2 पॉइंट द्वारा GN⁺ 2023-11-03 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • EU के eIDAS विनियमन के लगभग अंतिम मसौदे जैसा संशोधन गोपनीय trilogue वार्ताओं में सहमति से तय हुआ, और बाद में एक ऐसा प्रावधान जोड़ा गया जिसमें यूरोप के web browsers को EU सरकारों द्वारा चुनी गई certificate authorities और encryption keys पर भरोसा करने की बाध्यता होगी
  • यह प्रावधान सरकार-नियंत्रित keys के encrypted web traffic interception में इस्तेमाल का रास्ता खोलता है, और browsers को सरकार की अनुमति के बिना उन keys पर से भरोसा हटाने से रोकता है
  • EU सदस्य देश अपनी सीमा के बाहर के नागरिकों को प्रभावित करने वाले website certificates जारी कर सकते हैं, और स्वीकृत keys तथा उनके उपयोग पर स्वतंत्र निगरानी तंत्र मौजूद नहीं है
  • browser security checks को केवल उन्हीं मामलों तक सीमित किया गया है जिन्हें EU मानक संस्था ETSI ने पहले से मंजूरी दी हो, और ETSI के cryptography standards के इतिहास तथा interception technology पर केंद्रित task force से भरोसे को लेकर चिंता बढ़ती है
  • 500 से अधिक cybersecurity विशेषज्ञों, शोधकर्ताओं, civil society समूहों, Linux Foundation, Mullvad, DNS0.EU और Mozilla आदि ने Article 45 में बदलाव रोकने और web security trust system की रक्षा की मांग की है

ब्राउज़र पर थोपी गई सरकारी certificate authority trust की बाध्यता

  • eIDAS विनियमन का लगभग अंतिम पाठ वर्षों की विधायी प्रक्रिया के बाद EU की प्रमुख संस्थाओं का प्रतिनिधित्व करने वाले trilogue negotiators के बीच सहमति से तय हुआ
  • नया प्रावधान हाल की एक गोपनीय बैठक में जोड़ा गया और अभी सार्वजनिक नहीं किया गया है; साल के अंत से पहले इसे जनता और संसद के सामने लगभग औपचारिक मंजूरी प्रक्रिया के रूप में रखा जाना है
  • यूरोप में वितरित होने वाले सभी web browsers को EU सरकारों द्वारा चुनी गई certificate authorities और encryption keys पर भरोसा करना होगा
  • EU सदस्य देश browsers में वितरित की जाने वाली encryption keys निर्दिष्ट कर सकते हैं, और browsers सरकार की अनुमति के बिना उन keys पर से भरोसा नहीं हटा सकते

web traffic interception तक ले जा सकने वाला जोखिम

  • यह संशोधन सरकार-नियंत्रित encryption keys को पूरे EU में encrypted web traffic को intercept करने के लिए इस्तेमाल किए जाने की अनुमति दे सकता है, जिससे EU सरकारों की नागरिक निगरानी क्षमता बहुत बढ़ जाएगी
  • कोई भी EU सदस्य देश की सरकार interception और surveillance में उपयोग के लिए website certificates जारी कर सकती है
    • यह उन EU नागरिकों पर भी लागू हो सकता है जो प्रमाणपत्र जारी करने वाले सदस्य देश में न रहते हों और न ही उससे जुड़े हों
    • सदस्य देशों द्वारा स्वीकृत keys और उनके उपयोग के तरीकों पर स्वतंत्र checks and balances मौजूद नहीं हैं
  • कुछ सदस्य देशों में rule of law के पालन की स्थिति समान नहीं रही है, और राजनीतिक उद्देश्यों से secret police coercion के मामले भी दर्ज किए गए हैं, जिससे चिंता बढ़ी है

