ओटावा, निगरानी के लिए नेटवर्क में गुप्त backdoor बनाने की शक्ति मांग रहा है
(theglobeandmail.com)कनाडा के साइबर सुरक्षा विधेयक की समस्याएं
विधेयक C-26 की मुख्य बातें
- विधेयक C-26 कनाडाई सरकार को telecom कंपनियों को encrypted नेटवर्क में गुप्त रूप से backdoor स्थापित करने का आदेश देने की शक्ति देता है।
- इससे 5G encryption standards में बदलाव कर सरकारी निगरानी को आसान बनाया जा सकता है।
मौजूदा नेटवर्क की कमजोरियां
- मौजूदा नेटवर्क में पहले से ही कई कमजोरियां मौजूद हैं।
- उदाहरण के लिए, 1975 में विकसित Signalling System No.7 मोबाइल फोन सुरक्षा की एक प्रमुख कमजोरी है।
- 2023 की Citizen Lab रिपोर्ट के अनुसार, दुनिया भर के mobile networks के core में व्यापक कमजोरियां मौजूद हैं।
विधेयक की समस्याएं
- सरकार को नई कमजोरियां बनाने के बजाय मौजूदा कमजोरियों को दूर करना चाहिए।
- विधेयक C-26 ऐसे व्यापक अधिकार देता है जिनसे कनाडा की telecom services की "गोपनीयता, अखंडता, उपलब्धता" को नुकसान पहुंचाने वाले तकनीकी बदलाव थोपे जा सकते हैं।
- इस विधेयक के जरिए सरकार कनाडाई नागरिकों के सबसे गोपनीय संचार की सुरक्षा तय करने वाली एकमात्र निर्णायक बन जाती है।
encryption कमजोर करने के जोखिम
- 5G तकनीक में encryption mobile communications की रक्षा करता है और user data को man-in-the-middle attacks से बचाता है।
- यह विधेयक cloud-connected smart devices और satellite-based services को भी प्रभावित कर सकता है।
- ऐतिहासिक रूप से, सरकारी backdoor ने cyber security के लिए गंभीर खतरे पैदा किए हैं।
सरकार की cyber security रणनीति का विरोधाभास
- कनाडा ने 2022 में Huawei और ZTE के telecom equipment पर रोक लगाई थी, लेकिन विधेयक C-26 कनाडा को गुप्त आदेशों के जरिए encryption कमजोर करने की शक्ति देता है।
- यह कनाडा की pro-encryption नीति और विशेषज्ञों के मार्गदर्शन के विपरीत है।
सुरक्षित backdoor जैसी कोई चीज़ नहीं होती
- GCHQ की रिपोर्ट के अनुसार commercial hacking कंपनियों का खतरा cyber environment पर बड़ा प्रभाव डालेगा।
- अगर कनाडाई सरकार telecom कंपनियों को security features कमजोर करने के लिए मजबूर करती है, तो cyber espionage कंपनियां और अन्य विरोधी संचार तक पहुंचने के और ज्यादा तरीके खोज लेंगे।
GN⁺ की राय
- encryption का महत्व: encryption cyber security का मूल है, और इसे कमजोर करना पूरे सिस्टम की सुरक्षा को खतरे में डालता है।
- सरकार की विरोधाभासी नीतियां: कनाडाई सरकार की नीतियां सुसंगत नहीं हैं, और इसका अंतरराष्ट्रीय स्तर पर भी नकारात्मक असर पड़ सकता है।
- तकनीकी कमजोरियां: विधेयक पारित होने पर नई तकनीकी कमजोरियां पैदा होने की संभावना बहुत अधिक है।
- विकल्प की जरूरत: कनाडा को cyber security कानून की फिर से समीक्षा encryption की रक्षा और उसे मजबूत करने की दिशा में करनी चाहिए।
- अंतरराष्ट्रीय प्रभाव: कनाडा का यह विधेयक दूसरे देशों के लिए भी इसी तरह के दमनकारी कानूनों को सही ठहराने का आधार बन सकता है।
1 टिप्पणियां
Hacker News टिप्पणियां
कनाडा के पास निगरानी के लिए telecom नेटवर्क में backdoor रखने का अधिकार पहले से है। हर संप्रभु देश RAN architecture के हिस्से के रूप में अपने infrastructure के साथ ऐसा करता है
https://en.wikipedia.org/wiki/Lawful_interception
कनाडा असल में शायद इसे warrant जैसे पारंपरिक कानूनी gatekeeper या कानूनी निगरानी के बिना करने का तरीका चाहता है
मसलन, आजकल यह मानना स्वाभाविक है कि NSA जैसी intelligence agencies अपनी चाही हुई electronic communications लगभग बिना friction के पहले से ही हासिल कर लेती हैं। अमेरिका में अपने नागरिकों की domestic surveillance के खिलाफ safeguards बताए जाते हैं, लेकिन हम देख चुके हैं कि Five Eyes partner agencies या commercial data brokers के जरिए उन्हें कितनी तेजी और आसानी से bypass किया जाता है
