1 पॉइंट द्वारा GN⁺ 2024-05-08 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • स्विट्ज़रलैंड-आधारित सुरक्षित ईमेल सेवा Proton Mail ने Catalan स्वतंत्रता आंदोलन संगठन Democratic Tsunami से जुड़े एक छद्मनाम वाले अकाउंट की recovery email जानकारी साझा की, जिसके बाद privacy को लेकर विवाद फिर तेज हो गया
  • स्पेनिश अधिकारियों ने मिली हुई recovery email address के आधार पर Apple से अतिरिक्त जानकारी मांगी, और उससे जुड़े नाम, पता और फोन नंबर के जरिए व्यक्ति की पहचान तक पहुंच गए
  • अनुरोध आतंकवाद-रोधी कानून के नाम पर किया गया था, लेकिन Democratic Tsunami की मुख्य गतिविधियां प्रदर्शन और सड़क अवरोध थीं, इसलिए कार्रवाई की अनुपातिकता और वैधता विवाद का मुद्दा बन गई
  • Proton का कहना है कि औपचारिक Swiss court order होने पर उसे अंतरराष्ट्रीय law enforcement अनुरोधों में सहयोग करना पड़ता है, और उसने सिर्फ 2023 में 5,971 data requests का जवाब दिया
  • ईमेल का मुख्य भाग, attachments और files एन्क्रिप्टेड रहते हैं और Proton भी उन्हें नहीं पढ़ सकता, लेकिन recovery email जैसी account metadata को OPSEC के लिहाज से यूज़र को खुद संभालना चाहिए

स्पेन मामले की क्रमवार स्थिति

  • Proton Mail एक स्विट्ज़रलैंड-आधारित सुरक्षित ईमेल सेवा है, जो end-to-end encryption और no-log policy का दावा करती रही है
  • यह मामला स्पेनिश अधिकारियों के उस कानूनी अनुरोध से शुरू हुआ, जो Catalan स्वतंत्रता आंदोलन संगठन Democratic Tsunami के सदस्य होने के संदेह में एक व्यक्ति के खिलाफ किया गया था
  • विवाद के केंद्र में ‘Xuxo Rondinaire’ नामक छद्मनाम से इस्तेमाल किए गए Proton Mail अकाउंट का recovery email address है
  • उस व्यक्ति पर Catalonia पुलिस Mossos d’Esquadra का सदस्य होने का संदेह था, और यह भी कि उसने आंतरिक जानकारी का उपयोग कर Democratic Tsunami आंदोलन की मदद की
  • Proton Mail द्वारा recovery email जानकारी देने के बाद, स्पेनिश अधिकारियों ने Apple से उस ईमेल से जुड़ी अतिरिक्त जानकारी मांगी और उससे व्यक्ति की पहचान तक पहुंच गए

अधिकार-क्षेत्र और टेक कंपनियों से होकर गुजरी पहचान प्रक्रिया

  • यह मामला कई jurisdictions और कंपनियों से होकर गुजरे अनुरोधों की एक श्रृंखला से बना है
    • Proton Mail स्विट्ज़रलैंड में आधारित है
    • स्पेनिश अधिकारियों ने Proton Mail अकाउंट का recovery email हासिल किया
    • इसके बाद Apple से उस ईमेल से संबंधित अतिरिक्त जानकारी मांगी गई
  • यह क्रम टेक कंपनियों, यूज़र privacy और law enforcement एजेंसियों के बीच जटिल अंतःक्रिया को दिखाता है
  • अनुरोध आतंकवाद-रोधी कानून के नाम पर किया गया था, लेकिन Democratic Tsunami की मुख्य गतिविधियां प्रदर्शन और सड़क अवरोध बताई गईं
  • इसलिए law enforcement की कार्रवाई अनुपातिक और वैध थी या नहीं, यही मुख्य सवाल बना हुआ है

