2 पॉइंट द्वारा GN⁺ 2025-01-27 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • प्रदर्शन स्थल पर स्मार्टफोन संगठन, रिकॉर्डिंग और आपात संपर्क के लिए उपयोगी होता है, लेकिन खोने, जब्त होने और communication tracking तक साथ लाने वाला privacy risk भी बड़ा होता है
  • सबसे सुरक्षित विकल्प फोन साथ न ले जाना है; अगर ज़रूरी हो तो अलग डिवाइस इस्तेमाल करें और साइट पर ले जाए जाने वाले डेटा को पहले ही कम करें
  • जब्ती की स्थिति में लंबा passphrase, biometric authentication बंद करना, lock screen restrictions, external storage हटाना और latest security patches device data protection की कुंजी हैं
  • Mobile network, Wi‑Fi, location services, AirDrop और keyboard apps निगरानी की सतह बन सकते हैं, इसलिए 2G blocking, airplane mode, public Wi‑Fi और VPN, location blocking और offline keyboard पर विचार करना चाहिए
  • Signal, power bank, emergency contacts note, locked state में filming, alternative communication networks, और तस्वीरों से चेहरे व metadata हटाने तक की तैयारी होनी चाहिए, तभी मौके पर response और दूसरों की सुरक्षा संभव है

प्रदर्शन स्थल पर स्मार्टफोन से बनने वाले जोखिम

  • स्मार्टफोन साथियों के साथ coordination, जानकारी तक पहुंच और distribution, मदद मांगने और मौके की recording के लिए इस्तेमाल होने वाला मुख्य tool है
  • साथ ही यह authorities द्वारा targeted surveillance और mass surveillance में इस्तेमाल हो सकने वाला जोखिम भरा device भी है
  • फोन घर पर छोड़ देने से data protection और mass surveillance tracking से बचने के लिहाज़ से यह सबसे सुरक्षित है -现场 coordination, social media updates देखने और camera recording के कारण फोन की ज़रूरत पड़ सकती है
  • संभव हो तो अपने मुख्य स्मार्टफोन के बजाय ये विकल्प बेहतर हो सकते हैं
    • अलग burner phone
    • ऐसा पुराना स्मार्टफोन जिसे reset किया जा सके
    • सामान्य camera
  • जो डेटा आप स्थल पर नहीं ले जाते, वह स्थल पर छीना नहीं जा सकता
  • व्यक्तिगत परिस्थितियां अलग हो सकती हैं, इसलिए कानूनी सलाह चाहिए तो किसी योग्य lawyer से सलाह लें

ध्यान देने लायक मुख्य खतरे

  • स्मार्टफोन साथ ले जाते समय इन जोखिमों को भी साथ में देखना चाहिए
    • device खो जाना
    • authorities द्वारा स्मार्टफोन जब्त किया जाना
    • authorities की जानबूझकर की गई बाधा या बड़ी भीड़ के कारण network overload जैसे service disruption
    • targeted surveillance
      • service disruption
      • phone और SMS delivery रोकना
      • unencrypted traffic की निगरानी
      • walkie-talkie जैसी local wireless communication की निगरानी
    • mass surveillance
      • Twitter या TikTok जैसी web services को restrict या block करना
      • Signal या WhatsApp जैसी messenger और voice services में बाधा डालना
      • स्थल के public Wi‑Fi के जरिए traffic monitoring और आस-पास के devices की पहचान
      • mobile carriers द्वारा cell towers के आसपास के devices के records authorities को देकर प्रदर्शनकारियों को track और identify करने की संभावना

Burner phone इस्तेमाल करने की शर्तें

  • मोबाइल फोन आमतौर पर दो identifiers के जरिए law enforcement द्वारा track किए जा सकते हैं
    • IMSI: SIM card को uniquely identify करता है
    • IMEI: फोन को uniquely identify करता है
  • निजी device में सिर्फ prepaid SIM लगाना पूरी तरह tracking से बचने का तरीका नहीं है
    • क्योंकि IMEI कई networks में link हो सकता है
  • अलग disposable device, निजी device साथ ले जाने की तुलना में ज्यादा मजबूत protection दे सकता है
  • हालांकि अगर आप इस स्तर के खतरे को लेकर चिंतित हैं, तो फोन बिल्कुल न ले जाने के विकल्प पर भी गंभीरता से विचार करना चाहिए
  • अगर अलग device खरीदें, तो सीधे store से cash में खरीदें
  • इसे घर पर activate या power on न करें
    • यह मानना सुरक्षित है कि carriers फोन की location कम से कम 1 साल तक track करते हैं, और location records स्थायी रूप से रखे जाते हैं
    • activation और setup किसी ऐसे बहुत public स्थान पर करें जिसका आपके रोजमर्रा के जीवन से संबंध न हो
    • घर या office जैसी आपसे जुड़ी जगहों पर इसे हमेशा power off रखें
  • खरीद, activation और इस्तेमाल के समय को पर्याप्त रूप से अलग-अलग रखने से detection कम आसान हो सकती है और store security footage बचे होने की संभावना भी कम हो सकती है
  • mobile plan खरीदते समय खुद की पहचान उजागर न करना भी महत्वपूर्ण है
    • देश के अनुसार फर्क होता है, लेकिन कुछ prepaid plans activation के लिए identity verification नहीं मांगते
    • कुछ global eSIM providers identity verification के बिना payment स्वीकार कर सकते हैं
  • secondary device भी पर्याप्त रूप से up-to-date स्मार्टफोन होना चाहिए
    • activists को झेलने पड़ सकने वाले device data extraction attempts के सामने साधारण feature phone की तुलना में स्मार्टफोन ज्यादा सुरक्षित होता है
    • security patches और encrypted communication tools भी महत्वपूर्ण हैं
  • अलग device को केवल प्रदर्शन स्थल पर इस्तेमाल करने से आप अपना मुख्य device घर पर switched on छोड़ सकते हैं, जिससे बाद में event के समय की phone location requests के संदर्भ में कुछ हद तक plausible deniability बन सकती है

