- स्विट्ज़रलैंड-आधारित सुरक्षित ईमेल सेवा Proton Mail ने Catalan स्वतंत्रता आंदोलन संगठन Democratic Tsunami से जुड़े एक छद्मनाम वाले अकाउंट की recovery email जानकारी साझा की, जिसके बाद privacy को लेकर विवाद फिर तेज हो गया
- स्पेनिश अधिकारियों ने मिली हुई recovery email address के आधार पर Apple से अतिरिक्त जानकारी मांगी, और उससे जुड़े नाम, पता और फोन नंबर के जरिए व्यक्ति की पहचान तक पहुंच गए
- अनुरोध आतंकवाद-रोधी कानून के नाम पर किया गया था, लेकिन Democratic Tsunami की मुख्य गतिविधियां प्रदर्शन और सड़क अवरोध थीं, इसलिए कार्रवाई की अनुपातिकता और वैधता विवाद का मुद्दा बन गई
- Proton का कहना है कि औपचारिक Swiss court order होने पर उसे अंतरराष्ट्रीय law enforcement अनुरोधों में सहयोग करना पड़ता है, और उसने सिर्फ 2023 में 5,971 data requests का जवाब दिया
- ईमेल का मुख्य भाग, attachments और files एन्क्रिप्टेड रहते हैं और Proton भी उन्हें नहीं पढ़ सकता, लेकिन recovery email जैसी account metadata को OPSEC के लिहाज से यूज़र को खुद संभालना चाहिए
स्पेन मामले की क्रमवार स्थिति
- Proton Mail एक स्विट्ज़रलैंड-आधारित सुरक्षित ईमेल सेवा है, जो end-to-end encryption और no-log policy का दावा करती रही है
- यह मामला स्पेनिश अधिकारियों के उस कानूनी अनुरोध से शुरू हुआ, जो Catalan स्वतंत्रता आंदोलन संगठन Democratic Tsunami के सदस्य होने के संदेह में एक व्यक्ति के खिलाफ किया गया था
- विवाद के केंद्र में ‘Xuxo Rondinaire’ नामक छद्मनाम से इस्तेमाल किए गए Proton Mail अकाउंट का recovery email address है
- उस व्यक्ति पर Catalonia पुलिस Mossos d’Esquadra का सदस्य होने का संदेह था, और यह भी कि उसने आंतरिक जानकारी का उपयोग कर Democratic Tsunami आंदोलन की मदद की
- Proton Mail द्वारा recovery email जानकारी देने के बाद, स्पेनिश अधिकारियों ने Apple से उस ईमेल से जुड़ी अतिरिक्त जानकारी मांगी और उससे व्यक्ति की पहचान तक पहुंच गए
अधिकार-क्षेत्र और टेक कंपनियों से होकर गुजरी पहचान प्रक्रिया
- यह मामला कई jurisdictions और कंपनियों से होकर गुजरे अनुरोधों की एक श्रृंखला से बना है
- Proton Mail स्विट्ज़रलैंड में आधारित है
- स्पेनिश अधिकारियों ने Proton Mail अकाउंट का recovery email हासिल किया
- इसके बाद Apple से उस ईमेल से संबंधित अतिरिक्त जानकारी मांगी गई
- यह क्रम टेक कंपनियों, यूज़र privacy और law enforcement एजेंसियों के बीच जटिल अंतःक्रिया को दिखाता है
- अनुरोध आतंकवाद-रोधी कानून के नाम पर किया गया था, लेकिन Democratic Tsunami की मुख्य गतिविधियां प्रदर्शन और सड़क अवरोध बताई गईं
- इसलिए law enforcement की कार्रवाई अनुपातिक और वैध थी या नहीं, यही मुख्य सवाल बना हुआ है
Proton की कानूनी जिम्मेदारियां और पुराने मामले
- Proton Mail का सहयोग स्विस कानून से बंधा है, और अगर अंतरराष्ट्रीय law enforcement अनुरोध औपचारिक रूप से Swiss court system के जरिए लाया जाए, तो उसे सहयोग करना पड़ता है
