- अमेरिका की संघीय जांच एजेंसियों ने दो अदालत आदेशों के जरिए Google से खास YouTube वीडियो और लाइव स्ट्रीम के दर्शकों की जानकारी मांगी, जिससे यह चिंता बढ़ी कि निर्दोष दर्शक भी जांच के दायरे में आ सकते हैं
- केंटकी मामले में “elonmuskwhm” यूज़र को खोजने के लिए भेजे गए YouTube ट्यूटोरियल देखने वालों की Google अकाउंट जानकारी और बिना लॉग-इन वाले दर्शकों के IP पते मांगे गए
- न्यू हैम्पशायर मामले में विस्फोटक धमकी के बाद पुलिस ने माना कि उन पर YouTube लाइव स्ट्रीम के जरिए नजर रखी गई, और एक खास समयावधि में 8 स्ट्रीम को देखने या इंटरैक्ट करने वाले अकाउंट्स की सूची मांगी गई
- Google ने कहा कि वह हर law enforcement request की कानूनी वैधता और यूज़र प्राइवेसी की समीक्षा करता है, और अत्यधिक या अनुचित डेटा मांगों का विरोध करता है
- ऑनलाइन viewing history राजनीतिक झुकाव, रुचियां और धार्मिक मान्यताओं जैसी संवेदनशील जानकारी उजागर कर सकती है, इसलिए ऐसे अदालत आदेश डिजिटल dragnet investigation में बदलने का जोखिम रखते हैं
खास YouTube दर्शक जानकारी मांगने वाले दो अदालत आदेश
- अमेरिका की संघीय जांच एजेंसियों ने अदालत आदेशों के जरिए Google से खास YouTube वीडियो और लाइव स्ट्रीम देखने वालों की जानकारी सौंपने को कहा
- नागरिक अधिकार समूहों के प्राइवेसी विशेषज्ञों ने चिंता जताई कि यह तरीका निर्दोष YouTube दर्शकों को अपराध संदिग्धों की तरह ट्रीट कर सकता है और असंवैधानिक अति-जांच के करीब है
- केवल अदालत रिकॉर्ड से यह पुष्टि नहीं होती कि Google ने वास्तव में डेटा दिया या नहीं
केंटकी मामला: “elonmuskwhm” का पता लगाने के लिए दर्शक जानकारी की मांग
- सार्वजनिक किए गए केंटकी मामले में undercover investigators “elonmuskwhm” नाम के ऑनलाइन उपनाम का इस्तेमाल करने वाले व्यक्ति की पहचान करना चाहते थे
- जांचकर्ताओं का मानना था कि इस यूज़र ने नकद से Bitcoin खरीदा था और संभव है कि उसने money laundering कानूनों तथा बिना लाइसेंस money transmission से जुड़े नियमों का उल्लंघन किया हो
- जनवरी की शुरुआत में बातचीत के दौरान undercover investigators ने उस यूज़र को drone mapping और augmented reality software से जुड़े YouTube ट्यूटोरियल लिंक भेजे
- इसके बाद जांच एजेंसी ने Google से उन वीडियो को देखने वालों की जानकारी मांगी
- इन वीडियो को मिलाकर 30,000 से अधिक बार देखा गया था
- मांगी गई अवधि 1 जनवरी 2023 से 8 जनवरी तक थी
- Google अकाउंट यूज़र्स के लिए नाम, पता, फोन नंबर और user activity मांगी गई
- बिना लॉग-इन वाले दर्शकों के लिए IP address मांगे गए
- जांच एजेंसी का मानना था कि ये रिकॉर्ड चल रही आपराधिक जांच में आरोपी की पहचान करने में मदद करेंगे
न्यू हैम्पशायर मामला: विस्फोटक धमकी और YouTube लाइव स्ट्रीम
- न्यू हैम्पशायर के Portsmouth पुलिस को एक व्यक्ति से यह धमकी मिली कि सार्वजनिक जगहों के कूड़ेदानों में विस्फोटक लगाए गए हैं
- मौके की तलाशी के बाद पुलिस को पता चला कि उन पर स्थानीय व्यवसायों से जुड़े YouTube लाइव स्ट्रीम कैमरों के जरिए नजर रखी जा रही थी
- संघीय जांच एजेंसियों का मानना था कि अमेरिका भर में ऐसे ही मामले हुए थे, जहां बम धमकियां दी गईं और पुलिस को YouTube के जरिए देखा गया
