2 पॉइंट द्वारा GN⁺ 2024-07-29 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • Meta के antitrust class action के सार्वजनिक दस्तावेज़ों और archived Onavo Protect Android APK की reverse engineering से यह संरचना सामने आई कि Facebook प्रतिस्पर्धी ऐप्स के HTTPS ट्रैफ़िक को man-in-the-middle तरीके से decrypt कर सकता था
  • इसका मुख्य तरीका यह था कि डिवाइस पर Facebook Research CA certificate इंस्टॉल कराया जाए, फिर Onavo VPN ट्रैफ़िक को Facebook इंफ्रास्ट्रक्चर के Squid transparent proxy ssl bump से जोड़ा जाए
  • Onavo Protect Android पर 1 करोड़ से अधिक बार इंस्टॉल किया गया था, और 2016 के वितरित संस्करण में CA certificate ऐप assets में शामिल था, जिनमें से एक 2027 तक वैध था
  • Android 7 के बाद user-added CA trust और certificate installation flow सीमित होने से इसका प्रभाव घटा, लेकिन उस समय Snapchat का sc-analytics.appspot.com certificate pinning के बिना था, इसलिए MITM संभव था
  • Android security hardening और pinning के प्रसार के बाद Facebook ने Accessibility API के उपयोग तक पर विचार किया, और Onavo की permission संरचना में IMSI जैसी संवेदनशील जानकारी तक पहुंच की संभावना भी बनी रही

सार्वजनिक दस्तावेज़ों और APK reverse engineering से पुष्टि हुई Onavo की संरचना

  • Meta के खिलाफ चल रहे मौजूदा class action के सार्वजनिक दस्तावेज़ों में ऐसी सामग्री शामिल है जिससे संकेत मिलता है कि Facebook ने संभवतः Wiretap Act का उल्लंघन किया हो
    • HN उपयोगकर्ता की व्याख्या के अनुसार, यह मामला स्वयं wiretapping मुकदमा नहीं बल्कि Sherman Act उल्लंघन से जुड़ा antitrust मुकदमा है, और वादियों के वकीलों ने discovery प्रक्रिया के दौरान Wiretap Act से जुड़ी संभावना संयोगवश पाई
  • विश्लेषण का आधार सार्वजनिक court documents और archived Onavo Protect Android app package की reverse engineering है
  • सार्वजनिक जानकारी सीमित और आंशिक है, इसलिए कुछ तथ्य गलत या अधूरे हो सकते हैं
    • सभी ऐप उपयोगकर्ताओं का ट्रैफ़िक इंटरसेप्ट किया गया था या केवल कुछ उपयोगकर्ताओं का, यह अभी स्पष्ट नहीं है

ssl bump से खास HTTPS ट्रैफ़िक को decrypt करने का तरीका

  • Facebook इस तकनीक को ssl bump कहता था, और इसका नाम Squid caching proxy की transparent proxy सुविधा से आया था
  • इसका संचालन प्रवाह लगभग इस तरह था
    • डिवाइस पर Facebook Research द्वारा जारी trusted certificate इंस्टॉल करना
    • Onavo VPN के माध्यम से डिवाइस ट्रैफ़िक को Facebook-नियंत्रित इंफ्रास्ट्रक्चर तक भेजना
    • ट्रैफ़िक को Squid transparent proxy की ओर redirect करना
    • ssl bump configuration से खास domains के TLS ट्रैफ़िक को decrypt करना
  • court documents में रुचि के domains Snapchat, Amazon और YouTube से जुड़े domains के रूप में दिखाई देते हैं
  • केवल archived Onavo ऐप के आधार पर यह तय करना कठिन है कि अन्य उपयोगकर्ताओं का ट्रैफ़िक वास्तव में इंटरसेप्ट किया गया था या केवल proxy से होकर गुजरा था

