- कनाडा के साइबरसिक्योरिटी और तकनीकी विशेषज्ञ मानते हैं कि वाहन चोरी से निपटना ज़रूरी है, लेकिन security research tools पर प्रतिबंध बहुत व्यापक और उल्टा असर डालने वाला हो सकता है
- संघीय सरकार की योजना उन डिवाइसों को बाज़ार से हटाने की है जो remote keyless entry के wireless signals की नकल करके चोरी में इस्तेमाल होते हैं, और इसे Innovation, Science and Economic Development Canada law enforcement agencies के साथ मिलकर आगे बढ़ाना चाहता है
- Flipper Zero जैसे टूल मूल रूप से software-defined radio (SDR) के क़रीब हैं, इसलिए इन्हें open source या बाज़ार में मिलने वाले components से भी बनाया जा सकता है, और ऐसी wireless capabilities पहले से कई industrial devices में इस्तेमाल हो रही हैं
- अगर प्रतिबंध का लक्ष्य असुरक्षित वाहन नहीं बल्कि टूल बन गए, तो vulnerability disclosure rewards, security research, और right to repair तथा interoperability के तहत होने वाले वैध analysis और repair तक प्रभावित हो सकते हैं
- न्यायिक संसाधन टूल प्रतिबंध लागू कराने और मुकदमों में खर्च करने के बजाय ऑटोमोबाइल keyless entry और push-to-start systems की न्यूनतम security level बढ़ाने के लिए सहयोग पर केंद्रित होने चाहिए
वाहन चोरी से निपटने और security tools पर प्रतिबंध का टकराव
- वाहन चोरी कनाडा के सभी लोगों को प्रभावित करने वाली समस्या है, और नुकसान कम करने के लिए तेज़ कार्रवाई की ज़रूरत है
- लेकिन संघीय सरकार का प्रस्ताव, खासकर security research tools पर प्रतिबंध शामिल करने की वजह से, गलत है, बहुत ज़्यादा व्यापक है, और इसका उल्टा असर हो सकता है
- प्रस्ताव का मुख्य बिंदु ऐसे डिवाइसों पर प्रतिबंध लगाना है जो remote keyless entry के wireless signals की नकल करके वाहन चोरी में इस्तेमाल होते हैं, और Flipper Zero जैसे डिवाइसों को कनाडाई बाज़ार से हटाना संभव बनाना है
ऐसी सामान्य wireless technology जिस पर प्रतिबंध लगाना मुश्किल है
- इस policy की आलोचना इस आधार पर हो रही है कि यह मूल तकनीक को लेकर पुरानी और गलत धारणाओं पर निर्भर है, इसलिए इसे लागू करना और प्रवर्तन करना मुश्किल है
- Flipper Zero जैसे security tools मूल रूप से programmable radios यानी software-defined radio (SDR) हैं
- SDR कई सालों से मौजूद तकनीक है
- कुछ मामलों में इन्हें open source या साधारण commercial components से बनाया जा सकता है
- इसी तरह की wireless capabilities कई क्षेत्रों के डिवाइसों में व्यापक रूप से इस्तेमाल होती हैं
- smart appliances
- drones और aerospace technology
- mobile phones और networks
- industrial control systems
- इन capabilities पर ही प्रतिबंध लगाने की कोशिश व्यवहार में लागू करना लगभग असंभव बना सकती है, और कनाडा की अर्थव्यवस्था को काफ़ी नुकसान पहुँचा सकती है
security research और right to repair पर पड़ने वाला ठंडा असर
- समस्या की जड़ security tools नहीं बल्कि असुरक्षित products हैं
- पहले जब industry security strategy के रूप में obscurity पर निर्भर रहती थी, उससे अलग आज security research tools का लोकतंत्रीकरण एक संतुलनकारी व्यवस्था की तरह काम करता है जो manufacturers पर अपने products की safety सुधारने का दबाव बनाता है
- अभी कई industry stakeholders ऐसे research पर निर्भर हैं, और कनाडा में vulnerability disclosure को support और reward करने वाले सरकारी programs भी हैं
