1 पॉइंट द्वारा GN⁺ 2024-06-28 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • TikTok, Uber और X की पहचान सत्यापन संभालने वाली AU10TIX ने एक साल से अधिक समय तक admin credentials ऑनलाइन उजागर रखे, जिससे उपयोगकर्ताओं के sensitive data तक पहुंच का जोखिम पैदा हुआ
  • यह सेवा चेहरे की फोटो, ड्राइविंग लाइसेंस इमेज, real-time video आधारित liveness detection, और फोटो-आधारित age estimation जैसे high-risk identity verification data संभालती है
  • 404 Media द्वारा प्राप्त screenshots और data के अनुसार, उजागर हुए credentials का इस्तेमाल कर hackers ने sensitive data तक पहुंच बनाई हो सकती है
  • AU10TIX साइट पर Fiverr, PayPal, Coinbase, LinkedIn, Upwork के logo भी हैं, और कुछ कंपनियों ने मौजूदा या पूर्व customer relationship की पुष्टि की
  • जैसे-जैसे social networks और porn sites में identity/age verification की मांग बढ़ रही है, verification service providers खुद attack target बन सकते हैं

AU10TIX के admin credentials का खुलासा

  • इज़राइल-आधारित AU10TIX TikTok, Uber और X उपयोगकर्ताओं की पहचान सत्यापित करने की सेवा प्रदान करती है
  • 404 Media द्वारा प्राप्त screenshots और data के अनुसार, कुछ admin credentials एक साल से अधिक समय तक ऑनलाइन उजागर रहे
  • इन credentials के कारण उपयोगकर्ताओं के चेहरे की फोटो और ड्राइविंग लाइसेंस इमेज जैसे sensitive data तक पहुंच हुई हो सकती है

पहचान सत्यापन प्रक्रिया में संभाला जाने वाला data

  • AU10TIX अपनी वेबसाइट पर खुद को “full-service identity verification solutions” प्रदान करने वाला बताती है
  • सेवा जिन चीजों को प्रोसेस करती है, उनमें शामिल हैं
    • उपयोगकर्ता के ID document का सत्यापन
    • उपयोगकर्ता के साथ real-time video stream के जरिए liveness detection
    • अपलोड की गई फोटो के आधार पर age verification

ग्राहक के रूप में दिखने वाली कंपनियां

  • AU10TIX साइट पर TikTok, Uber और X के अलावा कई अन्य कंपनियों के logo भी दिखते हैं
  • दिखने वाली कंपनियों में Fiverr, PayPal, Coinbase, LinkedIn, Upwork शामिल हैं
  • इनमें से कुछ ने 404 Media को पुष्टि की कि वे वर्तमान या पूर्व में AU10TIX के ग्राहक रहे हैं

शोधकर्ता द्वारा साझा किए गए सबूत की सीमा

  • एक cybersecurity researcher की खोज से सामने आया कि ID verification services खुद भी hacking का निशाना बन सकती हैं
  • उस researcher ने पुष्टि के उद्देश्य से 404 Media को screenshots और कुछ data दिए, और इसके अलावा data वितरित नहीं किया

पहचान और आयु सत्यापन के विस्तार से पैदा हुआ जोखिम

  • अधिक social networks और porn sites ऐसे identity या age verification model की ओर बढ़ रहे हैं, जिनमें उपयोगकर्ताओं से अपनी वास्तविक ID upload करने को कहा जाता है
  • यह खुलासा दिखाता है कि इस रुझान में verification service providers sensitive user data के केंद्रीकृत बिंदु बन सकते हैं