Onavo Protect ऐप की permissions और collection capabilities

  • Onavo Protect Android ऐप 1 करोड़ से अधिक बार इंस्टॉल किया गया था और उसमें ऐसा code शामिल था जो उपयोगकर्ता को डिवाइस के user trust store में CA certificate इंस्टॉल करने के लिए प्रेरित करता था
  • ऐप “सुरक्षा” और data usage दिखाने के नाम पर कई permissions मांगता था
    • Display over other apps
    • Access past and deleted app usage
  • Android manifest में android.permission.PACKAGE_USAGE_STATS शामिल था, जिसके जरिए अन्य ऐप्स के usage statistics और network usage को collect किया जा सकता था
  • local database schema से संकेत मिलता है कि ऐप usage statistics और app-specific network traffic usage जैसे अपेक्षाकृत high-level डेटा संग्रहीत किए जाते थे
  • सार्वजनिक दस्तावेज़ों के emails में Snapchat के लिए “reliable analytics” की आवश्यकता और “विशिष्ट subdomains के ट्रैफ़िक को इंटरसेप्ट करने वाला iOS और Android kit” का विचार शामिल था

CA certificate installation और Android security में बदलाव

  • Onavo ऐप में Android के KeyChain.createInstallIntent() को call करके certificate इंस्टॉल करने की सुविधा थी, और उपयोगकर्ता को Facebook Research नाम वाला installation popup दिखता था
  • KeyChain.createInstallIntent() Android 7 Nougat में पहले की तरह काम नहीं करता रहा
  • Android security policy भी बाद में काफी बदल गई
    • Android 6.0 API level 23 या उससे नीचे को target करने वाले ऐप्स default रूप से user-added CA store पर भरोसा करते थे
    • Android 7 से ऐप्स default रूप से user-added CA पर भरोसा नहीं करते, जब तक वे अलग security settings न करें
    • Android 7 में बिना rooting के system store में certificate इंस्टॉल करना संभव नहीं रहा
  • Android 11 ने उस mechanism को पूरी तरह block कर दिया जिसके जरिए ऐप्स उपयोगकर्ता को certificate installation की ओर ले जाते थे, और कोई भी ऐप default रूप से user store के certificates पर भरोसा नहीं करता
  • 2016~2019 के दौरान जो तरीका संभव था, उसे मौजूदा Android environment में तकनीकी रूप से उसी रूप में करना कठिन है

ऐप में शामिल Facebook Research certificates

  • सितंबर 2017 संस्करण के Onavo APK में assets फ़ोल्डर के भीतर old_ca.cer और new_ca.cer शामिल थे
  • संबंधित code ResearchCertificateManager class में दिखाई देता है
  • दोनों certificates के बीच अंतर उनकी validity अवधि का था
    • पहला certificate 8 सितंबर 2016 से वैध था और 1 वर्ष के लिए था
    • दूसरा certificate 8 जून 2017 से 8 जून 2027 तक वैध है
  • court documents में यह वाक्य है कि SSL bump में उपयोग होने वाला certificate “server पर generate किया जाता है और डिवाइस को भेजा जाता है”
  • उपलब्ध ऐप्स में 2017 के बाद server से certificate जोड़े जाने की ठोस functionality अभी तक पुष्टि नहीं हुई है, और आगे जांच की जरूरत है

Snapchat analytics domain और certificate pinning

  • अगर किसी ऐप में certificate pinning पूरी तरह लागू होती, तो यह MITM तरीका काम नहीं करता
  • सार्वजनिक दस्तावेज़ों के exhibits में Snapchat से जुड़ा domain sc-analytics.appspot.com शामिल है
  • पुराने Snapchat ऐप की decompilation से पता चला कि उस analytics domain के ट्रैफ़िक पर certificate pinning लागू नहीं थी
  • Facebook यह समझता था कि Android security hardening और certificate pinning के फैलाव से ssl bump की long-term viability कम हो जाएगी