- Federal government program
- प्रांतीय स्तर पर Quebec bug bounty, Alberta Vulnerability Reporting Program, और British Columbia Vulnerability Disclosure Program जैसे उदाहरण
- अत्यधिक प्रतिबंध security research और vulnerability disclosure प्रयासों पर chilling effect डाल सकते हैं
- C-244 right to repair से जुड़ा विधेयक है जो हाल ही में सर्वसम्मति से पारित हुआ, और C-294 interoperability से जुड़ा विधेयक है जिसे कई दलों का समर्थन मिला है
- security tools पर प्रतिबंध कनाडाई लोगों के लिए अभी-अभी संभव हुए वैध analysis और repair उपयोगों को भी दंडनीय बना सकता है
प्रवर्तन से ज़्यादा ज़रूरी उद्योगों के बीच सहयोग
- इस policy के मनमाने ढंग से लागू होने की गुंजाइश है, जिससे न्यायिक व्यवस्था को security tools के अलग-अलग use cases को लेकर मुकदमेबाज़ी वाले मामलों का सामना करना पड़ सकता है
- यही संसाधन साइबरसिक्योरिटी विशेषज्ञों, ऑटोमोबाइल निर्माताओं, insurers, और न्यायिक व्यवस्था के बीच रचनात्मक संवाद के चैनल बनाने में लगाए जा सकते हैं
- सहयोग का फोकस ऑटोमोबाइल keyless entry और push-to-start systems की security सुधारने पर होना चाहिए, और दूसरे industries की तरह भविष्य के products पर न्यूनतम security standards लागू करने पर भी
हस्ताक्षर में भाग लेने का तरीका
- जो लोग सहमत हैं, वे हस्ताक्षर फ़ॉर्म में भाग लेकर इसे साझा कर सकते हैं
- हस्ताक्षर साइट पर मैन्युअली, आम तौर पर दिन में एक बार, जोड़े जाते हैं
1 टिप्पणियां
Hacker News की रायें
Flipper Zero software-defined radio (SDR) नहीं है, और इसकी क्षमताएं उससे ज्यादा सीमित हैं
विडंबना यह है कि Flipper Zero असल में काफी कमजोर hacking tool जैसा है। इससे कार का दरवाजा खोला जा सकता है, लेकिन practical तौर पर यह party trick के स्तर का है। कार की चाबी का button कार की range से बाहर, लेकिन Flipper की range के अंदर दबाकर code record करना पड़ता है, उसके बाद कार का दरवाजा सिर्फ एक बार खोला जा सकता है, और अगर owner पहले खोल दे तो मौका खत्म हो जाता है। एक ज्यादा advanced और शायद practical rolljam attack है, लेकिन पता नहीं Flipper उसे करने के लिए पर्याप्त है या नहीं
Flipper Zero बस मजेदार, अपेक्षाकृत सस्ता और मशहूर है; असली चोरों के पास पहले से बेहतर tools हैं
इस chip को कुछ खास pins के जरिए actual OOK/FSK state को logical high/low के रूप में report करने के लिए configure किया जा सकता है, और transmission के दौरान भी यही तरीका संभव है। इसलिए normal operation में Flipper सिर्फ CC1101 द्वारा support किए गए protocols/formats तक बंधा नहीं रहता; frequency range के भीतर OOK या FSK modulation इस्तेमाल करने वाला कोई भी protocol हो, तो उसे process कर सकता है
आजकल मेरे इलाके में Infiniti गाड़ियां अपेक्षाकृत आसानी से चोरी हो रही हैं; अफवाह है कि तरीका यह है कि Bluetooth OBD2 reader को Android tablet से जोड़ा जाता है और pirated Nissan service software चलाया जाता है
Infiniti groups में भी 100% certainty नहीं है, लेकिन सबसे plausible अनुमान यही है। कुछ रात पहले ही एक group ने हमारे neighborhood से तीन Q50 आसानी से चुरा लीं
पड़ोसी द्वारा पोस्ट किया गया Ring camera video: https://video.nest.com/clip/8ef4d060588d4c7289f87cccb00cb55a...