- 2021 में भी Proton Mail एक ऐसे कानूनी अनुरोध के कारण विवाद में आया था, जो फ्रांस के climate activist की गिरफ्तारी तक पहुंचा
- उस समय स्विस कानून के तहत उसे एक खास व्यक्ति का IP address डेटा इकट्ठा कर स्विस अधिकारियों को देना पड़ा था
- बाद में स्विस अधिकारियों ने यह जानकारी फ्रांसीसी पुलिस के साथ साझा की
- Proton ने पहले RestorePrivacy से कहा था, “ईमेल का मुख्य भाग, attachments, files आदि हमेशा एन्क्रिप्टेड रहते हैं और पढ़े नहीं जा सकते”
- Proton की transparency report के अनुसार, Proton Mail ने 2023 में 5,971 data requests का जवाब दिया, जो पिछले वर्ष की तुलना में थोड़ी बढ़ोतरी थी
Proton का पक्ष
- Proton ने कहा कि उसने इस मामले के मुख्य विवरणों की पुष्टि की है और वह जानता है कि स्पेन का आतंकवाद मामला स्पेन के राजा के खिलाफ कथित धमकी से जुड़ा है
- हालांकि, उसने यह भी कहा कि वह आमतौर पर किसी विशिष्ट मामले पर टिप्पणी नहीं करता
- Proton का कहना है कि उसके पास यूज़र की बहुत सीमित जानकारी होती है, और इस मामले में भी Apple से मिले डेटा का उपयोग कथित आतंकवाद संदिग्ध की पहचान के लिए किया गया
- Proton ने समझाया कि वह मूल रूप से privacy देता है, लेकिन anonymity डिफ़ॉल्ट रूप से नहीं देता
- anonymity के लिए यूज़र की अपनी OPSEC सावधानियां जरूरी हैं
- उदाहरण के तौर पर, Apple अकाउंट को वैकल्पिक recovery method के रूप में न जोड़ने की बात कही गई
- recovery address जोड़ना अनिवार्य नहीं है, और यह जानकारी सैद्धांतिक रूप से स्विस अदालत के आदेश पर साझा की जा सकती है
recovery email और signup verification में अंतर
- Proton का कहना है कि ईमेल अकाउंट में recovery email जोड़ना वैकल्पिक है
- हालांकि, परीक्षण में यह सामने आया कि VPN सेवा और Tor के जरिए signup करते समय Proton ने verification email address मांगा
- Proton के verification बॉक्स में लिखा था कि यह ईमेल पता “सिर्फ one-time verification के लिए इस्तेमाल होगा”
- recovery email के विपरीत, यह verification email अकाउंट से लगातार जुड़ा हुआ नहीं दिखता
- इसलिए recovery email वह जानकारी है जो अकाउंट से जुड़ी रह सकती है, जबकि verification email केवल एकबारगी signup verification के उद्देश्य से अलग है
OPSEC के नजरिए से यूज़र के लिए सावधानियां
- Proton Mail जैसी एन्क्रिप्टेड ईमेल सेवाएं भी कानूनी या सरकारी अनुरोधों से पूरी तरह मुक्त नहीं हैं
- संवेदनशील या राजनीतिक गतिविधियों से जुड़े यूज़र्स को operational security (OPSEC) को प्राथमिकता देनी चाहिए
- सुझाए गए कदम इस प्रकार हैं
- ऐसे recovery email या phone number से बचें जो सीधे व्यक्तिगत पहचान या मुख्य कामकाजी गतिविधियों से जुड़े हों
- अतिरिक्त anonymity के लिए secondary या disposable email, या virtual phone number पर विचार करें
- जहां संभव हो, IP address exposure कम करने के लिए VPN का उपयोग करें
- anonymous payment methods के उपयोग पर विचार करें
- communication service providers की कानूनी जिम्मेदारियों और अंतरराष्ट्रीय law enforcement अनुरोधों पर उनकी नीतियों की जांच करें