केवल ETSI-स्वीकृत जांच की अनुमति देने वाली संरचना

  • मसौदा browsers को EU keys और certificates पर security checks लागू करने से रोकता है; अपवाद केवल वही checks हैं जिन्हें EU की IT standards body ETSI ने पहले से मंजूरी दी हो
  • ऐसी कठोर संरचना किसी भी संस्था के लिए समस्या बन सकती है, और सरकार-नियंत्रित standards body cryptography के क्षेत्र में प्रोत्साहन-असंगति के प्रति विशेष रूप से संवेदनशील होती है
  • ETSI पर भरोसे को लेकर चिंता है क्योंकि उसका compromised cryptography standards बनाने का इतिहास रहा है
    • संबंधित उदाहरणों में EFF की ETSI TLS आलोचना, TETRA police radio backdoor, और 1990 के दशक के mobile phone encryption backdoor का उल्लेख किया जाता है
    • ETSI के भीतर ऐसा task force भी है जो पूरी तरह interception technologies के विकास पर केंद्रित है

गोपनीय प्रक्रिया से बना समीक्षा का खालीपन

  • यह पाठ विधायी प्रक्रिया के अंतिम चरण में गोपनीय रूप से जोड़ा गया, जिससे यूरोप के लोकतांत्रिक मानकों पर भी दबाव पड़ता है
  • इस सहमति की सार्वजनिक घोषणा जून के अंत में की गई थी, लेकिन घोषणा-पत्र में website certificates का उल्लेख नहीं था और न ही नए प्रावधान पर चर्चा की गई थी
  • civil society, academia और आम जनता के लिए यह समझना या जांचना कठिन था कि उनके प्रतिनिधियों ने गोपनीय बैठकों में किस कानून को मंजूरी दी

विशेषज्ञों, civil society और उद्योग का विरोध तथा आगे की प्रक्रिया

  • दुनिया भर के 500 से अधिक cybersecurity विशेषज्ञों और शोधकर्ताओं ने खुला पत्र पर हस्ताक्षर करके EU से इस योजना को वापस लेने और web security की रक्षा करने की मांग की है
  • खुले पत्र में कहा गया है कि Article 45 का प्रस्ताव सरकारों की surveillance क्षमता को काफी बढ़ाता है, encrypted web traffic interception का साधन देता है, और यूरोपीय नागरिकों के भरोसेमंद मौजूदा oversight mechanisms को कमजोर करता है
  • civil society संगठनों ने भी इस खुले पत्र का समर्थन किया है
  • इंटरनेट का निर्माण और संरक्षण करने वाली कंपनियों और संगठनों ने भी अलग से अपनी स्थिति स्पष्ट की है
  • यह मसौदा 8 नवंबर को ब्रुसेल्स में होने वाली अंतिम गोपनीय trilogue meeting में मंजूरी के लिए रखा जाएगा
    • इसके बाद पाठ सार्वजनिक किया जाएगा और European Parliament में औपचारिक ratification प्रक्रिया शुरू होगी
    • औपचारिक ratification 2024 के शुरुआती महीनों में होने की उम्मीद है
    • trilogue वार्ताओं के पाठ सामान्यतः बिना बदलाव कानून के रूप में अपनाए जाते हैं, इसलिए इस मतदान को औपचारिक प्रक्रिया माना जाता है
  • यूरोपीय नागरिक eIDAS फाइल की प्रभारी European Parliament सदस्य Romana JERKOVIĆ को अपनी चिंताएं भेज सकते हैं
  • cybersecurity विशेषज्ञ, शोधकर्ता और NGO से जुड़े लोग eidas-open-letter.org पर खुले पत्र पर हस्ताक्षर करने पर विचार कर सकते हैं
  • संबंधित सामग्री:

1 टिप्पणियां

 
GN⁺ 2023-11-03
Hacker News की राय
  • अगर कोई यह कहने की कोशिश कर रहा है कि इस कानून का मूल उद्देश्य निगरानी नहीं है, तो निगरानी ही इसका मूल है
    हाल ही में भी जर्मनी ने jabber.ru उपयोगकर्ताओं पर man-in-the-middle हमला करने की कोशिश की थी[1], और अगर कोई ऐसा certificate authority हो जिसे किसी भी तरह का certificate जारी करने के लिए मजबूर किया जा सके, तो यह साफ़ है कि उसका इस्तेमाल निगरानी के लिए होगा
    [1] https://notes.valdikss.org.ru/jabber.ru-mitm/

