USPS ने ग्राहकों के डाक पते Meta, LinkedIn और Snap के साथ साझा किए
(techcrunch.com)- USPS वेबसाइट के tracking pixels ने लॉग-इन किए हुए Informed Delivery ग्राहकों के डाक पते Meta, LinkedIn और Snap को भेजे, और USPS ने कहा कि समस्या की पुष्टि के बाद इसे रोक दिया गया
- पते का संग्रह Informed Delivery लैंडिंग पेज पर हुआ, जहां आने वाली डाक की तस्वीरें पहले से दिखाई जाती हैं; मार्च 2024 तक इस सेवा का उपयोग 6.2 करोड़ से अधिक लोग कर रहे थे
- TechCrunch की जांच में ब्राउज़र के बिल्ट-इन टूल्स से नेटवर्क ट्रैफिक देखने पर पता चला कि USPS साइट का कोड पते के साथ-साथ डिवाइस और ब्राउज़र जानकारी भी बाहरी कंपनियों को भेज रहा था
- USPS ने कहा कि उसे इस सेटिंग की “जानकारी नहीं थी” जो URL से निजी जानकारी इकट्ठा कर उसे सोशल मीडिया के साथ साझा कर रही थी, जबकि Meta और LinkedIn ने कहा कि विज्ञापन टूल्स के जरिए sensitive information भेजना उनकी नीतियों के खिलाफ है
- USPS वेबसाइट में डाले गए tracking numbers और कुछ in-transit location data भी Bing, Google, LinkedIn, Pinterest और Snap के साथ साझा किए गए, लेकिन USPS ने यह नहीं बताया कि वह एकत्रित डेटा हटाने का अनुरोध करेगा या नहीं
USPS वेबसाइट के tracking pixel की समस्या
- USPS अपने ऑनलाइन ग्राहकों के डाक पते Meta, LinkedIn और Snap जैसी विज्ञापन और टेक कंपनियों के साथ साझा कर रहा था
- USPS ने कहा कि उसने बुधवार को समस्या ठीक कर दी और इस प्रथा को बंद कर दिया
- USPS का दावा है कि उसे इस प्रथा की “जानकारी नहीं थी”
- यह साझा करना USPS वेबसाइट में जगह-जगह लगाए गए छिपे हुए data collection code, यानी tracking pixels, के जरिए हो रहा था
- यह कोड वेबपेज के ग्राहक के ब्राउज़र में लोड होने पर विजिट किए गए पेज जैसी जानकारी इकट्ठा करता है
- टेक और विज्ञापन कंपनियां यूज़र जानकारी इकट्ठा करने के लिए ऐसा कोड उपलब्ध कराती हैं
Informed Delivery से भेजी गई जानकारी
- लॉग-इन किए हुए Informed Delivery ग्राहकों के डाक पते एकत्रित डेटा में शामिल थे
- Informed Delivery ऐसी सेवा है जो ग्राहकों को डाक पहुंचने से पहले उसकी तस्वीरें देखने देती है
- कितने लोगों की जानकारी इकट्ठा हुई और यह कितने समय तक होता रहा, यह स्पष्ट नहीं है
- मार्च 2024 तक Informed Delivery के 6.2 करोड़ से अधिक उपयोगकर्ता थे
USPS और विज्ञापन प्लेटफॉर्म्स की सफाई
- USPS के प्रवक्ता Jim McKean ने कहा कि USPS अपने प्रोडक्ट और सेवाओं के उपयोग को समझने और aggregate-based marketing के लिए एक analysis platform का इस्तेमाल करता है
- USPS ने कहा कि वह इस analysis platform से एकत्रित personal information को तीसरे पक्ष को बेचता या उपलब्ध नहीं कराता
- हालांकि, उसका कहना था कि उसे इस बात की जानकारी नहीं थी कि URL से personal information इकट्ठा कर वह उसकी जानकारी के बिना सोशल मीडिया के साथ साझा की जा रही थी
- USPS ने कहा कि समस्या के समाधान के लिए उसने तुरंत कदम उठाए, लेकिन उसने यह नहीं बताया कि वे कदम क्या थे
- Meta ने कहा कि उसकी नीति लंबे समय से साफ है कि advertisers, Business Tools के जरिए लोगों की sensitive information नहीं भेज सकते
- Meta ने कहा कि ऐसा करना नीति का उल्लंघन है और उसके systems को पहचान में आने वाले संभावित sensitive data को filter करने के लिए डिज़ाइन किया गया है
- LinkedIn ने कहा कि उसके customer advertising tools से जुड़े contracts संवेदनशील डेटा साझा करने पर रोक को स्पष्ट रूप से निर्धारित करते हैं
- Snap ने टिप्पणी के अनुरोध का जवाब नहीं दिया
TechCrunch की जांच में सामने आया डेटा ट्रांसफर का तरीका
- TechCrunch ने आधुनिक ब्राउज़रों में मौजूद बिल्ट-इन टूल्स से network traffic की जांच कर USPS वेबसाइट के data transfer का परीक्षण किया
- जांच में पाया गया कि USPS वेबसाइट का data collection code, ग्राहक के लॉग-इन करने के बाद Informed Delivery लैंडिंग पेज से उसका पता लेकर Meta, LinkedIn और Snap को भेजता है
- यही कोड यूज़र के कंप्यूटर के प्रकार और ब्राउज़र की जानकारी भी इकट्ठा करता है
