eIDAS संशोधन का आखिरी मौका: इंटरनेट सुरक्षा को खतरे में डालने वाला यूरोपीय संघ (EU) का गुप्त कानून
(last-chance-for-eidas.org)- EU के eIDAS विनियमन के लगभग अंतिम मसौदे जैसा संशोधन गोपनीय trilogue वार्ताओं में सहमति से तय हुआ, और बाद में एक ऐसा प्रावधान जोड़ा गया जिसमें यूरोप के web browsers को EU सरकारों द्वारा चुनी गई certificate authorities और encryption keys पर भरोसा करने की बाध्यता होगी
- यह प्रावधान सरकार-नियंत्रित keys के encrypted web traffic interception में इस्तेमाल का रास्ता खोलता है, और browsers को सरकार की अनुमति के बिना उन keys पर से भरोसा हटाने से रोकता है
- EU सदस्य देश अपनी सीमा के बाहर के नागरिकों को प्रभावित करने वाले website certificates जारी कर सकते हैं, और स्वीकृत keys तथा उनके उपयोग पर स्वतंत्र निगरानी तंत्र मौजूद नहीं है
- browser security checks को केवल उन्हीं मामलों तक सीमित किया गया है जिन्हें EU मानक संस्था ETSI ने पहले से मंजूरी दी हो, और ETSI के cryptography standards के इतिहास तथा interception technology पर केंद्रित task force से भरोसे को लेकर चिंता बढ़ती है
- 500 से अधिक cybersecurity विशेषज्ञों, शोधकर्ताओं, civil society समूहों, Linux Foundation, Mullvad, DNS0.EU और Mozilla आदि ने Article 45 में बदलाव रोकने और web security trust system की रक्षा की मांग की है
ब्राउज़र पर थोपी गई सरकारी certificate authority trust की बाध्यता
- eIDAS विनियमन का लगभग अंतिम पाठ वर्षों की विधायी प्रक्रिया के बाद EU की प्रमुख संस्थाओं का प्रतिनिधित्व करने वाले trilogue negotiators के बीच सहमति से तय हुआ
- नया प्रावधान हाल की एक गोपनीय बैठक में जोड़ा गया और अभी सार्वजनिक नहीं किया गया है; साल के अंत से पहले इसे जनता और संसद के सामने लगभग औपचारिक मंजूरी प्रक्रिया के रूप में रखा जाना है
- यूरोप में वितरित होने वाले सभी web browsers को EU सरकारों द्वारा चुनी गई certificate authorities और encryption keys पर भरोसा करना होगा
- EU सदस्य देश browsers में वितरित की जाने वाली encryption keys निर्दिष्ट कर सकते हैं, और browsers सरकार की अनुमति के बिना उन keys पर से भरोसा नहीं हटा सकते
web traffic interception तक ले जा सकने वाला जोखिम
- यह संशोधन सरकार-नियंत्रित encryption keys को पूरे EU में encrypted web traffic को intercept करने के लिए इस्तेमाल किए जाने की अनुमति दे सकता है, जिससे EU सरकारों की नागरिक निगरानी क्षमता बहुत बढ़ जाएगी
- कोई भी EU सदस्य देश की सरकार interception और surveillance में उपयोग के लिए website certificates जारी कर सकती है
- यह उन EU नागरिकों पर भी लागू हो सकता है जो प्रमाणपत्र जारी करने वाले सदस्य देश में न रहते हों और न ही उससे जुड़े हों
- सदस्य देशों द्वारा स्वीकृत keys और उनके उपयोग के तरीकों पर स्वतंत्र checks and balances मौजूद नहीं हैं
- कुछ सदस्य देशों में rule of law के पालन की स्थिति समान नहीं रही है, और राजनीतिक उद्देश्यों से secret police coercion के मामले भी दर्ज किए गए हैं, जिससे चिंता बढ़ी है
केवल ETSI-स्वीकृत जांच की अनुमति देने वाली संरचना
- मसौदा browsers को EU keys और certificates पर security checks लागू करने से रोकता है; अपवाद केवल वही checks हैं जिन्हें EU की IT standards body ETSI ने पहले से मंजूरी दी हो
- ऐसी कठोर संरचना किसी भी संस्था के लिए समस्या बन सकती है, और सरकार-नियंत्रित standards body cryptography के क्षेत्र में प्रोत्साहन-असंगति के प्रति विशेष रूप से संवेदनशील होती है