- जांच एजेंसी ने Google से एक खास समयावधि में 8 YouTube लाइव स्ट्रीम को “देखने और/या इंटरैक्ट करने” वाले अकाउंट्स की सूची और उनसे जुड़ी पहचान संबंधी जानकारी मांगी
- इनमें subscriber 130,000 वाले Boston and Maine Live द्वारा पोस्ट किया गया वीडियो भी शामिल था
- उस अकाउंट के पीछे की कंपनी IP Time Lapse के संस्थापक Mike McCormack ने कहा कि उन्हें इस आदेश की जानकारी थी और यह उस समय कैमरा फीड को निशाना बनाकर हुए swatting incident से जुड़ा था
Google का पक्ष और जो अब भी सार्वजनिक नहीं है
- Google के प्रवक्ता Matt Bryant ने कहा कि law enforcement की हर मांग के लिए कंपनी के पास सख्त प्रक्रिया है, ताकि यूज़र प्राइवेसी और संवैधानिक अधिकारों की रक्षा करते हुए जांच एजेंसियों की मदद की जा सके
- Google का कहना है कि वह हर मांग की कानूनी वैधता की समीक्षा करता है और विकसित हो रहे case law के अनुरूप फैसला करता है
- कंपनी ने कहा कि वह अत्यधिक या अनुचित यूज़र डेटा मांगों का विरोध करती है, और कुछ मांगों को पूरी तरह चुनौती भी देती है
- केवल अदालत रिकॉर्ड से यह पता नहीं चलता कि Google ने इन दोनों मामलों में वास्तव में डेटा उपलब्ध कराया या नहीं
- लेख प्रकाशित होने तक न्याय विभाग ने टिप्पणी के अनुरोध का जवाब नहीं दिया था
प्राइवेसी विशेषज्ञों की असंवैधानिकता संबंधी चिंता
- प्राइवेसी विशेषज्ञों का कहना है कि ये आदेश First Amendment और Fourth Amendment के उन संरक्षणों को कमजोर कर सकते हैं जो अभिव्यक्ति की स्वतंत्रता और अनुचित तलाशी से मुक्ति की गारंटी देते हैं
- Surveillance Technology Oversight Project के Albert Fox-Cahn ने कहा कि सरकारी एजेंसियां search warrant को डिजिटल dragnet में बदलने की दिशा में बढ़ रही हैं, जो डरावना और असंवैधानिक है
- Fox-Cahn ने कहा कि लोगों को सिर्फ इसलिए पुलिस के आने से नहीं डरना चाहिए कि उन्होंने YouTube algorithm द्वारा सुझाया गया कंटेंट देख लिया
- उनका मानना है कि यह आदेश अपराध स्थल के आसपास के यूज़र डेटा मांगने वाले geofence warrant जितना ही दमनकारी प्रभाव डाल सकता है
- Google ने दिसंबर अपडेट में घोषणा की थी कि वह geofence आदेशों के जवाब में location data देना तकनीकी रूप से असंभव बना देगा
- इससे पहले कैलिफोर्निया की एक अदालत ने Los Angeles के कई घनी आबादी वाले इलाकों को कवर करने वाले geofence warrant को असंवैधानिक माना था
- Electronic Privacy Information Center के John Davisson ने कहा कि कोई व्यक्ति ऑनलाइन क्या देखता है, उससे उसकी राजनीति, जुनून और धार्मिक मान्यताओं जैसी संवेदनशील जानकारी सामने आ सकती है
- Davisson का कहना है कि यह अपेक्षा उचित है कि law enforcement बिना ठोस कारण ऐसी जानकारी तक पहुंच नहीं पाएगी, लेकिन ये आदेश उस बुनियादी धारणा को उलट देते हैं
1 टिप्पणियां
Hacker News की रायें
यहाँ अलग-अलग मामलों को मिला दिया गया है
पहले मामले की तरह, पुलिस ने वीडियो अपलोड करके दर्शकों की जानकारी मांगी — यह सचमुच गंभीर है, और समझ नहीं आता कि अदालत ने ऐसी चीज़ की अनुमति कैसे दे दी
अगला मामला मुझे पूरी तरह समझ नहीं आया, लेकिन ऐसा लगता है कि swatting मामले के आरोपी पर किसी खास कैमरा livestream को देखने का शक था और पुलिस ने समय-सीमा या अन्य विशेषताओं जैसे काफ़ी संकुचित मानदंड दिए थे, इसलिए वह कहीं ज़्यादा उचित लगता है
