोषण, को हल करने की कोशिश है”
      क्या सचमुच? क्या CSAM रखने पर सजा देने से वास्तव में बाल यौन शोषण की दर पर असर पड़ता है?
      मेरा मतलब यह नहीं कि CSAM को अपराध बनाना गलत है, लेकिन क्या जरा-सा भी data है कि cloud storage scan करके पकड़े जाने वाले किस्म के लोगों को सजा देने से वास्तव में पीड़ित बच्चों की संख्या पर असर पड़ता है?
      अगर नहीं, तो यह कदम बस pedophiles को जेल में डालने जैसा अच्छा महसूस कराने वाला काम ही हासिल करता है। लेकिन चिंता pedophiles की नहीं, बल्कि उन child rapists और child porn producers की है जो सचमुच बच्चों के खिलाफ अपराध करते हैं।
      final users को track करने से supply chain पर क्या असर पड़ेगा, मुझे नहीं पता। दूसरी तरफ, final users को track कर सकने की क्षमता मिलते ही, राज्य जिसे महत्वपूर्ण मानता है ऐसे लगभग किसी भी अपराध के नाम पर लोगों की तलाशी लेने का अधिकार पाने के लाखों तरीके दिखते हैं। अगर इसे अनुमति दी गई, तो कुछ वर्षों में इसके CSAM से आगे फैलने की संभावना 100% है।
    • मुझे समझ नहीं आता कि यह बाल यौन शोषण को कैसे हल करता है। शोषण सामग्री बनने की प्रक्रिया में होता है, उसके वितरण की प्रक्रिया में नहीं। बेशक मैं जानता हूँ कि वितरण पीड़ा में अपमान जोड़ता है, और मैं उसका समर्थन भी नहीं कर रहा।
      और सबसे पहले तो “सामग्री” का मौजूद होना जरूरी भी नहीं है। recording तो सिर्फ एक विकल्प है, लेकिन उस समस्या से निपटने की बात कहीं नहीं दिखती।
    • अधिकतर शोषण परिवार के भीतर या करीबी परिवेश में होता है [1]। photos scan करना समस्या हल करने में लगभग कुछ भी नहीं करेगा। यह बस अतिरिक्त surveillance के लिए backdoor है।
      1. https://victimsofcrime.org/child-sexual-abuse-statistics/
  • मौजूदा प्रस्ताव इस रूप में पास नहीं होगा। Netherlands, Spain, Poland आदि कई member states इसका विरोध कर रहे हैं, और बहुत संभव है कि यह illegal भी हो।
    पास होने के लिए इसमें अच्छी तरह बदलाव करने होंगे। ऐसे बदलाव शायद पहले से ही बेकार प्रस्ताव को और बेकार बना देंगे, लेकिन उम्मीद है कि कम-से-कम इस बार यह हमें privacy/encryption backdoor से बचा लेगा।

    • इनकी महत्वाकांक्षा websites block करने की भी है, यानी व्यावहारिक रूप से सामान्य web censorship। मौजूदा European Commission अध्यक्ष पहले ही Germany के घरेलू स्तर पर ऐसा करने की कोशिश कर चुकी हैं।
      किसी भी परिस्थिति में इसे पास नहीं होना चाहिए, और पूरे प्रस्ताव को खारिज किया जाना चाहिए। समझौते की कोई गुंजाइश नहीं है।