- ETSI पर भरोसे को लेकर चिंता है क्योंकि उसका compromised cryptography standards बनाने का इतिहास रहा है
- संबंधित उदाहरणों में EFF की ETSI TLS आलोचना, TETRA police radio backdoor, और 1990 के दशक के mobile phone encryption backdoor का उल्लेख किया जाता है
- ETSI के भीतर ऐसा task force भी है जो पूरी तरह interception technologies के विकास पर केंद्रित है
गोपनीय प्रक्रिया से बना समीक्षा का खालीपन
- यह पाठ विधायी प्रक्रिया के अंतिम चरण में गोपनीय रूप से जोड़ा गया, जिससे यूरोप के लोकतांत्रिक मानकों पर भी दबाव पड़ता है
- इस सहमति की सार्वजनिक घोषणा जून के अंत में की गई थी, लेकिन घोषणा-पत्र में website certificates का उल्लेख नहीं था और न ही नए प्रावधान पर चर्चा की गई थी
- civil society, academia और आम जनता के लिए यह समझना या जांचना कठिन था कि उनके प्रतिनिधियों ने गोपनीय बैठकों में किस कानून को मंजूरी दी
विशेषज्ञों, civil society और उद्योग का विरोध तथा आगे की प्रक्रिया
- दुनिया भर के 500 से अधिक cybersecurity विशेषज्ञों और शोधकर्ताओं ने खुला पत्र पर हस्ताक्षर करके EU से इस योजना को वापस लेने और web security की रक्षा करने की मांग की है
- खुले पत्र में कहा गया है कि Article 45 का प्रस्ताव सरकारों की surveillance क्षमता को काफी बढ़ाता है, encrypted web traffic interception का साधन देता है, और यूरोपीय नागरिकों के भरोसेमंद मौजूदा oversight mechanisms को कमजोर करता है
- civil society संगठनों ने भी इस खुले पत्र का समर्थन किया है
- इंटरनेट का निर्माण और संरक्षण करने वाली कंपनियों और संगठनों ने भी अलग से अपनी स्थिति स्पष्ट की है
- यह मसौदा 8 नवंबर को ब्रुसेल्स में होने वाली अंतिम गोपनीय trilogue meeting में मंजूरी के लिए रखा जाएगा
- इसके बाद पाठ सार्वजनिक किया जाएगा और European Parliament में औपचारिक ratification प्रक्रिया शुरू होगी
- औपचारिक ratification 2024 के शुरुआती महीनों में होने की उम्मीद है
- trilogue वार्ताओं के पाठ सामान्यतः बिना बदलाव कानून के रूप में अपनाए जाते हैं, इसलिए इस मतदान को औपचारिक प्रक्रिया माना जाता है
- यूरोपीय नागरिक eIDAS फाइल की प्रभारी European Parliament सदस्य Romana JERKOVIĆ को अपनी चिंताएं भेज सकते हैं
- cybersecurity विशेषज्ञ, शोधकर्ता और NGO से जुड़े लोग eidas-open-letter.org पर खुले पत्र पर हस्ताक्षर करने पर विचार कर सकते हैं
- संबंधित सामग्री:
1 टिप्पणियां
Hacker News की राय
अगर कोई यह कहने की कोशिश कर रहा है कि इस कानून का मूल उद्देश्य निगरानी नहीं है, तो निगरानी ही इसका मूल है
हाल ही में भी जर्मनी ने jabber.ru उपयोगकर्ताओं पर man-in-the-middle हमला करने की कोशिश की थी[1], और अगर कोई ऐसा certificate authority हो जिसे किसी भी तरह का certificate जारी करने के लिए मजबूर किया जा सके, तो यह साफ़ है कि उसका इस्तेमाल निगरानी के लिए होगा
[1] https://notes.valdikss.org.ru/jabber.ru-mitm/
यह प्रावधान कि browser को किसी खास certificate authority को जोड़ना होगा, जासूसी के लिए इस्तेमाल हो सकता है, लेकिन पूरा eIDAS निगरानी को आसान बनाने से ज़्यादा EU की विभिन्न electronic certificate services को एकीकृत करने के करीब है
उदाहरण के लिए banking, school grades जैसे official documents पर signature करना भी eIDAS का हिस्सा है, और यहाँ browsers के विपरीत कोई trusted CA list नहीं होती, इसलिए certificate जानकारी को सीधे जाँचकर यह देखना महत्वपूर्ण है कि स्रोत सही है या नहीं