Proton की कानूनी जिम्मेदारियां और पुराने मामले

  • Proton Mail का सहयोग स्विस कानून से बंधा है, और अगर अंतरराष्ट्रीय law enforcement अनुरोध औपचारिक रूप से Swiss court system के जरिए लाया जाए, तो उसे सहयोग करना पड़ता है
  • 2021 में भी Proton Mail एक ऐसे कानूनी अनुरोध के कारण विवाद में आया था, जो फ्रांस के climate activist की गिरफ्तारी तक पहुंचा
    • उस समय स्विस कानून के तहत उसे एक खास व्यक्ति का IP address डेटा इकट्ठा कर स्विस अधिकारियों को देना पड़ा था
    • बाद में स्विस अधिकारियों ने यह जानकारी फ्रांसीसी पुलिस के साथ साझा की
  • Proton ने पहले RestorePrivacy से कहा था, “ईमेल का मुख्य भाग, attachments, files आदि हमेशा एन्क्रिप्टेड रहते हैं और पढ़े नहीं जा सकते”
  • Proton की transparency report के अनुसार, Proton Mail ने 2023 में 5,971 data requests का जवाब दिया, जो पिछले वर्ष की तुलना में थोड़ी बढ़ोतरी थी

Proton का पक्ष

  • Proton ने कहा कि उसने इस मामले के मुख्य विवरणों की पुष्टि की है और वह जानता है कि स्पेन का आतंकवाद मामला स्पेन के राजा के खिलाफ कथित धमकी से जुड़ा है
  • हालांकि, उसने यह भी कहा कि वह आमतौर पर किसी विशिष्ट मामले पर टिप्पणी नहीं करता
  • Proton का कहना है कि उसके पास यूज़र की बहुत सीमित जानकारी होती है, और इस मामले में भी Apple से मिले डेटा का उपयोग कथित आतंकवाद संदिग्ध की पहचान के लिए किया गया
  • Proton ने समझाया कि वह मूल रूप से privacy देता है, लेकिन anonymity डिफ़ॉल्ट रूप से नहीं देता
    • anonymity के लिए यूज़र की अपनी OPSEC सावधानियां जरूरी हैं
    • उदाहरण के तौर पर, Apple अकाउंट को वैकल्पिक recovery method के रूप में न जोड़ने की बात कही गई
  • recovery address जोड़ना अनिवार्य नहीं है, और यह जानकारी सैद्धांतिक रूप से स्विस अदालत के आदेश पर साझा की जा सकती है

recovery email और signup verification में अंतर

  • Proton का कहना है कि ईमेल अकाउंट में recovery email जोड़ना वैकल्पिक है
  • हालांकि, परीक्षण में यह सामने आया कि VPN सेवा और Tor के जरिए signup करते समय Proton ने verification email address मांगा
  • Proton के verification बॉक्स में लिखा था कि यह ईमेल पता “सिर्फ one-time verification के लिए इस्तेमाल होगा”
  • recovery email के विपरीत, यह verification email अकाउंट से लगातार जुड़ा हुआ नहीं दिखता
  • इसलिए recovery email वह जानकारी है जो अकाउंट से जुड़ी रह सकती है, जबकि verification email केवल एकबारगी signup verification के उद्देश्य से अलग है

OPSEC के नजरिए से यूज़र के लिए सावधानियां

  • Proton Mail जैसी एन्क्रिप्टेड ईमेल सेवाएं भी कानूनी या सरकारी अनुरोधों से पूरी तरह मुक्त नहीं हैं
  • संवेदनशील या राजनीतिक गतिविधियों से जुड़े यूज़र्स को operational security (OPSEC) को प्राथमिकता देनी चाहिए
  • सुझाए गए कदम इस प्रकार हैं
    • ऐसे recovery email या phone number से बचें जो सीधे व्यक्तिगत पहचान या मुख्य कामकाजी गतिविधियों से जुड़े हों
    • अतिरिक्त anonymity के लिए secondary या disposable email, या virtual phone number पर विचार करें
    • जहां संभव हो, IP address exposure कम करने के लिए VPN का उपयोग करें
    • anonymous payment methods के उपयोग पर विचार करें
    • communication service providers की कानूनी जिम्मेदारियों और अंतरराष्ट्रीय law enforcement अनुरोधों पर उनकी नीतियों की जांच करें
  • Proton Mail और इसी तरह की सेवाएं ईमेल platform पर मजबूत सुरक्षा और end-to-end encryption देती हैं, लेकिन service provider की कानूनी जिम्मेदारियों और यूज़र की सुरक्षा जरूरतों के बीच सावधानी से निर्णय लेने की आवश्यकता रहती है

