1 पॉइंट द्वारा GN⁺ 2023-11-18 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • पासवर्ड रीसेट UI अकाउंट वेरिफिकेशन के लिए फोन नंबर का कुछ हिस्सा दिखाता है, जिससे सिर्फ ईमेल एड्रेस के जरिए कई सेवाओं से नंबर के टुकड़े जुटाए जा सकते हैं
  • हर सेवा में PII masking standards अलग होने के कारण eBay, Paypal, Yahoo, LastPass, Google, Facebook, Twitter, Hotmail, Steam में दिखने वाले अंकों को मिलाकर अमेरिकी 10-अंकों वाले फोन नंबर का बड़ा हिस्सा सामने आ सकता है
  • NANPA और National Pooling Administration के सार्वजनिक नंबर-allocation data का उपयोग करके area code, exchange number और subscriber number blocks के आधार पर candidates को काफी घटाया जा सकता है
  • Amazon और Twitter जैसी सेवाएं, जो फोन नंबर से पासवर्ड रीसेट शुरू करने पर ईमेल का कुछ हिस्सा दिखाती हैं, बचे हुए candidate numbers और masked email hints को मिलाने के लिए इस्तेमाल की जाती हैं
  • फोन नंबर का खुलना SIM swapping, SS7 attacks, voicemail compromise, location tracking और caller ID spoofing तक ले जा सकता है; इसलिए recovery hints में PII के टुकड़ों के बजाय यूजर द्वारा तय किए गए labels दिखाना ज्यादा सुरक्षित है

पासवर्ड रीसेट UI से बना information leak

  • कई वेबसाइटों की पासवर्ड रीसेट प्रक्रिया ईमेल डालने के बाद email link, SMS code, फोन कॉल code जैसे recovery options दिखाती है
  • SMS या फोन कॉल option दिखाते समय कई UI यूजर को नंबर पहचानने में मदद के लिए फोन नंबर का कुछ हिस्सा expose करते हैं
  • ईमेल एड्रेस पता हो तो कई accounts के पासवर्ड रीसेट flows शुरू करके फोन नंबर के कुछ अंक पाए जा सकते हैं
  • समस्या यह है कि फोन नंबर जैसी personally identifiable information (PII) को कैसे mask किया जाए, इसका कोई standard तरीका नहीं है और implementation सेवा developers के विवेक पर छोड़ दिया जाता है
  • Paypal के उदाहरण में, पासवर्ड रीसेट के समय पहला अंक और आखिरी चार अंक दिखते हैं, लेकिन login के बाद 2FA challenge में सिर्फ आखिरी तीन अंक दिखते हैं
    • सिर्फ ईमेल जानने वाले attacker को 10 में से 5 अंक दिख जाते हैं
    • ईमेल और पासवर्ड जानने वाले attacker को सिर्फ 3 अंक दिखते हैं

सेवाओं के अनुसार masking में अंतर और combination effect

  • कई popular sites की पासवर्ड रीसेट प्रक्रियाओं की जांच कर तुलना की गई कि क्या वे सिर्फ ईमेल से शुरू हो सकती हैं, mobile-based reset support करती हैं, और कितने अंक expose होते हैं
  • exposure patterns हर service में अलग हैं
    • eBay: पहले 3 अंक और आखिरी 2 अंक
    • Paypal: पहला अंक और आखिरी 4 अंक
    • Yahoo: पहला अंक और आखिरी 2 अंक
    • LastPass: आखिरी 4 अंक
    • Google, Facebook, Twitter, Hotmail, Steam: आखिरी 2 अंक
  • अगर eBay और LastPass दोनों accounts हों, तो सिर्फ ईमेल एड्रेस से 10-अंकों वाले फोन नंबर में से 7 अंक पता चल सकते हैं
  • सिर्फ इस combination से ही फोन नंबर अनुमान का दायरा 1 अरब से घटकर 1,000 रह जाता है