डिवाइस को सुरक्षित रूप से लॉक करना

  • मजबूत स्क्रीन लॉक

    • कम-से-कम 6 अंकों वाला PIN इस्तेमाल करना चाहिए, और संभव हो तो अल्फ़ान्यूमेरिक passphrase बेहतर है
    • मजबूत लॉक डिवाइस डेटा तक पहुंच को कठिन बनाता है और encryption सुरक्षा को मजबूत करता है
    • किसी बड़े security vulnerability के अलावा, कई law enforcement tools PIN को brute force करने के तरीके से काम करते हैं
    • लंबा और unique passphrase डिवाइस जब्त होने की स्थिति में सबसे मजबूत सुरक्षा देता है
    • अमेरिका और कई देशों में फोन unlock करने या password देने से इनकार करना कानूनी है
    • प्रदर्शन में जाने से पहले स्थानीय स्तर पर अपने अधिकार जान लेने चाहिए
  • biometric authentication बंद करें

    • Face ID या Touch ID रोजमर्रा में shoulder surfing attacks रोकने में उपयोगी हैं
    • प्रदर्शन की स्थिति में biometric authentication बंद रखना बेहतर हो सकता है
    • क्योंकि अधिकारी biometric authentication को तुरंत जबरन इस्तेमाल करके डिवाइस unlock कर सकते हैं
    • अगर biometric authentication बंद करें, तो unlock करते समय स्क्रीन को छिपाकर या ढककर PIN exposure रोकना चाहिए
    • फोन को जल्दी बंद करने या biometric authentication को तुरंत disable करने का तरीका पहले से practice करना चाहिए
    • नए iPhone में side button और volume buttons में से किसी एक को देर तक दबाने पर power off slider दिखाई देता है
    • असल में power off न कर पाएं, तब भी इस स्क्रीन तक पहुंचने पर biometric authentication disable हो जाता है
    • अमेरिका में law enforcement biometric authentication के उपयोग के लिए मजबूर कर सकती है या नहीं, इस पर अभी भी legal gray area है
    • कई फैसले fingerprint के उपयोग के लिए मजबूर करने की अनुमति देने की तरफ झुके हैं
    • passphrase का उपयोग और biometric authentication बंद करना अमेरिकी Fifth Amendment अधिकारों को अधिक मजबूत बना सकता है
  • lock screen पर जानकारी कम करें

    • डिवाइस locked होने पर भी notifications scroll करने से गतिविधि की जानकारी सामने आ सकती है
    • lock screen notification previews को केवल डिवाइस unlock होने के बाद ही दिखने तक सीमित करना चाहिए
    • iPhone settings path
      • SettingsNotificationsShow Previews
      • Never या When Unlocked चुनें
    • Android settings path
      • SettingsNotificationsNotifications on lock screen
      • Don't show any notifications चुनें
      • Sensitive notifications को off करें
  • stored data कम से कम रखें

    • data बचाने का सबसे अच्छा तरीका है कि उसे शुरुआत से ही फोन पर न रखें
    • secondary device पर केवल वे apps install करने चाहिए जो प्रदर्शन के दौरान अनिवार्य हैं, जैसे secure messenger
    • अगर primary device लेकर जा रहे हैं, तो मौके पर जिन cloud storage apps की जरूरत नहीं है उन्हें delete कर देना चाहिए
    • delete करने के बाद अगर बाद में फिर install और login करने पर data loss नहीं होता, तो उस app का हमेशा फोन में रहना जरूरी नहीं है
    • कुछ password managers किसी खास vault को अस्थायी रूप से हटाने की सुविधा देते हैं
    • 1Password इसे Travel Mode कहता है
    • केवल जरूरी items वाला अलग password manager या vault रखकर, event के दौरान primary password manager हटाने का तरीका भी अपनाया जा सकता है
  • lock screen actions disable करें

    • locked state में उपलब्ध features भी attack surface बन सकते हैं
    • अतीत में ऐसे features का lock screen bypass या security feature bypass के लिए दुरुपयोग हुआ है
    • iPhone settings path
      • SettingsFace ID & Passcode
      • Allow Access When Locked section में जरूरत न होने वाले features को off करें
    • Android में manufacturer के हिसाब से काफी फर्क होता है
    • Samsung lock screen settings में अधिक flexible options देता है
    • Google quick settings panel जैसे features बंद करने का option नहीं देता
  • external storage से बचें

    • Android के microSD cards पर हमेशा internal storage जैसे encryption standards लागू नहीं होते
    • settings में जांचना चाहिए कि microSD encryption संभव है या नहीं
    • microSD को encrypt करने पर बाद में वह computer जैसे दूसरे devices में readable नहीं रहेगा
    • encrypt होने पर भी उसे internal storage जैसी advanced brute-force protection नहीं मिलती
    • event के दौरान external storage device हटाकर photos, videos और files को encrypted internal storage में save करना आदर्श है
  • security patch status जांचें

