- अमेरिका के वाणिज्य विभाग के विशेष जांचकर्ता Meta के पूर्व कॉन्ट्रैक्ट कर्मचारियों के दावों की जांच कर रहे हैं, जिनमें WhatsApp संदेशों तक पहुंच की संभावना उठाई गई है
- पूर्व कॉन्ट्रैक्ट कर्मचारियों ने कहा कि उनके पास और Meta के कुछ कर्मचारियों के पास “unfettered access” यानी बिना किसी प्रतिबंध के पहुंच का अधिकार था
- यह दावा Meta के उस आधिकारिक रुख से टकराता है, जिसमें कहा गया है कि WhatsApp एन्क्रिप्टेड है और निजी है
- यही बात 2024 में अमेरिकी Securities and Exchange Commission (SEC) को दी गई व्हिसलब्लोअर शिकायत में भी शामिल थी
- यह जांच और व्हिसलब्लोअर शिकायत पहले कभी सार्वजनिक नहीं हुई थी, और इससे मैसेंजर प्राइवेसी पर भरोसे पर बड़ा असर पड़ता है
अमेरिकी सरकार की जांच का सार
- अमेरिकी कानून प्रवर्तन एजेंसियां Meta Platforms Inc. के पूर्व कॉन्ट्रैक्ट कर्मचारियों द्वारा उठाए गए WhatsApp संदेशों तक पहुंच की संभावना वाले दावों की जांच कर रही हैं
- Bloomberg News द्वारा प्राप्त जांचकर्ता रिपोर्ट और इंटरव्यू के अनुसार, यह संदेह उठाया गया है कि Meta कर्मचारी WhatsApp बातचीत तक पहुंच सकते थे
- जांच करने वाली इकाई को अमेरिकी वाणिज्य विभाग के विशेष एजेंट (Special Agents with the US Department of Commerce) के रूप में बताया गया है
- जांच का विषय सीधे Meta द्वारा किए गए end-to-end encryption और निजी बातचीत की सुरक्षा संबंधी दावों की विश्वसनीयता से जुड़ा है
पूर्व कॉन्ट्रैक्ट कर्मचारियों के दावे
- पूर्व कॉन्ट्रैक्ट कर्मचारियों ने कहा कि उनके पास और Meta के कुछ कर्मचारियों के पास WhatsApp संदेशों तक “unfettered access” यानी बिना रोक-टोक पहुंच थी
- यह बयान कानून प्रवर्तन रिकॉर्ड, मामले से परिचित लोगों, और स्वयं कॉन्ट्रैक्ट कर्मचारियों की गवाही पर आधारित है
- कॉन्ट्रैक्ट कर्मचारियों में से एक ने संभावित प्रतिशोध की चिंता के कारण गुमनाम रहने की शर्त पर बात की
व्हिसलब्लोअर शिकायत और संबंधित संस्थाएं
- यही दावा 2024 में अमेरिकी Securities and Exchange Commission (SEC) को दी गई व्हिसलब्लोअर शिकायत में भी शामिल है
- Bloomberg ने सबसे पहले रिपोर्ट किया कि यह शिकायत और वाणिज्य विभाग की जांच पहले सार्वजनिक नहीं हुई थी
Meta के आधिकारिक रुख से टकराव
- Meta लगातार कहता रहा है कि WhatsApp निजी है और एन्क्रिप्टेड है
- लेकिन यह जांच और गवाहियां Meta के आधिकारिक स्पष्टीकरण के विपरीत संभावना सामने लाती हैं
इस मामले का महत्व
- यह मामला मैसेंजर सेवाओं की एन्क्रिप्शन विश्वसनीयता और यूज़र प्राइवेसी सुरक्षा के स्तर पर सवाल उठाता है
- अमेरिकी सरकारी एजेंसियों द्वारा सीधे जांच शुरू किए जाने से वैश्विक मैसेजिंग प्लेटफॉर्म्स की सुरक्षा पारदर्शिता का मुद्दा फिर से केंद्र में आया है
1 टिप्पणियां
Hacker News की राय
WhatsApp के end-to-end encryption (E2EE) की स्वतंत्र रूप से जांच की गई थी
पूरे source code की समीक्षा नहीं की गई, बल्कि केवल encryption core का विश्लेषण किया गया था
मुख्य समस्या यह थी कि WhatsApp server तय करता था कि chat room में किन users को शामिल किया जाएगा
Dan Goodin ने Ars Technica article में इस पर चर्चा की
Facebook पहले mobile security measures को bypass करके localhost के जरिए data transfer कर चुका है
app कई दिशाओं में data भेज सकता है, और push notifications के जरिए message पढ़ भी सकता है
संबंधित article: Cybersecurity News
यह हर chat पर बार-बार load होता है, और MitM firewall से भी इसकी पुष्टि की जा सकती है
सवाल यह है कि ऐसे audit हमेशा सिर्फ encryption हिस्से तक ही क्यों सीमित रहते हैं