अमेरिकी फोन नंबर सिस्टम से candidates घटाना

  • अमेरिकी फोन नंबर, country code को छोड़ दें तो, 3 fields से बनते हैं
    • area code या NPA
    • exchange या Central Office Code
    • subscriber number
  • eBay और LastPass combination से मिली जानकारी area code और subscriber number होती है, और गायब 3 अंक कोई साधारण random digits नहीं बल्कि exchange number होते हैं
  • NANPA Canada, United States और उसके territories, और कुछ Caribbean देशों के public telephone network numbering plan को manage करता है
  • NANPA area code और उससे जुड़े exchange numbers की list public data के रूप में देता है, जिसे query किया जा सकता है या parsable file के रूप में पाया जा सकता है
  • हर area code में सिर्फ वास्तव में allocated exchange numbers छोड़ने से candidates घटते हैं
    • San Francisco 415 area code में possible exchange numbers 1,000 नहीं बल्कि 784 हैं, इसलिए 216 हटाए जा सकते हैं
    • Alaska 907 area code में allocated exchange numbers 625 हैं
    • Tacoma 253 area code में allocated exchange numbers 458 हैं, इसलिए आधे से ज्यादा हटाए जा सकते हैं

subscriber number blocks तक उपयोग करने का तरीका

  • area code और exchange number के अलावा subscriber number के हिस्से के आधार पर भी candidates और घटाए जा सकते हैं
  • National Pooling Administration number pooling manage करता है और allocated blocks के public records उपलब्ध कराता है
  • number pooling बढ़ते इलाकों में numbers को 10,000 की units के बजाय 1,000 की units वाले blocks में allocate करने का तरीका है
  • उदाहरण के लिए, 415-272-XXXX में अगर कोई खास block सिर्फ 415-272-9XXX allocated है, तो 415-272-[0-8]XXX को हटाकर सिर्फ 9XXX को candidate रखा जा सकता है
  • इस तरीके से possible valid numbers 10,000 से घटकर 1,000 रह जाते हैं

बचे हुए candidates और reverse password reset

  • Tacoma area के किसी target के पास eBay और LastPass accounts हों, तो पहले 7 digits जुटाकर फिर NANPA से 542 हटाकर 458 candidates तक सीमित किया जा सकता है
  • National Pooling Administration data से block allocation की जांच करने पर उदाहरण में possible phone number candidates 445 तक घट जाते हैं
  • बचे हुए candidates को और कम करने के लिए search engines, pipl, BeenVerified, Spokeo, phone number reverse lookup services जैसे external data sources इस्तेमाल किए जा सकते हैं
  • WhitePages के Twilio add-on में सिर्फ फोन नंबर देकर और 10 cents चुकाकर personal information मिल सकती थी
  • ऐसे तरीकों पर 100% भरोसा करना मुश्किल है, इसलिए वही password reset flow reverse में फिर से इस्तेमाल किया जाता है

फोन नंबर से email hint देने वाली सेवाएं

  • Amazon और Twitter फोन नंबर डालकर password reset शुरू करने देते हैं और reset link भेजने वाले email address का कुछ हिस्सा दिखाते हैं
  • Amazon username का पहला और आखिरी अक्षर, पूरा domain दिखाता है, और asterisks की संख्या से username length भी पता चलती है
  • Twitter username के पहले दो अक्षर और domain का पहला अक्षर दिखाता है, और asterisks की संख्या से length पता चलती है
  • attack flow इस प्रकार है
    • target email से कई sites पर password reset शुरू करके फोन नंबर के हिस्से जुटाए जाते हैं
    • NANPA और National Pooling Administration के public data से ऐसे area codes, exchange numbers और subscriber number blocks हटाए जाते हैं जो मौजूद नहीं हैं
    • बचे हुए phone number candidates से password reset try करके masked email characters को target email से match किया जाता है
  • इस process से एक भी phone call किए बिना email address से जुड़ा 10-digit phone number पाया जा सकता है

email2phonenumber और phonerator

  • email2phonenumber एक tool है जो partial phone number डालने पर non-existent area codes और exchange numbers हटाकर possible valid phone numbers की list बनाता है
  • यह tool Amazon और Twitter की password reset functionality का उपयोग करके phone numbers input करता है और displayed masked email को दिए गए email से match करता है
  • यह request parameters को randomize करता है, user behavior की नकल करता है, और proxy servers के उपयोग को भी support करता है
  • Amazon और Twitter के अलावा भी कई services phone-number-based password reset support करती हैं, और tool additional service support को pull request के जरिए लेने की योजना रखता है
  • phonerator को countries के phone number system data को इकट्ठा कर possible number lists generate करने वाली online service के रूप में plan किया गया था, और बाद में public किया गया
    • इसका लक्ष्य multi-country support, अधिक detailed information, historical records और advanced filters देना है
    • carrier, region, number holding period जैसी जानकारी पता हो तो candidates को और घटाने में इस्तेमाल की जा सकती है