1 टिप्पणियां

 
GN⁺ 2024-05-08
Hacker News की राय
  • लगता है पाठकों में ProtonMail असल में जो सुरक्षा दे सकता है और एक वैध कंपनी से अपेक्षित सुरक्षा के स्तर को लेकर भ्रम है
    ProtonMail और Apple अगर समन को अनुचित मानें तो उसे चुनौती देंगे, लेकिन अंतिम फैसला उनके हाथ में नहीं होता और उन्हें तर्कसंगत रूप से उपलब्ध डेटा देने के लिए मजबूर किया जा सकता है
    आखिरकार यूज़र को खुद डिज़ाइन करना होगा कि वह service provider को कौन-सी जानकारी सौंपेगा, और interception की संभावना तक सोचकर man-in-the-middle कमजोरी का भी मूल्यांकन करना होगा। फोन नंबर या recovery email लिंक करना काफी बड़ा clue बन जाता है
    मूल बात यह समझना है कि ऐसी services को भी अपने पास उपलब्ध छोटी-सी जानकारी देने के लिए मजबूर किया जा सकता है, और वह जानकारी पहचान तय करने में उपयोगी हो सकती है। दूसरा सबक शायद यह हो कि democratic freedoms का सम्मान करने वाली सरकारें चुनी जानी चाहिए

    • मुझे नहीं लगता कि बात सिर्फ इतनी है कि यूज़र कंपनियों की authorities को requested data देने की बाध्यता नहीं जानते
      Proton विवाद इसकी खुद को secure और private email के रूप में मार्केटिंग करने और यह वादा करने से शुरू हुआ कि वह यूज़र डेटा कभी नहीं सौंपेगा, जबकि असल में उसने ऐसा किया है। पिछले साल भी लगभग 6,000 requests पर डेटा दिया गया था, यह देखते हुए “authorities से कभी चुगली न करने वाला email” वाली marketing से यह मेल नहीं खाता
      बड़ी समस्या यह है कि Proton अब requests से लड़ने की कोशिश भी खास नहीं करता दिखता। Tuta के बारे में रिपोर्ट है कि वह court में हारने के बावजूद लगभग हर order को चुनौती देता रहता है: https://techcrunch.com/2020/12/08/german-secure-email-provid...
      मुद्दा यह नहीं है कि service provider court request का पालन करता है या नहीं, बल्कि यह है कि क्या वह उसके खिलाफ कुछ भी कोशिश करता है या बिना कोई सवाल किए डेटा सौंप देता है
    • “यूज़र की जिम्मेदारी” कहना ही समस्या है। HN users को थोड़ा-बहुत तरीका पता हो सकता है, लेकिन आम secure email/VPN/Tor user के लिए exceptions और pitfalls को वास्तविक रूप से समझना मुश्किल है
      सच तो यह है कि HN users भी पर्याप्त गलती कर सकते हैं। इसलिए ऐसे products को आम consumers को market करने को लेकर मैं skeptical हूं
    • US मानक पर democratic freedoms लोगों को unreasonable searches और seizures से बचाती हैं
      court order के जरिए किसी third party को customer information disclose करने के लिए मजबूर करना अपने-आप में अभी भी, पहले भी, और आगे भी अनुचित मानना मुश्किल है
      कोई individual order अनुचित हो सकता है और ऐसे मामलों में challenge किया जाना चाहिए, लेकिन ऐसी प्रक्रिया और authority अपने-आप में अनुचित नहीं है
    • अगर जानकारी third party के पास stored है, तो lawful subpoena के तहत वह disclosure के दायरे में आ सकती है
    • democratic freedoms का सम्मान करने वाली सरकार चुनना शायद कभी नहीं होने वाला। मुझे लगता है human condition ही ऐसी है
  • शीर्षक में Proton Mail है, लेकिन ऐसा लगता है कि वास्तविक identifying information—असली नाम, phone number आदि—उस address से जुड़ी जानकारी के request पर Apple ने दी थी
    इस मामले में email address clue था, लेकिन सोचता हूं कि telecom provider से identity reveal करवाने के लिए किस हद तक की जानकारी पर्याप्त होगी। उदाहरण के लिए, अगर किसी खास समय पर इस्तेमाल किया गया IP address उस क्षण Apple के जरिए VPN process हुआ था, तो क्या वह unique identifying information हो सकता है?
    या Google ad cookie को समान व्यवहार दिखाने वाले दूसरे devices के साथ correlation में जोड़ा जा सकता है? जैसे Google households या related accounts को track करता है