- कुछ डेटा में वास्तविक ग्राहक नाम की जगह random identifiers इस्तेमाल किए गए थे, इसलिए वह आंशिक रूप से pseudonymized दिखाई दिया
- शोधकर्ता लंबे समय से चेतावनी देते आए हैं कि pseudonymous data का इस्तेमाल भी ऐसे व्यक्तियों की दोबारा पहचान करने में हो सकता है जो ऊपर से anonymous लगते हों
tracking numbers का साझा होना और मिलते-जुलते मामले
- USPS वेबसाइट में डाले गए tracking numbers भी विज्ञापन और टेक कंपनियों के साथ साझा किए गए
- इनमें Bing, Google, LinkedIn, Pinterest और Snap शामिल थे
- कुछ in-transit tracking data भी साथ भेजा गया
- भले ही ग्राहक USPS वेबसाइट में लॉग-इन न हो, डाक प्रणाली के भीतर मेल वास्तव में कहां है जैसी location information साझा की गई
- USPS ने यह नहीं बताया कि क्या वह टेक कंपनियों से एकत्रित डेटा मिटाने का अनुरोध करेगा
- USPS Office of Inspector General के प्रवक्ता ने प्रकाशन के समय तक कोई टिप्पणी नहीं की
- हाल के वर्षों में कई संगठनों ने web tracking code के उपयोग को कम किया है
- 2023 में telehealth wellness startup Cerebral और alcohol recovery apps Tempest तथा Monument ने उपयोगकर्ताओं की निजी health information, जिसमें evaluation details भी शामिल थीं, टेक और विज्ञापन कंपनियों के साथ साझा की थी और बाद में कहा कि उन्होंने tracking code हटा दिया है
- उसी साल FTC ने GoodRx द्वारा ग्राहक health data को advertisers के साथ साझा करने के मामले में enforcement action लिया, और GoodRx ने $1.5 million भुगतान पर सहमति दी
- BetterHelp को निजी health survey responses साझा करने के संबंध में मरीजों को $7.8 million मुआवजा देने का आदेश दिया गया
1 टिप्पणियां
Hacker News टिप्पणियाँ
यह भ्रामक शीर्षक है: USPS ने जानबूझकर साझा नहीं किया, बल्कि Informed Delivery पेज पर कुछ कंपनियों के tracking pixels को लापरवाही से अनुमति दे दी
बेशक, privacy के नज़रिए से यह भयानक है, लेकिन इसे जैसा है वैसा ही कहना चाहिए
जिज्ञासु लोगों के लिए जोड़ दूँ: शर्तें पूरी होने पर main page JavaScript एक अस्थायी element बनाता था, और signed तथा time-limited destination URL किसी दूसरे subdomain पर संदिग्ध arbitrary markup host करवाता था
srcdocattribute के बारे में जानता था और वह काफी आसान होता, लेकिन कुछ tracker code टूट जाते थे। खासकर Google Tag Manager चुपचाप काम करना बंद कर देता था, क्योंकि उसमें यह जाँचने का logic था कि यह “असली साइट” है या नहीं। यह समस्याsrcdocमें भी आई, औरfile://URL के साथ test करते समय भी उलझन पैदा हुईचाहे analytics हो या Facebook आदि से मिलने वाला कुछ और, उस बहाने USPS का ऐसी जानकारी leak होने देना अस्वीकार्य लापरवाही है, और जैसे वही असर पैदा करने वाले छोटे hack के लिए कोई ज़िम्मेदार ठहराया जाता, वैसे ही USPS भी साफ़ तौर पर ज़िम्मेदार है
कंपनी के email से किसी असंबंधित कंपनी का प्रचार करना ही भद्दा है, लेकिन उससे भी बुरा यह कि उस email में मेरे सहकर्मी के लिए विशेष रूप से जुड़ा tracking pixel था। यानी जब भी कोई वह email खोले, WiseStamp को पता चल सकता था
मैंने बताते ही उसे तुरंत हटा दिया
यह मामला ad tech में व्यापक privacy उल्लंघन को अच्छी तरह दिखाता है। आजकल कई platforms server-side event tracking तक support करते हैं, ताकि ad blockers द्वारा tracking pixels को रोकने जैसी client-side detection और blocking को bypass किया जा सके
वास्तविक दायरा clicks और views से बहुत आगे जाता है; “MakeAnAppointment”, “AddPaymentInfo”, “LoanApplication” जैसे events तक track किए जाते हैं
TikTok के national security risk होने की असली वजह भी यही है। Shopify, Adobe, Segment, WooCommerce आदि द्वारा व्यापक रूप से इस्तेमाल किया जाने वाला TikTok ad platform, TikTok इस्तेमाल न करने वाले लोगों के prescription, medical appointments, loan applications, credit card details जैसे sensitive data भी इकट्ठा करता है। TikTok या Facebook आदि कभी इस्तेमाल न करने वाले लाखों लोग भी “users को customers में बदलने” के नाम पर इस collection के दायरे में आ जाते हैं
https://abs.codes/blog/2024/03/tiktoks-all-seeing-eye-survei...