लोग जिस headlight issue की बात करते हैं, वह ignition CAN को immobilizer और ECU के बीच अलग CAN bus पर ले जाने से आसानी से solve हो जाता है। यानी headlight को physically isolate करना; कुल लागत करीब 5 dollars है, और अगर चोर कार को लगभग आधा काटने का इरादा नहीं रखता तो encryption की जरूरत भी नहीं है
encryption की समस्या यह है कि कार में जगह-जगह इस्तेमाल होने वाले 10-dollar safety MCU करीब 20MHz के होते हैं, इसलिए मौजूदा काम के अलावा प्रति second 2000 से अधिक crypto operations handle करना मुश्किल है। साथ ही safety-related software में इस्तेमाल होने वाले model-based design tools में encryption support भी फिलहाल बहुत कम है
हालांकि निजी तौर पर मैं वाहन को काटकर अंदर जाने तक को manufacturer की गलती नहीं मानता। बोनट खोलकर अपनी ECU लाकर कार को चला सकने वाली चीज है, इसलिए एक बार काटना शुरू कर दें तो जैसा चाहें वैसा बना सकते हैं। यह बात मैं automotive systems engineer के तौर पर कह रहा हूं
वे front wheelhouse के पास काफी देर तक झुके रहते हैं, जिससे Toyota hack याद आता है जिसमें चोर wheel arch के जरिए headlight CAN bus wiring में plug करते हैं: https://kentindell.github.io/2023/04/03/can-injection/
इसलिए सवाल यह है कि OBD-2 port या wiring को कैसे protect किया जाए
उसी इलाके में एक specialist shop थी, और uprev से Security+ disable किया जा सकता था। इसका इस्तेमाल Nissan engine निकालकर कहीं और लगाने और ignition system के बिना चलाने के लिए भी किया गया था। start signal को momentary pushbutton से आने वाला भी बनाया जा सकता है
मूर्खता के ऊपर मूर्खता चढ़ाने जैसी स्थिति है
Flipper Zero पर प्रतिबंध असल में ऐसे tool पर प्रतिबंध लगाना है जो समस्या का हिस्सा भी नहीं है, इसलिए यह बहुत मूर्खतापूर्ण है। साथ ही “कमज़ोर security वाली गाड़ियों पर प्रतिबंध” लगाना भी मूर्खता है। अगर Kia ढीले lock वाली सस्ती car बनाती है, तो उसे न खरीदें, insurance पर विचार करें, या aftermarket immobilizer या steering lock लगवा लें। अगर कुछ डॉलर बचाने के लिए Kia ने गलती की है, तो खरीदार ने भी कुछ डॉलर न खर्च करके गलती की है
यह कहना भी असहज करता है कि किसी और के अपराध को न रोक पाने के लिए आप दोषी हैं। मौजूदा चोरी-रोधी कानूनों के कमजोर enforcement से पैदा हुई car theft की समस्या पर, समाधान के रूप में और ज़्यादा चीज़ों को illegal बनाने की बहस करना मूर्खता की श्रृंखला है
market correction का विचार यहाँ काम नहीं करता। कोई “security बहुत खराब है” का विज्ञापन नहीं करता, और औसत consumer तो छोड़िए, काफी जानकारी रखने वाला consumer भी car खरीदने के बाद ही जान पाता है कि यह समस्या मौजूद है