- Proton Mail और इसी तरह की सेवाएं ईमेल platform पर मजबूत सुरक्षा और end-to-end encryption देती हैं, लेकिन service provider की कानूनी जिम्मेदारियों और यूज़र की सुरक्षा जरूरतों के बीच सावधानी से निर्णय लेने की आवश्यकता रहती है
1 टिप्पणियां
Hacker News की राय
लगता है पाठकों में ProtonMail असल में जो सुरक्षा दे सकता है और एक वैध कंपनी से अपेक्षित सुरक्षा के स्तर को लेकर भ्रम है
ProtonMail और Apple अगर समन को अनुचित मानें तो उसे चुनौती देंगे, लेकिन अंतिम फैसला उनके हाथ में नहीं होता और उन्हें तर्कसंगत रूप से उपलब्ध डेटा देने के लिए मजबूर किया जा सकता है
आखिरकार यूज़र को खुद डिज़ाइन करना होगा कि वह service provider को कौन-सी जानकारी सौंपेगा, और interception की संभावना तक सोचकर man-in-the-middle कमजोरी का भी मूल्यांकन करना होगा। फोन नंबर या recovery email लिंक करना काफी बड़ा clue बन जाता है
मूल बात यह समझना है कि ऐसी services को भी अपने पास उपलब्ध छोटी-सी जानकारी देने के लिए मजबूर किया जा सकता है, और वह जानकारी पहचान तय करने में उपयोगी हो सकती है। दूसरा सबक शायद यह हो कि democratic freedoms का सम्मान करने वाली सरकारें चुनी जानी चाहिए
Proton विवाद इसकी खुद को secure और private email के रूप में मार्केटिंग करने और यह वादा करने से शुरू हुआ कि वह यूज़र डेटा कभी नहीं सौंपेगा, जबकि असल में उसने ऐसा किया है। पिछले साल भी लगभग 6,000 requests पर डेटा दिया गया था, यह देखते हुए “authorities से कभी चुगली न करने वाला email” वाली marketing से यह मेल नहीं खाता
बड़ी समस्या यह है कि Proton अब requests से लड़ने की कोशिश भी खास नहीं करता दिखता। Tuta के बारे में रिपोर्ट है कि वह court में हारने के बावजूद लगभग हर order को चुनौती देता रहता है: https://techcrunch.com/2020/12/08/german-secure-email-provid...
मुद्दा यह नहीं है कि service provider court request का पालन करता है या नहीं, बल्कि यह है कि क्या वह उसके खिलाफ कुछ भी कोशिश करता है या बिना कोई सवाल किए डेटा सौंप देता है
सच तो यह है कि HN users भी पर्याप्त गलती कर सकते हैं। इसलिए ऐसे products को आम consumers को market करने को लेकर मैं skeptical हूं
court order के जरिए किसी third party को customer information disclose करने के लिए मजबूर करना अपने-आप में अभी भी, पहले भी, और आगे भी अनुचित मानना मुश्किल है
कोई individual order अनुचित हो सकता है और ऐसे मामलों में challenge किया जाना चाहिए, लेकिन ऐसी प्रक्रिया और authority अपने-आप में अनुचित नहीं है
शीर्षक में Proton Mail है, लेकिन ऐसा लगता है कि वास्तविक identifying information—असली नाम, phone number आदि—उस address से जुड़ी जानकारी के request पर Apple ने दी थी
इस मामले में email address clue था, लेकिन सोचता हूं कि telecom provider से identity reveal करवाने के लिए किस हद तक की जानकारी पर्याप्त होगी। उदाहरण के लिए, अगर किसी खास समय पर इस्तेमाल किया गया IP address उस क्षण Apple के जरिए VPN process हुआ था, तो क्या वह unique identifying information हो सकता है?
