- यह दावा Hacker News पर आया कि WhatsApp अकाउंट को निष्क्रिय करना सिर्फ ईमेल भेजकर संभव है, और Jake Moore ने कहा कि उन्होंने इसे एक टेस्ट डिवाइस पर काम करते हुए पुष्टि की
- पुष्टि की गई सीमा सिर्फ 1 टेस्ट डिवाइस तक है, और वास्तविक अकाउंट या कई अलग-अलग वातावरणों में इसके पुनरुत्पादन के बारे में दी गई सामग्री में कुछ नहीं है
- ईमेल किस पते पर भेजना है, अनुरोध का फ़ॉर्मैट क्या है, और कौन-सी अकाउंट जानकारी चाहिए जैसी पुनरुत्पादन प्रक्रिया सार्वजनिक मूल पाठ में शामिल नहीं है
- निष्क्रिय होने के बाद रिकवरी का तरीका, प्रोसेसिंग समय, और WhatsApp की ओर से कोई प्रतिक्रिया हुई या नहीं, यह भी पुष्टि नहीं हुई है
- सिर्फ सार्वजनिक जानकारी के आधार पर प्रभाव की सीमा या शर्तों का आकलन करना कठिन है, और निश्चित रूप से कहा जा सकने वाला तथ्य केवल इतना है कि “यह टेस्ट डिवाइस पर काम किया”
पोस्ट में पुष्टि की गई बातें
- Jake Moore ने X पर पोस्ट किया, “मैंने इसे अपने टेस्ट डिवाइस पर आज़माया, और यह काम किया”
- Hacker News का शीर्षक संक्षेप में कहता है कि सिर्फ ईमेल भेजकर किसी का भी WhatsApp अकाउंट निष्क्रिय किया जा सकता है
- पोस्ट में एक लिंक शामिल है, लेकिन दी गई सामग्री के आधार पर उस लिंक के विस्तृत विवरण की पुष्टि नहीं की जा सकती
अपुष्ट शर्तें
- पुनरुत्पादन प्रक्रिया उपलब्ध नहीं है
- ईमेल किस पते पर भेजा जाता है
- कौन-सा वाक्य या फ़ॉर्मैट आवश्यक है
- लक्ष्य अकाउंट की पहचान के लिए कौन-सी जानकारी चाहिए
- प्रभाव की सीमा भी स्पष्ट नहीं है
- क्या यह टेस्ट डिवाइस के अलावा अन्य अकाउंट्स पर दोहराया जा सकता है
- क्या यह किसी खास देश, नंबर, या अकाउंट स्थिति तक सीमित है
- निष्क्रिय होने के बाद रिकवरी संभव है या नहीं
- केवल इस पोस्ट के आधार पर इस कमजोरी की शर्तों या गंभीरता का आकलन करना कठिन है, और पुष्टि योग्य मुख्य बात टेस्ट डिवाइस पर सफलता का मामला है
1 टिप्पणियां
Hacker News की राय
यह प्रवाह कुछ हद तक अनुमानित ही लगता है। सही विकल्प क्या होना चाहिए, यह जानने की जिज्ञासा है।
निष्क्रिय किए गए अकाउंट की असुविधा बस एक SMS verification code से वापस आ जाती है, और इंतज़ार कर रहे संदेश भी मिल जाते हैं, इसलिए नुकसान छोटा है।
जिसका फ़ोन खो गया हो, उसके लिए WhatsApp मॉडल में पहचान फ़ोन नंबर से बंधी होने के कारण जल्दी से यह साबित करने का अच्छा तरीका शायद न हो कि वही असली मालिक है।
जिन मामलों में spammer, चोर, या hacker को जल्दी ब्लॉक करना ज़रूरी होता है, वे इस फ़ीचर के दुरुपयोग वाले मामलों से कहीं ज़्यादा होंगे।
अगर इस फ़ीचर का दुरुपयोग बार-बार समस्या बनने लगे, तो मेरा मानना है कि WhatsApp इस प्रवाह को बदलकर उपयोगकर्ताओं पर थोड़ा और बोझ डालेगा।
auto-delete वाला हिस्सा थोड़ा ज़्यादा चिंता का विषय है, लेकिन अगर आप 30 दिन तक WhatsApp इस्तेमाल नहीं करते, तो शायद अकाउंट और group membership इतनी महत्वपूर्ण न हों। backup automated है और अलग भी है, और उसी नंबर से अकाउंट फिर बनाना भी आसान है।
असली बात शायद यह है कि “apps को SMS और फ़ोन नंबर को identity source की तरह इस्तेमाल करना बंद करना चाहिए”, और मैं broadly इससे सहमत हूँ, लेकिन ज़्यादातर टिप्पणियाँ इस बारे में नहीं लगतीं। WhatsApp तो इसी विचार पर सफल हुआ सबसे प्रतिनिधि apps में से एक भी है।
बस कल्पना कीजिए कि इसे automate करके विरोधी अकाउंट्स को बड़े पैमाने पर निष्क्रिय किया जा सकता है।
काश कुछ महीनों तक offline रह सकने की गुंजाइश भी होती।
फ़ोन नंबर पर निर्भर apps का standard recovery तरीका यही नहीं है क्या?