ज्यादा डरावनी बात तब है जब domestic law enforcement agencies को warrant requirements या individual request processes जैसी friction हटाने का नया तरीका मिल जाए। ऐसी requests को सैद्धांतिक तौर पर track और review करके misuse पकड़ा जा सकता है, लेकिन domestic investigators को सब कुछ समेटने वाली full take feed तक access मिलना, ताकि वे बाद में विशाल metadata connection graph बना और search कर सकें, वाकई भयावह है
ज्यादातर देशों के पास signals के अस्तित्व में आने के बाद से signals को intercept करने की क्षमता रही है
अब वे जो चाहते हैं, वह operating system या application पर control पाकर encryption से पहले या decryption के बाद message plaintext को अपने देश भेजना है
लेकिन वे कंपनियों में बस जाकर ऐसा करने का आदेश नहीं दे सकते, इसलिए उन्हें कंपनियों को ऐसे बदलाव implement करने के लिए मजबूर करने का अधिकार चाहिए। इसी वजह से ऐसे bills अक्सर बहुत अस्पष्ट होकर खत्म होते हैं
पता नहीं इसका मतलब यह है कि उनके पास उसे तोड़ने की क्षमता है, या सिर्फ इतना कि वे उस endpoint owner से, जिससे मैं communicate कर रहा हूं, जानकारी सौंपने की मांग कर सकते हैं
अभी confirm नहीं कर सकता, लेकिन याद है कि यह open standards का भी हिस्सा था
मुझे paranoid कहें तो भी मानूंगा, लेकिन Recall जैसे client-side scanners का मकसद मुझे end-to-end encryption को mathematics या hardware तोड़े बिना bypass करना लगता है
NPU-based client-side scanning और lexical analysis techniques मिल जाएं, तो भले ही मैं Apple/Google/Microsoft को हमेशा के लिए छोड़ देने जितना समझदार हूं, मेरा कोई साधारण anonymous दोस्त Recall enabled Copilot+ इस्तेमाल कर रहा हो सकता है। तब Microsoft उस दोस्त के device पर बातचीत पढ़कर मेरी पहचान कर सकता है
उदाहरण के लिए WhatsApp Drive backup को जोर देकर recommend करता है, और police के लिए वहां से copy हासिल करना आसान होता है
Snowden और Assange ने अगर एक चीज सिखाई है, तो वह यह कि state-sponsored surveillance के बारे में evidence standard बहुत ऊंचा नहीं रखना चाहिए
उपलब्ध evidence हमेशा वास्तविक स्थिति से पीछे होता है, और जिन बातों को पहले exaggeration या exceptional suspicion समझा जाता था—जैसे “NSA को यह भी पता है कि मुझे broccoli पसंद नहीं”—वे भी आखिरकार पूरी तरह बेबुनियाद नहीं निकलीं
जब intelligence agents “national security” के लिए game में elves बनकर घूम रहे हों, तब समझ आता है कि हम एक मूर्खतापूर्ण लेकिन अंतहीन मनोरंजक timeline में रह रहे हैं
[1] - https://www.theguardian.com/world/2013/dec/09/nsa-spies-onli...
ऐसी बातें ज्यादातर देशों में हर कुछ साल में दोहराई जाती हैं। लगता है लोग भूल जाते हैं कि लगभग हर देश में telecom एक licensed industry है, और lawful interception उपलब्ध कराना उस license की legal obligation है
इसलिए “वे तो पहले से कर सकते हैं” कहकर इसे अनदेखा नहीं करना चाहिए
“2017 में CBC ने दिखाया कि hackers केवल Canadian MP के mobile phone number से उसकी movements, text messages और calls intercept कर सकते थे”
linked article में लिखा है कि hackers Parliament Hill office में मौजूद Dubé और Berlin cafe में बैठी Radio-Canada colleague Brigitte Bureau के बीच call record कर पाए थे
मेरे मन में बहुत सवाल हैं। क्या यह अब भी काम करता है? क्या SS7 इस्तेमाल करने वाले सभी phones पर काम करता है? क्या landlines और mobile phones दोनों शामिल हैं? क्या दुनिया में कहीं से भी कहीं भी संभव है? attack की सीमाएं क्या हैं? अगर कोई भी दूसरे की calls सुन सकता है, तो यह कहीं बड़ा मुद्दा क्यों नहीं बनता?
https://www.economist.com/science-and-technology/2024/05/17/...
साथ आया editorial: https://www.economist.com/leaders/2024/05/23/hacking-phones-...