Accessibility API पर विचार और संवेदनशील जानकारी तक पहुंच

  • Android security hardening और certificate pinning के प्रसार के बाद Facebook ने विकल्प के रूप में Accessibility API के उपयोग पर विचार किया
  • Google का कहना है कि accessibility features को accessibility tools के रूप में केवल वही सेवाएं घोषित कर सकती हैं जो विकलांग लोगों को डिवाइस इस्तेमाल करने या विकलांगता से जुड़ी कठिनाइयों को दूर करने में मदद करती हैं
  • Android accessibility features का दुरुपयोग आम तौर पर banking malware जैसे malicious apps के मामलों से जुड़ा होता है
  • Onavo ऐप के manifest में READ_PHONE_STATE permission शामिल थी, और उस समय इसके जरिए subscriber IMSI जैसी संवेदनशील जानकारी प्राप्त की जा सकती थी
  • IMSI तक संभावित पहुंच यह दिखाती है कि Onavo ऐप द्वारा एकत्र किए गए अन्य डेटा की भी अतिरिक्त पुष्टि जरूरी है

Onavo से जुड़ा पुराना विवाद और इस विश्लेषण का अंतर

  • यह MITM-संबंधित जानकारी 2019 में सामने आए Facebook Project Atlas और Onavo विवाद से अलग मुद्दा है
  • 2019 में, Facebook पर किशोरों को पैसे देकर ऐप इस्तेमाल करवाने और उनके usage habit data एकत्र करने की जांच के बाद Onavo ऐप app store से हटाया गया था
  • 2023 में, Facebook की दो subsidiaries को ऑस्ट्रेलिया के संघीय न्यायालय ने ऑस्ट्रेलियाई consumer law के संभावित उल्लंघन वाले भ्रामक आचरण के लिए कुल 2 करोड़ Australian dollar का जुर्माना भरने का आदेश दिया
  • इस विश्लेषण का फोकस इस बात पर है कि ऐप हटाए जाने के बाद भी archived APK के जरिए उस समय के तकनीकी implementation की पुष्टि की जा सकी

1 टिप्पणियां

 
GN⁺ 2024-07-29
Hacker News राय
  • ठीक-ठीक क्या मुद्दा उठाया जा रहा है, इसे समेटें तो कई लेखों में एक detail छूटती दिखती है: मुझे लगता है FB ने SC users को market research में हिस्सा लेने के बदले भुगतान किया और उनसे proxy install करवाई
    ज़्यादातर लेख इसे hacking जैसा सुनाते हैं, लेकिन असल में यह वैसा नहीं लगता। मैं यह और जानना चाहूंगा कि participants को बताया क्या गया था कि उन्हें किस चीज़ के बदले पैसे मिल रहे हैं, लेकिन ऐसा नहीं लगता कि उन्हें यह पता ही नहीं रहा होगा कि उनकी activity monitor की जा रही है
    अगर communication में शामिल पक्षों में से एक किसी third party के दिए tool से encryption तोड़ रहा है, तो इसे wiretapping कहना थोड़ा कमजोर दावा लगता है। मैं वकील नहीं हूं, लेकिन अगर यह wiretapping है, तो क्या मेरा local SSL proxy लगाकर किसी service के API traffic को decrypt और analyze करना भी wiretapping है?