1 टिप्पणियां

 
GN⁺ 2024-06-28
Hacker News की रायें
  • कंपनी ने दावा किया कि उसने credentials leak 18 महीने पहले खोजकर कार्रवाई कर दी थी, लेकिन कहा गया कि लीक हुए credentials एक महीने पहले तक भी काम कर रहे थे
    मुझे शक है कि क्या इस क्षेत्र के vendors की governance और स्तर सच में आम तौर पर इतना ही होता है। किसी बहुत बड़ी कंपनी में यह कल्पना की जा सकती है कि credentials जहां इस्तेमाल हो रहे हों ऐसी एक-दो अजीब जगहें छूट जाएं, लेकिन अगर कोई vendor सिर्फ एक ही काम करता है, जहां trust ही मुख्य चीज है, तो उससे अलग उम्मीद होती है
    भले ही internal capability कम हो, मैंने सोचा था कि ऐसी कंपनी ने insurance लिया होगा, और insurer experts लगाकर यह पक्का करवाएगा कि ऐसी कार्रवाई ठीक से पूरी हुई है; पता नहीं यह मेरी गलतफहमी थी या नहीं

    • यह कोई high-trust काम नहीं है। ऐसे vendors अक्सर इसलिए होते हैं ताकि consumer से सीधे संबंध रखने वाली organizations breach होने पर एक स्तर दूर रहकर जिम्मेदारी धकेल सकें; कहें तो ये liability outsourcing companies हैं
    • सही, यह बहुत आम है। ऐसी चीजों के लगभग हमेशा कोई वास्तविक परिणाम नहीं होते
    • समझ नहीं आता कि वे copy क्यों रखते हैं। यह जानना ही काफी है कि उन्होंने check और verify कर लिया; उसके बाद delete कर देना चाहिए
      copy रखने की कोई जरूरत नहीं, और कम से कम जो core हिस्से public knowledge नहीं हैं उन्हें mask करना चाहिए था। सच में बेवकूफी है
    • वे कोई भरोसेमंद या सुरक्षित business नहीं चला रहे, वे बस अपना product बढ़ाने की कोशिश कर रही एक और software company हैं
      आदर्श रूप से insurer द्वारा experts लगाकर सही remediation करवाना ठीक है, लेकिन वास्तविकता में insurers के हजारों customers होते हैं, इसलिए basic compliance check से आगे कोई वास्तविक assurance संभव नहीं। access rights और credentials management अच्छी तरह staffed security teams के लिए भी मुश्किल समस्या है, एक अकेले compliance auditor के लिए तो और भी मुश्किल
  • मैंने Uber से मेरा data delete करने को कहा, लेकिन उन्होंने बदतमीजी से call काट दिया। बात CEO तक escalate करने पर उन्होंने message भेजा कि वे delete क्यों नहीं कर सकते, और data leak की चिंता को “बेबुनियाद” बताकर आश्वस्त किया
    Uber Support की Maribel बताकर कहा गया कि delete request की अतिरिक्त समीक्षा की गई, लेकिन security measures के कारण account की सारी जानकारी delete नहीं की जा सकती, और Privacy Notice के “E. Data retention and deletion” section को देखने को कहा गया। 12 मई 2024 तक account delete के लिए निर्धारित दिखाया गया, और कहा गया कि driver account deletion permanent है, rider account भी automatic delete होगा और credits भी खत्म हो जाएंगे
    साथ ही उन्होंने जोर दिया कि platform पर privacy और safety की सुरक्षा के लिए सख्त security measures हैं