नीति के स्तर पर, ऐसी संरचनात्मक समस्याओं से निपटने के लिए राष्ट्रव्यापी data privacy law की तुरंत ज़रूरत है, और तकनीकी स्तर पर zero-knowledge advertising जैसे तरीके users की privacy risk को काफी कम कर सकते हैं
Facebook प्रवक्ता का यह कहना कि “हमने हमेशा स्पष्ट किया है कि advertisers को Business Tools के ज़रिए sensitive information नहीं भेजनी चाहिए, ऐसा करना policy violation है, और हम advertisers को इसे रोकने के लिए सही configuration के बारे में educate करते हैं”, सुनने में टूल इस्तेमाल करने वालों पर ज़िम्मेदारी डालने का सुविधाजनक तरीका लगता है
यह बात भी कि “system को इस तरह design किया गया है कि वह संभावित sensitive data, जिसे detect किया जा सके, फ़िल्टर कर दे”, इस पर भी शक होता है कि इसे सच में ठीक से काम कराने के लिए कितनी मेहनत की जाती है। या फिर क्या यह सिर्फ़ बाद में “हमने कोशिश की थी” कहने के लिए लगा हुआ तंत्र है, बिना किसी निरंतर सुधार के
यह बात ही बेहद गुस्सा दिलाने वाली है कि सरकार किसी भी रूप में मेरा पता सार्वजनिक करती है। मतदाता रिकॉर्ड, प्रॉपर्टी रिकॉर्ड, DMV, USPS — सब किसी न किसी तरह नागरिकों के पते उजागर करते हैं या निजी कंपनियों को बेचते हैं
समझ नहीं आता यह कानूनी कैसे है, और मैं चाहता हूँ कि सरकार के बाहर किसी को भी मेरा पता न पता हो
USPS का प्रमुख Postmaster General होता है; अभी यह Trump द्वारा नियुक्त Louis DeJoy है, जो board को रिपोर्ट करता है। board में 9 governors, Postmaster General और Deputy Postmaster General शामिल होते हैं, इन्हें राष्ट्रपति नामित करता है, और Postmaster General को board के supermajority द्वारा हटाया जा सकता है
USPS पर USPS-OIG नामक inspector general office की निगरानी होती है, जिसकी वर्तमान प्रमुख Tammy Hull हैं। धोखाधड़ी, computer crime, कर्मचारियों के दुराचार आदि की रिपोर्ट करने के लिए एक “hotline” भी है, जो शुरुआत का एक रास्ता हो सकता है
[0]: https://en.wikipedia.org/wiki/United_States_Post_Office_Depa...
[1]: https://about.usps.com/who/leadership/board-governors/
[2]: https://www.uspsoig.gov/
[3]: https://www.uspsoig.gov/hotline
[4]: "Can Biden fire US Postmaster General Louis DeJoy?" https://www.federaltimes.com/federal-oversight/2022/08/24/ca...
हो सकता है यही वजह हो कि ad/tracker blocker चालू होने पर मैं address change form ठीक से जमा नहीं कर पाया। यह कानूनी कैसे है?
