- LG Electronics USA webOS apps से TV को हमेशा चालू residential proxy node में बदलने वाला फ़ीचर हटा रही है, और जो apps इसका पालन नहीं करेंगे उन्हें store से suspend करने की योजना है
- Spur की जांच के अनुसार LG smart TV apps के 42% से अधिक और Samsung Tizen apps के 25% से अधिक में ऐसे proxy SDK शामिल हैं जो third party internet traffic को user के TV के ज़रिए route करते हैं
- App developers proxy कंपनियों के SDK जोड़कर कमाई करते हैं, और यह component Pac-Man जैसे games से लेकर screensaver और file utility तक व्यापक रूप से शामिल है
- सबसे बड़े provider Bright Data का कहना है कि वह explicit consent, customer verification और local network access रोकने के उपाय चलाता है, लेकिन Spur का मानना है कि एक बार की consent लगातार नियंत्रण और platform oversight की जगह नहीं ले सकती
- LG ने app review को सख्त करना शुरू किया है, लेकिन एक अलग मामले में यह भी सामने आया कि कुछ LG LCD monitors ने बिना मंजूरी के Windows Update के ज़रिए paid McAfee product promotion app install किया
LG की proxy apps पर कार्रवाई की योजना
- LG Electronics USA उन apps को suspend करने की योजना बना रही है जो smart TV को हमेशा चालू residential proxy node में बदलते हैं
- LG के senior vice president John Taylor ने कहा कि webOS app developers के साथ proxy functionality हटाने की प्रक्रिया चल रही है, और जो apps इसे नहीं हटाएंगे उन्हें suspend किया जाएगा
- App review पहले ही शुरू हो चुकी है, और आगे यह सुनिश्चित किया जाएगा कि smart TV apps में residential proxy network शामिल न हों
- Developer द्वारा submit किए गए apps के evaluation process को सख्त किया जाएगा और residential proxy SDK की मौजूदगी भी review का हिस्सा होगी
smart TV apps में फैले proxy SDK
- Security company Spur की जांच के अनुसार LG smart TV apps के 42% से अधिक में ऐसे SDK हैं जो TV को अनिश्चित अवधि के लिए proxy node बना देते हैं
- Samsung के Tizen operating system वाले apps में भी 25% से अधिक में ऐसे ही residential proxy components पाए गए
- Proxy कंपनियां app developers को SDK जोड़ने के बदले भुगतान करती हैं, और फिर हासिल किए गए user devices को paid customers को किराये पर देने वाला monetization model चलाती हैं
- SDK केवल Pac-Man जैसे simple games में ही नहीं, बल्कि screensaver और file utilities में भी शामिल हैं
Bright Data का संचालन और सफाई
- Spur की जांच में Bright Data LG और Samsung smart TV, दोनों में पाए गए proxy SDK का आधे से अधिक हिस्सा रखता है
- Bright Data का कहना है कि उसका network consent और accountability पर आधारित है और LG व Samsung की शर्तों के अनुरूप चलाया जाता है
- हर participant अलग screen पर consent देता है और इसके बदले भुगतान पाता है
- सभी customers का verification किया जाता है और PwC का दूसरा independent audit पूरा किया जा चुका है
- कंपनी का कहना है कि वह वैध businesses, researchers और institutions को public web data तक जिम्मेदारी से पहुंचने में मदद करती है
- Bright Data सहित proxy कंपनियों का कहना है कि वे KYC के ज़रिए वैध उपयोग उद्देश्यों की जांच करती हैं, और customer activity मुख्य रूप से content scraping से जुड़ी होती है
- उनका कहना है कि proxy customers user के local network पर मौजूद दूसरे devices के साथ interact या उन्हें control न कर सकें, इसके लिए technical safeguards भी लागू हैं
एक बार की consent और platform oversight की सीमाएं
- Spur की मुख्य चिंता residential proxy network खुद नहीं, बल्कि यह है कि proxy functionality ऐसे devices में बड़े पैमाने पर built-in की जा रही है जिन्हें consumer आमतौर पर computer की तरह नहीं देखते और जिनका सीधे audit करना भी मुश्किल है
- TV apps के अंदर छिपी एक बार की consent screen meaningful transparency, ongoing control या platform-level oversight की जगह लेना मुश्किल बनाती है
- जोखिम तब और बढ़ जाता है जब नाबालिग जैसे लोग, जो घर के device का इस्तेमाल तो कर सकते हैं लेकिन consent नहीं देनी चाहिए, approval दे दें
LG monitors पर McAfee promotion app का auto-install
- Smart TV proxy SDK मामले से अलग, LG को high-end LCD monitors के software driver के ज़रिए McAfee security product का promotion करने के लिए भी आलोचना झेलनी पड़ी
- YouTube channel Gamers Nexus ने दिखाया कि कुछ LG LCD monitors paid McAfee antivirus subscription को promote करने वाली app को अपने आप install करते हैं
- यह app किसी अलग user approval screen के बिना Windows Update के ज़रिए install हुई
1 टिप्पणियां
Lobste.rs की राय
हाल ही में मेरे ससुर ने LG TV खरीदा और लगाया, तो मैंने उन्हें सलाह दी कि चाहे वह इंटरनेट कनेक्शन कितना भी मांगे, उसे कभी कनेक्ट न करें
लिखने के बाद https://lobste.rs/c/9owhpv भी मिला
OAuth शैली की permission requests के साथ भी यही बात है; अगर आप हमलावर को यूज़र के email access की अनुमति विनम्रता से मांगने देंगे, तो वह वाकई ऐसा करेगा
भले ही कोई औपचारिक threat modeling पर बहुत भरोसा न करता हो, ऐसी सुविधाएं डिज़ाइन करते समय “इसका दुरुपयोग कैसे हो सकता है?” यह ज़रूर सोचना चाहिए। दुरुपयोग से वास्तविक पैसा बनता है, इसलिए यह होगा ही; LG की कार्रवाई स्वागतयोग्य है, लेकिन घोड़ा भाग जाने के बाद अस्तबल का दरवाज़ा बंद करने जैसी बात है
1,200 डॉलर का मॉनिटर Windows Update का इस्तेमाल करके जुड़े हुए Windows PC पर adware इंस्टॉल करता है, और उसकी terms of service भी तरह-तरह की spyware जैसी शर्तों से भरी हैं। सिर्फ़ इस आधार पर भी अलग से एक लेख बन सकता है
Krebs ने जिस प्राथमिक स्रोत का हवाला दिया था, उसी वजह से मैंने YouTube लिंक इस्तेमाल किया; पढ़ना पसंद करने वालों के लिए subtitles भी हैं, लेकिन YouTube इंटरफ़ेस इतना खराब है कि उसे बाहर पढ़ने लायक रूप में कॉपी नहीं किया जा सका
लेकिन अगर सुरक्षा और privacy के आधार पर उत्पाद चुनना है, तो ऐसे मानकों पर खरे उतरने वाले प्रतिस्पर्धी भी होने चाहिए, और अभी ऐसे लगभग नहीं हैं। Apple TV के अलावा privacy और security को महत्व देने वाला कोई उत्पाद हो तो जानना चाहूंगा