    • Neilson भी TV में कुछ ऐसा ही करता है। panel households में capture box install करके पता लगाता है कि वे क्या देखते हैं: https://www.nytimes.com/athletic/3194414/2022/03/22/the-ulti...
      उम्मीद है उन्होंने साफ बताया होगा कि क्या collect किया जा रहा है। article में यह नहीं था कि proxy install करने से पहले consent screen कैसी दिखती थी
    • article के मुताबिक यह TechCrunch द्वारा कवर किए गए उस मामले से अलग नया मामला है, जिसमें Facebook ने teenagers को पैसे देकर usage-habit data collect करवाया था
      उस मामले में Onavo app app stores से हटाई गई और fines लगे
    • “hacking जैसा सुनाई देता है लेकिन लगता नहीं” वाली बात पर, सबसे अच्छी और असरदार hacking अक्सर यही होती है कि किसी से ऐसी चीज़ download करवाई जाए जो उसे नहीं करनी चाहिए, और इस तरह security को bypass किया जाए
    • लेख ने कुछ छोड़ा नहीं है, बल्कि अलग-अलग घटनाओं को मिला रहा है। यह लेख Onavo Protect, “Free VPN + Data Manager” के बारे में है, जिसके लिए पैसे नहीं दिए गए थे
      अलग से Facebook का एक program था जिसमें उसने teenagers को पैसे देकर enterprise distribution channel के जरिए Facebook Research VPN install करवाया, App Store और rules को bypass किया, और वह paid version ज्यादा intrusive था
      इसलिए इस Onavo वाले मामले का बिल्कुल बचाव नहीं किया जा सकता
      https://apkpure.com/onavo-protect-from-facebook/com.onavo.sp...
      https://techcrunch.com/2019/01/29/facebook-project-atlas/?re...
    • “FB ने SC users को market research में भाग लेने के बदले payment देकर proxy install करवाई” वाला हिस्सा लगता है पहले वाले मामले से confuse हो गया है। यह app Google Play और Apple App Store से कोई भी download कर सकता था
      blog post भी 2023 में Australian Federal Court द्वारा Facebook की दो subsidiaries पर Australian consumer law के संभावित उल्लंघन में misleading conduct के लिए कुल 20 million dollars चुकाने वाले पुराने विवाद और इस wiretapping allegation को अलग-अलग बताता है
      “अपने local SSL proxy से अपना traffic decrypt करके analyze करना भी wiretapping है?” — इस पर, अगर आप अपने network या device पर अपना traffic देख रहे हैं, तो जाहिर है नहीं
  • emails के कुछ हिस्से कई मायनों में चौंकाने वाले हैं, खासकर यह दिखाने में कि FB के लोग कितने बेवकूफ या घमंडी थे। MITM पर खुलेआम बात करना, और यह लिखित में छोड़ देना कि उन्होंने यह kit कई दूसरी companies के products में भी डलवाई, सचमुच मूर्खता थी
    “Zuck, आपके प्रस्ताव पर मेरे पास कुछ ideas हैं, मिलकर बात करते हैं” इतना भर भी संदिग्ध होता, लेकिन कम-से-कम दोष साबित करने वाला evidence नहीं होता। ये लोग ऐसे लगते हैं जैसे उन्होंने कभी कोई फिल्म, या पकड़ी गई दूसरी companies पर news articles देखे ही न हों