    • smartphone vulnerabilities बहुत बार मिलती हैं, और Cellebrite जैसी spyware कंपनियां law enforcement agencies के साथ मिलकर जब्त किए गए devices तक पहुंचने के लिए ऐसी vulnerabilities का दुरुपयोग करती हैं
    • जिस phone के लिए manufacturer की regular updates बंद हो गई हैं, वह जोखिम भरी स्थिति में हो सकता है
    • नए iPhone और नए Google Pixel को ऐसे खतरों के खिलाफ सबसे सुरक्षित विकल्पों में माना जाता है
    • Google Pixel पर hardened alternative operating systems का उपयोग करके security और बढ़ाई जा सकती है
    • दूसरे manufacturers के devices के बारे में मजबूत security information अपेक्षाकृत कम है
    • अगर जब्ती को लेकर खास चिंता है या device को अब security patches नहीं मिलते, तो उसे घर पर छोड़ने का विकल्प सोचें

निगरानी सतह कम करना

  • AirDrop बंद करें

    • AirDrop सार्वजनिक जगहों पर privacy चाहने वाले लोगों के लिए जोखिम भरा feature हो सकता है
    • Apple AirDrop protocol ऐसे सुरक्षा उपायों का इस्तेमाल करता है जिन्हें आसानी से bypass किया जा सकता है
    • चीन सरकार जैसे authorities कम से कम 2022 से AirDrop users की पहचान करने वाले crack का सार्वजनिक रूप से जिक्र करते आए हैं
    • आपको मानकर चलना चाहिए कि AirDrop चालू होने पर device, “Contacts Only” पर सेट होने के बावजूद, आसपास नाम, email address और phone number लगातार broadcast करता है
    • Apple को 2019 से इस flaw की जानकारी थी, लेकिन उसने इसे ठीक नहीं किया
    • iPhone settings path
      • SettingsGeneralAirDrop
      • Receiving Off चुनें
  • Network lock down करें

    • Call या text न करने पर भी mobile phone signal से आपको track किया जा सकता है
    • कुछ law enforcement agencies किसी खास इलाके में आने वालों को track करने के लिए cell tower का रूप धारण करने वाले stingray devices इस्तेमाल करती हैं
    • यह भी अनुमान है कि अधिक advanced devices unencrypted texts और calls को intercept कर सकते हैं
    • पुराने 2G networks के कमजोर security standards का फायदा उठाने वाले stingray से बचाव की तैयारी जरूर करनी चाहिए
    • Android settings path
      • SettingsNetwork & internetSIMs
      • Carrier या SIM card चुनें
      • Allow 2G को off करें
    • Privacy Cell app बता सकता है कि आप latest security इस्तेमाल करने वाले mobile network से connected हैं या नहीं
    • Phone पर “5G” दिखना ही latest-generation protocol के इस्तेमाल की guarantee नहीं देता
    • iPhone पर Lockdown Mode चालू किया जा सकता है
      • SettingsPrivacy & SecurityLockdown Mode
      • Turn On Lockdown Mode चुनें
    • Lockdown Mode कई settings बदलकर security मजबूत करता है, लेकिन कुछ apps और features सामान्य रूप से काम नहीं कर सकते
  • Airplane Mode बार-बार इस्तेमाल करें

    • 2G risk कम करने के बाद भी mobile network activity track की जा सकती है
    • Law enforcement न भी हो, तब भी telecom operators बाद में data requests का जवाब दे सकते हैं
    • जहां संभव हो, phone बंद करें या Airplane Mode से mobile network connection block करें
    • Network connection का इस्तेमाल ideally केवल group के साथ emergency communication के लिए होना चाहिए
    • अगर internet जरूरी है और संभव हो, तो Airplane Mode चालू रखते हुए public Wi‑Fi से connect करने पर विचार किया जा सकता है
  • Public Wi‑Fi इस्तेमाल करते समय सावधानी

    • पहले से आसपास के businesses में public Wi‑Fi उपलब्ध है या नहीं, यह check किया जा सकता है
    • Public Wi‑Fi cell towers की तुलना में device information कम share करता है, इसलिए mobile service से बेहतर हो सकता है
    • ज्यादातर modern phones MAC address randomization support करते हैं, जिससे अलग-अलग Wi‑Fi access points के बीच connections को correlate करना मुश्किल हो जाता है
    • हालांकि यह risk भी है कि public Wi‑Fi authorities या किसी अन्य party ने protestors को track करने के उद्देश्य से लगाया हो
    • Public Wi‑Fi पर VPN service इस्तेमाल कर Wi‑Fi operator द्वारा collect किए जा सकने वाले traffic metadata को कम करने पर विचार किया जा सकता है
  • Location Services बंद करें

    • अगर device चालू और connected रखना जरूरी हो, तो location data तक पहुंच रखने वाली parties की संख्या कम करनी चाहिए
    • जिन apps को location sharing की अनुमति दी गई है, उन्हें ध्यान से check करें, और event के दौरान location services पूरी तरह बंद करने पर विचार करें
    • iPhone settings path
      • SettingsPrivacy & SecurityLocation Services
      • Location Services को off करें
    • Android settings path
      • SettingsLocation
      • Use location को off करें
    • Android users को Google account settings में location history disable है या नहीं, यह भी check करना चाहिए
    • Google personal information को strong encryption से protect नहीं करता, इसलिए law enforcement अक्सर location data उपलब्ध कराने का अनुरोध करती है
  • Keyboard apps check करें

    • Software keyboard अक्सर नजरअंदाज किया जाने वाला security risk है
    • अगर आप जो कुछ भी type करते हैं वह किसी third party द्वारा पढ़ा जा सकता है, तो सबसे मजबूत encrypted messenger की सुरक्षा भी कमजोर हो जाती है
    • GrapheneOS का default AOSP keyboard internet connection नहीं करता
    • ज्यादातर Android users द्वारा इस्तेमाल किया जाने वाला Google Gboard internet connection करता है, इसलिए अगर आप उस पर भरोसा नहीं करते तो offline alternatives पर विचार कर सकते हैं
    • iOS users system settings में third-party keyboards की network access control कर सकते हैं
    • अगर आप Chinese की तरह Latin letters को target language characters में बदलने वाला IME इस्तेमाल करते हैं, तो यह खास तौर पर महत्वपूर्ण है
    • ऐसे IME अक्सर full internet access permission वाले third-party apps होते हैं