    • मैं सच में सोचता हूं कि “platform पर सख्त security measures हैं, इसलिए privacy और safety सुनिश्चित है” जैसे दावों के साथ कानूनी जिम्मेदारी होनी चाहिए
      पहला, यह ऐसा संकेत देता है जैसे security उनकी सर्वोच्च प्राथमिकता है, जबकि असल में वे शायद केवल खुद को कानूनी रूप से बचाने वाले minimum guidelines ही follow करते हों, इसलिए यह practically झूठ हो सकता है
      दूसरा, data security की guarantee देना physically असंभव है। यह बच्चे से वादा करने जैसा है कि वह कभी नहीं मरेगा। security breach कोई ऐसा दरवाजा नहीं है जिसे बंद करके भूल जाएं, यह probability का मामला है। जो society companies को security पर absolute guarantees करने देती है, वह खुद को खतरे में डाल रही है
      नई Ashley Madison documentary देखने के बाद जो बात और जोर से रह गई, वह यह थी कि उन्होंने actual security पर लगभग मेहनत नहीं की, जबकि fake security certificates बनाए, और बंद करने का विकल्प होते हुए भी users के data को दांव पर लगाकर chicken game खेला। अगर hackers सच में कर देते तो payout भी निश्चित रूप से उड़ जाता, इसलिए यह greed से अंधे होने का बहुत साफ मामला था, और परिणामों और suicides की काफी जिम्मेदारी कानूनी रूप से CEO पर जानी चाहिए थी
    • और Europe में तो GDPR की मांग है, इसलिए वे आपकी सारी जानकारी delete कर सकते हैं
  • जाहिर है उन्होंने data leak किया। कोई भी experienced technologist शुरू से देख लेता कि ऐसा ही होगा
    कभी न कभी थोड़ा tech जानने वाला कोई principled, skilled lawyer गुस्से में आकर इनमें से किसी company को gross negligence की कीमत ठीक से चुकवाएगा
    फिर, टूटी हुई company को देखते हुए बाकी companies liability से बचने के लिए laws बनवाने की कोशिश करेंगी, लेकिन कुछ companies समझेंगी कि recklessness की party खत्म हो चुकी है और उन्हें ज्यादा responsible और competent तरीके से काम करना होगा

    • समस्या यह है कि leak के लिए बिल्कुल कोई परिणाम नहीं हैं। जब company customer data दे देती है, तो customers को automatic compensation मिलना चाहिए
    • कई कारणों से मैंने Mercury में bank account बनाना शुरू किया था, फिर किसी और provider का इस्तेमाल करने का फैसला किया
      मैंने कहा कि application पूरी नहीं करूंगा, इसलिए मेरी passport information delete कर दें; पहले उन्होंने deletion request वाले हिस्से को ignore किया। जब मैंने फिर से data delete करने को कहा, तो उन्होंने KYC laws का हवाला दिया और आश्वस्त किया कि data तो निश्चित रूप से सुरक्षित रूप से stored है
      उस point पर मैंने हार मान ली। लड़ता तो शायद delete करवा सकता था, या शायद उनके हाथ बंधे थे, या मेरी लड़ाई की वजह से मेरी जानकारी money laundering risk के रूप में flag हो सकती थी। लेकिन मैंने ठीक इसी तरह के leak की कल्पना की थी
      मेरा data रखने वाला affected vendor सिर्फ वही नहीं है और यह breach भी पहली नहीं है, लेकिन वही मामला सबसे ज्यादा चुभता है
      anecdote के तौर पर, महीनों बाद पहली बार SMS spam की बाढ़ आ रही है। लगता है कोई नया leaked data छानकर active numbers ढूंढ रहा है
    • tech जानने वाले principled lawyer के तौर पर कहूं तो, ऐसा नहीं होगा
      1. शायद यह gross negligence नहीं है। gross negligence आम तौर पर normal standard of care से extreme deviation होता है, और यहां normal standard security के मामले में खराब ही दिखता है
        law के जरिए standard of care तय करके ऐसी चीजों को gross negligence बनाया जा सकता है, लेकिन अभी ऐसा नहीं हुआ है। वैसे भी यह स्पष्ट नहीं है कि इन पर किसके प्रति duty of care है, और उसके बिना negligence बन ही नहीं सकता। अगर इसे अंतहीन विवाद नहीं बनाना है तो इसे भी legislation से ठीक करना होगा
      2. damages लगभग पूरी तरह speculative हैं। actual harm क्या है और उसकी value आप कितनी साबित कर सकते हैं, यही सवाल है। HN पर लोग कहना पसंद करते हैं कि X या Y की इतनी value है, लेकिन actual loss के तौर पर आप क्या prove कर सकते हैं?
        personal information future में चोरी हो सकती है जैसी speculative loss की value पर चर्चा करना दिलचस्प है, लेकिन ज्यादातर cases actual losses से deal करते हैं
        सच में calculation बहुत मुश्किल हो तो statutory damages की ओर जाते हैं, लेकिन यहां वह भी अभी नहीं है। जब तक काफी legislation नहीं होता, existing class actions और 5 dollar coupons के अलावा कुछ नहीं होगा
    • अब यह मान लेना काफी safe है कि किसी भी company के पास मौजूद मेरी personal information जल्द ही leak हो जाएगी
    • हमारी पूरी industry सड़ चुकी है, और हमें अपने बहुत से कामों पर radical तरीके से फिर से सोचना होगा। यह acceptable नहीं है और इतना मुश्किल भी नहीं होना चाहिए। कीमत चुकाने का पल जरूरी है
  • इस चरण का security theater cycle कुछ ऐसा है