या Google ad cookie को समान व्यवहार दिखाने वाले दूसरे devices के साथ correlation में जोड़ा जा सकता है? जैसे Google households या related accounts को track करता है
मुझे यह पसंद नहीं कि जिन websites के नाम में privacy शब्द आता है, वे privacy protection और anonymity को मिलाकर इस्तेमाल करती हैं। मेरे हिसाब से privacy protection देश/राज्य से बचाने के बजाय आम लोगों से बचाने जैसी चीज़ के ज्यादा करीब है
अगर आप राज्य से लड़ रहे हैं, राज्य के दुश्मन बन गए हैं, या उससे भी आगे, किसी दुर्भावनापूर्ण राज्य एजेंसी के agent हैं, तो साधारण privacy protection किसी काम की नहीं। उलटा, इसे गलत समझना ही इस मामले की तरह attack path बन जाता है
जरूरी anonymity उपायों में शानदार UI, अच्छे features, और कभी-कभी तर्कसंगत reliability तक शामिल नहीं हो सकते। क्योंकि निशान न छोड़ने के लिए ऐसी चीज़ों की बलि देनी पड़ती है
उदाहरण के लिए, किस विषय पर बातचीत हुई यह उजागर न होने देना ताकि उसका दुरुपयोग न हो, यह भी privacy protection है। राज्यों का यौन अल्पसंख्यकों, किसी खास धर्म के अनुयायियों, असुविधाजनक खुलासों में शामिल पत्रकारों आदि को प्रताड़ित करने का लंबा इतिहास रहा है
फिर भी privacy protection और anonymity नज़दीकी लेकिन अलग concepts हैं। संचार की privacy protection हमेशा anonymity नहीं होती, लेकिन कभी-कभी इसमें anonymity शामिल होती है और होनी भी चाहिए
लेकिन यह मानना मूर्खतापूर्ण और अजीब है कि कानूनी रूप से चल रही email service किसी judge द्वारा समर्थित वैध आदेश से users की रक्षा करेगी
metadata देना सबसे बुरी बात भी नहीं है। judge बिना encrypted incoming mail की copy कराने, लिखे जा रहे unencrypted mail की copy कराने, या अगली login पर encryption कमजोर करने का आदेश भी दे सकता है
service आपत्ति दर्ज कर सकती है, और अगर वह ऐसी जगह से operate करती है जिसे rule-of-law वाला देश कहा जा सके, तो यह अपने-आप में दुरुपयोग की संभावना कम करता है। लेकिन email में असली privacy protection बहुत कम है और anonymity उससे भी कम
इसका मतलब यह नहीं कि service बेकार है। बस, अगर आप EU देश में राजनीतिक उत्पीड़न को लेकर चिंतित हैं या अपराध कर रहे हैं, तो यह ढाल नहीं बनेगी
“सरकार, corporations और individuals द्वारा unauthorized invasion of privacy से मुक्त रहने का अधिकार कई देशों के privacy laws और कुछ मामलों में constitutions का हिस्सा है”
कम से कम Wikipedia के अनुसार, privacy protection कुछ मामलों में राज्य से protection को शामिल करती है। जानना चाहूंगा कि वह परिभाषा कहां से आई
लेकिन उस अवधारणा का यह मतलब नहीं कि company आपके पहले से साझा किए गए data के traces छिपाएगी। इस मामले में recovery email address यही था
अगर आप personal information सौंपकर अपराध करें और फिर उस व्यक्ति से उसे छिपाने को कहें, तो आप anonymity नहीं मांग रहे, आप accomplice मांग रहे हैं
यहां अहम बात Proton ने users और संभावित users से जो वादे/विज्ञापन किए और वह वास्तव में जो दे सकता है, उनके बीच का फर्क है। पता नहीं Proton इस हिस्से को ज्यादा खुले तौर पर समझाता है या नहीं, लेकिन उम्मीद है कि यह केवल लंबे service terms में दबी हुई बात न हो जिसे लगभग कोई नहीं पढ़ता