सुरक्षित communication और information access

  • Signal इस्तेमाल करें

    • Signal को text messages और voice calls के लिए इस्तेमाल किए जा सकने वाले सबसे सुरक्षित apps में से एक माना जाता है
    • Signal को encryption security या अन्य security standards कम करने के लिए configure नहीं किया जा सकता, इसलिए पूरा group सुरक्षित default settings इस्तेमाल करता है
    • Sensitive conversations के लिए उचित रूप से छोटे interval पर disappearing messages चालू करने चाहिए
    • इसे Signal app settings के Privacy section में default के रूप में set किया जा सकता है, और हर conversation की settings में अलग से भी apply किया जा सकता है
    • Signal ने 2016 के बाद से 6 government requests का जवाब दिया है, और वह अधिकतम केवल ये जानकारी दे पाया था
      • user Signal पर registered है या नहीं
      • वह user कब registered हुआ
      • वह user आखिरी बार Signal से कब connected था
    • Signal का इस्तेमाल अपने-आप में भी network requests के कारण phone location expose कर सकता है
    • Event के दौरान Airplane Mode बनाए रखें और Signal सहित network apps का इस्तेमाल minimum रखें
    • दूसरे encrypted messengers भी हैं, लेकिन प्रत्येक में ऐसे trade-offs हैं जो security को कमजोर कर सकते हैं
    • WhatsApp और Facebook Messenger end-to-end encrypted हैं, लेकिन message counterparties, time और location जैसे काफी metadata collect करते हैं
    • iMessage strong encryption देता है, लेकिन इसमें भी मिलते-जुलते metadata concerns हैं, और पूरे group को iPhone इस्तेमाल करना होगा
  • Information access बनाए रखें

    • Phone खोने, जब्त होने, टूटने या battery drain होने के लिए vulnerable है
    • Spare mobile battery या charged power bank साथ ले जाना चाहिए
    • Power बचाने के लिए phone use minimum रखना चाहिए
    • Event से पहले mobile plan balance और mobile data पर्याप्त है या नहीं, यह भी check करना चाहिए
    • Emergency contacts या lawyer का number कागज पर लिख लें या हाथ पर Sharpie से लिख लें, ताकि arrest होने या phone खोने पर भी access रहे
  • Camera settings adjust करें

    • Flash या shutter sound जैसी settings check करनी चाहिए जो अनचाहा ध्यान खींच सकती हैं
    • Event से पहले camera settings देख लें और उन्हें सबसे सुरक्षित तरीके से configure करें
  • Data backup

    • Protest के दौरान phone जब्त हो सकता है या खो सकता है, इसके लिए तैयार रहना चाहिए
    • Up-to-date encrypted backup होने से cost और परेशानी कम हो सकती है
    • iPhone का local backup macOS computer या iTunes installed Windows computer पर लिया जा सकता है
    • iCloud backups तभी सुरक्षित हैं जब iCloud account में Advanced Data Protection चालू हो
    • सभी iCloud users को Advanced Data Protection चालू करने की जोरदार सलाह दी जाती है
    • यह सिर्फ device backup ही नहीं, बल्कि iCloud account के ज्यादातर data को भी protect करता है
    • Android backups iPhone जितने मजबूत नहीं हैं
    • अगर आप online backup service इस्तेमाल करते हैं, तो ऐसी service चुनना बेहतर है जो strong client-side encryption इस्तेमाल करे ताकि service provider आपके data तक access न कर सके

प्रदर्शन स्थल पर इस्तेमाल का तरीका

  • लॉक स्थिति बनाए रखें

    • शूटिंग के दौरान आपका डिवाइस छीना जा सकता है, इसलिए फोटो और वीडियो हमेशा लॉक स्थिति में ही लेने चाहिए
    • बायोमेट्रिक authentication बंद रखने से Face ID जैसी सुविधाओं द्वारा अनचाहे automatic unlock की संभावना कम हो सकती है
    • iPhone में lock screen के camera icon को लंबा दबाकर unlock किए बिना camera खोला जा सकता है
    • iPhone का Action Button या नए iPhone का dedicated camera button भी camera launch करने के लिए इस्तेमाल किया जा सकता है
    • Google Pixel और अधिकतर Android डिवाइस में power button को दो बार दबाकर unlock किए बिना camera खोला जा सकता है
    • इवेंट से पहले shortcuts का इस्तेमाल सीख लें, और संभव हो तो डिवाइस लॉक रहते हुए जल्दी काम करने के लिए उसे सेट कर लें
  • वैकल्पिक communication network तैयार करें

    • इंटरनेट बंद हो सकता है, इसलिए अन्य प्रतिभागियों के साथ backup communication network तैयार रखना अच्छा हो सकता है
    • Briar central internet service के बजाय Bluetooth या local Wi-Fi के जरिए आसपास के डिवाइसों से जुड़ने वाले local mesh mode में काम कर सकता है
    • Meshtastic P2P और mesh wireless का उपयोग करता है और Wi-Fi या Bluetooth से अधिक भरोसेमंद हो सकता है, लेकिन फोन से जोड़ने के लिए dedicated hardware खरीदना पड़ता है
    • walkie-talkie जैसे local wireless उपकरणों पर भी विचार किया जा सकता है
    • हालांकि ऐसे उपकरण लगभग हमेशा encrypted नहीं होते और आसानी से सुने जा सकते हैं, इसलिए संवेदनशील जानकारी भेजने के लिए उनका इस्तेमाल नहीं करना चाहिए