नया SIM लेने में email भेजने से ज़्यादा समय लगेगा, लेकिन कम से कम इसमें इतनी आसान दुरुपयोग की संभावना तो नहीं है।
कुछ साल पहले मैंने अपने पिता को Audible subscription gift की थी। gift होने की वजह से मैंने इसे पहले अपने email से साइन अप किया और जन्मदिन पर उनके पते पर बदल दिया। लेकिन सिर्फ उस email का इस्तेमाल करने की वजह से मैं किसी तरह पिता के Amazon account के अंदर पहुँच गया। लगता है backend logic को शुरू से ठीक-ठाक बैठाना मुश्किल होता है।
एक और बार मैं एक credit union के CTO से बात कर रहा था, और किसी ने random account numbers डालकर तीन बार गलत password दर्ज करके दूसरे लोगों के accounts की access रोक दी थी। उस समय उस union की policy थी कि unlock करवाने के लिए फ़ोन करना पड़ता था, और जिन लोगों को वीकेंड पर पैसों की ज़रूरत होती थी उनके लिए यह सच में सिरदर्द था।
order history, addresses वगैरह सब अलग हैं, लेकिन account name एक ही है। इसलिए कभी-कभी मैं उलझ जाता हूँ कि मेरा डाला हुआ order दिख क्यों नहीं रहा।
दिलचस्प बात यह है कि अगर मैं एक account का password दूसरे account वाले password जैसा करना चाहूँ, तो वह fail हो जाता है। यह काफ़ी चिंताजनक है।
AT&T ने ईमानदारी से ‘मुझसे’ email address confirm करने को कहा, और मैंने confirm नहीं किया।
फिर भी मैं अब तक उस व्यक्ति के account email पाता जा रहा हूँ। तो फिर यह confirmation आखिर किस काम की है, समझ नहीं आता।
चोरों को इससे फ़र्क नहीं पड़ता कि वे किसका पैसा चुरा रहे हैं, इसलिए वे हर account पर “password” जैसी चीज़ें आज़माते रहते हैं और देखते हैं कि कौन-सा account खुल जाता है।
लेकिन हमारे आसपास होने के अलावा माँ ने उसे लगभग इस्तेमाल ही नहीं किया और फिर वापस linear TV पर चली गईं। दूसरी तरफ़ मेरी पत्नी और बच्चों को Netflix बहुत पसंद है, इसलिए वह हमारे streaming mix का हिस्सा है।
नतीजा यह हुआ कि वह technically परिवार का ही सही, लेकिन किसी और के नाम वाला Netflix account बन गया। माँ को बार-बार यह email मिलता रहा कि किसी ने account में login किया है, और हर बार मैं जवाब देता था, “हाँ, हममें से ही कोई है।”
आखिरकार मैंने account email अपना कर दिया, और अब Netflix मुझे लगातार ‘grandma’ कहकर बुलाता है। सच तो यह है कि जब माँ Netflix देखती भी हैं, तो आमतौर पर तभी जब हम आसपास होते हैं — यानी असल में बच्चे देख रहे होते हैं।
कुछ दिन पहले मेरी पत्नी को इस account के हमारे account होने की पुष्टि करने जैसा कोई error मिला, और उसके बाद से लग रहा है कि अब यह समस्या सामने आने वाली है।
payment भी सिर्फ gift card या manual bank transfer से ही हो पाता है। automatic payment system काम नहीं करता और हर बार कार्ड reject हो जाता है। सच कहूँ तो customer support बेहद खराब है। मेरी पत्नी ने इसे कई बार ठीक कराने की कोशिश की, लेकिन यह अब भी टूटा हुआ है।