browser पक्ष में पहले से ही eIDAS से बेहतर माने जाने वाले अपने standards हैं, इसलिए वे इसे लागू नहीं करना चाहते दिखते हैं, और साज़िश मानने की बजाय Occam’s razor के हिसाब से यह अधिक संभव लगता है कि EU ने browser को बाहर रखने के बजाय बस यह जोड़ दिया कि “browser भी यह करें”
जर्मन national certificate authority को मूल रूप से .ru certificates जारी ही नहीं कर पाने चाहिए, और भले ही उस पर intelligence agencies का दबाव हो, CA operator शायद certificate transparency log में दुरुपयोग का साफ़ रिकॉर्ड छोड़ना नहीं चाहेगा
browsers को इसे ठीक से व्यवस्थित करके domain-limited certificate authorities को support करना चाहिए, और खास websites के लिए CA की selective allowlist भी जोड़नी चाहिए
certificate transparency न होने पर भी server certificate बदलने की बात client को दिखेगी, और Let’s Encrypt जैसी कोशिशें हों तो इसे server operator को भी दिखाई देने लायक बनाया जा सकता है
browser UI भी नए qualified certificates और पुराने certificates को अलग तरह से दिखाएगा, इसलिए यह वास्तव में काम करेगा या नहीं, इस पर मुझे संदेह है
बड़ी समस्या यह है कि इस तरीके के काम करने के लिए नियमों में ऐसा प्रावधान होना चाहिए जो law enforcement या security agencies को किसी मौजूदा पहचान के बारे में झूठा दावा करने वाले credentials जारी करने दे
पिछले संस्करणों में ऐसा कुछ नहीं दिखता था, और यह undercover investigation के लिए नकली IDs जैसी बात भी नहीं है. ऐसी IDs आमतौर पर काल्पनिक व्यक्तियों की होती हैं, किसी वास्तविक दूसरे व्यक्ति का रूप धारण करने की नहीं
बारीकियाँ प्रस्तावित regulation के मूल पाठ को पढ़कर ही समझी जा सकती हैं, लेकिन लगता है कि न तो lawmakers और न ही गुस्सा भड़काने वाले लोग चाहते हैं कि हम खुद निर्णय लें, इसलिए वे draft को छिपा रहे हैं
संबंधित लिंक:
https://mullvad.net/en/blog/2023/11/2/eu-digital-identity-framework-eidas-another-kind-of-chat-control/
https://alecmuffett.com/article/108139
ये क्रमशः https://news.ycombinator.com/item?id=38109581 और https://news.ycombinator.com/item?id=38109731 से आए लिंक हैं, और लगता है टिप्पणियाँ यहाँ merge कर दी गई हैं
यह काफ़ी चिंताजनक है, लेकिन एक अलग बात के तौर पर कहूँ तो यह गुप्त कानून नहीं है
EU के सभी कानून आधिकारिक वेबसाइट पर सभी आधिकारिक भाषाओं में प्रकाशित होते हैं, और इस कानून सहित ज़्यादातर कानून लागू होने से पहले सीधे चुनी गई European Parliament द्वारा सार्वजनिक रूप से अनुमोदित किए जाने चाहिए
UK tabloids जैसी सनसनीखेज clickbait भाषा कम होनी चाहिए
आपको लग सकता है कि ऐसी अभिव्यक्ति से आम लोगों तक तात्कालिकता पहुँचेगी, लेकिन सच कहूँ तो इससे लेख में किए गए दावों की सच्चाई पर ही शक होने लगता है
हालांकि इस मामले में मैं Mozilla पर भरोसा करता हूँ, और उम्मीद है कि उसने कानून की सामग्री को गलत ढंग से पेश नहीं किया होगा
EU Parliament कोई सिर्फ औपचारिक मंज़ूरी देने वाली संस्था नहीं है, और मामला अपने आप में इतना गंभीर है कि इसके लिए clickbait और साफ़-साफ़ अतिशयोक्ति की ज़रूरत नहीं है
हालाँकि शायद इसे छोटा लिखने की कोशिश में ऐसा कहा गया होगा
मैंने उसके कई YouTube presentations भी देखे हैं, और अपलोड हुए काफ़ी समय हो जाने के बावजूद मेरी नज़र में उन सबके views 100 से कम थे
अगर draft अभी गोपनीय है, तो अलार्म बजाना उचित ही माना जा सकता है
open source browsers का क्या होगा? क्या इन्हें ज़बरदस्ती implement करना पड़ेगा?