छोटे फोन नंबर वाले देशों में और बड़ी समस्या

  • चर्चा मुख्य रूप से अमेरिकी numbers पर केंद्रित थी, लेकिन दूसरे देशों के phone number systems में वही masking ज्यादा जानकारी expose कर सकती है
  • Spain के mobile phone numbers 6 से शुरू होते हैं और हाल में 7 भी इस्तेमाल होता है, और कुल length 9 digits है
  • eBay या LastPass जैसी services अगर छोटे numbers के हिसाब से masking कम नहीं करतीं, तो Spain के target के लिए सिर्फ LastPass से ही 9 में से 5 अंक पता चल सकते हैं
  • Iceland, Estonia, San Salvador जैसे 7-digit phone numbers इस्तेमाल करने वाले देशों में eBay customers के 7 में से 5 digits सिर्फ ईमेल जानने वाले व्यक्ति को expose हो सकते हैं
  • eBay और LastPass accounts को combine करने पर ऐसे देशों में सिर्फ email address से पूरा phone number मिल सकता है

फोन नंबर हासिल होने से जुड़े attacks

  • फोन नंबर पता चल जाए तो यह कई security और privacy attacks का starting point बन सकता है
  • possible attack vectors ये हैं
    • SIM swapping: social engineering, extortion, carrier insiders आदि के जरिए नंबर को attacker SIM पर transfer करना, और password reset या 2FA bypass में इस्तेमाल करना
    • SS7 attack: carriers के बीच interaction में इस्तेमाल होने वाले पुराने protocol का दुरुपयोग कर location tracking या communication interception संभव है, ऐसा कई security conferences में demonstrate किया गया है
    • voicemail attack: voicemail compromise account security को प्रभावित कर सकता है
    • location tracking: phone-number-based location tracking issue अलग से चर्चा में रहा है
    • caller ID spoofing: online services से caller number fake कर social engineering में इस्तेमाल किया जा सकता है

सुझाए गए mitigations और public response

  • PII का कुछ हिस्सा दिखाने वाली masking अकेले पर्याप्त नहीं है
  • छोटे फोन नंबर वाले देशों में समान अंकों की masking जानकारी का बड़ा ratio expose करती है
  • email में भी सिर्फ username छिपाने का तरीका पर्याप्त नहीं है; domain workplace, और TLD student status या country जैसी जानकारी reveal कर सकता है
  • विकल्प यह है कि user को email या phone number के लिए label set करने दिया जाए
    • उदाहरण: “personal email”, “work phone”
    • password reset hints में PII के टुकड़ों के बजाय label दिखाया जाए
  • users को अगर बहुत जरूरी न हो तो phone number provide नहीं करना चाहिए, और जरूरत होने पर Google Voice जैसे virtual number या अलग SIM के उपयोग पर विचार किया जा सकता है
  • responsible disclosure process में उन services से संपर्क किया गया जो 2 digits से ज्यादा दिखाती थीं या area code・exchange number सहित expose करती थीं
    • LastPass ने mask update करके सिर्फ आखिरी 2 digits दिखाने शुरू किए
    • eBay पहले अंक और आखिरी 2 digits दिखाने के तरीके पर बदला, लेकिन यह perfect नहीं है
    • Yahoo उस समय risk और mitigations की समीक्षा कर रहा था
    • Paypal ने सिर्फ email जानने वाले व्यक्ति को 5 digits दिखाने वाले behavior को intended design माना और action न लेने का फैसला किया

1 टिप्पणियां

 
GN⁺ 2023-11-18
Hacker News की राय
  • मैंने एक ऐसे व्यक्ति से कार के पार्ट्स खरीदे जो कुछ-कुछ ठग जैसा था; उसने पैसे कई हफ्तों से ले रखे थे, लेकिन ऑर्डर की सारी चीज़ें नहीं भेजीं
    कई प्लेटफॉर्म्स पर बातचीत करते हुए हर प्लेटफॉर्म ने उसकी पहचान का थोड़ा-थोड़ा हिस्सा उजागर किया, और अलग-अलग चीज़ों को मिलाने पर पूरी तस्वीर जुड़ गई
    मैंने उसी इंडस्ट्री में उसके workplace पर फोन किया जिसमें वह पार्ट्स बेच रहा था, और उससे पार्ट्स भेजने को कहा; साथ ही हल्के से पूछा कि क्या उसका employer भी इस sale में शामिल है, तो उसका रवैया तुरंत बदल गया और अगले दिन उसने खरीदी हुई सारी चीज़ें और कुछ extra सामान भी भेज दिया

