2 पॉइंट द्वारा GN⁺ 2024-04-01 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • विज्ञापनदाता वादियों ने अदालत से अनुरोध किया कि Meta IAAP प्रोग्राम से जुड़ी कम्युनिकेशन को attorney-client privilege के तहत नहीं छिपा सकता, और यह तय किया जाए कि crime-fraud exception लागू होती है या नहीं
  • IAAP जून 2016 से लगभग मई 2019 तक चला, और वादियों का आरोप है कि इस प्रोग्राम ने SSL man-in-the-middle तरीके से Snapchat·YouTube·Amazon के SSL-सुरक्षित analytics ट्रैफ़िक को इंटरसेप्ट कर डिक्रिप्ट किया
  • Mark Zuckerberg ने 9 जून 2016 के “Snapchat analytics” ईमेल में कहा कि एन्क्रिप्शन के कारण analytics डेटा नहीं मिल रहा है, और Snapchat की growth समझने के लिए नई विश्लेषण पद्धति खोजने का निर्देश दिया
  • Javier Olivan ने जवाब दिया कि यह तकनीकी रूप से जटिल है और legal approval की जरूरत पड़ सकती है, साथ ही Onavo टीम से यह तक विचार करने को कहा गया कि यूज़र्स को भुगतान कर भारी software install कराया जाए
  • वादियों का कहना है कि IAAP सिर्फ साधारण anti-competitive behavior से आगे बढ़कर Wiretap Act कहलाने वाले 18 U.S.C. §2511(a), (d) का उल्लंघन करता है, और Facebook के वकील इसके design·execution·expansion में शामिल थे

crime-fraud exception को लेकर अदालत से अनुरोध

  • विज्ञापनदाता वादियों ने Klein v. Meta Platforms, Inc. मामले में अदालत से अनुरोध किया कि Meta Platforms, Inc. द्वारा attorney-client privilege के आधार पर रोकी गई कुछ कम्युनिकेशन पर crime-fraud exception लागू होने का prima facie आधार माना जाए
  • यह कम्युनिकेशन Facebook के In-App Action Panel(IAAP) प्रोग्राम से संबंधित है
    • IAAP जून 2016 से लगभग मई 2019 तक मौजूद था
    • वादियों का दावा है कि यह प्रोग्राम Mark Zuckerberg के अनुरोध पर शुरू हुआ
  • वादियों ने 15 मई 2023 को Facebook को 19-पृष्ठ का single-spaced पत्र भेजा
    • पत्र में screenshots, document quotes और evidence citations शामिल थे
    • इसमें 18 U.S.C. §2511 और Ninth Circuit के crime-fraud test, In re Grand Jury Investigation, 810 F.3d 1110, 1113 के आधार पर आचरण का विश्लेषण किया गया
    • इसके बाद 2 हफ्तों तक अतिरिक्त पत्र और ईमेल का आदान-प्रदान हुआ, और 31 मई को चर्चा के बाद deadlock की स्थिति आ गई

IAAP से हासिल करने की कोशिश किया गया प्रतिस्पर्धी analytics डेटा

  • वादियों के अनुसार IAAP ने SSL man-in-the-middle तरीके से प्रतिस्पर्धियों के SSL-सुरक्षित analytics ट्रैफ़िक को इंटरसेप्ट कर डिक्रिप्ट किया
    • शुरुआती लक्ष्य Snapchat था
    • बाद में YouTube और Amazon को भी लक्ष्य में शामिल किया गया
    • आरोप है कि हासिल की गई जानकारी का उपयोग Facebook के competitive decision-making में किया गया
  • 9 जून 2016 को Mark Zuckerberg ने तीन शीर्ष अधिकारियों को “Snapchat analytics” शीर्षक से ईमेल भेजा
    • उसमें लिखा कि Snapchat ट्रैफ़िक एन्क्रिप्टेड होने के कारण सामान्य जवाब यह आता है कि analytics डेटा उपलब्ध नहीं है
    • उन्होंने कहा कि Snapchat तेज़ी से बढ़ रहा है, इसलिए भरोसेमंद analytics पाने का नया तरीका खोजना महत्वपूर्ण है
    • उन्होंने निर्देश दिया कि चाहे panel बनाना पड़े या custom software लिखना पड़े, तरीका निकालना होगा
  • Javier Olivan ने सहमति जताई कि यह कंपनी के सबसे महत्वपूर्ण market analytics सवालों में से एक है
    • उन्होंने कहा कि Onavo टीम पहले से इसकी समीक्षा कर रही थी
    • उन्होंने Snapchat के SSL-सुरक्षित analytics ट्रैफ़िक के भीतर देखने वाली तकनीक को बहुत जटिल बताया
    • उन्होंने लिखा कि इस काम के लिए legal approval की जरूरत पड़ सकती है

