- सड़क प्रदर्शनों और एक्टिविज़्म से उत्पीड़न, गिरफ्तारी और doxxing हो सकता है, इसलिए एक्टिविस्टों को डिजिटल सुरक्षा और संवेदनशील जानकारी के नियंत्रण को रोज़मर्रा की तैयारी का हिस्सा मानना चाहिए
- टूल चुनने का मानदंड जानकारी इकट्ठा करने, बाहरी जगह पर स्टोर करने और सार्वजनिक exposure को कम करना होना चाहिए; Signal, BitWarden, DuckDuckGo, Firefox, Jitsi, ProtonMail, ProtonVPN आदि की सलाह दी जाती है
- Google Maps, Telegram, WhatsApp, Discord लोकेशन ट्रैकिंग, ग्रुप मैसेज सुरक्षा की सीमाओं और कानून प्रवर्तन एजेंसियों को डेटा दिए जाने की संभावना के कारण एक्टिविस्टों के लिए उपयुक्त टूल नहीं हैं
- प्रदर्शन से पहले और बाद में OS और ऐप अपडेट, Signal की तैयारी, साथ जाने वालों की योजना, Facebook पर attendance mark न करना, फोटो पोस्ट न करना, अस्थायी Signal ग्रुप हटाना जैसी ऑपरेशनल सिक्योरिटी ज़रूरी है
- स्मार्टफोन GPS, Bluetooth, WiFi, UWB और मोबाइल नेटवर्क के ज़रिए लोकेशन और पहचान के निशान छोड़ते हैं, इसलिए现场 पर वायरलेस फीचर्स बंद करना, बायोमेट्रिक ऑथेंटिकेशन निष्क्रिय करना, छोटा auto-lock और full disk encryption अहम हैं
एक्टिविस्टों के लिए डिजिटल सुरक्षा का दायरा
- अमेरिका में एक्टिविज़्म की परंपरा पुरानी है, और सड़क प्रदर्शन जागरूकता बढ़ाने और संस्थागत बदलाव के लिए दबाव बनाने का अहम साधन हैं
- मौजूदा सत्ता ढांचों को चुनौती देने वाला एक्टिविज़्म exposure risk के साथ आता है, और exposure से उत्पीड़न, गिरफ्तारी और doxxing हो सकता है
- निजी जानकारी पहले की तुलना में कहीं ज़्यादा आसानी से उपलब्ध है, और विरोधी समूह इसका इस्तेमाल एक्टिविस्टों के खिलाफ कर सकते हैं
- यह दस्तावेज़ सामान्य प्रदर्शन सुरक्षा या रोज़मर्रा की डिजिटल सुरक्षा के बजाय, एक्टिविस्टों की खास ज़रूरतों और जोखिमों के अनुरूप information security पर केंद्रित है
- कानून प्रवर्तन एजेंसियां tech कंपनियों के साथ मिलकर उन डेटा तक पहुंच सकती हैं जिन्हें यूज़र निजी मानते हैं, और data breach नाम जैसी निजी जानकारी उजागर करके रोज़मर्रा की ज़िंदगी को भी प्रभावित कर सकता है
तुरंत बदले जा सकने वाले सुझाए गए टूल
- सुझाए गए टूल security, privacy, cost, beginner accessibility के आधार पर चुने गए हैं
- जिन सेवाओं पर जल्दी switch किया जा सकता है:
- BitWarden: मज़बूत और unique passwords स्टोर करने वाला password manager, मुफ्त या $1/माह के अतिरिक्त फीचर्स
- DuckDuckGo: Google Search का वैकल्पिक search, मुफ्त
- DuckDuckGo Maps: Google Maps का वैकल्पिक maps और directions, मुफ्त
- Firefox: Chrome, Safari, Internet Explorer, Edge का वैकल्पिक browser, मुफ्त
- Jitsi: Zoom, Google Meet, WebEx का वैकल्पिक online meeting टूल, मुफ्त
- ProtonMail: Gmail, Yahoo, work email का वैकल्पिक email, मुफ्त या $5/माह के अतिरिक्त फीचर्स
- ProtonVPN: cable और mobile providers को आपकी activity share करने से रोकने वाला VPN, मुफ्त या $5/$10/माह के अतिरिक्त फीचर्स
- Signal: text messages, Facebook Messenger और असुरक्षित messengers का विकल्प, मुफ्त
- मूल सिद्धांत यह है कि ऐसे टूल्स से बचें जो जानकारी इकट्ठा करते हैं, उसे यूज़र के नियंत्रण से बाहर कहीं स्टोर करते हैं, या सार्वजनिक exposure कराते हैं
- अगर कोई टूल छोड़ना मुश्किल है, तो उस service की privacy policy और data protection methods खुद जांचनी चाहिए
किन टूल्स से बचें और क्यों
- Google Maps से प्रदर्शन में शामिल होने के दौरान बचना चाहिए
- Google Maps यूज़र को track करता है, और Google location tracking data को detail में रखता है