    • दोबारा पढ़ने पर लगता है कि employer वाली बात छेड़ने की वजह से कुछ लोगों ने इसे ऐसे समझा कि मुझे शक था कि उसने कंपनी से पार्ट्स चुराए थे, लेकिन ऐसा नहीं था
      मुझे बस एक pressure point चाहिए था
  • लेख में जो एक हिस्सा छूट गया है, वह सिर्फ अमेरिका के लिए CNAM database है
    CNAM वह database है जिसका इस्तेमाल carriers "+1 (555) 123-4567" की जगह "SMITH JOHN" जैसा text caller ID दिखाने के लिए करते हैं
    lookup मुफ्त नहीं है, लेकिन कुछ सौ numbers के लिए इसे अपेक्षाकृत सस्ते में करने का तरीका मिल सकता है, और क्योंकि नाम और ईमेल अक्सर मिलते-जुलते होते हैं, सबसे संभावित candidate चुनने के लिए algorithm भी बनाया जा सकता है
    कई बार data दिलचस्प तरीके से गलत भी होता है, फिर भी यह काफी उपयोगी है

    • curl से Twilio lookup API call की जा सकती है
      /usr/local/bin/curl -s -X GET "https://lookups.twilio.com/v1/PhoneNumbers/…; -u $accountsid:$authtoken | /usr/local/bin/jq '.'
      cost ठीक से याद नहीं, लेकिन शायद प्रति lookup करीब 1 cent हो सकती है, और यह carrier तथा mobile/landline होने की जानकारी भी दिखाता है
    • कम से कम T-Mobile customer screen में हर line के लिए इस value को अपनी मर्जी से set किया जा सकता है [1]
      CNAM बदलने के बाद Twilio number lookup से verify किया था, और सिद्धांत रूप में असली व्यक्ति का नाम इस्तेमाल करना चाहिए, लेकिन व्यवहार में यह honor system है
      [1] https://www.t-mobile.com/support/tutorials/device/app/ios/to...
      [2] https://www.twilio.com/code-exchange/lookup
    • अगर संभव है, तो मुझे हैरानी है कि इसे किसी व्यक्ति के SSN से क्यों नहीं जोड़ा जाता
  • मैं अपने ईमेल address में असली नाम इस्तेमाल करता/करती हूँ, और मेरा phone number भी कई phone directories में public है
    Sweden में, जब तक आप अलग से opt out न करें, address और phone number को searchable रूप में public रखना standard practice है; 80s की phone book में जो जानकारी होती थी, वह 90s में online चली गई
    ऐसी public personal information उपयोगी भी हो सकती है और उसका दुरुपयोग भी हो सकता है
    लेकिन क्योंकि SSN, address, phone number, birthday जैसी public PII बहुत है, इसलिए लोगों को इस जानकारी को secret की तरह treat करने की जरूरत नहीं रहती; इसके बजाय अच्छे ID documents और eID की जरूरत होती है ताकि सिर्फ कुछ numbers जान लेने से किसी और की impersonation आसान न हो जाए
    अगर कोई मेरा phone number चाहता है, तो वह first और last name वाले email से search site पर वही नाम वाले 100 लोग खोज सकता है, और शहर व approximate age पता हो तो candidates को कुछ लोगों तक narrow down कर सकता है
    public records में birthday, cars, income, और उसी address पर registered लोग भी दिखते हैं, इसलिए Sweden में open-source intelligence इकट्ठा करना मुश्किल नहीं है

  • यह चौंकाने वाली बात है कि PayPal किसी ऐसे व्यक्ति को, जिसे सिर्फ email address पता है, area code सहित 5 digits दिखा देता है, जबकि अगर attacker को target का password पता हो तो उल्टा सिर्फ 3 digits दिखाता है
    इसे “intended behavior” बताकर कोई कार्रवाई न करना भी अजीब है
    सोचता/सोचती हूँ कि scammers LinkedIn से numbers कैसे हासिल करते हैं या दूसरी sources के numbers से उन्हें कैसे जोड़ते हैं; एक company में employees fake CEO texts के झांसे में बार-बार आ रहे हैं