    • eIDAS कई परस्पर टकराते standards वाले electronic certificates की वजह से बना था, और यह उन standards को एकीकृत करने की कोशिश है
      यह प्रावधान कि browser को किसी खास certificate authority को जोड़ना होगा, जासूसी के लिए इस्तेमाल हो सकता है, लेकिन पूरा eIDAS निगरानी को आसान बनाने से ज़्यादा EU की विभिन्न electronic certificate services को एकीकृत करने के करीब है
      उदाहरण के लिए banking, school grades जैसे official documents पर signature करना भी eIDAS का हिस्सा है, और यहाँ browsers के विपरीत कोई trusted CA list नहीं होती, इसलिए certificate जानकारी को सीधे जाँचकर यह देखना महत्वपूर्ण है कि स्रोत सही है या नहीं
      browser पक्ष में पहले से ही eIDAS से बेहतर माने जाने वाले अपने standards हैं, इसलिए वे इसे लागू नहीं करना चाहते दिखते हैं, और साज़िश मानने की बजाय Occam’s razor के हिसाब से यह अधिक संभव लगता है कि EU ने browser को बाहर रखने के बजाय बस यह जोड़ दिया कि “browser भी यह करें”
    • man-in-the-middle हमलों का सही समाधान यह नहीं है कि national certificate authorities को browsers में पूरी तरह अस्वीकार कर दिया जाए, बल्कि स्वतंत्र certificate transparency को अनिवार्य बनाया जाए
      जर्मन national certificate authority को मूल रूप से .ru certificates जारी ही नहीं कर पाने चाहिए, और भले ही उस पर intelligence agencies का दबाव हो, CA operator शायद certificate transparency log में दुरुपयोग का साफ़ रिकॉर्ड छोड़ना नहीं चाहेगा
      browsers को इसे ठीक से व्यवस्थित करके domain-limited certificate authorities को support करना चाहिए, और खास websites के लिए CA की selective allowlist भी जोड़नी चाहिए
    • यह गुप्त निगरानी को संभव नहीं बनाता
      certificate transparency न होने पर भी server certificate बदलने की बात client को दिखेगी, और Let’s Encrypt जैसी कोशिशें हों तो इसे server operator को भी दिखाई देने लायक बनाया जा सकता है
      browser UI भी नए qualified certificates और पुराने certificates को अलग तरह से दिखाएगा, इसलिए यह वास्तव में काम करेगा या नहीं, इस पर मुझे संदेह है
      बड़ी समस्या यह है कि इस तरीके के काम करने के लिए नियमों में ऐसा प्रावधान होना चाहिए जो law enforcement या security agencies को किसी मौजूदा पहचान के बारे में झूठा दावा करने वाले credentials जारी करने दे
      पिछले संस्करणों में ऐसा कुछ नहीं दिखता था, और यह undercover investigation के लिए नकली IDs जैसी बात भी नहीं है. ऐसी IDs आमतौर पर काल्पनिक व्यक्तियों की होती हैं, किसी वास्तविक दूसरे व्यक्ति का रूप धारण करने की नहीं
      बारीकियाँ प्रस्तावित regulation के मूल पाठ को पढ़कर ही समझी जा सकती हैं, लेकिन लगता है कि न तो lawmakers और न ही गुस्सा भड़काने वाले लोग चाहते हैं कि हम खुद निर्णय लें, इसलिए वे draft को छिपा रहे हैं
  • संबंधित लिंक:
    https://mullvad.net/en/blog/2023/11/2/eu-digital-identity-framework-eidas-another-kind-of-chat-control/
    https://alecmuffett.com/article/108139
    ये क्रमशः https://news.ycombinator.com/item?id=38109581 और https://news.ycombinator.com/item?id=38109731 से आए लिंक हैं, और लगता है टिप्पणियाँ यहाँ merge कर दी गई हैं