- यह data कानून प्रवर्तन एजेंसियों को दिया जा सकता है, और इसे minute-level और कुछ feet तक की accuracy से किसी खास प्रदर्शन स्थल, स्थल के किसी खास क्षेत्र, या कथित अपराध स्थल के पास मौजूदगी से जोड़ा जा सकता है
- विकल्प Apple Maps और DuckDuckGo Maps हैं; ये उसी तरीके से यूज़र को track नहीं करते और map providers द्वारा collected data को anonymize करने की कोशिश करते हैं
- Telegram की सलाह security issues के इतिहास और group messages की protection सीमाओं के कारण नहीं दी जाती
- person-to-person messages end-to-end encryption support करते हैं, लेकिन group messages पर यह लागू नहीं होता
- group messages को “spam” या “abuse” के रूप में report किया जा सकता है, और उनका पूरा content Telegram staff और contractors की review के लिए जा सकता है
- यह data कानून प्रवर्तन एजेंसियों को दिया जा सकता है, और पूरी तरह encrypted mode सभी conversations में default रूप से active नहीं होता
- WhatsApp में भी मिलती-जुलती समस्याएं हैं, इसलिए इसकी सलाह नहीं दी जाती; व्यक्तिगत सुरक्षा के लिए शुरू से design किया गया Signal इसका विकल्प है
- Discord एक्टिविस्ट communities में लोकप्रिय हो रहा है, लेकिन एक्टिविस्ट इस्तेमाल के लिए इसमें बड़ा जोखिम है
- Discord server पर डाले गए messages और images server के बाहर या Discord के बाहर भी दिख सकते हैं
- Discord अनुरोध मिलने पर कानून प्रवर्तन एजेंसियों को data देता है; उसकी user notification policy है, लेकिन कानून के अनुसार notification छोड़ा जा सकता है
- privacy policy के अनुसार यह messages, images, behavior, device information और Discord के बाहर की कुछ activities तक collect कर सकता है
- pseudonym से sign up करने पर भी device और behavior data को अन्य data से मिलाकर re-identification के लिए पर्याप्त बनाया जा सकता है
- data retention policy अपेक्षाकृत consumer-friendly हो सकती है, फिर भी collection, retention और disclosure conditions को मिलाकर यह एक्टिविस्टों के लिए अस्वीकार्य जोखिम बनता है
प्रदर्शन से पहले, दौरान और बाद की operational security
- प्रदर्शन से पहले exposure traces कम करने और communication तैयार करने की ज़रूरत है
- Facebook पर “Going” mark न करें, और details को personal device या कागज़ पर store करें
- phone passcode की practice करें, iOS का Emergency SOS और Android का Lockdown mode enable करके practice करें
- प्रदर्शन से संबंधित internet searches के लिए DuckDuckGo और private browsing session इस्तेमाल करें
- device OS और apps को latest version पर update करें ताकि security fixes लागू हों
- Signal account बनाएं, और अगर personal phone number इस्तेमाल नहीं करना चाहते तो Google Voice number से Signal में register कर सकते हैं
- साथ जाने वाले दोस्त खोजें और Signal पर योजना discuss करें
- प्रदर्शन के दौरान buddy plan बनाए रखना चाहिए
- प्रदर्शन में साथ गए व्यक्ति के साथ ही रहें
- निकलने से पहले मिलने की योजना confirm करें, और मिलने के बाद अलग होने की स्थिति के लिए alternative place तय करें
- directions के लिए Apple Maps या DuckDuckGo Maps इस्तेमाल करें
- संभव हो तो प्रदर्शन से पहले directions print कर लें
- Apple Maps में offline mode नहीं है, इसलिए internet connection के बिना इसका उपयोग नहीं किया जा सकता
- प्रदर्शन के बाद temporary communication traces कम करने चाहिए
- उस प्रदर्शन के लिए बनाए गए Signal group से निकलें और उसे delete करें
- प्रदर्शन की photos social media पर post न करें
स्मार्टफोन से छूटने वाले location और identification traces
- स्मार्टफोन सुविधाजनक tool होने के साथ-साथ कानून प्रवर्तन एजेंसियों और अन्य पक्षों के लिए शक्तिशाली tracking device भी बन सकता है