इन कोशिशों की समस्या यह है कि वे असली अपराध या सुरक्षा समस्याओं से निपटने के लिए नहीं हैं, बल्कि पार्टी के प्रभुत्व को सुनिश्चित करने और विरोधी राय को नियंत्रित करने के लिए हैं
तकनीकी बदलाव की रफ्तार और managerialism की तुलना करें, तो ऐसी policy कोशिशें इस बात का संकेत लगती हैं कि Canada असल में कई दशकों तक developing country बने रहने की राह पर चल पड़ा है। यह वैसा ही है जैसे 20वीं सदी के उत्तरार्ध में Portugal, Greece, Argentina और Spain को गरीब देश माना जाता था, और उस समय की सत्ताधारी पार्टियां आज के Canada जैसी लगती थीं
जब सरकार growth से हटकर विरोधी राय और capital outflow को manage करने की दिशा में मुड़ जाती है, तो समझिए अंत पहले ही दिखने लगा है
lawful interception (LI) क्षेत्र के बारे में कुछ हद तक जानकारी है। US/Canada की कुछ agencies और companies यह काम JSI Telecom tools से करती हैं
ये लोग deep packet inspection और call recording करते हैं, और retention policies संबंधित देश के कानूनों के अनुसार set की जाती हैं। जिन calls को record किया जा रहा हो, उनमें भी lawyer से बातचीत record नहीं की जानी चाहिए, इसलिए किसी व्यक्ति को सुनते हुए mute करना पड़ता है। कुछ देशों में recording की अनुमति नहीं होती, इसलिए किसी व्यक्ति को real time में call सुननी पड़ती है
निजी तौर पर मुझे लगता है कि democracy खत्म हो जाएगी, और सरकारों के मनमानी करने वाले republics हावी हो जाएंगे। वैसे भी दिशा उसी तरफ जाती दिख रही है, और यह नाटक जैसा process थका देने वाला है
अब समय आ गया है कि democratic countries encryption को due process system के भीतर संवैधानिक रूप से guarantee करें — क्या ऐसा नहीं होना चाहिए, यह सोचता हूं
कम से कम checks and balances की अवधारणा से तो यह अच्छी तरह मेल खाता दिखता है
Canada totalitarian है? हैरानी की बात है
असली समस्या fascism जैसी नहीं, बल्कि oligopoly है
सरकार अपनी अधिकांश ऊर्जा friendly companies और industries को competition से बचाने में लगाती है, यहां तक कि tax money भी उनकी ओर मोड़ती है
Bell और Rogers के मामले में यह हर साल कई billion dollars का मामला है
https://www.patrick-breyer.de/en/let-yourself-be-monitored-e...
Putin totalitarian नेता बनने की कोशिश करता है, लेकिन वह भी सफल नहीं हुआ। वह depoliticized Russia की उस “silent majority” पर काफी निर्भर है, जो security agencies का सामना करने से या तो बहुत डरती है या complacent है
अगर Russia totalitarian state होता, तो हम उस majority को army और government में शामिल होने के लिए होड़ लगाते देखते
Canada totalitarian नहीं है। सच कहूं तो अगर किसी के बहुत extreme political views नहीं हैं, जिनमें Ottawa downtown blockade जैसी चीज को जायज माना जाए, तो ऐसा कहना मुश्किल है
Canada में भी MAGA-style conspiratorial thinking काफी है, लेकिन Canadian standards से देखें तो यह अपेक्षाकृत नया phenomenon है और व्यापक रूप से स्वीकार भी नहीं किया गया है
पिछले कई दशकों में Canada की कोई भी government totalitarian, authoritarian या उसके आसपास की किसी चीज के करीब नहीं पहुंची। living memory में सबसे हालिया उदाहरण शायद residential schools होंगे, जिन्हें federal और lower-level governments की supportive policies के तहत churches चलाती थीं। मैं इसे कम करके नहीं आंकना चाहता, लेकिन आखिरी residential school 1997 में बंद हुआ था
Canada बिना किसी संदेह के Western liberal democracy की श्रेणी में आने वाला representative democracy देश है। neoliberalism की भी neoconservatism की तरह valid criticisms हैं, लेकिन totalitarian ambitions का आरोप बहुत ही दुर्लभ मामलों में ही सही बैठता है
बल्कि Canadian democracy के लिए सबसे बड़ा खतरा political literacy में गिरावट हो सकता है। हम Prime Minister को सीधे चुनने वाला election नहीं करते, लेकिन बहुत से लोग ऐसे ही vote करते हैं। यह two-party system नहीं है; वास्तव में यह ऐसा multi-party system है जिसमें minority governments संभव हैं, और अभी भी ऐसा ही है, लेकिन बहुत से लोग ऐसे vote करते हैं जैसे यह असल में two-party system हो, जिसके साथ “wasted vote वाली joke parties” जुड़ी हों
हमारे पास bicameral parliament है, लेकिन एक chamber पूरी तरह elected representatives से बना है और अब तक यह आम तौर पर good faith की ताकत भर से अपेक्षाकृत शांत बना रहा है। long term में मैं इसे पर्याप्त safeguard नहीं मानता, लेकिन वह अलग विषय है
ज्यादातर Canadians शायद मौके पर यह नहीं बता पाएंगे कि bills Parliament में कैसे introduce और pass होते हैं, सिवाय इसके कि कई readings होती हैं। और वास्तव में, ज्यादातर लोग यह follow करने के बजाय कि उनके MP या provincial representative क्या करते हैं, party leader और सत्ता में रहने के दौरान overall record देखकर vote करते हैं
https://archive.is/y6d41