  • यह काफ़ी चिंताजनक है, लेकिन एक अलग बात के तौर पर कहूँ तो यह गुप्त कानून नहीं है
    EU के सभी कानून आधिकारिक वेबसाइट पर सभी आधिकारिक भाषाओं में प्रकाशित होते हैं, और इस कानून सहित ज़्यादातर कानून लागू होने से पहले सीधे चुनी गई European Parliament द्वारा सार्वजनिक रूप से अनुमोदित किए जाने चाहिए
    UK tabloids जैसी सनसनीखेज clickbait भाषा कम होनी चाहिए
    आपको लग सकता है कि ऐसी अभिव्यक्ति से आम लोगों तक तात्कालिकता पहुँचेगी, लेकिन सच कहूँ तो इससे लेख में किए गए दावों की सच्चाई पर ही शक होने लगता है
    हालांकि इस मामले में मैं Mozilla पर भरोसा करता हूँ, और उम्मीद है कि उसने कानून की सामग्री को गलत ढंग से पेश नहीं किया होगा

    • “इसे साल खत्म होने से पहले जनता और संसद के सामने rubber-stamp approval के लिए पेश किया जाएगा” — यह अभिव्यक्ति भी सही नहीं है
      EU Parliament कोई सिर्फ औपचारिक मंज़ूरी देने वाली संस्था नहीं है, और मामला अपने आप में इतना गंभीर है कि इसके लिए clickbait और साफ़-साफ़ अतिशयोक्ति की ज़रूरत नहीं है
    • “गुप्त कानून” से बेहतर अभिव्यक्ति शायद “बंद दरवाज़ों के पीछे हुई बातचीत से तय समझौता” होगी
      हालाँकि शायद इसे छोटा लिखने की कोशिश में ऐसा कहा गया होगा
    • Mozilla लंबे समय से ऐसे कई कार्यक्रम चलाता रहा है जिनका उद्देश्य आम लोगों को इस विषय में शामिल करना है
      मैंने उसके कई YouTube presentations भी देखे हैं, और अपलोड हुए काफ़ी समय हो जाने के बावजूद मेरी नज़र में उन सबके views 100 से कम थे
    • मैं जानना चाहता हूँ कि Mozilla सहमत हुए बदलावों को सार्वजनिक क्यों नहीं कर सकता
      अगर draft अभी गोपनीय है, तो अलार्म बजाना उचित ही माना जा सकता है
  • open source browsers का क्या होगा? क्या इन्हें ज़बरदस्ती implement करना पड़ेगा?
    क्या सरकार code audit करके ऐसा version distribute होने से रोकेगी जिसमें government certificates हटा दिए गए हों, या फिर open source browsers को ही अवैध बना देगी?
    फिर वही बात है, जो लोग वास्तव में कुछ करना चाहेंगे और जिनमें थोड़ी भी समझ होगी, वे इससे नहीं पकड़े जाएँगे. सिर्फ़ बाकी सब लोग फँसेंगे
    यह भी सोचने लायक है कि कहीं इसका संबंध Google की उस बकवास से तो नहीं है जिसमें वह ad blockers आदि के ज़रिए web pages को modify करने से रोकना चाहता था. यानी अगर आप unapproved browser इस्तेमाल करें तो web browse ही न कर सकें

    • इसकी संभावना काफ़ी ज़्यादा है
      Apple ने भी इसी तरह की सोच के आधार पर client-side CSAM scanning feature लाने की कोशिश की थी, और उसके तुरंत बाद Chatcontrol जैसे प्रस्ताव सामने आए
      open source browsers के बारे में इसी thread में की गई दूसरी टिप्पणी देखी जा सकती है[1]
      [1] https://news.ycombinator.com/item?id=38110667
  • अगर यह प्रस्ताव चिंताजनक लगता है, तो उन Certificate Authorities की सूची भी देखनी चाहिए जिन पर मौजूदा browser भरोसा करते हैं
    वे सभी Certificate Authorities ऐसे forged certificates जारी कर सकती हैं जिन पर browser भरोसा करेगा, और उनका इस्तेमाल man-in-the-middle attacks में हो सकता है
    उदाहरण के लिए, Firefox में शामिल Certificate Authorities में Beijing Certificate Authority, China Financial CA, Guang Dong CA जैसे नाम असहज लग सकते हैं
    browser का Certificate Authority तंत्र मूल रूप से टूटा हुआ है, और अगर कोई state actor ISP के सहयोग से IP traffic intercept कर सकता है और Certificate Authority के सहयोग से forged certificate बना सकता है, तो वह सारा traffic देख सकता है