Onavo टीम की समीक्षा और legal involvement

  • Olivan ने Zuckerberg का ईमेल Facebook की Onavo टीम को forward करते हुए “out of the box thinking” मांगी
    • उन्होंने ज़ोर दिया कि यह काम बहुत महत्वपूर्ण है
    • उन्होंने यूज़र्स को भुगतान कर “बहुत भारी software” install कराने का विकल्प बताया
    • उन्होंने लिखा कि वह software man-in-the-middle भी कर सकता है
  • Onavo के संस्थापक Guy Rosen ने जवाब दिया कि जून के दौरान Snapchat visibility काफ़ी बढ़ाने के लिए “lockdown effort” योजना बनाएंगे
    • उन्होंने इसे टीम के चमकने का अवसर बताया
  • दो दिन बाद Olivan ने पूरा ईमेल thread उस समय के General Counsel Colin Stretch को forward किया
    • उन्होंने लिखा कि इसे जितनी जल्दी हो सके आगे बढ़ाना चाहिए
    • उन्होंने जोड़ा कि अगर Colin इस तरह के research को approve कर दें, तो budget समस्या नहीं होगा
  • वादियों का दावा है कि IAAP की गतिविधियाँ 18 U.S.C. §2511(a), (d) यानी Wiretap Act का उल्लंघन करती हैं, और कोई लागू अपवाद मौजूद नहीं था
    • उनका कहना है कि Facebook के वकील प्रोग्राम के design, execution और expansion में व्यापक रूप से शामिल थे

1 टिप्पणियां

 
GN⁺ 2024-04-01
Hacker News की राय
  • अगर किसी व्यक्ति ने ऐसा किया होता, तो मुझे लगता है कि Computer Fraud and Abuse Act लागू होता। Meta के साथ भी ऐसा होगा या नहीं, देखना होगा

    • कुछ साल पहले मैंने इस बारे में सुना था; कहा गया था कि प्रयोग में शामिल लोगों को जानकारी दी गई थी, उनकी सहमति ली गई थी और उन्हें पैसे भी मिले थे। अगर उन्होंने root certificate installation और analytics traffic proxy के लिए सहमति दी थी, तो बात वहीं खत्म हो जाती है
  • उसी साल एक ऐप (Whatsapp) में end-to-end encryption जोड़ने की सार्वजनिक घोषणा करते हुए, दूसरी तरफ चुपके से TLS तोड़ा जा रहा था—यह विडंबना है #Tethics

  • FANG कंपनियां लगभग बिना सजा के आम जनता पर बड़े पैमाने पर मनोवैज्ञानिक ऑपरेशन चला सकती हैं, और कभी-कभार कोई परेशान करने वाला मुकदमा भी ज्यादा असर डालता नहीं दिखता
    मुझे ज्यादा उत्सुकता इस बात की है कि अगर वे एक-दूसरे की निगरानी से मिली ट्रॉफियां चुराते पकड़े जाएं तो क्या होगा

    • यह ध्यान में रखना चाहिए कि यह सभी पर लागू नहीं किया गया था। व्यवहार में ऐसा करना संभव भी नहीं होता
      Meta ने एक testing services कंपनी के जरिए Snapchat users को hire किया, ताकि Meta उनके Snapchat इस्तेमाल को देख सके
      यह कुछ वैसा ही है जैसे किसी व्यक्ति को पैसे देकर Meta researcher को बगल में बैठकर ऐप इस्तेमाल करते देखने की अनुमति देना
      ऐसे तरीके आम हैं। testing service के जरिए users को recruit कर उनसे अपनी ऐप इस्तेमाल कराना और screen recording वगैरह से patterns analyze करना अक्सर होता है
      यहां नई बात यह थी कि competitor app को “test” कराने के लिए पैसे दिए गए
      उम्मीद है testers को पता था कि Snapchat का analysis किया जा रहा है। उम्मीद है उन्हें सिर्फ यह नहीं बताया गया था कि वे Onavo test कर रहे हैं
  • अंतिम मकसद जो भी रहा हो, man-in-the-middle attack को “research” नहीं बल्कि “attack” कहना ही सही है
    ऐसी कंपनी में मैं एक दिन भी टिक नहीं पाऊंगा जो ऐसा काम करने को कहे। मैंने एक राष्ट्रीय political party के IT department में काम किया था, और भ्रष्ट practices व fraud का पता चलने के बाद तुरंत छोड़ दिया
    अगर engineers सामूहिक रूप से अपनी पेशेवर culture के हिस्से के रूप में ethics पर टिके रहते, तो Meta ऐसी कोशिश नहीं कर पाता