नाम इतना अलग है कि कभी-कभी यह परेशान और असुरक्षित महसूस कराता है कि सिर्फ Google search से मेरे बारे में बहुत-सी निजी जानकारी निकल आती है, जिसे मैं आसानी से खोजे जाने लायक नहीं रखना चाहता।
फिर भी कम से कम मुझे उन अजनबियों की वजह से हर तरह के emails नहीं मिलते, जिन्होंने कहीं गलत email डाल दिया हो।
काश यह Meta के पूरे user base पर काम कर गया होता। दुनिया को आज़ाद कराया जा सकता था। यह कुछ वैसा होता जैसे Independence Day में mothership पर virus upload करके उसे मार दिया गया हो।
इसने carriers के महंगे paid SMS plans को तोड़ने और सस्ते SMS rates थोपने में भी शायद मदद की। बल्कि WhatsApp Meta द्वारा दुनिया को दी गई सबसे अच्छी value भी हो सकती है, और इसने दुनिया को ज़्यादा क़रीब बनाया है।
कई बार गलत password डालने पर किसी खास user को lock कर देने वाले सरकारी सिस्टम की याद आ गई
reset कराने के लिए branch तक खुद जाना पड़ा, बहुत ही झुंझलाहट हुई
हमारे यहाँ एक insurance comparison site है, वहाँ phone number डाल do तो बिना उस number को verify किए ही दिन में 5 बार insurance बेचने के लिए call करने वाली सूची में डाल देते हैं। यह पागलपन है
यह मैं अपने सबसे बुरे दुश्मन के लिए भी चाहूँ, लेकिन असल में ऐसा किया जा सकता है
साफ़ है कि LeetCode problems में दुनिया की सबसे बेवकूफ़ recovery procedure से बचने का तरीका नहीं सिखाया जाता
मेरे कुछ दोस्तों के WhatsApp पूरी तरह hack हो गए थे। अगर hacker बार-बार recovery request भेजे तो पीड़ित को call जाती है, और अगर वह call न उठाए तो recovery code voicemail में चला जाता है
hacker voicemail तक पहुँच बना लेता है। password तो होता है, लेकिन बहुत से लोग जन्मतिथि, 1234, 0000, या phone number के आख़िरी 4 अंक जैसी चीज़ें रखते हैं। फिर उसे WhatsApp access मिल जाता है
messages नहीं देख सकता, लेकिन आप जिन सारे groups में हैं उन्हें देख सकता है और वहाँ message भेज सकता है
WhatsApp दो-चरणीय सत्यापन चालू हो तो इसे पूरी तरह रोका जा सकता है
सोच रहा हूँ क्या कोई पहले ही ऐसा script बना रहा है जो सारे phone numbers enumerate करके सारे WhatsApp accounts को deactivate कर दे
Meta इतनी बड़ी company है कि option premium की लागत वहाँ से निकाली जा सकने वाली value से कम होगी, यह थोड़ा surprising लगता है, लेकिन शायद संभव हो
scammers को खत्म करने के लिए यह एकदम perfect है
— A Man for All Seasons, Robert Bolt, 1960
तो फिर सबके नाम पर accounts बंद कर देने वाली एक mass service होनी चाहिए। यानी, मानो उनकी मदद ही कर रहे हों