    • मैं यह सलाह दिल में रखता हूं कि जब भी कुछ लिखकर भेजो, सोचो कि अगर वही बात court में दोहरानी पड़े या वह message news में छप जाए तो कैसा लगेगा। मैंने कभी इतना बुरा कुछ नहीं कहा, लेकिन फिर भी यह मददगार है
    • क्या आप चाहेंगे कि वे और ज्यादा smart होते ताकि malicious actions के traces छिपा पाते?
      असली समस्या ethics की पूरी अनुपस्थिति है। सुनकर लगता है कि वहां अगर ethics को obstacle माना जाए, तो meeting room में आपका मजाक उड़ाया जाएगा या आपको निकाल दिया जाएगा। corporate culture हर चीज़ से ऊपर profit के पीछे भागता है, और software industry में यह खास तौर पर खराब है क्योंकि बहुत से लोग अपने actions के ethical implications के बारे में सोचते ही नहीं
    • billionaire bosses opportunists और flatterers से घिरे रहते हैं। समय के साथ, किसी विशाल garbage patch की तरह वह group अनियंत्रित रूप से बड़ा हो जाता है, और जो भी थोड़ा-सा normal तरीके से व्यवहार करता है, उसे उनकी fantasies, control, manipulation, luxury और leisure life के लिए existential threat मानकर बाहर धकेल दिया जाता है
    • Meta के बारे में जानने के लिए इतना ही काफी है कि उसने Myanmar genocide में योगदान दिया। tragedy यह है कि defense-related company में काम करने वालों को अक्सर तिरस्कार झेलना पड़ता है, जबकि Meta में काम करना आम तौर पर neutral माना जाता है। जबकि latter का negative impact former से कहीं ज्यादा बड़ा हो सकता है
      Instagram का तो जिक्र भी नहीं किया है
      आखिरकार वे इतना ज्यादा पैसा देते हैं और industry के इतने लोगों को hire करते हैं कि criticism कम हो जाता है। हम सबका कोई दोस्त Meta में काम कर चुका है, या शायद हमने खुद भी कभी apply किया हो। इसके उलट Anduril जैसी जगहों पर रहे लोग हमारे आसपास कम ही मिलते हैं
    • अगर ऐसे लोगों में से कोई नई job ढूंढे, तो जहां आप काम करते हैं वह भी उसे interview loop में डालने के लिए लाइन में लग जाएगा
  • कम करके नहीं आंकना चाहता, लेकिन इसके लिए कम से कम यूज़र को Onavo ऐप डाउनलोड करना पड़ता था, इसलिए यह इतना आम मामला नहीं है
    मैं अक्सर iOS पर उपलब्ध दो non-deprecated webview के बारे में सोचता हूं: WKWebView और SFSafariViewController. दोनों के intended use case बहुत अलग हैं
    Facebook ऐप में किसी लिंक पर टैप करने पर SFSafariViewController इस्तेमाल होना चाहिए। ऐप कोड अंदर झांक नहीं सकता, इसलिए यह निजी है; यह Safari के साथ cookies शेयर करता है, और इसे सचमुच “इस ऐप के context में बाहरी web content लोड करने” के लिए बनाया गया है
    लेकिन FB अब भी WKWebView इस्तेमाल करता है। इससे वे जिस पेज पर चाहें arbitrary JS inject कर सकते हैं, navigation, loaded resources वगैरह सब track कर सकते हैं। इस लेख और दूसरे खुलासों को देखते हुए यह सोचकर डर लगता है कि FB इस capability से क्या करता होगा। बाहरी साइटों पर यूज़र किस pixel पर टैप करता है, शायद वे वहां तक track कर रहे हों। यह सोचना पागलपन जैसा लग सकता है कि वे in-app webview में डाले गए हर username और password को track करते होंगे, लेकिन technically यह संभव है। और क्या हम सच में भरोसा कर सकते हैं कि वे ऐसा नहीं करेंगे?

    • वे सचमुच JS inject करते हैं। पहले payment autocomplete में किसी खास JS call को तोड़ देने वाली समस्या आई थी
      https://x.com/jameshartig/status/1534886418266431488
    • मुझे पता नहीं था कि WKWebView ऐप को इतनी बड़ी permissions देता है। जब यूज़र कोई webpage खोलता है तो क्या यह पता लगाने का कोई तरीका है कि वह WKWebView है या SFSafariViewController? FB तो मैं नहीं इस्तेमाल करता, लेकिन दूसरे apps के webview इस्तेमाल करता हूं, और नहीं चाहता कि वे apps भी ऐसा कर सकें
    • यह कहने पर कि Onavo ऐप डाउनलोड करना पड़ता है इसलिए यह आम नहीं है: AndroidRank के मुताबिक Android पर इसकी 1 करोड़ installs थीं
      अभी यह नहीं पता कि उन installs में से कितने प्रतिशत में FB के competitors का traffic MITM किया गया था
      https://www.androidrank.org/application/onavo_protect_from_f...
    • यह लेख देखें: https://krausefx.com/blog/ios-privacy-instagram-and-facebook...
    • मेरे पास Instagram नहीं है और Facebook इस्तेमाल करता हूं, लेकिन जब लोग Messenger पर Instagram video links भेजते हैं तो login किए बिना—असल में account बनाए बिना—उन्हें ऐप के अंदर देखा नहीं जा सकता। उन्हें देखने के लिए Safari में बाहर खोलना ही पड़ता है
  • पता नहीं क्यों, लेकिन Facebook इकलौती tech company है जिसे मैं किसी भी तरह अच्छे नजरिये से नहीं देख पाता। Google, Microsoft, Apple, Nvidia, AMD, Intel वगैरह में अपनी-अपनी पसंद और नापसंद वाली बातें हैं, लेकिन Facebook बस नापसंद है
    करीब 10–11 साल पहले मैंने अपना Facebook account बंद कर दिया और search results से Facebook हटाने वाला filter लगा दिया, और इसका असर है। Google news feed में भी Facebook से जुड़ी चीजें लगभग नहीं दिखतीं। हालांकि WhatsApp अब भी इस्तेमाल करता हूं, क्योंकि Asia में China के बाहर यह सबसे बड़ा messenger app है