    • IP address identity खुद नहीं है, लेकिन location narrow down करने में इस्तेमाल हो सकता है। सरकार और internet providers शायद इस बात के सारे historical records रखते होंगे कि किसे कौन-सा address assign हुआ था
    • सवाल है कि ProtonMail यह IP और email information logs में क्यों रख रहा है
    • यह मुख्य मुद्दे से असंबंधित है। Proton Mail ने authorities को user data दिया था
  • मुझे यह पसंद नहीं कि जिन websites के नाम में privacy शब्द आता है, वे privacy protection और anonymity को मिलाकर इस्तेमाल करती हैं। मेरे हिसाब से privacy protection देश/राज्य से बचाने के बजाय आम लोगों से बचाने जैसी चीज़ के ज्यादा करीब है
    अगर आप राज्य से लड़ रहे हैं, राज्य के दुश्मन बन गए हैं, या उससे भी आगे, किसी दुर्भावनापूर्ण राज्य एजेंसी के agent हैं, तो साधारण privacy protection किसी काम की नहीं। उलटा, इसे गलत समझना ही इस मामले की तरह attack path बन जाता है
    जरूरी anonymity उपायों में शानदार UI, अच्छे features, और कभी-कभी तर्कसंगत reliability तक शामिल नहीं हो सकते। क्योंकि निशान न छोड़ने के लिए ऐसी चीज़ों की बलि देनी पड़ती है

    • privacy protection राज्य, और अधिक सटीक कहें तो राज्य शक्ति के दुरुपयोग से भी बचाने के लिए होती है। यह privacy protection का मूल तत्व है
      उदाहरण के लिए, किस विषय पर बातचीत हुई यह उजागर न होने देना ताकि उसका दुरुपयोग न हो, यह भी privacy protection है। राज्यों का यौन अल्पसंख्यकों, किसी खास धर्म के अनुयायियों, असुविधाजनक खुलासों में शामिल पत्रकारों आदि को प्रताड़ित करने का लंबा इतिहास रहा है
      फिर भी privacy protection और anonymity नज़दीकी लेकिन अलग concepts हैं। संचार की privacy protection हमेशा anonymity नहीं होती, लेकिन कभी-कभी इसमें anonymity शामिल होती है और होनी भी चाहिए
      लेकिन यह मानना मूर्खतापूर्ण और अजीब है कि कानूनी रूप से चल रही email service किसी judge द्वारा समर्थित वैध आदेश से users की रक्षा करेगी
      metadata देना सबसे बुरी बात भी नहीं है। judge बिना encrypted incoming mail की copy कराने, लिखे जा रहे unencrypted mail की copy कराने, या अगली login पर encryption कमजोर करने का आदेश भी दे सकता है
      service आपत्ति दर्ज कर सकती है, और अगर वह ऐसी जगह से operate करती है जिसे rule-of-law वाला देश कहा जा सके, तो यह अपने-आप में दुरुपयोग की संभावना कम करता है। लेकिन email में असली privacy protection बहुत कम है और anonymity उससे भी कम
      इसका मतलब यह नहीं कि service बेकार है। बस, अगर आप EU देश में राजनीतिक उत्पीड़न को लेकर चिंतित हैं या अपराध कर रहे हैं, तो यह ढाल नहीं बनेगी
    • आप ऐसे बोल रहे हैं जैसे यह फर्क स्थापित हो चुका हो, लेकिन निजी तौर पर मैंने ऐसी परिभाषा स्पष्ट रूप से नहीं सुनी। Wikipedia के “privacy” लेख की शुरुआत में यह लिखा है
      “सरकार, corporations और individuals द्वारा unauthorized invasion of privacy से मुक्त रहने का अधिकार कई देशों के privacy laws और कुछ मामलों में constitutions का हिस्सा है”
      कम से कम Wikipedia के अनुसार, privacy protection कुछ मामलों में राज्य से protection को शामिल करती है। जानना चाहूंगा कि वह परिभाषा कहां से आई
    • privacy protection राज्य से कुछ हिस्सों की रक्षा करती है, और इसलिए पश्चिमी देशों में warrant जैसी अवधारणा है
      लेकिन उस अवधारणा का यह मतलब नहीं कि company आपके पहले से साझा किए गए data के traces छिपाएगी। इस मामले में recovery email address यही था
      अगर आप personal information सौंपकर अपराध करें और फिर उस व्यक्ति से उसे छिपाने को कहें, तो आप anonymity नहीं मांग रहे, आप accomplice मांग रहे हैं
    • लगता है आप privacy protection और व्यावहारिक संभावना को मिला रहे हैं। असल में कुछ भी पूरी तरह safe, private या secure नहीं है
      यहां अहम बात Proton ने users और संभावित users से जो वादे/विज्ञापन किए और वह वास्तव में जो दे सकता है, उनके बीच का फर्क है। पता नहीं Proton इस हिस्से को ज्यादा खुले तौर पर समझाता है या नहीं, लेकिन उम्मीद है कि यह केवल लंबे service terms में दबी हुई बात न हो जिसे लगभग कोई नहीं पढ़ता
    • आम जनता में से ज्यादातर को परवाह नहीं होती। उलटे सरकार ही समस्या है
  • ProtonMail ने recovery address दिया, और Apple ने उस address से जुड़ा नाम, वास्तविक पता और phone number दिया