    • सही है, लेकिन एक अहम फर्क है
      बड़े browsers जैसे Chrome, Safari, Edge सिर्फ उन्हीं certificates को स्वीकार करते हैं जो Certificate Transparency logs में प्रकाशित हों
      अगर पता चल जाए कि किसी Certificate Authority ने man-in-the-middle attack के लिए certificate जारी किया है, तो browsers जल्दी ही उस पर से भरोसा हटा लेते हैं
      इसलिए मौजूदा Certificate Authority तंत्र का इस्तेमाल man-in-the-middle attack के लिए करना व्यवहारिक रूप से आसान नहीं है
      इसके विपरीत, eIDAS प्रस्ताव browsers को man-in-the-middle attack में इस्तेमाल हुई Certificate Authority पर अविश्वास करने से रोकता है, और EU की सहमति के बिना Certificate Transparency जैसी अनिवार्य जांचों पर रोक लगाता है
      इससे सरकारी man-in-the-middle attacks के लिए एक बहुत व्यावहारिक तंत्र बन जाता है
    • सिर्फ इसलिए कि Beijing CA forged certificate जारी कर सकता है, इसका मतलब यह नहीं कि कोई malicious actor अचानक पूरा internet traffic decrypt कर सकेगा
      पहले आपको उस service से जुड़ना होगा जो ऐसा certificate इस्तेमाल कर रही हो
      एक दिलचस्प प्रयोग यह हो सकता है कि जिन sites का आप रोज इस्तेमाल करते हैं, उनके certificates को करीब एक महीने तक लॉग किया जाए और फिर देखा जाए कि कोई संदिग्ध entry है या नहीं
      पता नहीं ऐसा experiment संभव बनाने वाला कोई extension है या नहीं, लेकिन परिणामों की सूची कहीं ज्यादा उपयोगी होगी
    • मैं जानना चाहता हूँ कि पश्चिमी देशों में रहने वाला कोई व्यक्ति अगर Beijing Certificate Authority, China Financial CA, Guang Dong CA जैसी Certificate Authorities को हटा दे या उन पर अविश्वास कर दे, तो उसका क्या असर होगा
    • मुझे लगता है यह assumptions का सवाल है
      अगर संचार mainland China से होकर गुजर रहा है, तो मान लेना चाहिए कि सारा internet traffic Certificate Authority की तुलना में कहीं आसान तरीकों से सक्रिय रूप से monitor हो रहा है
      दूसरी ओर, EU में यह assumption काफी कम सही बैठती है, और मुझे नहीं लगता कि चीनी सरकार कानून बनाकर Firefox पर Certificate Authority trust थोप रही है। विडंबना यही है
    • browser/CA forum सभी issuances को Certificate Transparency logs में दर्ज करने की मांग करता है, इसलिए यह इस समस्या को संबोधित करता है
      EU के अनिवार्य नियम में ऐसी मांग लगभग नहीं दिखती, जबकि root certificate inclusion को मजबूर किया जाता है
      इसलिए browser/CA forum का approach और eIDAS को एक जैसा नहीं माना जा सकता
  • EU की तकनीकी समझ रखने वाले व्यक्ति के रूप में, मैं इस bill के समर्थन में एक दृष्टिकोण जोड़ना चाहता हूँ। यह जरूरी नहीं कि मेरी अपनी स्थिति हो; मैं अभी भी निर्णय सुरक्षित रखे हुए हूँ
    हमारे देश का digital administration जीवन को बहुत आसान बना चुका है
    पहचान पत्र दशकों से अनिवार्य रहे हैं, लेकिन अब उनमें ऐसा chip है जिसमें authentication, signing वगैरह के लिए certificates होते हैं, और इसकी बदौलत घर से tax देखना, सरकारी forms भरना, traffic fines देखना और आधिकारिक documents पर हस्ताक्षर करना संभव है
    मेरी समझ से यह इस बात पर निर्भर करता है कि user agent कुछ खास Certificate Authorities को स्वीकार करे, और यह इतना महत्वपूर्ण है कि अगर Certificate Authority up to date न हो या पहचाना न जाए तो browser कुछ प्रशासनिक sites की पहुंच रोक देता है
    यह bill ऐसा लगता है कि Certificate Authority infrastructure के कुछ हिस्से को सरकार द्वारा नियंत्रित करने के अधिकार में बदल देता है
    जैसा EU से जुड़े कानूनों में अक्सर होता है, यह अधिकार को private companies, आम तौर पर अमेरिकी कंपनियों, से लेकर EU governments को जबरन स्थानांतरित करता है
    अगर सरकार पर भरोसा private companies पर भरोसे से ज्यादा या कम से कम बराबर है, तो यह इतना बुरा नहीं लग सकता
    मैं यह नहीं कह रहा कि यह सही है या गलत, लेकिन शायद इससे यह समझने में मदद मिले कि EU के कई लोग ऐसे bill का बहुत कड़ा विरोध क्यों नहीं करते