- फोन location और activity information को कई services के साथ record और share करता है; प्रदर्शन में शामिल होने पर ये features digital breadcrumbs की तरह traces छोड़ते हैं
- फोन खो जाए या कानून प्रवर्तन एजेंसियां उसे seize कर लें, तो device में मौजूद information पुलिस के सामने खुल सकती है
- iOS और Android smartphones पर common रूप से manage करने योग्य wireless features:
- GPS: maps और location-based apps में इस्तेमाल होता है; Google, Apple या app publishers को location updates भेजे जा सकते हैं, इसलिए location services disable करने की सलाह है
- Bluetooth, WiFi, UWB: आसपास के devices से communicate करने के लिए फोन को uniquely identify कर सकने वाली information broadcast करते हैं; stores, government agencies और police के beacons/scanning devices इसे observe कर सकते हैं
- मोबाइल नेटवर्क: call, text या browsing न करने पर भी cell towers से लगातार connected रहता है; location को same-block level तक pinpoint किया जा सकता है और carriers इसे record कर सकते हैं
- Stingray जैसे cell site simulator, IMSI catcher मोबाइल cell tower की तरह काम करते हैं और पुलिस को अधिक accurate real-time data दे सकते हैं
- airplane mode cellular radio और कुछ या सभी wireless radios को जल्दी बंद करता है, लेकिन behavior device के अनुसार अलग होता है
- सबसे सुरक्षित तरीका है airplane mode on करने के बाद Settings app में manually confirm करना कि Bluetooth और WiFi सच में off हैं
seizure और loss के लिए intrusion defense
- प्रदर्शन के दौरान पुलिस फोन seize कर सकती है, और device physically कब्जे में लेने के बाद information extraction की कोशिश कर सकती है
- lock screen पहली defense line है, लेकिन प्रदर्शन की स्थिति में biometric authentication जोखिमपूर्ण हो सकती है
- fingerprint recognition और face recognition रोज़मर्रा में सुविधाजनक हैं, लेकिन कानून प्रवर्तन एजेंसियां यूज़र की उंगली या चेहरा device के सामने लाने के लिए मजबूर कर सकती हैं
- प्रदर्शन के दौरान biometric unlock से बचना चाहिए
- swipe, pattern और short codes screen पर बचे finger oil marks से trace किए जा सकते हैं, इसलिए लंबा code input सबसे सुरक्षित है
- auto-lock time जितना हो सके छोटा set करें, और power button से तुरंत lock होना चाहिए
- full disk encryption phone storage की सारी information encrypted रूप में store करता है, ताकि storage chip निकालने पर भी उस device और unlock code के बिना contents पढ़े न जा सकें
- iPhone में lock screen passcode set करने पर full disk encryption इस्तेमाल किया जा सकता है
- Android में Settings → Security → Encrypt Phone में encryption status check या enable किया जा सकता है
- Android encryption enable होने में कई घंटे लग सकते हैं, और device को charger से connect रखना पड़ता है
- Android 6 या उससे पुराने version के साथ launch हुए devices में यह feature उपलब्ध नहीं हो सकता
iPhone और Android settings
- iPhone में AirDrop, location services, wireless features, lock settings adjust करने चाहिए
- AirDrop को Settings → General → AirDrop में Receiving Off पर set करें
- Location Services को Settings → Privacy → Location Services में off करें
- iOS airplane mode में भी, अगर Location Services off न हों, तो GPS receiver active रखता है
- airplane mode से WiFi और cellular बंद करें, और Bluetooth को Settings → Bluetooth में अलग से off करना होगा
- Face ID या Touch ID off करें, और Auto-Lock को 30 seconds या अधिकतम 1 minute पर set करें