क्या सरकार code audit करके ऐसा version distribute होने से रोकेगी जिसमें government certificates हटा दिए गए हों, या फिर open source browsers को ही अवैध बना देगी?
फिर वही बात है, जो लोग वास्तव में कुछ करना चाहेंगे और जिनमें थोड़ी भी समझ होगी, वे इससे नहीं पकड़े जाएँगे. सिर्फ़ बाकी सब लोग फँसेंगे
यह भी सोचने लायक है कि कहीं इसका संबंध Google की उस बकवास से तो नहीं है जिसमें वह ad blockers आदि के ज़रिए web pages को modify करने से रोकना चाहता था. यानी अगर आप unapproved browser इस्तेमाल करें तो web browse ही न कर सकें
Apple ने भी इसी तरह की सोच के आधार पर client-side CSAM scanning feature लाने की कोशिश की थी, और उसके तुरंत बाद Chatcontrol जैसे प्रस्ताव सामने आए
open source browsers के बारे में इसी thread में की गई दूसरी टिप्पणी देखी जा सकती है[1]
[1] https://news.ycombinator.com/item?id=38110667
अगर यह प्रस्ताव चिंताजनक लगता है, तो उन Certificate Authorities की सूची भी देखनी चाहिए जिन पर मौजूदा browser भरोसा करते हैं
वे सभी Certificate Authorities ऐसे forged certificates जारी कर सकती हैं जिन पर browser भरोसा करेगा, और उनका इस्तेमाल man-in-the-middle attacks में हो सकता है
उदाहरण के लिए, Firefox में शामिल Certificate Authorities में Beijing Certificate Authority, China Financial CA, Guang Dong CA जैसे नाम असहज लग सकते हैं
browser का Certificate Authority तंत्र मूल रूप से टूटा हुआ है, और अगर कोई state actor ISP के सहयोग से IP traffic intercept कर सकता है और Certificate Authority के सहयोग से forged certificate बना सकता है, तो वह सारा traffic देख सकता है
बड़े browsers जैसे Chrome, Safari, Edge सिर्फ उन्हीं certificates को स्वीकार करते हैं जो Certificate Transparency logs में प्रकाशित हों
अगर पता चल जाए कि किसी Certificate Authority ने man-in-the-middle attack के लिए certificate जारी किया है, तो browsers जल्दी ही उस पर से भरोसा हटा लेते हैं
इसलिए मौजूदा Certificate Authority तंत्र का इस्तेमाल man-in-the-middle attack के लिए करना व्यवहारिक रूप से आसान नहीं है
इसके विपरीत, eIDAS प्रस्ताव browsers को man-in-the-middle attack में इस्तेमाल हुई Certificate Authority पर अविश्वास करने से रोकता है, और EU की सहमति के बिना Certificate Transparency जैसी अनिवार्य जांचों पर रोक लगाता है
इससे सरकारी man-in-the-middle attacks के लिए एक बहुत व्यावहारिक तंत्र बन जाता है
पहले आपको उस service से जुड़ना होगा जो ऐसा certificate इस्तेमाल कर रही हो
एक दिलचस्प प्रयोग यह हो सकता है कि जिन sites का आप रोज इस्तेमाल करते हैं, उनके certificates को करीब एक महीने तक लॉग किया जाए और फिर देखा जाए कि कोई संदिग्ध entry है या नहीं
पता नहीं ऐसा experiment संभव बनाने वाला कोई extension है या नहीं, लेकिन परिणामों की सूची कहीं ज्यादा उपयोगी होगी
अगर संचार mainland China से होकर गुजर रहा है, तो मान लेना चाहिए कि सारा internet traffic Certificate Authority की तुलना में कहीं आसान तरीकों से सक्रिय रूप से monitor हो रहा है