    • Proton पर focus करने वाला अजीब तरह से झुका हुआ article है। क्योंकि वास्तविक flow यह था
      “वह जानकारी मिलने के बाद Apple से इस दूसरे email address से जुड़ी जानकारी मांगी गई, और नाम, घर का पता और phone number मिले। इसके बाद Guardia Civil ने उस phone number को संभालने वाली telecom company से भी line owner के बारे में पूछा, और वह Apple द्वारा दिए गए नाम से मेल खाता था। साथ ही कहा जाता है कि यह भी पुष्टि हुई कि यह व्यक्ति Apple द्वारा दिए गए address वाली ही जगह पर registered है”
  • “जहां संभव हो, IP address छिपाने के लिए हमेशा अच्छी VPN service इस्तेमाल करें” जैसी सलाह है, लेकिन अगर VPN payment method से linked है, तो उसने police को trace करने के लिए सिर्फ एक बीच का step और जोड़ दिया होता, इस activist को बचाया नहीं होता
    recommended VPN list में Mullvad 10 में से सिर्फ 9वें स्थान पर है, लेकिन मेरी जानकारी में anonymity बचाए रखने वाले payment methods देने वाली जगह केवल Mullvad है

    • email भेजने जैसे low-bandwidth काम के लिए free Tor पहली choice होना चाहिए
      हालांकि उसे अपनी बाकी identity से पूरी तरह अलग रखना होगा। उदाहरण के लिए, Tor से Proton email address बनाने के बाद अपना सामान्य email address recovery address के रूप में नहीं डालना चाहिए
    • यह तभी लागू होता है जब VPN provider के पास logs हों
      ज्यादातर दावा करते हैं कि उनके पास logs नहीं हैं, और PIA को भी कम से कम एक बार subpoena मिला था लेकिन उसने जवाब दिया था कि logs नहीं हैं
    • मान लें कि credit card से Mullvad subscription खरीदा, और फिर उससे असंबंधित Proton Mail account में Mullvad के जरिए access किया
      समझ नहीं आता कि police उस middle step से आगे बढ़कर मुझे कैसे ढूंढ सकती है
    • पूरी तरह गलत। आप मान रहे हैं कि सभी VPN users की online activity, सभी IP addresses, सभी websites को record करते हैं और सभी users के लिए store करते हैं, जबकि यह बिल्कुल सच नहीं है
      कोई एक reputable VPN दिखाइए जो ऐसा करता हो। कोई वास्तविक मामला भी दिखाइए जहां ऐसा हुआ हो। Mullvad सहित अच्छे VPN no-log VPN होते हैं, इसलिए VPN के जरिए की गई activity record नहीं होती और user से link नहीं की जा सकती
      कई VPN ने audit के जरिए इसे verify कराया है, और court या real-world tests में भी यह सही साबित हुआ है। Mullvad अच्छा उदाहरण है: https://restoreprivacy.com/mullvad-vpn-says-customer-data-is...
      VPN account का payment होना यह नहीं बताता कि VPN user activity log करता है। payment records रखना और VPN servers के जरिए user activity logging अलग चीजें हैं। और ज्यादातर प्रसिद्ध VPN cryptocurrency payment भी allow करते हैं