    1. किसी भी कीमत पर features बनाना, जरूरत से ज्यादा data collect करना, और security को नजरअंदाज करना
    2. hacker अंदर घुसता है और आसानी से access होने वाला पूरा data उठा ले जाता है। credit card number, Social Security Number, operational credentials, कंपनी ने customers के बारे में क्यों बनाया पता नहीं ऐसे sexual orientation predictions, कंपनी की सारी salary history, CEO की girlfriend के Instagram credentials तक ले जाता है और bathroom में गंदगी भी छोड़ जाता है
    3. article को दबाने की कोशिश
    4. /r/leaks पढ़ने वाला Kazakhstan का independent journalist खुलासा कर देता है
    5. “हमें हाल ही में पता चला कि एक malicious individual ने किसी random test server पर कुछ logs access किए थे। ऊप्स! अभी तक actual use का कोई evidence नहीं मिला है। निश्चिंत रहें, security हमारी top priority है। ACME corp में हम security से प्यार करते हैं। हमारी team custom ‘security’ T-shirts पहनती है, और हर Thursday security के देवता Glombo से प्रार्थना करती है। customers के लिए gesture के तौर पर हम सभी को ‘security+’ package का 2-week free trial दे रहे हैं। trial के बाद $15.99/month है और cancel करना भूलिएगा नहीं। फिर एक बार, आपका data हमारे साथ safe है, आराम से सोइए!”
    6. 6 महीने बाद intern एक नया password management system बनाता है जो passwords को base64 से encrypt करता है और security hole को आधा-पौना बंद कर देता है
    7. किसी को फर्क नहीं पड़ता, इसलिए 1 पर वापस
    • बेहतरीन लेख पर टोका-टोकी नहीं करना चाहता, लेकिन खासकर high-end profit-driven companies जो रास्ता अपनाती हैं, उसमें 5.a) जोड़ना चाहिए। leak की जिम्मेदारी customer पर डालना। जैसे 23andMe
  • customer list देखकर हैरानी हुई: eToro, Coinbase, Payoneer [1]
    क्या यह check करने का कोई तरीका है कि मेरी जानकारी leak हुई है या नहीं? driver’s license की photo कुछ state laws के तहत biometric information मानी जानी चाहिए, ऐसा लगता है
    [1] https://www.au10tix.com
    [2] https://www.huschblackwell.com/2023-state-biometric-privacy-...

    • मैं गलत हो सकता हूं, लेकिन driver’s license ID number भी biometric information privacy laws से पहले के laws में पहले से protected होना चाहिए था, ऐसा लगता है
  • यह सब मुझे Orwellian nightmare जैसा लगता है। TikTok या X जैसी services को शुरुआत से ही identity verification मांगना नहीं चाहिए, मेरी राय में
    यह पूरा mess सिर्फ और वजहें highlight करता है कि यह bad idea क्यों है