    • खुला पत्र पढ़ना चाहिए। यह उससे भी बदतर है
      यह इन सरकारी Certificate Authorities को अस्वीकार करना असंभव बना देता है, और activity tracking के साधन भी देता है
      यह लगभग वैसा है जैसे जिस EU देश पर आप सबसे कम भरोसा करते हैं, उसे आपका browsing history और कुछ decrypt किए गए traffic तक पहुंच दे दी जाए
      दायरा सीमित किया जा सकता था, लेकिन असर देखकर लगता है कि शायद वास्तव में मकसद वही नहीं था
    • मैं भी इसे कुछ ऐसा ही देखता हूँ
      ज्यादातर हंगामा शायद सरकार को Certificate Authority infrastructure में जबरन शामिल करने और उसके असर के EU से बाहर तक जाने को लेकर है
      दूसरे बिंदु पर, यह हमेशा अजीब लगा है कि सभी root stores में डिफॉल्ट रूप से दुनिया भर की सैकड़ों Certificate Authorities शामिल होती हैं
      मूल रूप से यह मान लिया जाता है कि Google, Amazon जैसी बड़ी कंपनियों, Staat der Nerderlanden जैसे किसी राज्य, और Hongkong Post office जैसी संदिग्ध संस्थाओं—सभी पर समान भरोसा किया जाए
      इसलिए अगर EU इस टेबल पर अपनी एक और कुर्सी जोड़ना चाहता है, तो सबका भड़क उठना हैरान करने वाला नहीं है
      क्या ज्यादा समझदारी इस में नहीं है कि users को root store certificates पर ज्यादा नियंत्रण और जिम्मेदारी दी जाए? क्या Certificate Authorities को खास domains तक सीमित करना बेहतर नहीं होगा?
      अगर EU-अनुमोदित Certificate Authorities सिर्फ EU services की प्रामाणिकता की गारंटी दें और किसी shop site या whitehouse.gov की नहीं, तो यह स्वीकार्य हो सकता है
      मुझे हमेशा लगा है कि Certificate Authorities को खास trust use cases तक कहीं ज्यादा सीमित होना चाहिए
    • यह tax website पर भरोसा दिलाने के लिए कुछ Certificate Authorities जोड़ने भर की बात नहीं है
      यह तो ऐसा दिखता है जैसे सभी Certificate Authorities को बदलकर EU को यह सक्षम करना कि वह देश के भीतर और बाहर proxy किए गए सभी traffic की सामग्री देख सके
      असल बुरे लोगों पर इनमें से कुछ भी शायद ज्यादा असरदार नहीं होगा
    • इसमें सोचने लायक बातें हैं
      अगर Certificate Authority कोई company या non-profit है, तो trust ही उसका product है, और अगर Let’s Encrypt गड़बड़ करे तो ग्राहक कहीं और जा सकते हैं
      EU शायद सभी member states की Certificate Authority certificates को सभी browsers में install करवाना चाहेगा, और तब member state A की सरकार member state B के नागरिकों के connections पर man-in-the-middle attack कर सकेगी
      भले ही किसी website ने अपना certificate किसी मौजूदा provider से लिया हो, कोई भी EU government कंपनी को बताए बिना users पर man-in-the-middle attack कर सकती है
      और अगर तकनीकी रूप से इस law को bypass करना संभव है, तो यह वास्तव में कितना मददगार होगा, इस पर भी सवाल है। “अपराधी” भी तो बस सही browser इस्तेमाल करने जैसी बातों का ध्यान रखेंगे
    • browser को किसी खास Certificate Authority को स्वीकार करने की जरूरत नहीं है
      अगर कोई सरकारी site अपनी खुद की Certificate Authority इस्तेमाल करना चाहती है, तो वह अलग मामला है, और पहचान सत्यापन के लिए महत्वपूर्ण चीज ID card में stored key है
  • मूल पाठ से लिया जाए तो:
    https://data.consilium.europa.eu/doc/document/ST-14959-2022-INIT/en/pdf
    अनुच्छेद 45(2) में कहा गया है कि “अनुच्छेद 1 के लिए website authentication के qualified certificates को web browsers द्वारा मान्यता दी जानी चाहिए”
    साथ ही, web browsers को इस तरीके से उपलब्ध कराए गए पहचान डेटा को user-friendly रूप में दिखाना चाहिए, और web browsing service providers के रूप में संचालन शुरू करने के पहले 5 वर्षों तक के micro और small enterprises को छोड़कर, website authentication के qualified certificates को support करना चाहिए और interoperability सुनिश्चित करनी चाहिए
    अनुच्छेद 45a(3) कहता है कि एक सदस्य देश में जारी attributes के qualified electronic attestations को दूसरे सदस्य देशों में भी qualified electronic attestations के रूप में मान्यता दी जानी चाहिए
    अनुच्छेद 45a(4) कहता है कि public sector bodies द्वारा सीधे या प्रतिनिधि के माध्यम से जारी attribute attestations को सभी सदस्य देशों में उस public sector body द्वारा जारी attestation के रूप में मान्यता दी जानी चाहिए