    • वजह शायद कई चीजों का मिश्रण है। इस लेख जैसी घटनाओं से लेकर tracking pixel, तथाकथित ghost accounts, और tracking रोकने वाली हर चीज के खिलाफ उसके रवैये तक—profit बढ़ाने के लिए privacy को कमजोर करने का इसका लंबा इतिहास है। सूची में दी कंपनियों में केवल Google थोड़ा overlap करता है, लेकिन उस हद तक नहीं
      साथ ही, algorithms द्वारा hate speech को amplify करने के असर को लेकर भी यह गैर-जिम्मेदार है। दूसरी कंपनियों के पास इस scale की समस्याएं नहीं हैं
      Marketing भी बेईमान है। लगभग हर Quest ad और feature reveal में जो संभव है उसे गलत तरीके से दिखाने के लिए concept visualization इस्तेमाल किया जाता है। Mark भी समस्याओं पर बात करते समय अक्सर doublespeak करता है। Doublespeak केवल Meta तक सीमित नहीं है, लेकिन ऊपर सूचीबद्ध दूसरी कंपनियों की तुलना में भ्रामक advertising को यह सीमा तक धकेल देता है
      इस AI cycle में open weights, पर open source नहीं, models की वजह से Meta की लोकप्रियता फिर बढ़ रही है, और Mark भी हाल की PR push से अपनी image नए सिरे से गढ़ने की कोशिश कर रहा है
      फिर भी मुझे लगता है कि सूचीबद्ध कंपनियों में culturally सिर्फ Meta ऐसी है जिसके काम में कोई नैतिक केंद्र नहीं है। Culture ऊपर से आता है, और Zuckerberg और Thiel ने Meta के operating style में “success ही सब कुछ है” वाली संस्कृति बोई है
      दूसरी कंपनियां भी निश्चित रूप से capitalist हैं, लेकिन अपने outputs के लिए उनमें कुछ हद तक जिम्मेदारी का भाव है
    • WhatsApp इस्तेमाल करते रहना Meta के monopoly में योगदान देना है। WhatsApp का monopoly बढ़ रहा है, और उसने competitor Telegram की खुली नकल भी शुरू कर दी है
      अगर मैं खुद पहले सामने वाले को मजबूत कर रहा हूं, तो सार्वजनिक रूप से विरोध करने का कोई असर नहीं होगा
    • कंपनी का नाम अब Meta है, इसलिए यह भी एक वजह हो सकती है कि आपको Facebook news ज्यादा नहीं दिखती
  • “Meta के खिलाफ मौजूदा class-action lawsuit में, court documents में यह दावा शामिल है कि company ने Wiretap Act का उल्लंघन किया” कहना inaccurate है
    यह wiretapping lawsuit नहीं है। सारे claims Sherman Act violations, यानी antitrust से जुड़े हैं। Plaintiffs के lawyers को discovery के दौरान संयोग से ऐसे evidence मिले कि Facebook ने शायद Wiretap Act का उल्लंघन किया हो। Wiretapping से जुड़ा कोई claim नहीं है; यह antitrust case है