- Require Passcode को Immediately पर set करें
- Emergency SOS की practice करें, लेकिन automatic emergency call feature disable रखें
- power button और volume buttons में से किसी एक को लंबे समय तक दबाने पर Emergency SOS lock screen दिखती है, और इसके बाद passcode दोबारा enter किए बिना biometric login disabled रहता है
- Android में location services, airplane mode, screen lock adjust करने चाहिए
- notification panel या Settings → Location में “Use location” off करें
- notification panel या Settings → Network & internet में Airplane mode on करें
- ज़रूरत हो तो airplane mode में mobile data फिर से on किया जा सकता है
- यह confirm करें कि Bluetooth सच में off है; connected Bluetooth device होने पर Android इसे on रख सकता है
- Settings → Security → Screen Lock में PIN या Password चुनें
- lock screen notifications के लिए “Don’t show any notifications at all” सबसे सुरक्षित है; अगर असुविधाजनक हो तो “Hide sensitive notification content” चुनें
- “Lock after screen timeout” को Immediately पर, और “Power button instantly locks” को on करें
- Smart Lock phone को unexpected तरीके से unlocked छोड़ सकता है, इसलिए disable करें
- Settings → Display → Advanced → Screen timeout को जितना संभव हो सबसे छोटे समय पर set करें
backups और AirDrop के अलग जोखिम
- AirDrop on होने पर आसपास के devices को phone number और email address जैसी personally identifying information leak हो सकती है
- प्रदर्शन स्थल या उसके आसपास AirDrop हमेशा off रखें, और रोज़मर्रा में भी केवल file share करते समय ही on करने की सलाह है
- iOS और Android के default cloud backups एक्टिविस्टों के लिए problem बन सकते हैं
- iCloud backups ऐसे तरीके से encrypted होते हैं जिसमें Apple staff access कर सकते हैं, और photos, contacts, unencrypted messages आदि कानून प्रवर्तन एजेंसियों को दिए जा सकते हैं
- iCloud backups में phone full disk encryption unlock key भी store होती है, इसलिए कानून प्रवर्तन एजेंसियां Apple से backup data मांगकर इस key से पूरा phone unlock कर सकती हैं
- एक्टिविस्टों के लिए unlock key का कानून प्रवर्तन एजेंसियों के लिए accessible होना convenience से बड़ा risk हो सकता है, इसलिए iCloud backup की सलाह नहीं दी जाती
- Android backups के लिए Google Drive इस्तेमाल करता है और आम तौर पर unlock key शामिल नहीं करता, लेकिन app data, call data, contacts, calendar events, videos, photos automatic रूप से शामिल करता है
- Android 9 “Pie” से end-to-end encrypted backups उपलब्ध हैं जिन्हें user password के बिना Google भी नहीं खोल सकता; lock screen PIN, pattern या password से protected होने पर यह automatic enabled होता है
- Android 9 से पहले के Android cloud backups इस्तेमाल नहीं करने चाहिए
रोज़मर्रा की security के लिए encryption, meetings और password management
- personal messages encrypt करने के लिए end-to-end encryption (E2EE) की ज़रूरत होती है
- कई apps “encryption” कहती हैं, लेकिन असल में user और recipient के phones के बीच अंत तक encrypted रहने वाली apps कुछ ही हैं
- end-to-end property न हो तो messages की copy central server से होकर store होती है, और service देने वाली company access कर सकती है
- online meetings में Zoom, Google Meet, Microsoft Teams एक्टिविस्टों के लिए जरूरी privacy नहीं देते, और Jitsi की सलाह है
- Jitsi meeting content record या store नहीं करता
- join करते समय entered name और chat जैसी meeting के दौरान दी गई data meeting खत्म होने पर delete हो जाती है