दूसरी ओर, EU में यह assumption काफी कम सही बैठती है, और मुझे नहीं लगता कि चीनी सरकार कानून बनाकर Firefox पर Certificate Authority trust थोप रही है। विडंबना यही है
EU के अनिवार्य नियम में ऐसी मांग लगभग नहीं दिखती, जबकि root certificate inclusion को मजबूर किया जाता है
इसलिए browser/CA forum का approach और eIDAS को एक जैसा नहीं माना जा सकता
EU की तकनीकी समझ रखने वाले व्यक्ति के रूप में, मैं इस bill के समर्थन में एक दृष्टिकोण जोड़ना चाहता हूँ। यह जरूरी नहीं कि मेरी अपनी स्थिति हो; मैं अभी भी निर्णय सुरक्षित रखे हुए हूँ
हमारे देश का digital administration जीवन को बहुत आसान बना चुका है
पहचान पत्र दशकों से अनिवार्य रहे हैं, लेकिन अब उनमें ऐसा chip है जिसमें authentication, signing वगैरह के लिए certificates होते हैं, और इसकी बदौलत घर से tax देखना, सरकारी forms भरना, traffic fines देखना और आधिकारिक documents पर हस्ताक्षर करना संभव है
मेरी समझ से यह इस बात पर निर्भर करता है कि user agent कुछ खास Certificate Authorities को स्वीकार करे, और यह इतना महत्वपूर्ण है कि अगर Certificate Authority up to date न हो या पहचाना न जाए तो browser कुछ प्रशासनिक sites की पहुंच रोक देता है
यह bill ऐसा लगता है कि Certificate Authority infrastructure के कुछ हिस्से को सरकार द्वारा नियंत्रित करने के अधिकार में बदल देता है
जैसा EU से जुड़े कानूनों में अक्सर होता है, यह अधिकार को private companies, आम तौर पर अमेरिकी कंपनियों, से लेकर EU governments को जबरन स्थानांतरित करता है
अगर सरकार पर भरोसा private companies पर भरोसे से ज्यादा या कम से कम बराबर है, तो यह इतना बुरा नहीं लग सकता
मैं यह नहीं कह रहा कि यह सही है या गलत, लेकिन शायद इससे यह समझने में मदद मिले कि EU के कई लोग ऐसे bill का बहुत कड़ा विरोध क्यों नहीं करते
यह इन सरकारी Certificate Authorities को अस्वीकार करना असंभव बना देता है, और activity tracking के साधन भी देता है
यह लगभग वैसा है जैसे जिस EU देश पर आप सबसे कम भरोसा करते हैं, उसे आपका browsing history और कुछ decrypt किए गए traffic तक पहुंच दे दी जाए
दायरा सीमित किया जा सकता था, लेकिन असर देखकर लगता है कि शायद वास्तव में मकसद वही नहीं था
ज्यादातर हंगामा शायद सरकार को Certificate Authority infrastructure में जबरन शामिल करने और उसके असर के EU से बाहर तक जाने को लेकर है
दूसरे बिंदु पर, यह हमेशा अजीब लगा है कि सभी root stores में डिफॉल्ट रूप से दुनिया भर की सैकड़ों Certificate Authorities शामिल होती हैं
मूल रूप से यह मान लिया जाता है कि Google, Amazon जैसी बड़ी कंपनियों, Staat der Nerderlanden जैसे किसी राज्य, और Hongkong Post office जैसी संदिग्ध संस्थाओं—सभी पर समान भरोसा किया जाए
इसलिए अगर EU इस टेबल पर अपनी एक और कुर्सी जोड़ना चाहता है, तो सबका भड़क उठना हैरान करने वाला नहीं है
क्या ज्यादा समझदारी इस में नहीं है कि users को root store certificates पर ज्यादा नियंत्रण और जिम्मेदारी दी जाए? क्या Certificate Authorities को खास domains तक सीमित करना बेहतर नहीं होगा?