इवेंट के बाद की कार्रवाई

  • अगर फोन खो गया हो या जब्त कर लिया गया हो

    • फोन खोने पर, model के आधार पर remote location tracking या remote wipe संभव हो सकता है
    • जिन online services में फोन से login किया था, उनसे logout करने की कोशिश करनी चाहिए
    • कई social media services account settings में logged-in devices देखने और remote access revoke करने की सुविधा देती हैं
    • remote wipe या account access revoke करने के कानूनी परिणाम हो सकते हैं
    • कुछ jurisdictions में यह न्यायिक प्रक्रिया में बाधा या सबूत मिटाने के आरोप तक ले जा सकता है
    • आगे क्या करना है तय करने से पहले योग्य वकील से सलाह लेनी चाहिए
    • अगर law enforcement ने फोन ले लिया है, तो उसे वापस पाने के लिए कानूनी उपाय हो सकते हैं
  • फोटो साझा करते समय दूसरों की सुरक्षा

    • फोटो online डालते समय अन्य प्रदर्शनकारियों या राहगीरों के चेहरे और पहचान योग्य विशेषताओं पर ध्यान देना चाहिए
    • law enforcement या vigilante group ऐसी तस्वीरों से प्रतिभागियों को track करके गिरफ्तार कर सकते हैं या परेशान कर सकते हैं
    • image में दिख रहे चेहरों को छिपाना चाहिए
    • अधिकतर फोन में image पर drawing करने के लिए built-in photo editing tools होते हैं
    • blur करना कभी-कभी reverse किया जा सकता है, इसलिए पूरी तरह ढकना आम तौर पर बेहतर है
    • highlighter या semi-transparent editing tools से बचना चाहिए
    • black highlighter से कई बार रंगने पर भले ही वह काला दिखे, contrast adjustment से अक्सर उसे वापस दिखाया जा सकता है
    • जिस हिस्से को छिपाना है, उस पर shapes/rectangle tool से black box बनाना हाथ से scribble करने से बेहतर है
    • Signal में photo editing और blur tools built-in हैं
    • “Notes to Self” chat में photo भेजकर edited image save की जा सकती है और share की जा सकती है
    • Signal photo metadata भी automatic रूप से हटाता है
  • फोटो metadata हटाएं

    • फोटो में इस्तेमाल किए गए फोन/camera का प्रकार, shooting location और अन्य संवेदनशील data जैसी metadata जानकारी शामिल हो सकती है
    • image share करने से पहले metadata removal tool से यह जानकारी मिटानी चाहिए
    • Signal से photo भेजने पर app metadata को automatic रूप से हटा देता है

1 टिप्पणियां

 
GN⁺ 2025-01-27
Hacker News की रायें
  • अगर आप किसी बड़े प्रदर्शन में जा रहे हैं, तो cell tower या stingray के सभी कनेक्शन संभाल न पाने की संभावना काफी है, इसलिए दोस्तों के साथ P2P WiFi या Bluetooth पर चैट कर सकने वाला ऐप पहले से तैयार रखना बेहतर है
    इससे आप पूरे समय airplane mode चालू रखकर भी आसपास के लोगों से संवाद कर सकते हैं
    encrypted walkie-talkie में निवेश करना भी एक तरीका है, लेकिन इसकी वैधता देश के हिसाब से अलग हो सकती है, इसलिए जहां पाबंदियां हों वहां इसे किसी दूसरे देश में जाकर लेना पड़ सकता है
    लेख में भी है, लेकिन आसानी से छूट जाने वाली मुख्य बात यह है कि अपना निजी फोन घर पर छोड़ दें। ऐसा secondary phone इस्तेमाल करें जिसमें कोई उपयोगी जानकारी न हो और असली नाम भी न हो, या फिर फोन बिल्कुल न ले जाएं। अगर secondary phone इस्तेमाल कर रहे हैं, तो removable battery वाला मॉडल चुनें और घटनास्थल पर पहुंचने से पहले तक battery निकालकर रखें, और आते-जाते समय भी फिर से निकाल दें