- ज़्यादातर participants को account की ज़रूरत नहीं होती
- meeting space बनाने के लिए account की ज़रूरत होती है, और Google, GitHub, Facebook account से login किया जा सकता है
- privacy की ज़रूरत वाले meeting creators के लिए disposable email address से GitHub account बनाकर Jitsi में login करने का तरीका सुझाया जाता है
- meeting meet.jit.si पर शुरू की जा सकती है
- password security के तीन basics हैं
- जहां उपलब्ध हो, 2FA on करें
- ऐसे लंबे और strong passwords इस्तेमाल करें जिन्हें guess करना आसान न हो
- password manager इस्तेमाल करके हर service के लिए unique password store करें
- 2FA login के समय identity verification का एक और step जोड़ता है; authenticator app, email या text message को second factor के रूप में इस्तेमाल किया जा सकता है
- कोई भी 2FA न होने से कहीं बेहतर है, लेकिन हर method का security level अलग होता है
- Google Authenticator convenience और security का अच्छा balance देता है
- और strong option के रूप में Yubikey जैसी physical security key इस्तेमाल की जा सकती है
- email या SMS one-time codes ऊपर के तरीकों जितने सुरक्षित नहीं हैं, लेकिन 2FA न होने से बेहतर हैं
- लंबे passwords character types से परे crack करना ज्यादा कठिन बनाते हैं
- 8-character password को आधुनिक attack tools तुरंत brute-force कर सकते हैं, लेकिन 10 characters में कई घंटे लग सकते हैं
- कई शब्दों वाला याद रखने में आसान लंबा passphrase सुझाया जाता है
- Diceware से random लेकिन याद रखने योग्य passphrase बनाया जा सकता है
- Diceware generator: https://diceware.dmuth.org/
- password manager private vault की तरह काम करता है, जिसे केवल master password से खोला जा सकता है
- हर service के लिए पूरी तरह unique और random password इस्तेमाल किया जा सकता है
- किसी एक service के breach होने पर वही password दूसरी services में reused होने की समस्या रोकी जा सकती है
- सुझाया गया tool open-source password manager BitWarden है
- security questions में actual answers के बजाय code phrases इस्तेमाल करना बेहतर है
- जैसे “6वीं कक्षा में पढ़ा स्कूल” जैसे सवाल में असली स्कूल के नाम की जगह उस समय पसंदीदा cartoon character का नाम देना, ताकि परिचित लोग guess न कर सकें
photos, social media और अतिरिक्त learning resources
- एक्टिविज़्म में अपनी भागीदारी की बात किसके साथ share करनी है, यह सावधानी से तय करना चाहिए
- प्रदर्शन से जुड़ी बातचीत के लिए email का इस्तेमाल न करें
- कभी-कभी अपना full name Google पर search करके देखें कि कौन सी information सामने आती है
- Facebook या दूसरी services पर प्रदर्शन स्थल पर “check in” न करें
- पुलिस subpoena के ज़रिए Facebook और अन्य social media कंपनियों से user information अक्सर हासिल करती है
- दूसरों की photos बिना अनुमति न लें
- अगर photos ली हैं तो उन्हें social media पर post न करें
- images में capture time और location जैसी hidden information शामिल होती है
- अगर photo या video भेजना हो, तो केवल भरोसेमंद व्यक्ति को, safe means से, प्रदर्शन खत्म होने के बाद पर्याप्त समय बीत जाने और जगह से दूर होने के बाद ही भेजें
- प्रदर्शन के लिए buddy रखें और Signal पर communicate करें
- Signal में sensitive conversations के लिए “Disappearing Messages” on करें
- और सीखने के resources:
1 टिप्पणियां
Hacker News की रायें
Proton को recommend करने में झिझक होती है, क्योंकि वह राजनीति में पड़ने से बच नहीं पाया। Mullvad ने ऐसी कोई मिलती-जुलती गलती की हो, ऐसा नहीं लगता: https://theintercept.com/2025/01/28/proton-mail-andy-yen-tru...