30,000 बार देखे गए वीडियो की जानकारी मांगी गई; अगर मान भी लें कि हर व्यक्ति ने वह वीडियो 10-10 बार देखा और लक्षित व्यक्ति सचमुच वास्तविक दर्शकों में से एक था — जो खुद भी स्पष्ट नहीं है — तब भी एक व्यक्ति को खोजने के लिए 2,999 लोगों के अधिकारों का उल्लंघन हुआ
लगता है Blackstone के पास इस बारे में कहने को कुछ होता[0]. यह संस्थापक पिताओं को बहुत प्रभावित करने वाले Blackstone ratio का शाब्दिक रूप से 30 गुना है
ऐसी चीज़ न्यायसंगत नहीं लगती
संपादन: टाइपो
[0] https://en.wikipedia.org/wiki/Blackstone%27s_ratio
इसके बजाय स्थिति यह थी कि लक्ष्य व्यक्ति के साथ एक खुला communication channel था, और उन्हें कई YouTube links भेजे जा सकते थे
पुलिस की परिकल्पना यह है कि अगर उन सभी या अधिकांश links पर क्लिक करने वाले users मिल जाएं, तो वे शायद लक्ष्य व्यक्ति ही होंगे। क्योंकि किसी random user के संयोग से वे सभी videos देखने की संभावना कम है
हालांकि दर्शकों की पूरी raw list मांगना संविधान का उल्लंघन जैसा लगता है। यह बहुत व्यापक है, और केवल एक वीडियो देखने वाले users के बारे में भी पुलिस को बहुत ज़्यादा जानकारी दे देता है
लेकिन अगर अनुरोध बहुत संकीर्ण होता, जिसमें Google लक्ष्य user की पहचान करता और सिर्फ उसी user की जानकारी सौंपता, तो संभव है कि संवैधानिक रूप से यह स्वीकार्य होता
दूसरी ओर, बहुत से लोगों की जानकारी उजागर करने वाले संकीर्ण warrants भी संवैधानिक रूप से स्वीकार किए जाते रहे हैं। क्लासिक उदाहरण है किसी motel से किसी खास तारीख को check-in करने वाले या registered सभी guests के नाम मांगने वाला warrant, जिसे कई बार बरकरार रखा गया है
पहला मामला अजीब लगता है
अच्छा है कि Google थोड़ा-बहुत विरोध कर रहा है। हालांकि क्या वे किसी non-American British व्यक्ति के लिए भी ऐसा करेंगे, इस पर संदेह है; शायद नहीं
“अदालत के आदेश के अनुसार, सरकार ने Google को निर्देश दिया कि वह उस YouTube वीडियो को देखने वाले सभी Google account users के नाम, पते, phone numbers और user activity उपलब्ध कराए”
उम्मीद है इससे कुछ हद तक साफ़ हो जाएगा कि बड़े tech/social media companies, SIM swapping attacks बहुत होने के बावजूद, “security के लिए two-factor authentication” के नाम पर phone number पर क्यों ज़ोर देती हैं
आप VPN इस्तेमाल कर रहे हो सकते हैं, और address या name Google account में न हो सकता है, लेकिन phone number लगभग निश्चित रूप से होगा। Android इस्तेमाल करते हैं तो और बुरा है, क्योंकि apps/browsing history तक निकाल लेने की संभावना बड़ी है
बड़े providers के लिए credential stuffing एक बड़ी समस्या है, और two-factor authentication की requirement एक बड़ा mitigation है। targeted attack हो तो SIM swapping किया जाएगा, लेकिन यह सामान्य credential stuffing की तुलना में कठिनाई को काफी बढ़ा देता है
अभी Google पर YouTube के सभी users के phone numbers रखने की कोई कानूनी बाध्यता भी नहीं है, और Sundar इसके लिए जेल भी नहीं जा रहे
“10 साल पहले Google के किसी product manager ने तय किया कि ‘कभी भविष्य में law enforcement की mass surveillance requests के लिए users के phone numbers का database बनाते हैं, और users से कहेंगे कि यह security के लिए है’” — इस तरह की बात सोचने पर काफी बेतुकी conspiracy theory लगती है