ProtonMail ने recovery address दिया, और Apple ने उस address से जुड़ा नाम, वास्तविक पता और phone number दिया
“वह जानकारी मिलने के बाद Apple से इस दूसरे email address से जुड़ी जानकारी मांगी गई, और नाम, घर का पता और phone number मिले। इसके बाद Guardia Civil ने उस phone number को संभालने वाली telecom company से भी line owner के बारे में पूछा, और वह Apple द्वारा दिए गए नाम से मेल खाता था। साथ ही कहा जाता है कि यह भी पुष्टि हुई कि यह व्यक्ति Apple द्वारा दिए गए address वाली ही जगह पर registered है”
“जहां संभव हो, IP address छिपाने के लिए हमेशा अच्छी VPN service इस्तेमाल करें” जैसी सलाह है, लेकिन अगर VPN payment method से linked है, तो उसने police को trace करने के लिए सिर्फ एक बीच का step और जोड़ दिया होता, इस activist को बचाया नहीं होता
recommended VPN list में Mullvad 10 में से सिर्फ 9वें स्थान पर है, लेकिन मेरी जानकारी में anonymity बचाए रखने वाले payment methods देने वाली जगह केवल Mullvad है
हालांकि उसे अपनी बाकी identity से पूरी तरह अलग रखना होगा। उदाहरण के लिए, Tor से Proton email address बनाने के बाद अपना सामान्य email address recovery address के रूप में नहीं डालना चाहिए
ज्यादातर दावा करते हैं कि उनके पास logs नहीं हैं, और PIA को भी कम से कम एक बार subpoena मिला था लेकिन उसने जवाब दिया था कि logs नहीं हैं
समझ नहीं आता कि police उस middle step से आगे बढ़कर मुझे कैसे ढूंढ सकती है
कोई एक reputable VPN दिखाइए जो ऐसा करता हो। कोई वास्तविक मामला भी दिखाइए जहां ऐसा हुआ हो। Mullvad सहित अच्छे VPN no-log VPN होते हैं, इसलिए VPN के जरिए की गई activity record नहीं होती और user से link नहीं की जा सकती
कई VPN ने audit के जरिए इसे verify कराया है, और court या real-world tests में भी यह सही साबित हुआ है। Mullvad अच्छा उदाहरण है: https://restoreprivacy.com/mullvad-vpn-says-customer-data-is...
VPN account का payment होना यह नहीं बताता कि VPN user activity log करता है। payment records रखना और VPN servers के जरिए user activity logging अलग चीजें हैं। और ज्यादातर प्रसिद्ध VPN cryptocurrency payment भी allow करते हैं
मुख्य बात यह हिस्सा है:
“स्विस कानून के तहत Proton Mail को उस व्यक्ति के IP address की जानकारी इकट्ठा कर स्विस अधिकारियों को देने के लिए मजबूर किया गया, और स्विस अधिकारियों ने इसे फ्रांसीसी पुलिस के साथ साझा किया”
आप privacy protection की कैसी भी गारंटी दें, अगर वह गारंटी cryptography से सुनिश्चित नहीं है तो वह खाली इशारा भर है। यूज़र की privacy बचाने के लिए कोई जेल नहीं जाएगा
इस विवाद के केंद्र में यह है कि Proton Mail ने ‘Xuxo Rondinaire’ उपनाम इस्तेमाल करने वाले व्यक्ति के Proton Mail account से जुड़ा recovery email address स्पेनिश पुलिस को दिया। यह व्यक्ति Mossos d’Esquadra, यानी कैटलोनिया पुलिस से जुड़ा है, और उस पर संदेह है कि उसने अपनी अंदरूनी जानकारी का इस्तेमाल कर Democratic Tsunami आंदोलन की मदद की
स्पेनिश अधिकारियों ने Proton Mail से recovery email मिलने के बाद Apple से उस email से जुड़ी अतिरिक्त जानकारी मांगी, और उसके परिणामस्वरूप पहचान हो गई