    • कई states ने social media पर age verification मांगने वाले laws पास किए हैं, और यह उसका implementation है
      companies के पास भी यह prove करने का incentive है कि users bots नहीं बल्कि real active users हैं
    • Uber को भी ऐसा नहीं करना चाहिए। taxi पकड़ते समय ID दिखाने की जरूरत नहीं पड़ती थी। बस सड़क के कोने पर खड़े होकर हाथ हिला देते थे
      अगर Uber drivers की बात है तो कुछ हद तक समझ आता है। लेकिन passenger? मैं Uber use नहीं करता, इसलिए ठीक से नहीं जानता
    • ऐसे सभी leaks की वजह से IDs असल में identity prove करने के साधन के रूप में लगातार कम valuable होती जा रही हैं
      दूसरी तरफ, मुझे यह भी विश्वास होने लगा है कि physical IDs इतनी व्यापक रूप से leak हो चुकी हैं और criminals के बीच इतनी अच्छी तरह फैल चुकी हैं कि वे अब भरोसेमंद documents नहीं रहीं, इसलिए लोगों को iris scan या fingerprints जैसी biometric identity verification इस्तेमाल करने की ओर धकेलने का इरादा भी है
    • सही। ठीक इसी वजह से ऐसी companies को ID कभी नहीं देनी चाहिए
    • पूरी तरह सहमत, और थोड़ा आगे बढ़कर कहूं तो शायद मैं समय से पीछे हूं या bubble के बाहर इतना हूं कि objectively देख पा रहा हूं, लेकिन Twitter या TikTok जैसी purely “lifestyle” services का account बनाने के लिए government-issued ID verify करनी पड़े—क्या हम सच में यहां तक आ गए हैं?
      क्या कोई सचमुच इसी मंजिल तक पहुंचना चाहता था?
  • क्या X पहले ही Stripe पर switch नहीं कर चुका था? Palestine से जुड़े protests करने वाले लोगों ने जोरदार विरोध किया था, क्योंकि वे चिंता कर रहे थे कि घर का address वाली ID, वे biometric जानकारी जिसे collect करने की बात उन्होंने मानी थी, और दूसरी जानकारी Israel से सीधे जुड़ी company को सौंपनी पड़ेगी
    इस company के बारे में मुझे specifically नहीं पता, लेकिन मुझे पता है कि governments का tech companies के incubator की तरह practically act करना आम बात है, इसलिए वे concerns बेबुनियाद नहीं रहे होंगे
    switch किया भी हो तो कुछ users ने उससे पहले verification किया होगा, इसलिए X पर अभी भी असर हो सकता है। शायद users लंबे समय से इस चिंता की ओर इशारा कर रहे थे, इसलिए इस घटना ने internal decision-making को प्रभावित किया हो
    मुझे बिल्कुल पता नहीं था कि Uber और TikTok ने इन्हें use किया, जानकर अच्छा हुआ। शुक्र है, अभी तक मैंने उन्हें अपनी biometric जानकारी नहीं दी है

    • मुझे नहीं पता था कि Stripe का Israel से संबंध है। बताने के लिए धन्यवाद। कोई ज्यादा ethical alternative ढूंढूंगा, लेकिन launch करीब है इसलिए पता नहीं संभव होगा या नहीं
  • अमेरिकी नागरिकों की biometric identity information Israel क्यों भेजी जा रही है? ऐसी sensitive information के US data centers से बाहर जाने पर कोई law नहीं है क्या?