    • क्या यह DMCA का भी उल्लंघन नहीं है? क्योंकि यह encrypted system को bypass करना है
      इतने बड़े पैमाने की चीज में DMCA पर्याप्त मजबूत नहीं है, या standing/ साबित किए जा सकने वाले damages की समस्या है, या plaintiffs भूल गए—यह सोचकर मैं curious और confused हूं
  • मेरा एक रिश्तेदार पहले लगभग ऐसे ही market research में sign up करने वाला था। इसमें phone का सारा internet traffic market research company द्वारा नियंत्रित VPN और proxy से route होता, और certificate भी install किया जाता
    उन्हें थोड़ी compensation मिलती, और वे installation के लिए consent भी देते। मुझे याद नहीं कि उस company ने ठीक-ठीक कुछ धोखा दिया था
    लेकिन आम तौर पर बहुत ज्यादा paternalistic policies मुझे पसंद नहीं, फिर भी सवाल है कि relatively कम technical knowledge वाले व्यक्ति की ऐसी consent कितनी meaningful है। धोखा तो नहीं था, लेकिन जिसे पता ही नहीं कि क्या हो रहा है, उसे यह बात साफ और असरदार तरीके से समझाई भी नहीं गई थी

    • कुछ market research companies पर्याप्त notice देती हैं, इसका मतलब यह बिल्कुल नहीं कि Onavo ने भी ऐसा किया। Onavo ने users के सामने खुद को “market research company” के रूप में advertise नहीं किया था; वह internet data usage categorize करने वाली एक free convenience app जैसी दिखती थी
  • यह लेख पढ़कर लगता है कि Facebook में अब शायद बस NSA का मुखौटा संगठन जैसा कोई विभाग है

    • लोग शायद भूल जाते हैं कि जो रिसर्च आगे चलकर Google बनी, उसे शुरुआत में NSA और CIA से फंडिंग मिली थी
      https://qz.com/1145669/googles-true-origin-partly-lies-in-ci...
      अब कारों में Google सेवाएं और Android इंफोटेनमेंट सिस्टम में गहरे जुड़े हुए आते हैं, और उन्हें निकालने का कोई तरीका भी नहीं है। जब एक विज्ञापन कंपनी यह सब देख रही हो कि आप कहां जा रहे हैं और कार में कौन बैठा है, तो आखिर क्या गलत हो सकता है?
    • Prism लीक के समय लगभग सभी बड़ी tech कंपनियों ने सहयोग किया था
    • या फिर यह Unit 8200 का मुखौटा संगठन भी हो सकता है। आखिर बात Facebook Israel की है
  • ओओओ, SSLbump
    ग्राहक की ओर से network traffic sniff करने को अपराध मानने वाली कोई मिसाल रही होगी
    शायद यह बैंकिंग जानकारी की wiretapping से जुड़े कई मामलों में से एक रहा होगा

    • क्या Computer Fraud and Abuse Act इसे कवर नहीं करता?
  • नुकसानदायक जानकारी इंटरनेट पर भेजने से पहले server और client दोनों को certificate exchange करने वाला mutual TLS क्यों करना चाहिए, वजह यही है। लेकिन हकीकत में, नहींईईईई

    • यहां mutual TLS कैसे मदद करता?
    • certificate pinning की जा सकती है
  • अफसोसजनक है, लेकिन हैरान करने वाला नहीं। Meta जैसे दुर्भावनापूर्ण actor ने पहले से ही कई dark patterns डाल रखे होने की पूरी संभावना है
    उदाहरण के लिए, accelerometer और gyroscope जैसे sensor data को monitor करके audio जानकारी का अनुमान लगाने वाले sensor data leakage के security risk की कल्पना की जा सकती है। इकट्ठा किए गए data को चुपचाप बाहर relay और process किया जाए, तो device microphone तक सीधे access के बिना भी संवेदनशील जानकारी फिर से बनाई जा सकती है
    अगर वे ऐसा कर पाएं तो मुझे अजीब नहीं लगेगा
    Meta और दूसरी हानिकारक कंपनियां, सरकारी एजेंसियां असली दुनिया में शायद इससे कहीं ज्यादा, ज्यादा बुरी और ज्यादा सरल wiretapping techniques इस्तेमाल कर रही होंगी