अब वह “privacy by default” जैसी भ्रम पैदा करने वाली भाषा इस्तेमाल करता है, लेकिन Proton का मतलब यह है कि default रूप से वे record नहीं करते, पर law enforcement request आने पर किसी खास user को record करने के लिए उन्हें “forced” किया जा सकता है
स्रोत: https://therecord.media/protonmail-forced-to-collect-an-acti...
https://x.com/andyyen/status/1884907496705339544
वैसे भी मुझे लगता है कि यहां मौजूद सभी लोग जानते हैं कि encryption कैसे काम करता है, इसलिए यह ज्यादा मायने नहीं रखता
mainstream media से यही उम्मीद की जा सकती है, और personally मुझे लगता है कि इससे Proton की अच्छी publicity हुई
इस विषय पर और resources:
EFF Surveillance Self Defense का Activist or Protester? https://ssd.eff.org/playlist/activist-or-protester
Privacy Guides का The Protester's Guide to Smartphone Security https://www.privacyguides.org/articles/2025/01/23/activists-...
बाकी cases में anarchist resources पढ़ना बेहतर है। उदाहरण: https://opsec.riotmedicine.net/downloads#mobile-phone-securi...
Step 1: अपना threat model तय करें
Step 2: मौजूदा माहौल में महसूस करें कि ये measures उस threat model के लिए पर्याप्त नहीं हैं। यह लगभग किसी भी threat model पर लागू होता है
Step 3: हालांकि यह भी समझें कि इन measures में से कुछ उल्टा आपकी ओर attention खींच सकते हैं
अगर आप relatively safe position में हैं, तो privacy practices को normalize करके आप उन लोगों को cover दे सकते हैं जिन्हें अभी इसकी जरूरत है, और बाद में जब आपको खुद इसकी जरूरत पड़ेगी तब भी यह मदद करेगा
वैसे https://qubes-os.org भी है। यह मेरा daily driver operating system है
मुझे नहीं समझ आता कि biometric authentication disable करना कैसे आपकी ओर attention खींचता है, और मैं यह भी जानना चाहूंगा कि यह security के लिए पर्याप्त measure क्यों नहीं है
यहां मौजूद कुछ लोग शायद इन recommendations की problems पहले से जानते होंगे, तो चलिए एक level ऊपर चलते हैं
https://www.notrace.how/ / http://i4pd4zpyhrojnyx5l3d2siauy4almteocqow4bp2lqxyocrfy6pry...
https://www.anarsec.guide/
ऐसी सूचियों में सबसे पहले जिन बातों पर नज़र जाती है, उनमें से एक यह है कि वे Chrome की जगह Firefox की सलाह देते हैं या नहीं। यह बहुत अच्छा shibboleth है
Firefox बयानबाज़ी के स्तर पर Chrome की तुलना में activists और privacy के लिए कहीं ज़्यादा friendly code जैसा दिखता है, लेकिन Chrome में कहीं अधिक sophisticated और अच्छी तरह verify की गई runtime protections हैं
Firefox बेहतर recommendation लग सकता है, लेकिन अगर लक्ष्य exploits के ज़रिए आसानी से, यानी सस्ते में, target न बनना है, तो ऐसा नहीं है
बल्कि ज़्यादा संभावना है कि उनका data किसी geofence जैसी बड़े पैमाने की bucket के हिस्से के रूप में सरकार को दिया या बेचा जाए। इसे देखते हुए मैं Google products recommend नहीं करूँगा
अगर कोई activist सचमुच खास तौर पर target किया जा रहा है, तो उसे infosec के beginner level से पहले ही आगे होना चाहिए, और पर्याप्त अतिरिक्त विचार व protection के बिना दोनों में से कोई भी browser इस्तेमाल नहीं करना चाहिए
अंदर के heroes को सम्मान, लेकिन अभी AI हटाने की प्रतिज्ञा वाली बात क्या थी, समझ नहीं आया
इस topic में यह भी सोचता हूँ कि Chrome की Safe Browsing user security को noticeably improve करती है या नहीं
यह user का private data scan करने के लिए Google को भेजती है, इसलिए वह trade-off वाकई worthwhile होना चाहिए
Activist के लिए exploits डरावने हो सकते हैं, लेकिन मेरे हिसाब से ज़्यादा सीधा threat वह tracking है जो हम जानते-अनजाने हर दिन झेलते हैं