    • आप हैरान हो सकते हैं। उदाहरण के लिए banking companies और उनके vendors India और Poland को outsource करते हैं। Poland में मौजूद workforce में Belarus के नागरिक भी हैं
      अमेरिकी customer data—account numbers, Social Security Numbers और दूसरी personal information तक—दुनिया भर में फैला हुआ है
      वह America में stored हो सकता है, लेकिन lower cost-of-living regions के लोग उसे access करते हैं
    • अच्छा सवाल है। Azure vendor account के लिए मुझे Au10Tix को ID submit करनी पड़ी थी, और मैंने देखा कि वह data Israel में outsource होकर process हो रहा था
  • कभी-कभी लगता है कि ऐसी स्थिति आखिरकार software development के कुछ खास कामों के लिए कानूनी रूप से आवश्यक professional qualification system तक ले जाएगी
    जाहिर है, code लिखने वाले हर व्यक्ति को developer license लेने की जरूरत नहीं है। blog लिखने या fruit-joke site डालने के लिए license चाहिए, यह बात बेतुकी है। लेकिन अगर business personally identifiable information संभालता है, तो असली engineering की जरूरत होती है, और वह engineering करने वाले लोगों को भी certified होना चाहिए
    यह कुछ वैसा ही है जैसे engineering license शुरू हुए थे। कम-से-कम अमेरिका में, इसकी वजह यह थी कि Wyoming उन लोगों से तंग आ चुका था जो यह जाने बिना कि वे क्या कर रहे हैं, water infrastructure बना रहे थे
    License individual engineers को उन managers या top executives के खिलाफ leverage भी दे सकता है जो “तेजी से आगे बढ़ो और चीजें तोड़ो” वाली सोच रखते हैं। जब आप ऐसे professional group में होते हैं जिसके पास exclusive approval authority हो, तो यह कहना आसान हो जाता है: “इसे सही तरीके से करना होगा। नहीं तो जिम्मेदारी मेरी है, इसलिए पीछे हटिए”
    अगर company कहे “ठीक है, तुम्हें निकाल दिया” और फिर personally identifiable information management जबरन आगे बढ़ाए, और ऐसी leak हो जाए, तो company की liability कहीं ज्यादा बढ़ जाएगी। कुल मिलाकर यह skilled workers की bargaining power बढ़ाने की दिशा में काम करेगा, जो personally identifiable information databases manage करना या endpoints configure करना जानते हैं, ताकि वे काम ठीक से कर सकें
    Licensing system में भी कई pitfalls हैं, लेकिन जिज्ञासा है कि क्या अगले कुछ वर्षों में ऐसी कोई movement शुरू होगी

    • यह भी असल में बहुत संभव नतीजा है कि code लिखने वाले हर किसी के लिए developer license जरूरी हो जाए
      चौंकाने वाला statistic यह है कि लगभग आधे professions में occupational license चाहिए होता है। कुछ जगहों पर florist बनने के लिए license चाहिए। कुछ states में interior designer या gas-station employee के लिए भी permit चाहिए। Software engineering high-income professions में पूरी तरह अपवाद है
      मैं नहीं मानता कि यह सही है, लेकिन हम जिस दुनिया में रहते हैं वह ऐसी ही है, और हमें खुद को धोखे में नहीं रखना चाहिए। बहुत-से software engineers कहते हैं कि वे मददगार और सटीक regulation चाहते हैं, लेकिन regulation पूरा-पूरा आएगा, और fruit-joke website भी exception नहीं होगी
    • वह तो Richard Stallman ने “Right to Read” में जिस dystopian situation की कल्पना की थी, वही है। मुझे नहीं चाहिए। मैं तो ऐसे periodic mistakes को झेलना पसंद करूंगा
    • ऐसे licenses बहुत बड़ी बर्बादी होंगे, और अगर करना ही है तो executives को certify करना चाहिए जो security पर कंजूसी करने की कोशिश करते हैं
      Engineers के लिए इससे ज्यादा कुछ नहीं हो सकता कि उन्हें specialized training दी जाए या degrees को मान्यता दी जाए। सरकार इससे ज्यादा बहुत कुछ नहीं कर सकती
      और कोई भी license top executives के खिलाफ leverage नहीं देगा
    • optimistic future में ऐसे license की बिल्कुल जरूरत नहीं होगी। क्योंकि चुराने लायक personal information ही नहीं बचेगी
      identity verify करने के ऐसे solutions हैं जिनमें actual document scans शामिल नहीं होते। शायद किसी दिन अमेरिका में भी smart cards आ जाएं
    • तब offshore transfer और बढ़ेगा