    • मुझे लगता है कि ethical engineer पर यह जिम्मेदारी भी होती है कि जब उसे organization का गंदा पक्ष दिखे तो वह उस organization को obstruct करे। कभी भी profit के लिए नहीं, कभी-कभी आत्मसम्मान के लिए, और इसलिए भी कि अगर सभी engineers बकवास के खिलाफ खड़े हों तो दुनिया कहीं बेहतर होगी
    • “अगर engineers सामूहिक रूप से पेशेवर culture के हिस्से के रूप में ethics पर टिके रहते” यह बात सही है, लेकिन जब नौकरी या भविष्य की green card prospects दांव पर हों तो यह सचमुच मुश्किल होता है
      अगर working engineers ऐसी स्थिति में हों कि एक गलती से वे अमेरिका से निकाले जा सकते हैं और अमेरिका में भविष्य की संभावनाएं खो सकते हैं, तो उनके सिर झुकाकर manager के कहे काम करने की संभावना कहीं ज्यादा होती है
      जिम्मेदारी ऊपर के स्तर पर तय होनी चाहिए
    • “man-in-the-middle attack ‘research’ नहीं बल्कि ‘attack’ है”—यह क्या बात हुई, समझ नहीं आया
  • Cloudflare के SSL termination/offloading के बारे में क्या सोचते हो?

    • Snowden के बाद से मुझे लगता है कि Cloudflare को कम से कम NSA के प्रभाव में मानना चाहिए
      उदाहरण के लिए, backdoor-विरोधी तर्कों का इस्तेमाल intelligence agencies द्वारा “support provide” करने को justify करने में किया जा सकता है। encrypted data का थोड़ा-सा हिस्सा भी अगर ordinary organized crime झांक ले तो बेहद valuable होता है, इसलिए यह सिर्फ euphemism नहीं है, लेकिन साथ ही कुछ हद तक euphemism भी है
      terrorist groups Cloudflare इस्तेमाल करते हैं—इस विवाद को अनुमति मिलना भी शायद इसलिए है कि अमेरिकी intelligence community में कोई उन groups से secrets निकालने का तरीका जानता है
      theoretical तौर पर SSL से छेड़छाड़ करना Cloudflare के features में से एक है, कोई secret नहीं। लेकिन असल में ज्यादातर end users इस सबको जादू की तरह लेते दिखते हैं। मैंने खुद browser के lock icon को लेकर magical thinking देखी है
    • वह अलग बात है। Cloudflare से मेरी कई शिकायतें हैं, लेकिन अगर आपने ऐसी service के लिए sign up किया है जिसे traffic देखना पड़ता है और explicitly अपना traffic देखने के लिए configure किया है, तो यहां शिकायत की बात क्या है, समझ नहीं आता
    • फर्क यह है कि लोग* जानते हैं और स्वीकार करते हैं कि CloudFlare यह करता है। CloudFlare इसे feature के रूप में promote करता है
      *ज्यादातर voluntary CloudFlare customers
    • समझ नहीं आता कि सिर्फ Cloudflare को ही क्यों निशाना बना रहे हो। SSL fronting करने वाला CDN या PaaS केवल Cloudflare ही नहीं है
  • “Meta” अब एक evil online empire है। कंपनी का इतिहास भले खुलकर evil न हो, लेकिन स्पष्ट रूप से unethical actions की एक श्रृंखला है

  • क्या यह बात 2018 से ही ज्ञात नहीं है?
    https://mashable.com/article/facebook-used-onavo-vpn-data-to...