    • मुझे अभी पता चला कि यह 2019 का लेख है, लेकिन PayPal में यह सचमुच अब भी काम करता है
    • शायद profile में phone number दिखता हो, या email देखकर Facebook जैसे किसी और platform पर number ढूँढा गया हो
  • हर service के लिए अलग email address और Google Voice number इस्तेमाल करने की झंझट आखिरकार काम आई

    • Gmail के + feature का उपयोग करके mixed addresses बनाने वाला email randomizer बनाया
      external service को यह gary+FqZWMK@gmail.com जैसा दिखता है, और मेरे inbox में FqZWMK को Netflix जैसी service name में बदलकर organized folders अपने-आप बन जाते हैं
      mapping पर पूरा direct control होने से कई random addresses को ऐसे “disposable” inbox में भी भेजा जा सकता है जो कुछ समय बाद अपने-आप spam में जाने लगें
    • अगर आप अभी ऐसा नहीं कर रहे और आसान solution चाहते हैं, तो Firefox Relay है
  • दूसरी SIM इस्तेमाल करने के लिए अमेरिका में अभी भी अपेक्षाकृत niche माने जाने वाले dual SIM device की जरूरत होती है
    VoIP नंबरों को कई साइटें lookup करके block कर देती हैं, और Android पर अभी भी desktop से carrier के text messages ठीक से भेजने-लेने का कोई अच्छा तरीका नहीं है
    Google Messages का web interface devices को बहुत बार भूल जाता है, इसलिए उसे serious use के लिए अपनाना मुश्किल है, और अगर बाद में VoIP blocking जुड़ जाए तो SMS 2-factor authentication भी block हो सकता है और account वापस इस्तेमाल न कर पाने वाली chicken-and-egg problem बन सकती है
    Harris Teeter pharmacy जैसी कुछ services यह verify नहीं करतीं कि नंबर वास्तव में reachable है या नहीं, इसलिए वे VoIP नंबर स्वीकार तो कर लेती हैं, लेकिन system call या text भेज नहीं पाता और prescription alerts नहीं मिलते

    • अगर आप Linux user हैं, तो KDE Connect texts और उससे आगे के कामों के लिए सबसे अच्छा desktop interface है
      इसने मेरे phone और laptop के interact करने का तरीका बदल दिया, और शायद यह मेरा सबसे पसंदीदा open source project है
      आप laptop को keyboard की तरह इस्तेमाल कर सकते हैं, notifications भेजने वाली किसी भी app के messages का reply दे सकते हैं, या files को किसी भी दूसरे तरीके से ज्यादा तेज और बेहतर ढंग से भेज सकते हैं
    • आखिरकार मैंने एक prepaid SIM और छोटा feature phone खरीदकर उसे सिर्फ 2-factor authentication के लिए इस्तेमाल करना शुरू किया
      यह पुराने password card जैसे 2FA device के size का है, और शुरुआत में वजह यह थी कि मेरी पत्नी shared account security codes पाने के लिए बार-बार मेरा असली phone उठा लेती थी
      असली phone number इस्तेमाल करने की तुलना में operational security भी थोड़ी बेहतर हो जाती है
    • या फिर eSIM support करने वाला device होना चाहिए, और फिलहाल 2018 के बाद के सभी iPhone इसमें आते हैं
    • eBay Google Voice नंबर block नहीं करता
      मेरे अनुभव में block करने वाली sites में बस Discord जैसा कुछ था
      निजी तौर पर मैं हर account के लिए ebpnw@mydomain.com जैसे कम obvious dedicated email का इस्तेमाल करना पसंद करता हूँ, ताकि attacker को email भी सही guess करना पड़े
    • Google Voice नंबर detect हो सकता है, भले ही वह AT&T से port किया गया नंबर हो, और Twilio API उसे Google Voice के रूप में दिखाता है
      dual SIM iPhone, iPhone XS, iPhone XS Max, iPhone XR से उपलब्ध हैं
      स्रोत: https://support.apple.com/en-us/HT209044
      कम-से-कम एक eSIM वाले dual SIM iPhone की पहले ही 6 generations हो चुकी हैं
  • इस तरह की uncoordinated information leakage एक गहरी समस्या है
    कई जगह SSN के आखिरी चार digits share करती हैं, जबकि पहले पांच digits अक्सर birthday और birth state से आसानी से अनुमान लगाए जा सकते थे, और शुरुआती numbers बताते थे कि number किस state में जारी हुआ था