    • यह wording लगभग 1 साल पुरानी है
      हाल की trilogue वार्ताओं में 45(2a) जोड़ा गया है, लेकिन वह अब तक सार्वजनिक नहीं हुआ है, और इसी वजह से गोपनीयता को लेकर शिकायतें उठ रही हैं
      खुला पत्र(https://eidas-open-letter.org) भी इस बात की ओर संकेत करता है
      प्रस्तावित कानून अनुच्छेद 45(2a) में encrypted web traffic में इस्तेमाल होने वाले certificates को validate करते समय security checks लागू करने से भी रोकता है
      मौजूदा wording के अनुसार, EU website certificates पर ETSI standards में निर्दिष्ट चीजों के अलावा कोई अनिवार्य requirements लागू नहीं की जा सकेंगी
      यह भयानक है। क्योंकि अगर EU सहमत न हो तो browsers के लिए certificate transparency अनिवार्य करना, SHA-1 जैसे कमजोर hash algorithms पर रोक लगाना, या quantum-resistant keys की मांग करना भी प्रतिबंधित हो सकता है
    • एक EU certificate authority बनाई जानी चाहिए और सभी देशों के उसके अधीन subordinate CAs होने चाहिए
      तब browser lists में सिर्फ एक certificate authority जोड़नी होगी, और जरूरत पड़ने पर उसे जोड़ा-हटाया जा सकेगा, या केवल सरकार के साथ interaction के समय जोड़ा जाए और काम खत्म होने पर browser से हटा दिया जाए
      non-technical users के लिए भी शायद ऐसा कोई प्रोग्राम बनाया जा सकता है जो यह अपने-आप कर दे। बस दो बटन हों: “सरकारी access चाहिए” और “अब सरकारी access नहीं चाहिए”
    • eIDAS certificates की अनुमति हो, लेकिन उन्हें certificate issuer के jurisdiction के अनुसार country code top-level domains तक सीमित किया जाना चाहिए
  • मूल रूप से eIDAS की पूरी समस्या एक बात पर आकर टिकती है। विश्वास को मजबूर नहीं किया जा सकता
    अगर वह मजबूरी से है, तो वह विश्वास नहीं है। वह कुछ और है
    अगर browsers को किसी खास certificate authority पर “विश्वास” करने के लिए बाध्य किया जाता है, तो यह इंटरनेट के पूरे trust model को तोड़ देता है
    सवाल यह है कि क्या वे सचमुच इसे समझते नहीं, या समझते हैं लेकिन परवाह नहीं करते, या फिर उस trust को नष्ट करने में उनकी सक्रिय रुचि है