अगर client plaintext messages को किसी दूसरे server या translation service को भेज दे, तो transport encryption बेकार है
हालांकि अगर client भी उसी समय compromise हो जाए, तो यह संकेत छिपाया जा सकता है
हाल की Livemint article के अनुसार, WhatsApp नए members के साथ पुराने messages share करने वाला feature विकसित कर रहा है, इसलिए security कमजोर पड़ने की आशंका है
चेतावनी दी गई कि policy changes बहुत तेज़ी से होते हैं, इसलिए कोई भी अपवाद नहीं हो सकता
आमने-सामने verification किए बिना इस पर भरोसा करना मुश्किल है
मेरा मानना है कि closed-source E2EE clients पूरी तरह सुरक्षित नहीं हो सकते
backdoor detection व्यावहारिक रूप से सिर्फ open source में ही संभव है, और reproducible builds बहुत महत्वपूर्ण हैं
ऐसा subtle remote code execution bug, जिसका दुरुपयोग सिर्फ server कर सके, वह भी backdoor बन सकता है
compiler behavior को पूरी तरह समझे बिना source code में छिपा backdoor ढूंढना असंभव है
open source के कई फायदे हैं, लेकिन बिना आधार के security superiority का दावा करने की ज़रूरत नहीं है
एक पूर्व WhatsApp engineer के रूप में, मुझे पूरा भरोसा है कि team ने E2EE implementation पर बहुत बड़ा प्रयास किया था
encrypted messages को पढ़ पाना संभव नहीं था
business के लिहाज़ से भी WhatsApp Business API पर्याप्त revenue देता है
और क्या clients एक-दूसरे की keys सीधे compare कर सकते हैं या packet contents verify कर सकते हैं
Matthew Green ने हाल की Bluesky post में
WhatsApp के पास plaintext access होने के मुकदमे को कमज़ोर आधार वाला clickbait दावा बताया
Meta या पूर्व WhatsApp संबंधित लोगों के बयान और जांच के नतीजे, whistleblower के दावों से टकराते नहीं हैं
सच में भरोसा करने के लिए SEC की आधिकारिक filing में “Meta ने किसी भी तरीके से WhatsApp messages तक पहुंच नहीं बनाई है, और भविष्य में भी ऐसा संभव नहीं है” जैसी घोषणा होनी चाहिए
कुछ hypothetical scenarios पेश किए गए
उदाहरण के लिए, अगर मैं कोई page visit करूं, फिर उसका link किसी दोस्त को भेजूं, और वह दोस्त भी वही page visit करे, तो message content का अनुमान लगाया जा सकता है
FAANG कंपनियां जितनी दिखती हैं, उससे कहीं ज़्यादा तकनीकी रूप से ढीली-ढाली होती हैं
अंदरूनी तौर पर ‘Decryption at Scale’ जैसे projects अक्सर performance review points के लिए paperwork बनकर रह जाते हैं
वास्तविक content को decrypt करने की जरूरत नहीं पड़ती
यह वैसा ही दावा होगा जैसे 2016 में किसी के पास पहले से 2026-स्तर की technology होने की बात कहना
संबंधित संदर्भ: Utah Data Center
keys user के पास नहीं, server के पास होती हैं
यह जानने की जिज्ञासा है कि ऐसी जांच वास्तव में कैसे की जाती है
क्या सिर्फ सवाल पूछे जाते हैं, या IT experts के साथ मिलकर app का तकनीकी विश्लेषण भी किया जाता है,
और क्या users के devices पर चल रहे code के समान source code verification की मांग की जाती है
हालांकि इसे पूरी तरह खारिज नहीं किया जा सकता
मेरा मानना है कि हर encryption की असली कुंजी key management है
अगर keys पर आपका सीधा नियंत्रण नहीं है, तो अंततः किसी और का नियंत्रण है
WhatsApp का devices के बीच messages को अपने-आप sync करना convenience और security के बीच समझौता है
ज़्यादातर users सामने वाले का fingerprint खुद verify नहीं करते
दुनिया की सबसे बड़ी privacy-violating companies के पास users की privacy को कमजोर करने का हर प्रोत्साहन है
उनका business model ही data collection और behavior manipulation पर आधारित है
इसलिए, सबूत न होने पर भी उन पर भरोसा न करना तर्कसंगत विकल्प है