— ऐसा कोई व्यक्ति नहीं था
कृपया थोड़ा सोचिए। अगर कोई छोटा संगठन हो जिसके पास मूल रूप से सिर्फ नाम और email हो, तब भी वह phone number क्यों चाहेगा? उन्हें identity identification में दिलचस्पी नहीं है। भले ही दिलचस्पी हो, उनके पास पहले से email और name हैं
tin foil hat उतार देना बेहतर होगा
“अदालत के आदेश के अनुसार, सरकार ने Google को निर्देश दिया कि वह 1 जनवरी 2023 से 8 जनवरी 2023 तक उस YouTube वीडियो को देखने वाले सभी Google account users के नाम, पते, phone numbers और user activity उपलब्ध कराए”
एक दिलचस्प side note के तौर पर, Viacom ने भी 2008 में YouTube को शुरुआती दौर में लगभग खत्म कर देने वाले मुकदमे में इसी तरह का व्यापक अनुरोध इस्तेमाल किया था[1]
इस बार अनुरोध सरकार कर रही है, और Google के पास देने के लिए संभावित रूप से कहीं ज़्यादा data है
[1]: https://web.archive.org/web/20100702111029/http://afp.google...
मैं धीरे-धीरे इस नतीजे की ओर झुक रहा हूँ कि anonymity की गारंटी अब नहीं रही। शायद हमें मानकर चलना चाहिए कि हर कोई जानता है कि मैं क्या कर रहा हूँ और मैं कौन हूँ
इसलिए शायद बस असली नाम इस्तेमाल करना और ऑनलाइन गतिविधि बहुत कम कर देना बेहतर हो सकता है
अभी मैंने इसे पूरी तरह स्वीकार नहीं किया है, लेकिन ऐसा लगता है कि इससे बचना मुश्किल है
मेरी नज़र में विकल्प सिर्फ यही है कि privacy और anonymity को बेहद आसान बनाया जाए। सिर्फ तकनीकी लोगों के लिए नहीं, बल्कि इतना कि technology से अनजान दादा-दादी भी इस्तेमाल कर सकें
हमें Signal जैसे tools को मजबूती से आगे बढ़ाना चाहिए, जहाँ users को encryption के बारे में सोचना न पड़े और फिर भी encryption मिल जाए। लोग privacy और security चाहते हैं, लेकिन उन्हें तरीका नहीं पता या यह समझ नहीं आता कि क्या चीज़ data leak करती है
विडंबना यह है कि इस समस्या को पैदा करने वाली industry वही है जिसमें हम मुख्य रूप से शामिल हैं
मैं अभी वह कड़वी गोली निगलने को तैयार नहीं हूँ, और मुझे यह भी यकीन नहीं हुआ कि ऐसा करना जरूरी है। निश्चित रूप से हम कुछ कर सकते हैं। ऐसी चीज़ें न बनाकर, या बचाव के उपाय बनाकर भी यह संभव है
उदासीनता इस तरह के authoritarian encroachment का समर्थन करने से अलग नहीं है। असल में यही हो रहा है
अगर आप ऐसा HN account बनाते हैं जिसमें browser में JavaScript बंद हो, सिर्फ Tor से access करें, और posts को एक बार AI editing service से गुजारें, तो वापस trace करना काफी मुश्किल होगा
इसके उलट अगर आप हर दिन 16 घंटे खुद को stream करते हैं, तो nickname बहुत मदद नहीं करेगा। जैसे ही कोई कहे “अरे, मैं इस व्यक्ति को जानता हूँ,” राज खत्म
आखिरकार हर चीज़ की तरह यह भी balance का मामला है। यह इस पर निर्भर करता है कि कौन आपको target कर रहा है और आपको online कुछ करना कितना पसंद है
जंगल की किसी cabin में जाकर पूरा दिन सिर्फ novels लिखने से पहले खुद से पूछने वाला सवाल यही है। हाँ, publish pen name से ही करना चाहिए
यानी आप सबसे खराब स्थिति के लिए planning कर सकते हैं, लेकिन यह फैसला और सामाजिक मूल्य नहीं छोड़ना चाहिए कि यह बहुत आम, गलत और असामान्य है