अगर manufacturer ने advertise किया होता कि उसकी गाड़ी सुरक्षित नहीं है, तो खरीदार को जिम्मेदार कहा जा सकता था, लेकिन ऐसा नहीं हुआ
अगर ईमानदार रहना है, तो बिना lock वाली car बेचकर देखिए कि लोग कितनी खरीदते हैं। “अगर Kia सस्ती car में खराब lock लगाती है तो उसे मत खरीदो” वाला logic ऐसा ही है जैसे कहना कि Boeing सस्ता और असुरक्षित plane बनाए तो उसमें मत बैठो
अगर product की safety या attributes के बारे में धोखा देने की सज़ा मौत होती, तो यह प्रयोग करके देखा जा सकता था, लेकिन फिलहाल companies product के बारे में झूठ बोलकर consumers को धोखा दें तो भी उन्हें खास कीमत नहीं चुकानी पड़ती
मेरी राय में कमजोर security वाली cars हों या security tools, उन्हें ban करने की जरूरत नहीं है। लेकिन disclosure अनिवार्य होना चाहिए
सभी security flaws एक जैसे नहीं होते। technology में निहित flaws और लापरवाही से पैदा हुए flaws के बीच साफ फर्क करना चाहिए
इंसान जितना जानता है, उतना ही बना सकता है, इसलिए किसी से ऐसी digital fortress बनाने की मांग नहीं की जा सकती जिसे कोई भी breach न कर सके। ऐसी चीज़ मौजूद नहीं है और consumers के लिए नुकसानदेह भी हो सकती है। लेकिन इसका मतलब यह नहीं कि industry को low standards स्वीकार कर लेने चाहिए
और Flipper Zero को खुद भी बनाया जा सकता है, इसलिए यह law शुरुआत से ही dead law होगा, और उल्टे ऐसे flaws के democratization और public awareness में बाधा डाल सकता है
security risks भी सब एक जैसे नहीं होते। security पर गंभीरता से सोचने वाले लोग likelihood, impact, mitigation cost आदि के आधार पर evaluation करते हैं
cars खतरनाक हथियार हैं, खासकर जब उन्हें उत्साहित बच्चे या शराब/ड्रग्स के नशे में लोग चलाएँ। unauthorized driving से किसी के गंभीर रूप से घायल होने या मरने की संभावना बहुत ज़्यादा है। मरे हुए बच्चे के लिए कोई mitigation नहीं है। फिर भी punishment “फिर ऐसा मत करना” के स्तर की होती है
इसके उलट Aaron Swartz जैसे बच्चे ने कुछ files download कीं तो उस पर 9 felony charges, कुल 50 साल की सज़ा और 10 लाख डॉलर का जुर्माना लगा। ऐसे values वाला justice system risk और proportionality की समझ नहीं रखता और निंदा का पात्र है
मैं 20 साल पुरानी car चलाता हूँ, उसमें immobilizer chip है और basic logic है कि अगर window तोड़कर door खोला जाए तो alarm बजता है। मेरी नजर में यह काफी safe है। इसलिए car manufacturers पर कम-से-कम इस simple system जितनी safe गाड़ियाँ बनाने की जिम्मेदारी तो दिखती है
क्या कोई “Zipper Flero” जैसा clone बेच सकता है?