पहले table में Tor नहीं बल्कि VPN recommend किया गया देखकर ही शक होने लगा
https://gist.github.com/joepie91/5a9909939e6ce7d09e29
मुझे पता है कि यह पूरी तरह anecdotal है, लेकिन point यह है कि Tor भी निश्चित रूप से flawless नहीं है। इसलिए सिर्फ इस वजह से कि उन्होंने दोनों में से एक को recommend किया, पूरे लेख पर शक करना कितना उचित है, यह सोचता हूँ
लेख में सुझाए गए basic steps, जैसे location services बंद करना, sophisticated adversary जैसे nation-state actors के खिलाफ कोई फर्क डालेंगे, ऐसा मैं व्यक्तिगत रूप से नहीं मानता
आधुनिक phones security holes से भरे proprietary firmware से लदे होते हैं, और हम जानते हैं कि 0-day remote code execution exploits संभव हैं [1]। Operating systems बेहतर हैं, लेकिन वे भी remote code execution exploits के target रहे हैं [2]
Phone बंद करने पर भी यह guarantee नहीं कि वह शांत हो जाएगा। Apple का Find My network बंद devices पर भी काम करता है। बेशक उस feature को बंद किया जा सकता है, लेकिन जब बंद device को track करने की capability मौजूद है, तो मानना चाहिए कि nation-state actors के पास default software switch को bypass करने वाले exploits या backdoors होंगे
अगर आप watchlist में हैं, तो मानकर चलना चाहिए कि phone पर आप जो भी करते हैं वह law enforcement या intelligence agency databases में जा रहा है
[1] https://googleprojectzero.blogspot.com/2023/03/multiple-inte...
[2] https://en.m.wikipedia.org/wiki/Pegasus_(spyware)
अगर सच में security चाहिए, तो कम से कम दो devices चाहिए। एक को सिर्फ hotspot के लिए इस्तेमाल करने जैसा
इस thread का ज़्यादातर हिस्सा असली point पूरी तरह miss कर रहा है
top-secret nation-state actor द्वारा गिरफ्तार होने के बजाय, सामान्य police वाले Jim Bob द्वारा गिरफ्तार होने की संभावना कहीं ज़्यादा है, फिर भी उसे ignore करना बेतुका है
edit: मेरी जानकारी साफ तौर पर outdated है
यह page कहता है कि इसे कुछ हफ्ते पहले last updated किया गया था, लेकिन iCloud backup के खिलाफ recommendation में noticeable errors और omissions लगते हैं
“Phone की full disk encryption को decrypt करने वाली key भी iCloud backup में store होती है। इस structure की वजह से law enforcement Apple से backup data मांगकर उस key से पूरे phone को unlock कर सकती है। साथ ही, जब user lock code भूल जाता है, तो Apple को device recover करने की सुविधा भी मिलती है।”
यह सच नहीं है। और मान भी लें कि सच हो, तो भी activists को हर हाल में Advanced Data Protection on करने की सलाह देनी चाहिए। तब iCloud mail, contacts, calendar को छोड़कर लगभग सब कुछ, यहाँ तक कि iCloud phone backups भी end-to-end encrypted हो जाते हैं
Advanced Data Protection on होने पर Apple data access नहीं कर सकता और कोई recovery help नहीं दे सकता। Recovery contacts और recovery key set करना और उन्हें safe रखना user की जिम्मेदारी है
सोच रहा हूँ कि क्या यह सही है कि iCloud backup की वजह से authorities physical device unlock भी कर सकती हैं। Apple के circle of trust implementation के बारे में मेरी समझ से यह मेल नहीं खाता
मैं समझता हूँ कि backup potentially compromised हो सकता है, और backup होने का मतलब phone में मौजूद अधिकांश data हाथ लग जाना है। लेकिन iCloud के ज़रिए backup copy physical device को कैसे compromise कर सकती है, यह और जानना चाहूँगा
आजकल ग्रे मार्केट में Firefox 0-day की कीमत sandbox escape वाले Chrome 0-day की तुलना में कितनी है?
[1] https://opzero.ru/en/prices/
[2] https://www.crowdfense.com/exploit-acquisition-program/