  • मुख्य बात यह हिस्सा है:
    “स्विस कानून के तहत Proton Mail को उस व्यक्ति के IP address की जानकारी इकट्ठा कर स्विस अधिकारियों को देने के लिए मजबूर किया गया, और स्विस अधिकारियों ने इसे फ्रांसीसी पुलिस के साथ साझा किया”
    आप privacy protection की कैसी भी गारंटी दें, अगर वह गारंटी cryptography से सुनिश्चित नहीं है तो वह खाली इशारा भर है। यूज़र की privacy बचाने के लिए कोई जेल नहीं जाएगा

    • वह पिछले साल का मामला था, इस बार मुख्य बात अलग है
      इस विवाद के केंद्र में यह है कि Proton Mail ने ‘Xuxo Rondinaire’ उपनाम इस्तेमाल करने वाले व्यक्ति के Proton Mail account से जुड़ा recovery email address स्पेनिश पुलिस को दिया। यह व्यक्ति Mossos d’Esquadra, यानी कैटलोनिया पुलिस से जुड़ा है, और उस पर संदेह है कि उसने अपनी अंदरूनी जानकारी का इस्तेमाल कर Democratic Tsunami आंदोलन की मदद की
      स्पेनिश अधिकारियों ने Proton Mail से recovery email मिलने के बाद Apple से उस email से जुड़ी अतिरिक्त जानकारी मांगी, और उसके परिणामस्वरूप पहचान हो गई
    • यह उम्मीद करना बेतुका है कि कोई वैध कंपनी कानून से यूज़रों को बचाएगी। राज्य को यह जानकारी पाने का अधिकार है
      अगर छिपाना है, तो कानून के दायरे में operate न करने वाले provider को ढूंढना होगा। हालांकि जब लेन-देन वैध नहीं रह जाता, तो बहुत-सी सुविधाएं खत्म हो जाती हैं। यह गारंटी नहीं रहती कि भुगतान की गई सेवा मिलेगी, और बड़ी security खोने पर account recovery की उम्मीद करना भी मुश्किल हो जाता है
    • मुझे लगता है, जैसा Mullvad दावा करता है, no-log के साथ operate करना चाहिए। जो चीज आपके पास है ही नहीं, उसे share नहीं कर सकते
    • Proton Mail email body नहीं दे सकता, सिर्फ email address या IP address जैसी चीजें ही दे सकता है
      email body encrypted है और Proton Mail उसे access नहीं कर सकता
    • मैं सोच रहा हूं कि क्या इसका मतलब है कि email और VPN जैसी services को अलग-अलग providers में बांटकर इस्तेमाल करना चाहिए। ऐसा लगता है जैसे एक ही जगह से email, VPN और बाकी services सब इस्तेमाल न करने की बात है
  • ऐसे मामलों के बारे में सोचते समय हमेशा parallel construction को ध्यान में रखना चाहिए: https://en.m.wikipedia.org/wiki/Parallel_construction
    काफी संभावना है कि अधिकारियों के पास यह जानकारी पहले से ही थी। यहां तक कि हो सकता है उन्होंने internet provider के legal interception के जरिए plaintext email देखा हो। Proton/Apple वाला रास्ता भी खराब है, लेकिन असली source उससे भी बदतर रहा हो सकता है