अगर EU-अनुमोदित Certificate Authorities सिर्फ EU services की प्रामाणिकता की गारंटी दें और किसी shop site या whitehouse.gov की नहीं, तो यह स्वीकार्य हो सकता है
मुझे हमेशा लगा है कि Certificate Authorities को खास trust use cases तक कहीं ज्यादा सीमित होना चाहिए
यह तो ऐसा दिखता है जैसे सभी Certificate Authorities को बदलकर EU को यह सक्षम करना कि वह देश के भीतर और बाहर proxy किए गए सभी traffic की सामग्री देख सके
असल बुरे लोगों पर इनमें से कुछ भी शायद ज्यादा असरदार नहीं होगा
अगर Certificate Authority कोई company या non-profit है, तो trust ही उसका product है, और अगर Let’s Encrypt गड़बड़ करे तो ग्राहक कहीं और जा सकते हैं
EU शायद सभी member states की Certificate Authority certificates को सभी browsers में install करवाना चाहेगा, और तब member state A की सरकार member state B के नागरिकों के connections पर man-in-the-middle attack कर सकेगी
भले ही किसी website ने अपना certificate किसी मौजूदा provider से लिया हो, कोई भी EU government कंपनी को बताए बिना users पर man-in-the-middle attack कर सकती है
और अगर तकनीकी रूप से इस law को bypass करना संभव है, तो यह वास्तव में कितना मददगार होगा, इस पर भी सवाल है। “अपराधी” भी तो बस सही browser इस्तेमाल करने जैसी बातों का ध्यान रखेंगे
अगर कोई सरकारी site अपनी खुद की Certificate Authority इस्तेमाल करना चाहती है, तो वह अलग मामला है, और पहचान सत्यापन के लिए महत्वपूर्ण चीज ID card में stored key है
मूल पाठ से लिया जाए तो:
https://data.consilium.europa.eu/doc/document/ST-14959-2022-INIT/en/pdf
अनुच्छेद 45(2) में कहा गया है कि “अनुच्छेद 1 के लिए website authentication के qualified certificates को web browsers द्वारा मान्यता दी जानी चाहिए”
साथ ही, web browsers को इस तरीके से उपलब्ध कराए गए पहचान डेटा को user-friendly रूप में दिखाना चाहिए, और web browsing service providers के रूप में संचालन शुरू करने के पहले 5 वर्षों तक के micro और small enterprises को छोड़कर, website authentication के qualified certificates को support करना चाहिए और interoperability सुनिश्चित करनी चाहिए
अनुच्छेद 45a(3) कहता है कि एक सदस्य देश में जारी attributes के qualified electronic attestations को दूसरे सदस्य देशों में भी qualified electronic attestations के रूप में मान्यता दी जानी चाहिए
अनुच्छेद 45a(4) कहता है कि public sector bodies द्वारा सीधे या प्रतिनिधि के माध्यम से जारी attribute attestations को सभी सदस्य देशों में उस public sector body द्वारा जारी attestation के रूप में मान्यता दी जानी चाहिए
हाल की trilogue वार्ताओं में 45(2a) जोड़ा गया है, लेकिन वह अब तक सार्वजनिक नहीं हुआ है, और इसी वजह से गोपनीयता को लेकर शिकायतें उठ रही हैं
खुला पत्र(https://eidas-open-letter.org) भी इस बात की ओर संकेत करता है
प्रस्तावित कानून अनुच्छेद 45(2a) में encrypted web traffic में इस्तेमाल होने वाले certificates को validate करते समय security checks लागू करने से भी रोकता है
मौजूदा wording के अनुसार, EU website certificates पर ETSI standards में निर्दिष्ट चीजों के अलावा कोई अनिवार्य requirements लागू नहीं की जा सकेंगी