    • सही, यह पुरानी news(1) है, लेकिन कुछ कारणों से HN और reddit पर बार-बार फिर से आ रही है। HN पर नजर डालें तो इस कहानी के कई versions कम rank पर दिख जाएंगे
      यह भी महत्वपूर्ण है कि उस समय Google भी कुछ ऐसा ही कर रहा था। दोनों ने iOS की privacy protections को bypass करने के लिए enterprise certificates का इस्तेमाल किया, जिनसे Apple की review के बिना apps sideload की जा सकती थीं। जवाब में Apple ने यह certificates कैसे इस्तेमाल किए जा सकते हैं, इस पर और सख्त restrictions लगाए
      दिलचस्प है कि DMA से जुड़े threads में मैंने प्रतिक्रियाएं देखीं कि sideloading का दुरुपयोग करके कंपनियां Apple की privacy protections से बच सकती हैं—यह चिंता सिर्फ fearmongering है। जैसे developers कभी ऐसी रेखा पार ही नहीं करेंगे
      हैरानी होती है कि HN के लोग इस अपेक्षाकृत हाल के इतिहास को नहीं जानते, और भोलेपन से सोचते हैं कि ये protections consumer privacy rights को लेकर जारी arms race की प्रतिक्रिया नहीं, बल्कि developers को परेशान करने के लिए अचानक आई हैं
      (1) https://www.extremetech.com/internet/284770-apple-kills-face...
  • PDF का सीधा लिंक:
    https://s3.documentcloud.org/documents/24520332/merged-fb.pd...
    Meta का जवाब:
    https://ia802908.us.archive.org/29/items/gov.uscourts.cand.3...
    Meta इस बात से इनकार करता है कि उसने Wiretap Act का उल्लंघन किया, लेकिन सहमति का कोई सबूत पेश नहीं करता। कोशिश तो करता है, मगर हद से ज़्यादा हास्यास्पद है। Meta यह भी दावा करता है कि दस्तावेज़ प्रासंगिक नहीं हैं
    Meta का दावा है कि VPN ऐप द्वारा Snap जैसी ऑनलाइन विज्ञापन सेवा बेचने वाली कंपनियों के साथ संचार को intercept करना anti-competitive नहीं था, बल्कि बस “market research” था
    समझ नहीं आता कि Meta “market research” से जुड़े दस्तावेज़ जमा करने से इतना डरता क्यों है
    Meta इस तथ्य से इनकार नहीं करता कि उसने communications intercept किए। HN, MalwareBytes आदि पर इसे मिल रहे ध्यान को देखते हुए साफ लगता है कि VPN ऐप users ने Meta की ऐसी interception की उम्मीद नहीं की होगी। जिस interception की उम्मीद ही नहीं की जा सकती थी, उसके लिए उन्होंने सहमति कैसे दी होगी, यह कल्पना करना मुश्किल है
    अतिरिक्त विवरण:
    https://ia802908.us.archive.org/29/items/gov.uscourts.cand.3...
    लगता है Facebook “बहुत पुराने” version का squid इस्तेमाल कर रहा था

    • यह Facebook/Meta की legal team द्वारा judge को भेजे गए दस्तावेज़ से उद्धरण है। यहां “Advertisers” का मतलब Snapchat, YouTube, Amazon है
      “… the Wiretap Act provides that an interception is not unlawful if a party to the
      communication “has given prior consent to such interception.” 18 U.S.C. § 2511(2)(d). Advertisers
      conspicuously fail to mention—and apparently do not contest—that Meta obtained participants’
      prior consent to participate in the Facebook Research App, and with good reason: Participants
      affirmatively consented to “Facebook … collecting data about [their] Internet browsing activity
      and app usage” to enable Facebook to “understand how [they] browse the Internet, how [they] use
      the features in the apps [they’ve] installed, and how people interact with the content [they] send
      and receive.”
      तो क्या users ने सहमति नहीं दी थी?
    • बेशक, लोगों के घरों में घुसकर उनका डाक पढ़कर और हर phone call को सुनकर भी “market research” की जा सकती है। उम्मीद है कि इस खुलासे से सचमुच criminal charges लगेंगे। यह बहुत साफ तौर पर “hacking”, “wiretapping”, “unauthorized access” है
  • क्या plan बस इसे किसी तरह दुनिया में फैला देने का था?
    दस्तावेज़ में लिखा है कि इसे yougov वगैरह surveys के हिस्से के रूप में experiment participants को दिया जाना था। तो इसका मतलब है कि participants को जानकारी दी गई थी और उन्हें पैसे मिले थे
    अगर पहला मामला है, तो यह साफ तौर पर unauthorized wiretapping है। अगर दूसरा है, तो पर्याप्त notice पर आधारित consent होने तक यह मौजूदा ad tech से कहीं बेहतर है

  • कई Android devices पर Facebook को हटाया नहीं जा सकता, तो क्या इसका मतलब है कि Zuckerberg TLS से अलग, सालों तक सभी users का traffic देख रहा था?

    • हां भी और नहीं भी
      TLS traffic के लिए Onavo भी install होना चाहिए
      लेकिन app हर कुछ मिनट में contacts list scan करके अंतर server को भेजता है। भले ही आपने app कभी खोला न हो। पुराने Android versions में यह हाल ही में खोले गए apps की list भी भेजता था
      हालांकि WhatsApp install करने पर वैसे भी contacts list की permission देनी पड़ती है। वरना app जानबूझकर खराब और परेशान करने वाले तरीके से behave करता है
    • लगता है ऐसा सिर्फ Onavo इस्तेमाल करने पर ही था
      https://en.wikipedia.org/wiki/Onavo link किए गए court document से थोड़ा ज्यादा पढ़ने में आसान है
    • मैं गलत हो सकता हूं, लेकिन मुझे लगता है कि Onavo VPN install होना जरूरी था
      तब YouTube, Snapchat analytics traffic पर man-in-the-middle attack हुआ होगा