    • encrypted walkie-talkie अमेरिका के कई frequency bands में आम तौर पर अनुमति-प्राप्त नहीं हैं
      Motorola AES walkie-talkie बेचता तो है, लेकिन मेरी जानकारी में वह लगभग अकेला विकल्प है और बहुत महंगा भी है
    • सबसे अच्छा तरीका है encrypted PDA बनाना और सब कुछ रिकॉर्ड करते हुए forensic scientist खेलने जैसा काम करना
      Google Pixel 9, 9 Pro, 9 Pro XL में से कोई लें, image और GrapheneOS verify करें, biometrics और wireless connections बंद करें, और Anki या दिमाग से NIST मानक के अनुरूप 8 शब्दों या उससे अधिक का नया passphrase याद करें
      फोन केस खरीदें और EMI tape व electrical insulating waterproof tape खरीदें, फिर केस के अंदरूनी हिस्से और inner walls पर बिना गैप छोड़े EMI tape की कई layers लगाएं, adjacent layers को संभव हो तो 1cm से अधिक overlap कराएं, और उसके ऊपर insulating tape की एक और layer लगा दें
      इस्तेमाल न करते समय इसे बंद करके 24 घंटे underwear के अंदर रखें। मेरे setup को मैं फोन न ले जाने, Qubes laptop, 2G secondary phone, या no-phone से ज्यादा सुरक्षित मानता हूं
    • burner phone भी सुरक्षित नहीं है। 1990s के mobile networks में security by obscurity काम कर गई होगी, लेकिन आज के बड़े पैमाने के logs और location tagging वाले माहौल में ऐसा नहीं है
    • P2P messaging app के लिए क्या recommend करेंगे, यह जानना चाहूंगा
    • फोन बंद करके उसे aluminium foil की 5 layers में लपेट दें। या जैसा कहा, बस उस बेवकूफ चीज को घर पर छोड़ देना बेहतर है
  • Meshtastic.org सस्ते open-source LoRa आधारित hardware bridge या standalone device हैं, जिनमें कई products $50 से कम के हैं और इन्हें Bluetooth app या WiFi web interface से इस्तेमाल किया जा सकता है
    यह मजबूत encryption layer support करता है और ज्यादातर स्थितियों में हर hop पर 1km या 1 mile से ज्यादा range देता है
    मूल रूप से इसे off-grid के लिए design किया गया था, लेकिन यह बहुत flexible है और काफी mature भी है। यह फोन को बस एक user interface की तरह इस्तेमाल करने देता है और इसका ecosystem भी बना हुआ है
    कई सालों से festivals और vehicle tracking में इसका इस्तेमाल कर रहा हूं; infrastructure न होने पर यह बहुत उपयोगी है और प्रदर्शनों के लिए भी अच्छा fit लगता है

    • मैंने wireless frequency field में लंबा समय बिताया है, और Meshtastic अभी उपलब्ध ad-hoc secure digital communication के लिए सबसे mature system है
      हालांकि emergency communication का पहला सिद्धांत यह है कि अगर लगता है कि बाद में इसकी जरूरत पड़ सकती है, तो अभी से practice शुरू कर दें। जब uncensored normal internet उपलब्ध हो, तब लोगों से Meshtastic app install करवाना या अजीब settings ठीक करवाना कहीं आसान होता है
    • लगता है यह इस भरोसे पर निर्भर करता है कि फोन के wireless features को permanently बंद किया जा सकता है
      फोन पर इतना भरोसा करना मुश्किल है, और चिंता रहती है कि airplane mode में भी कहीं कोई छोटा beacon check जैसा कुछ न कर रहा हो
    • जानना चाहूंगा कि Meshtastic की privacy किस हद तक संभव है, इस पर कोई जानकारी है क्या
      सरसरी तौर पर देखने पर लगता है कि यह हमेशा unencrypted packet header में Bluetooth MAC address से derived static NodeID इस्तेमाल करता है
      तब phone communication की तुलना में बहुत ज्यादा सरल तरीके से दूर से messages sniff किए जा सकते हैं, और उन्हें साथ ले जाए जा रहे hardware से भी जोड़ा जा सकता है
      mesh network उपयोगी है, यह सही है, लेकिन protest site पर मिल सकने वाले adversary की मौजूदगी में यह जो privacy देता है, उसे लेकर सावधान रहना चाहिए
    • LoRa की bitrate इतनी कम है कि ज्यादा से ज्यादा text तक ही सीमित है
      बिल्कुल best case में लगभग 20–50kbps, और व्यवहार में करीब 1000 bits per second के आसपास
    • festivals में आपने इसे ठीक से कैसे इस्तेमाल किया, यह जानना चाहूंगा
      मैंने एक बार कोशिश की थी, लेकिन शायद default settings खराब थीं और communication बिल्कुल नहीं हुआ। एक छोटे area में दर्जनों दूसरे nodes मिले, और लगता है पूरा network pings और messages से saturate हो गया था, इसलिए मेरा device काम नहीं कर पाया
      network saturation की समस्या से बचने के लिए कौन-सी settings बदलनी चाहिए, जानना चाहूंगा
  • दुर्भाग्य से ऐसे topics LARP वाली प्रवृत्ति को आकर्षित करते हैं। याद रखना चाहिए कि हालात बिगड़ने पर settings से छेड़छाड़ वाला geekiness आपको पुलिस के साथ खराब interaction से नहीं बचा सकता
    legal protest और illegal protest के लिए tech advice लगभग उलटी होती है, और अमेरिका जैसे देश व Egypt जैसी जगहों के लिए advice भी काफी अलग होती है। यह जटिल मुद्दा है

    • rubber-hose cryptanalysis मौजूद है, इसका मतलब यह नहीं कि encryption बेकार है
      authorities से सीधे आमने-सामने होने पर settings geekery की उपयोगिता सीमित हो सकती है, लेकिन यह बिगड़े हुए protest site पर मौजूद सभी mobile subscribers को छानने जैसी mass search से बचा सकती है
      यह वैसा ही है जैसे universal encryption NSA की targeted surveillance को नहीं रोक पाएगी, लेकिन warrantless mass fishing investigations से सुरक्षा दे सकती है
      legal और illegal protest की सीमा बहुत धुंधली है और जल्दी बदल सकती है। अंततः यह पक्का करने का एकमात्र तरीका कि आप जिस protest में जा रहे हैं वह कभी illegal classified नहीं होगा, चाहे इरादे कितने भी pure हों, protest में बिल्कुल न जाना ही है
    • बहुत लोगों को नहीं पता होता कि कई protests ऐसे लोगों द्वारा organize किए जाते हैं जिन्हें इस बात की परवाह नहीं होती कि participants घायल होते हैं, गिरफ्तार होते हैं या मरते हैं
      अमेरिका में हिंसक हो जाने वाले काफी protests Russian operatives organize करते हैं, और counter-protests भी organize करते हैं
      दूसरे देशों में भी protests का foreign powers द्वारा organize होना आम है। organizers operational security का ख्याल रखेंगे, लेकिन बाकी लोग organizers के नजरिए से रूपक रूप में cannon fodder के करीब होते हैं
      यह दशकों से होता आया है, और Soviet Union ने अपने पूरे अस्तित्वकाल में दूसरे देशों में protests organize किए। अमेरिका ने भी Poland के anti-authoritarian Solidarity movement और कई आंदोलनों की मदद की
    • सवाल यह है कि यह protester LARP है या police forensic LARP
  • फ़ोन को दूर से खोजने या मिटाने वाली सुविधा के साथ न्याय में बाधा डालने या सबूत नष्ट करने के आरोप लग सकते हैं, इसलिए मामला सचमुच गंभीर हो सकता है
    शुरुआत से ही डेटा अपने पास न रखना, इकट्ठा न करना या हासिल न करना कहीं बेहतर है