tracking और उसे करने वाली companies अविश्वसनीय रूप से व्यापक हैं और उन्हें हराना मुश्किल है। उदाहरण के लिए, browser में सिर्फ scroll करके निकल गए ads भी fingerprint बनाने के लिए काफी हो सकते हैं
“अगर कोई चीज़ ऐसी है जिसके बारे में आप नहीं चाहते कि किसी को पता चले, तो शायद आपको वह शुरुआत से ही नहीं करनी चाहिए”
इसे भयानक “अगर छिपाने को कुछ नहीं है तो डरने को भी कुछ नहीं” वाली बात की तरह भी पढ़ा जा सकता है, और मौजूदा reality के बारे में एक ठीक-ठाक warning की तरह भी
अगर अभी तक नहीं जानते, तो Invidious देखना चाहिए: https://invidious.io/
अगर पहचान उजागर होने की चिंता है, तो शायद आप public instance इस्तेमाल करना चाहेंगे, जिनकी list यहाँ है: https://docs.invidious.io/instances/
कुछ साल पुराना, कुछ हद तक संबंधित article:
Justice Department withdraws FBI subpoena for USA Today records ID'ing readers - https://news.ycombinator.com/item?id=27408647 - जून 2021, 174 comments
Police ने suspect ढूँढने के लिए Google searches खंगालीं, और अब पहली legal challenge का सामना कर रही है
2022-06-30 https://news.ycombinator.com/item?id=31938350
वह order तो बस शिष्टाचार जैसा था। जब अमेरिकी federal government को सच में कुछ चाहिए होता है, तो कल्पना करना मुश्किल है कि कोई company उसका मुकाबला करके सफल हो पाएगी
बाकी बड़े nation-states के साथ भी शायद ऐसा ही है। मुझे लगता है Chinese government ने भी Google को दिखा दिया होगा कि वह कभी भी सारे data तक access कर सकती है, ताकि सहयोग मिल सके; और मेरे हिसाब से US को किसी भी वजह से, कभी भी full access मिल जाता है
फिर भी जहाँ credit बनता है वहाँ देना चाहिए: https://en.wikipedia.org/wiki/Apple%E2%80%93FBI_encryption_d...
मूल रूप से Google लगातार NSA को दफा होने को कह रहा था, इसलिए NSA ने रास्ता निकालकर fiber-optic lines tap कीं और data centers के बीच की plaintext communications निकाल लीं। उस समय लगता है उनमें काफी महत्वपूर्ण content था
MUSCULAR leak के कुछ हफ्तों के भीतर सभी Google data centers ने आपस में proper SSL termination के जरिए communicate करना शुरू कर दिया
Aurora के बारे में जानते हैं? 2009 में Chinese military unit ने Google में घुसपैठ की थी और जाने-माने dissidents के बारे में information खंगाली थी। उन्हें जल्दी बाहर कर दिया गया, और उसके बाद Google ने security level जिस हद तक बढ़ाया, वह information security के इतिहास में लगभग बेमिसाल है
NSA या कई law enforcement agencies उचित legal process से Google से information पा सकती हैं, और intelligence-sharing agreements के हिस्से के रूप में कभी-कभी Google के भीतर data देने वाले intelligence insiders की छोटी संख्या भी हो सकती है
लेकिन यह विचार कि NSA Google से जो चाहे freely access कर लेती है, बेतुका है
Edit: इसके अलावा यह federal government भी नहीं है, और state तथा local governments तो federal government के पास जो थोड़ी-बहुत influence है, उससे भी कमजोर हैं
सच कहूँ तो अगर ऊपर वाली बात सच है, तो मुझे खुशी भी हो सकती है। चोरों और वसूली करने वालों से सच में नफ़रत है, इसलिए मेरा नज़रिया biased है