अगर छिपाना है, तो कानून के दायरे में operate न करने वाले provider को ढूंढना होगा। हालांकि जब लेन-देन वैध नहीं रह जाता, तो बहुत-सी सुविधाएं खत्म हो जाती हैं। यह गारंटी नहीं रहती कि भुगतान की गई सेवा मिलेगी, और बड़ी security खोने पर account recovery की उम्मीद करना भी मुश्किल हो जाता है
email body encrypted है और Proton Mail उसे access नहीं कर सकता
ऐसे मामलों के बारे में सोचते समय हमेशा parallel construction को ध्यान में रखना चाहिए: https://en.m.wikipedia.org/wiki/Parallel_construction
काफी संभावना है कि अधिकारियों के पास यह जानकारी पहले से ही थी। यहां तक कि हो सकता है उन्होंने internet provider के legal interception के जरिए plaintext email देखा हो। Proton/Apple वाला रास्ता भी खराब है, लेकिन असली source उससे भी बदतर रहा हो सकता है
Proton Mail जानकारी केवल तब देता है जब स्विस कानून इसकी मांग करता है और स्विस जांच एजेंसी अनुरोध करती है। Swiss privacy law काफी अच्छी मानी जाती है
किसी भी कंपनी से उससे ज्यादा सख्त privacy policy की उम्मीद करना मुश्किल है
Proton Mail email body नहीं दे सकता, सिर्फ email address या IP address जैसी चीजें ही दे सकता है
किसी ने जो कुछ भी store किया है, वह सौंपा जा सकता है। वह जानकारी उपयोगी हो सकती है, बेकार हो सकती है, या आज बेकार लेकिन कल key मिल जाने पर उपयोगी हो सकती है
Tor से ProtonMail account बनाने की कोशिश करें तो account verification के लिए phone number मांगा जाता है। अगर proxy नहीं बल्कि non-proxy IP इस्तेमाल करें तो यह step skip हो जाता है
आखिरकार वे जानना चाहते हैं कि user कौन है, और कई सालों से ऐसा ही है। मेरे हिसाब से यह लंबे समय से bait service रही है
ऐसे मामलों में भी email address account से bind नहीं किया जाता, सिर्फ email का cryptographic hash store किया जाता है। hash function one-way होता है, इसलिए hash से original data वापस नहीं निकाला जा सकता: https://proton.me/support/human-verification
पहले phone verification इस्तेमाल होता था, लेकिन अब नहीं। phone number भी email address की तरह ही store किया जाता था, इसलिए वैसे ही hash से वापस निकालने का कोई तरीका नहीं है
ऐसी प्रक्रिया रखने की वजह spam prevention है। अफसोस, इसका दुरुपयोग हो सकता है और सच में हो भी चुका है
email को थोड़ा भी private रखने का लगभग इकलौता तरीका GPG keys के साथ self-hosted server इस्तेमाल करना है। लेकिन अगर उस server के security updates में जरा-सी भी चूक हुई, तो वह लगभग तुरंत compromise हो सकता है
इससे ज्यादा क्या किया जा सकता है, मुझे नहीं सूझता
मैंने email को हमेशा ऐसे ही माना है जैसे वह plaintext में यात्रा करता हो। मेरा मौजूदा provider Fastmail भी अधिकारियों द्वारा compromise किया जा सकता है। यह Australia में based है, इसलिए Australian Privacy Act 1988 के प्रभाव में आता है, और servers New York में चलते हैं, इसलिए PRISM के दायरे में भी आता है
अगर account को लगातार सिर्फ Tor से ही इस्तेमाल करें, तो traceable information नहीं बचेगी
कभी phone number चाहिए होता है, कभी email address, और कभी सिर्फ CAPTCHA से काम खत्म हो जाता है
recovery email को federal agencies को देना यह पहली बार नहीं है
https://www.forbes.com/sites/thomasbrewster/2023/08/08/proto...
archive: https://web.archive.org/web/20230814144638/https://www.forbe...