    • जिज्ञासा है: मान लीजिए आप किसी प्रदर्शन में गए और आपका फ़ोन खो गया, इसलिए आपने उसे remotely wipe कर दिया
      खो जाने के बाद आप ठीक-ठीक नहीं जान सकते कि उसे कौन ले गया, तो क्या पुलिस हिरासत के दौरान remote deletion करने पर सच में न्याय में बाधा जैसे आरोप लगाए जा सकते हैं? ऐसे आरोपों के लिए इरादा ज़रूरी नहीं होता क्या?
  • Face ID में फ़ोन खोलते समय सीधा eye contact मांगने वाली setting होती है
    अगर आपको चिंता है कि कोई जबरन आपका फ़ोन खुलवा सकता है, तो इस setting को ऑन करने की कड़ी सलाह है। खासकर अगर यह default नहीं है; सिर्फ आंखें बंद कर लेने से भी Face ID के जबरन unlock को आसानी से रोका जा सकता है
    BLM प्रदर्शनों के दौरान मैंने इसे कई बार आज़माया था, और जब तक मैं आंखें खोलकर सीधे सामने नहीं देखता था, न मैं और न कोई दूसरा फ़ोन unlock कर पाता था। इसलिए मेरा मानना है कि इस setting के साथ Face ID इस्तेमाल करने पर biometric authentication ऑन रखना उल्टा कहीं ज़्यादा सुरक्षित है। Fingerprint authentication से बचना बेहतर हो सकता है
    हालांकि अगर आप शराब या drugs के असर में हैं, तो चेहरे से फ़ोन खोलना लगभग असंभव हो जाता है। प्रदर्शन खत्म होने के बाद इसे बंद कर देना बेहतर है

    • जानकारी अच्छी है, लेकिन यह भी जानना चाहिए कि अमेरिका में कोई judge, और शायद police officer भी, आपको biometric authentication से फ़ोन खोलने का कानूनी आदेश दे सकता है
      दूसरी ओर, password या passphrase से खोलने का कानूनी आदेश नहीं दिया जा सकता। यहां कानूनी आदेश से मतलब ऐसे आदेश से है जिसके पीछे कानून की जबरन लागू कराने की शक्ति हो और न मानने पर सज़ा दी जा सके
    • iPhone में power button 5 बार दबाने पर अगली बार PIN डालने तक Face ID disable हो जाता है
      settings के हिसाब से 911 पर अपने-आप call भी लग सकती है, लेकिन उसे cancel किया जा सकता है
    • यह तरीका एक बार fail हुआ है। बेहद नशे में blackout की हालत में मेरे साथ लूट हुई थी, और eye contact feature ऑन होने के बावजूद फ़ोन और banking app तक सफलतापूर्वक खुल गए थे
  • Briar messenger प्रदर्शन जैसी स्थितियों के लिए design किया गया app है, इसलिए मैं शायद उसे Signal से ज़्यादा पसंद करूंगा
    लेख में कहा गया है कि Signal ने 2016 के बाद से सरकार की 6 requests का जवाब दिया और वह ज्यादा-से-ज्यादा कुछ ही जानकारी दे सका, लेकिन वह सिर्फ वही जानकारी है जो Signal अपने पास होने का दावा करता है; असल में वह क्या collect करता है, यह जानने का तरीका नहीं है
    Briar Tor के ऊपर P2P तरीके से चलता है, इसलिए चाहकर भी डेटा collect नहीं कर सकता
    आप जो भी इस्तेमाल करें, ऐसे लेखों को संभावित प्रदर्शनकारियों को उचित रूप से छोटे interval वाली disappearing messages ऑन करने की याद दिलानी चाहिए। authorities Cellebrite जैसे उपकरणों से फ़ोन security तोड़कर सभी पुराने messages निकालने की कोशिश कर सकती हैं