  • भारत भी ऐसा कानून तैयार कर रहा है जिसमें operating systems और browsers को देश की certificate authorities शामिल करनी होंगी, और उसने अपना web browser challenge भी शुरू किया है https://iwbdc.in/
    भारतीय certificate authorities को अतीत में unauthorized issuance के कारण हटाया जा चुका है https://pkic.org/2014/07/24/in-the-wake-of-unauthorized-certificate-issuance-by-the-indian-ca-nic-can-government-cas-still-be-considered-trusted-third-parties/

    • साइट पढ़ते समय मुझे यह जिज्ञासा हुई कि ₹ 3,41,00,000 जैसी formatting क्या है
      उसी से मुझे Indian numbering system के बारे में पता चला, और “localization कठिन है” वाली दीवार में एक और ईंट जुड़ गई
      https://en.m.wikipedia.org/wiki/Indian_numbering_system
    • requirements में यह भी है कि “browser में cryptographic token का उपयोग करके documents को digitally sign किया जा सके” और “Web3 support” होना चाहिए
      आखिर इसका मतलब क्या है? क्या यह सच में कोई गंभीर government-backed competition है?
  • अगर उन certificate authorities द्वारा जारी certificates को EU से स्वतंत्र certificate transparency services से जोड़ा जाए, और उन्हें खास country top-level domains तक सीमित रखा जाए, तो यह पूरी तरह ठीक होगा
    रूस की कई websites, यहाँ तक कि उसके सबसे बड़े bank तक, आम browsers द्वारा उपयोग किए जाने वाले certificate authority infrastructure तक पहुंच लगभग खो देने के बाद, मुझे नहीं लगता कि कोई ईमानदारी से कह सकता है कि मौजूदा स्थिति पर्याप्त रूप से robust है
    इसलिए EU ऐसा लगता है मानो संभावित infrastructure risk के खिलाफ hedge कर रहा हो
    man-in-the-middle हमलों के जोखिम को घटाने के लिए certificate transparency और certificate authorities को खास top-level domains तक सीमित करना, जैसे कि कोई काल्पनिक RU certificate authority .eu या .com certificates जारी न कर सके, इतना ही काफी होगा

    • रूस की बात करें तो, अधिकांश आबादी द्वारा इस्तेमाल किया जाने वाला SberBank स्वेच्छा से रूस सरकार-नियंत्रित certificate authority पर चला गया
      इस कदम का उद्देश्य झूठे बहाने से लोगों को उस certificate authority का certificate install करने के लिए मजबूर करना था, ताकि जरूरत पड़ने पर राज्य HTTPS को तोड़कर देख सके
      मकसद इतना साफ था कि उसमें कोई संदेह नहीं था, और उसका infrastructure robustness से कोई लेना-देना नहीं था
      वे बस लोगों की इंटरनेट privacy छीनना चाहते हैं