अब मुझे लगता है कि वह short term खत्म होने लगी है। ऐसे short-term मुनाफ़े के लिए जमा हुआ भ्रष्टाचार और अक्षमता अब productivity गिरने के रूप में दिखने लगेगा
USPS उस जानकारी को बेचता है, license करता है, या उसे जो भी नाम दें — advertising/marketing trade shows में booth लगाकर इस्तेमाल करता है
temporary address change के लिए आवेदन करना, फिर उसकी एक अनुमत renewal लेना, और उसके बाद USPS को छोड़ देना बेहतर है। तब तक जिन निजी या कामकाजी संपर्कों की आपको परवाह है, उन्हें आप सीधे अपडेट कर चुके होंगे
USPS अमेरिका में spam का सबसे बड़ा वितरक है
window.google.tagजैसी चीज़)लोगों को सिखाया जाना चाहिए कि
try/catchऔर दूसरे तरीकों का इस्तेमाल करें ताकि critical path crash न होयह अवैध है या नहीं, पता नहीं, लेकिन यह test case fail ज़रूर है
government sites को third-party content load नहीं करना चाहिए
हैरानी की बात यह थी कि उनमें से कई न सिर्फ third-party content load कर रही थीं, बल्कि सचमुच banner ads और popover ads भी दिखा रही थीं, खासकर एशिया और अफ्रीका में
तुलना करें तो अमेरिका की सबसे खराब government websites भी उनसे बेहतर हैं
¹ https://njfamilycare.dhs.state.nj.us
कोई third party मेरी पुष्टि नहीं कर सकती। privacy बचाने के लिए मैंने private companies के बीच जानबूझकर बेहूदा जानकारी फैला रखी है। अगर उन्हें मेरी पुष्टि करनी है, तो IRS, DMV, DHS, USCIS से पूछें
tracking pixels सचमुच पागलपन हैं। अगर धरती की सबसे बड़ी कंपनियाँ सिर्फ page पर एक script डालने के बदले पैसे दे रही हैं, तो regulation या legislation के अलावा कोई समाधान सोचना मुश्किल है
इससे competition के ज़रिए कैसे जीता जा सकता है? क्या कोई और ज़्यादा अमीर आएगा और users को बेचने से मना करने के लिए पैसे देगा? ऐसी चीज़ों पर बस प्रतिबंध होना चाहिए
इस बारे में मैंने यहाँ भी लिखा था: https://news.ycombinator.com/item?id=41007679
“मैं चाहता हूँ कि लोग मेरे free game के लिए signup करें”
“हम उन लोगों को ad दिखा सकते हैं जिन्हें इसमें दिलचस्पी हो सकती है”
“मुझे कैसे पता चले कि जिस ad के लिए मैंने पैसे दिए, उससे वास्तव में install हुआ?”
“signup complete page पर यह script install कर दीजिए”
“ठीक है, धन्यवाद” — यही flow है
तब कानून की नई-नई loopholes के पीछे भागने वाला cat-and-mouse regulation कम ज़रूरी होगा। क्योंकि कंपनियाँ शुरू से ही ऐसा data रखने के साथ आने वाली ज़िम्मेदारी नहीं चाहेंगी
मुझे “ओह, माफ़ कीजिए, कंप्यूटर की गलती है, कुछ नहीं कर सकते” वाली सोच से सचमुच नफ़रत है। अगर यह आपका system है, तो ज़िम्मेदारी भी आपकी है
समझ नहीं आता। मैंने सोचा था कि tracking pixel का इस्तेमाल भद्दी वेबसाइटों या कई साइटों पर लोगों को track करने की कोशिश करने वाली जगहों पर होता है।
USPS के पास authenticated pages हैं जहाँ वह अपने ग्राहकों को जानता है। फिर अपने ही logs का विश्लेषण करने के बजाय उसने third-party ad companies पर निर्भरता क्यों रखी?
क्या यह सच में एक दुर्घटना थी?
USPS शायद यह जानना चाहता था कि कौन-से ad campaigns सफल हैं और ad targeting करना चाहता था, इसलिए उसने ad platform का JavaScript अपनी साइट में डाला होगा। यह देखते हुए कि वह एक सरकारी संस्था है जिसे अपना funding खुद जुटाना पड़ता है, उस हिस्से को कुछ हद तक समझा जा सकता है
समस्या यह है कि tracking code उन pages में चला गया जहाँ उसे नहीं होना चाहिए था, या analytics platform को भेजे जा सकने वाले data पर कोई सीमा नहीं लगाई गई थी
यह अतिशयोक्ति लग सकती है, लेकिन मुझे लगता है कि अमेरिका एक विफल राष्ट्र है। प्रभुत्वशाली महाशक्ति बेहद अक्षम नेतृत्व के हाथों बिखर रही है, और मानवता इसकी अव्यवस्था झेल रही है
पीढ़ियों से चली आ रही वंशवादी elite ने अक्षमता को जन्म दिया है, और बहुत सरल शब्दों में कहें तो आज के अमीर लोग मूर्ख हैं