    • यह कहना कि Briar Tor के ऊपर P2P चलता है इसलिए डेटा collect नहीं कर सकता, implementation के सुरक्षित होने की एक आम और खतरनाक भोली धारणा पर टिका है
      सही, complete और secure implementation बहुत कठिन है
      इसमें design के सुरक्षित होने की धारणा भी शामिल है, जिसे सीमित जानकारी से जानना संभव नहीं है। P2P, internet के ज़रिए जाने से ज़्यादा सुरक्षित भी नहीं है; उल्टा पहचानना और आसान हो सकता है। Briar P2P signals बहुत कम हैं और internet signals असल में लगभग अनंत हैं, इसलिए आप खुद को उजागर कर रहे होते हैं
      अगर मतलब local mesh P2P networking से है, तो authorities के भी मौके पर मौजूद रहने वाले प्रदर्शन में यह खास मददगार नहीं है
      ज्यादा खुले app ecosystem में experts के भरोसे लायक काम सिर्फ Signal ने किया है, और उसे security expert community से मुफ्त मदद भी काफी मिलती है
    • Signal open source है और verified builds देता है, इसलिए यह जानने का तरीका है कि वह असल में क्या collect करता है
  • ऐसे apps हैं जो detect करते हैं कि fake base stations traffic monitor कर रहे हैं या नहीं
    कुछ apps accelerometer और gyroscope sensors से यह detect करते हैं कि फ़ोन छीना गया है या नहीं, और फिर कुछ actions चलाते हैं
    app lock इस्तेमाल करना अच्छा है ताकि फ़ोन खुल भी जाए तो apps locked ही रहें। जैसे gallery, file explorer, settings, Play Store, installed सभी browsers, cloud या remote drives, sync apps, contacts, email और messaging apps वगैरह को lock करना। बहुत extreme case में सभी apps भी lock किए जा सकते हैं
    अगर आप ऐसा app इस्तेमाल करें जो नया file बनते ही किसी folder या gallery को remote sync कर दे, तो photos या videos लेते समय फ़ोन छिन जाने और data delete हो जाने, फ़ोन टूट जाने या अनचाहे factory reset हो जाने पर भी files पहले ही remote location पर sync हो चुकी होंगी
    Snoopsnitch
    https://f-droid.org/en/packages/de.srlabs.snoopsnitch/
    Stayput
    https://f-droid.org/en/packages/org.y20k.stayput/
    plucklockex
    https://f-droid.org/en/packages/xyz.iridiumion.plucklockex/

  • अगर इतनी चिंता है, तो बेहतर है कि बस फोन साथ न ले जाएँ
    अगर फोटो चाहिए, तो लोगों की पहचान हो सकने वाली तस्वीरें उनकी सहमति के बिना न लें और कैमरा ले जाएँ
    दूसरी तरफ, किसी protest का मुख्य काम मीडिया का ध्यान खींचना होता है, इसलिए जब तक वह direct action में न बदल जाए, सार्वजनिक न होने पर उसे व्यावहारिक रूप से अर्थहीन भी माना जा सकता है
    अगर इस दूसरे बिंदु में रुचि है, तो https://www.amazon.com/If-We-Burn-Protest-Revolution/dp/1541... पढ़ना उपयोगी हो सकता है

    • पुलिस हिंसा को फिल्माने का भी कोई फायदा नहीं, अगर पुलिस कैमरा तोड़ दे और फिर इनकार कर दे
      Live streaming या फोटो-वीडियो का real-time backup उपयोगी हो सकता है
      हाल के कई आंदोलनों ने social media के जरिए बड़े media outlets का ध्यान खींचा है। Arab Spring ने social media से सरकार की संचार दमन-नीति को bypass किया और अंतरराष्ट्रीय ध्यान खींचा, और #BringBackOurGirls hashtag भी Boko Haram के अपहरण और नाकाम सरकारी प्रतिक्रिया के बाद स्थानीय स्तर पर शुरू हुआ और दुनिया भर का दबाव और संसाधन जुटा पाया
    • बिना सहमति लोगों की पहचान हो सकने वाली तस्वीरें न लेने वाली बात से मैं कड़ा असहमत हूँ
      सार्वजनिक कार्यक्रम सार्वजनिक कार्यक्रम ही होता है। सड़क protests के अनुभव, ऐतिहासिक रुझान और मौजूदा राजनीतिक हालात देखें तो पिछले 10+ वर्षों में, खासकर 2020 में Portland में, उकसाने वालों की गतिविधि काफी रही है—यह निष्कर्ष निकलता है
      ऐसे लोगों की तस्वीरें लेना और पोस्ट करना एक महत्वपूर्ण काम है। अगर इंटरनेट युग इस रणनीति को असंभव बना दे, तो यह बड़ी जीत होगी
      वैसे भी कोई फायदा बचता नहीं है। राज्य ऐसे आयोजनों में सभी को फिल्मा रहा होता है, इसलिए मेरे एक और फोटो खींच लेने से राज्य-प्रतिशोध के संदर्भ में किसी का risk surface नहीं बदलता
    • “protest का अर्थ व्यावहारिक रूप से नहीं रहता” वाली बात पर और पढ़ना चाहें, तो The End of Protest, The End of the End of History, Capitalist Realism भी अच्छे हैं
  • यह tip अच्छी है कि stingray पुराने 2G networks के कमजोर security standards का फायदा उठाता है
    मुझे पता नहीं था कि फोन में 2G support disable किया जा सकता है

    • मैंने Samsung S21 पर चेक किया, लेकिन 2G बंद करने का option नहीं है
      केवल 3G चुना जा सकता है, लेकिन 4G/5G इस्तेमाल करना हो तो 2G भी साथ में चालू रखना पड़ता है
  • बस फोन घर पर छोड़ दें
    अगर किसी दोस्त से मिलना है, तो मिलने की जगह तय कर लें; अगर फोटो खींचनी है, तो पहले सोचें कि क्या सच में ज़रूरी है। आपको दूसरों के चेहरे खींचने का क्या अधिकार है? बस वह फोन घर पर छोड़ना ही बेहतर है

    • वीडियो लेने से पुलिस हिंसा या पुलिस के झूठे दावों से सुरक्षा मिल सकती है
      बेशक, मैं यह भी मानता हूँ कि इसमें जोखिम है
    • अगर फोटो लेना चाहते हैं, तो optical image stabilization वाला अच्छी quality का video camera ले जाना बेहतर है
      लंबे, बिना कटे वीडियो को misinformation फैलाने वालों के लिए नकारना या अपने हिसाब से दुबारा गढ़ना कहीं ज्यादा मुश्किल होता है