यह भयानक है। क्योंकि अगर EU सहमत न हो तो browsers के लिए certificate transparency अनिवार्य करना, SHA-1 जैसे कमजोर hash algorithms पर रोक लगाना, या quantum-resistant keys की मांग करना भी प्रतिबंधित हो सकता है
तब browser lists में सिर्फ एक certificate authority जोड़नी होगी, और जरूरत पड़ने पर उसे जोड़ा-हटाया जा सकेगा, या केवल सरकार के साथ interaction के समय जोड़ा जाए और काम खत्म होने पर browser से हटा दिया जाए
non-technical users के लिए भी शायद ऐसा कोई प्रोग्राम बनाया जा सकता है जो यह अपने-आप कर दे। बस दो बटन हों: “सरकारी access चाहिए” और “अब सरकारी access नहीं चाहिए”
मूल रूप से eIDAS की पूरी समस्या एक बात पर आकर टिकती है। विश्वास को मजबूर नहीं किया जा सकता
अगर वह मजबूरी से है, तो वह विश्वास नहीं है। वह कुछ और है
अगर browsers को किसी खास certificate authority पर “विश्वास” करने के लिए बाध्य किया जाता है, तो यह इंटरनेट के पूरे trust model को तोड़ देता है
सवाल यह है कि क्या वे सचमुच इसे समझते नहीं, या समझते हैं लेकिन परवाह नहीं करते, या फिर उस trust को नष्ट करने में उनकी सक्रिय रुचि है
भारत भी ऐसा कानून तैयार कर रहा है जिसमें operating systems और browsers को देश की certificate authorities शामिल करनी होंगी, और उसने अपना web browser challenge भी शुरू किया है https://iwbdc.in/
भारतीय certificate authorities को अतीत में unauthorized issuance के कारण हटाया जा चुका है https://pkic.org/2014/07/24/in-the-wake-of-unauthorized-certificate-issuance-by-the-indian-ca-nic-can-government-cas-still-be-considered-trusted-third-parties/
उसी से मुझे Indian numbering system के बारे में पता चला, और “localization कठिन है” वाली दीवार में एक और ईंट जुड़ गई
https://en.m.wikipedia.org/wiki/Indian_numbering_system
आखिर इसका मतलब क्या है? क्या यह सच में कोई गंभीर government-backed competition है?
अगर उन certificate authorities द्वारा जारी certificates को EU से स्वतंत्र certificate transparency services से जोड़ा जाए, और उन्हें खास country top-level domains तक सीमित रखा जाए, तो यह पूरी तरह ठीक होगा
रूस की कई websites, यहाँ तक कि उसके सबसे बड़े bank तक, आम browsers द्वारा उपयोग किए जाने वाले certificate authority infrastructure तक पहुंच लगभग खो देने के बाद, मुझे नहीं लगता कि कोई ईमानदारी से कह सकता है कि मौजूदा स्थिति पर्याप्त रूप से robust है
इसलिए EU ऐसा लगता है मानो संभावित infrastructure risk के खिलाफ hedge कर रहा हो
man-in-the-middle हमलों के जोखिम को घटाने के लिए certificate transparency और certificate authorities को खास top-level domains तक सीमित करना, जैसे कि कोई काल्पनिक RU certificate authority .eu या .com certificates जारी न कर सके, इतना ही काफी होगा
इस कदम का उद्देश्य झूठे बहाने से लोगों को उस certificate authority का certificate install करने के लिए मजबूर करना था, ताकि जरूरत पड़ने पर राज्य HTTPS को तोड़कर देख सके
मकसद इतना साफ था कि उसमें कोई संदेह नहीं था, और उसका infrastructure robustness से कोई लेना-देना नहीं था
वे बस लोगों की इंटरनेट privacy छीनना चाहते हैं