    • यह सिर्फ 2011 से पहले जारी हुए numbers पर लागू होता है
      अभी के ज्यादातर adults इसमें शामिल हैं, लेकिन फिर भी यह फर्क स्पष्ट रखना जरूरी है
    • असली समस्या यह है कि हमारे पास ऐसा पूरी तरह बेवकूफाना system है जिसमें सिर्फ नौ अंकों का number जान लेने से वास्तविक नुकसान किया जा सकता है
      यह government और बड़े organizations की tracking और data collection को बिल्कुल नहीं रोकता, और हर महत्वपूर्ण काम करते समय आपको de facto temporary national ID system से लगातार जुड़ना पड़ता है, जबकि proper national ID system के फायदे इसमें एक भी नहीं हैं
      बिना किसी वजह के भारी पीड़ा और समय की बर्बादी होती है
    • कई लोगों के आखिरी चार digits literally उनकी मां के birth year होते हैं
  • मैं हमेशा सोचता रहा हूँ कि security researchers इस blog post जैसे automated email→phone number generation tools को public करने को कैसे justify करते हैं
    ऐसे tools के अच्छे use cases से कहीं ज्यादा बुरे या creepy use cases होने की संभावना बड़ी है
    क्या “research” होने के कारण यह ठीक है और वैसे भी gray area है इसलिए चल जाता है, या उन्होंने vulnerabilities expose करने वाली companies से बात कर ली और अब वे neutralize हो चुकी हैं, इसलिए उन्हें यह ठीक लगता है — यह सवाल है

    • मुझे लगता है ऐसी disclosure का उद्देश्य companies को password reset process में leak होने वाले data को कम करने के लिए holes patch करने पर मजबूर करना है
      इसका अच्छा उदाहरण Firesheep है, जहाँ public Wi-Fi पर सिर्फ Firefox plugin चलाने से HTTP पर logged-in उसी network के users के sessions तुरंत grab किए जा सकते थे
      उस समय Facebook में default HTTP था, और जब यह plugin news बना तो लगभग overnight HTTPS अनिवार्य करने का दबाव पड़ा, और कई companies ने follow किया
      यह कहना गलत नहीं होगा कि इस disclosure ने HTTPS adoption को काफी तेज कर दिया
      पता नहीं यह disclosure उतना असर डालेगा या नहीं, लेकिन मेरे हिसाब से ऐसी techniques सिर्फ blackhats को पता हों, उससे यह बेहतर है
    • यह कुछ वैसा है जैसे media ऐसी stories report करता है जिनसे कुछ parties के लिए negative consequences होते हैं
      पूछा जा सकता है, “इस जानकारी को public करने पर नुकसान से ज्यादा फायदा है या नहीं?”
      Martin Vigo ने 2019 में जो जानकारी public की, उसकी वजह से मैं employers और अपने current clients को password reset methods तय करते समय consider करने लायक अतिरिक्त threat model बता पाया
      बचाव में कहा जाए तो मूल proof-of-concept काफी limited form में था, Twilio account की जरूरत होने से entry barrier था, और crime में इस्तेमाल होने पर analyst के लिए clues भी बचते थे
    • knowledge disclosure के लिए ethical basis काफी है, लेकिन tool disclosure के लिए मुझे ऐसा नहीं लगता
      cybersecurity में आने वाले लोगों में से काफी लोग सच में दूसरों को सुरक्षित रखने में मदद करने के बजाय clever तरीकों से security तोड़ना पसंद करने के कारण आते हैं — यह जैसे open secret है
      हालांकि security research legal है और random targets को hack करना illegal है
    • management को यह समझाते समय कि company की security posture update करनी चाहिए, तुरंत चल सकने वाले demo जितना असरदार बहुत कम होता है
    • बुरे लोग पहले से ऐसी techniques और अनगिनत दूसरी vulnerabilities जानते हैं, इसलिए industry की dirty laundry public करके शर्मिंदा कर के भी उन्हें move करने पर मजबूर करना ठीक है
      जब legal action होता है, तो company के लिए यह defense लेना भी मुश्किल हो जाता है कि उसे पता नहीं था