  • Proton Mail जानकारी केवल तब देता है जब स्विस कानून इसकी मांग करता है और स्विस जांच एजेंसी अनुरोध करती है। Swiss privacy law काफी अच्छी मानी जाती है
    किसी भी कंपनी से उससे ज्यादा सख्त privacy policy की उम्मीद करना मुश्किल है
    Proton Mail email body नहीं दे सकता, सिर्फ email address या IP address जैसी चीजें ही दे सकता है

    • Proton Mail email body भी सौंप सकता है। बस वह encrypted होती है और उनके पास encryption key नहीं होती
      किसी ने जो कुछ भी store किया है, वह सौंपा जा सकता है। वह जानकारी उपयोगी हो सकती है, बेकार हो सकती है, या आज बेकार लेकिन कल key मिल जाने पर उपयोगी हो सकती है
  • Tor से ProtonMail account बनाने की कोशिश करें तो account verification के लिए phone number मांगा जाता है। अगर proxy नहीं बल्कि non-proxy IP इस्तेमाल करें तो यह step skip हो जाता है
    आखिरकार वे जानना चाहते हैं कि user कौन है, और कई सालों से ऐसा ही है। मेरे हिसाब से यह लंबे समय से bait service रही है

    • यह सच नहीं है। ज्यादातर मामलों में सिर्फ CAPTCHA solve करना होता है। कुछ मामलों में, अगर system network में कुछ संदिग्ध detect करता है तो अतिरिक्त email address मांगता है
      ऐसे मामलों में भी email address account से bind नहीं किया जाता, सिर्फ email का cryptographic hash store किया जाता है। hash function one-way होता है, इसलिए hash से original data वापस नहीं निकाला जा सकता: https://proton.me/support/human-verification
      पहले phone verification इस्तेमाल होता था, लेकिन अब नहीं। phone number भी email address की तरह ही store किया जाता था, इसलिए वैसे ही hash से वापस निकालने का कोई तरीका नहीं है
    • Proton spam का बड़ा target है।
      ऐसी प्रक्रिया रखने की वजह spam prevention है। अफसोस, इसका दुरुपयोग हो सकता है और सच में हो भी चुका है
    • इसमें बिल्कुल हैरानी नहीं। शुरुआत में इरादा ऐसा न भी रहा हो, तो भी पर्याप्त समय बीतने पर breach या compromise होने की संभावना पर शक करना चाहिए
      email को थोड़ा भी private रखने का लगभग इकलौता तरीका GPG keys के साथ self-hosted server इस्तेमाल करना है। लेकिन अगर उस server के security updates में जरा-सी भी चूक हुई, तो वह लगभग तुरंत compromise हो सकता है
      इससे ज्यादा क्या किया जा सकता है, मुझे नहीं सूझता
      मैंने email को हमेशा ऐसे ही माना है जैसे वह plaintext में यात्रा करता हो। मेरा मौजूदा provider Fastmail भी अधिकारियों द्वारा compromise किया जा सकता है। यह Australia में based है, इसलिए Australian Privacy Act 1988 के प्रभाव में आता है, और servers New York में चलते हैं, इसलिए PRISM के दायरे में भी आता है
    • Tuta Tor के जरिए anonymous account बनाने देता है और phone number या contact email address नहीं मांगता। कुछ हफ्ते पहले उसने तरीका समझाने वाला YouTube tutorial video भी डाला था: https://youtu.be/oXv3llPIfvo
      अगर account को लगातार सिर्फ Tor से ही इस्तेमाल करें, तो traceable information नहीं बचेगी
    • हर कोशिश में अलग होता है। Tor exit node का देश इस्तेमाल किया जा सकता है, कोई और fingerprinting की जा सकती है, या cockli की तरह एक दिन में दिए जाने वाले anonymous accounts की संख्या limit की जा सकती है
      कभी phone number चाहिए होता है, कभी email address, और कभी सिर्फ CAPTCHA से काम खत्म हो जाता है
  • recovery email को federal agencies को देना यह पहली बार नहीं है
    https://www.forbes.com/sites/thomasbrewster/2023/08/08/proto...
    archive: https://web.archive.org/web/20230814144638/https://www.forbe...