मैं इस article के authors में से एक हूँ। यह सुनकर कि यह Hacker News के front page पर आया, मुझे राहत हुई कि इसे GitHub Pages की static website के रूप में बनाया था
बाद में comments देखूँगा, और अभी अगर आप Canadian हैं तो अपने MPs से संपर्क करें
अगले हफ्ते follow-up coverage के लिए media के साथ भी काम कर रहा हूँ। अगर आप किसी ऐसे Canadian journalist को जानते हैं जिसे इसमें interest हो सकता है, तो सीधे उन्हें बताएं या मुझे connect कर दें। LinkedIn signature में है, और bold में दिख रहे पहले दो names authors हैं
इस कहानी को अधिक लोगों तक पहुँचाने में मदद के लिए धन्यवाद
अगर environment में एक भी wolf होने की संभावना मानी जा सकती है, तो घास-फूस और टहनियों के घर बनाना negligence है और आलसी pigs का खा लिया जाना ठीक है—बात यही बनती है
security के लिए कुछ profit छोड़कर ईंट का घर बनाने वाला जिम्मेदार pig अच्छे judgment और foresight के लिए प्रशंसा पाता है। fairy tale कम-से-कम 200 साल से, शायद उससे भी पहले से, यही कहती आई है
यह thread negligent lazy pigs का पक्ष लेता दिखता है, यह देखकर हैरानी होती है। बातें कुछ ऐसी हैं: “मेरा हजारों dependencies वाला framework ज्यादातर straw से बना है”, “boss मुझे टहनियाँ इस्तेमाल करने तक का time नहीं देता”, “कुछ किया नहीं जा सकता”
लोग ऐसे घर खरीद रहे हैं जिन्हें builder brick house कहता है, और ऐसे products के बिना वे तब तक उसे brick house मानकर जी सकते हैं जब तक wolf फूँक मारकर उसे गिरा न दे और straw पर लगी पतली stucco layer उजागर न हो जाए
house sellers कहते हैं, “wolves और building inspectors दोनों इस tool से house उड़ा सकते हैं।” लेकिन अगर house straw की जगह brick से बना होता, तो यह मायने नहीं रखता
यह खराब security model है, और Flipper Zero हो या न हो, यह fail होगा
इस मुकाम पर security tools पर ban लगाना Second Amendment के उल्लंघन जैसा लगता है
Microsoft बार-बार breach झेलता है, और acquisitions भी जारी रखता है। मैं अपनी पत्नी से याद रखने को कहता रहा हूं कि “यह normal नहीं है,” और उसने भी पूछा, “numbers लगातार और खराब क्यों होते जा रहे हैं?” मैंने जवाब दिया, “क्योंकि बचपन से Firefox में सीधे boot करने से रोकने वाली बात पर बस हल्की-सी डांट खाकर मामला खत्म होने के बाद से database लगातार बड़ा होता जा रहा है।”
अगर हमारे आसपास की दुनिया क्यों टूट रही है, यह समझने की क्षमता भी हमसे छीन ली जाए, तो हम पहले से भी ज्यादा टूट जाएंगे। वैसे भी, अभी हमें चीजें repair करने का अधिकार भी खास नहीं है, है न?
1st, 4th, 9th Amendment का उल्लंघन कहा जाए तो समझ आता है। इसमें 5th Amendment के उल्लंघन की ओर जाने की प्रवृत्ति भी दिखती है। लेकिन 2nd Amendment से कोई मजबूत संबंध नहीं दिखता
किसी ने पहले मेरे दादाजी की कार screwdriver से चुरा ली थी
ignition switch शायद हथौड़े से तोड़ा गया था, और screwdriver से starter चलाया जा सकता था। मुझे याद नहीं कि दादाजी ने उसे उस हालत में कितने समय तक चलाया
technology पर ban लगाना गहरी समस्या पर band-aid लगाने जैसा ही है, और यह ऐसे tools के कारगर होने का शानदार advertisement भी है
लगता है यहां ज्यादातर लोग इस बात को नजरअंदाज कर रहे हैं कि Flipper कार चोरी के लिए कोई प्रभावी tool भी नहीं है। इसकी capabilities को staged videos में बढ़ा-चढ़ाकर दिखाया गया है
आपको original key तक access चाहिए, और key को कार की range से बाहर लेकिन Flipper के पास operate करना होगा। तब आपको original car को एक बार unlock करने का मौका मिलता है, लेकिन अगर original key पहले इस्तेमाल हो जाए तो वह मौका भी खत्म हो जाता है। और उसके बाद आपको engine भी start करना होगा
असली car thieves शायद इससे बेहतर tools इस्तेमाल करेंगे
जवाब साफ है। manufacturers से cars recall करवाकर यह आसान vulnerability ठीक करवा दी जाए
लेकिन politicians बड़ी कंपनियों के पक्ष में हैं, और Flipper Zero पर ban लगाने से political cost लगभग शून्य रखते हुए अच्छा दिखने वाली quick win मिल जाती है, इसलिए असल में ऐसा नहीं होगा