1 पॉइंट द्वारा GN⁺ 2023-07-18 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • यह दावा Hacker News पर आया कि WhatsApp अकाउंट को निष्क्रिय करना सिर्फ ईमेल भेजकर संभव है, और Jake Moore ने कहा कि उन्होंने इसे एक टेस्ट डिवाइस पर काम करते हुए पुष्टि की
  • पुष्टि की गई सीमा सिर्फ 1 टेस्ट डिवाइस तक है, और वास्तविक अकाउंट या कई अलग-अलग वातावरणों में इसके पुनरुत्पादन के बारे में दी गई सामग्री में कुछ नहीं है
  • ईमेल किस पते पर भेजना है, अनुरोध का फ़ॉर्मैट क्या है, और कौन-सी अकाउंट जानकारी चाहिए जैसी पुनरुत्पादन प्रक्रिया सार्वजनिक मूल पाठ में शामिल नहीं है
  • निष्क्रिय होने के बाद रिकवरी का तरीका, प्रोसेसिंग समय, और WhatsApp की ओर से कोई प्रतिक्रिया हुई या नहीं, यह भी पुष्टि नहीं हुई है
  • सिर्फ सार्वजनिक जानकारी के आधार पर प्रभाव की सीमा या शर्तों का आकलन करना कठिन है, और निश्चित रूप से कहा जा सकने वाला तथ्य केवल इतना है कि “यह टेस्ट डिवाइस पर काम किया”

पोस्ट में पुष्टि की गई बातें

  • Jake Moore ने X पर पोस्ट किया, “मैंने इसे अपने टेस्ट डिवाइस पर आज़माया, और यह काम किया”
  • Hacker News का शीर्षक संक्षेप में कहता है कि सिर्फ ईमेल भेजकर किसी का भी WhatsApp अकाउंट निष्क्रिय किया जा सकता है
  • पोस्ट में एक लिंक शामिल है, लेकिन दी गई सामग्री के आधार पर उस लिंक के विस्तृत विवरण की पुष्टि नहीं की जा सकती

अपुष्ट शर्तें

  • पुनरुत्पादन प्रक्रिया उपलब्ध नहीं है
    • ईमेल किस पते पर भेजा जाता है
    • कौन-सा वाक्य या फ़ॉर्मैट आवश्यक है
    • लक्ष्य अकाउंट की पहचान के लिए कौन-सी जानकारी चाहिए
  • प्रभाव की सीमा भी स्पष्ट नहीं है
    • क्या यह टेस्ट डिवाइस के अलावा अन्य अकाउंट्स पर दोहराया जा सकता है
    • क्या यह किसी खास देश, नंबर, या अकाउंट स्थिति तक सीमित है
    • निष्क्रिय होने के बाद रिकवरी संभव है या नहीं
  • केवल इस पोस्ट के आधार पर इस कमजोरी की शर्तों या गंभीरता का आकलन करना कठिन है, और पुष्टि योग्य मुख्य बात टेस्ट डिवाइस पर सफलता का मामला है

1 टिप्पणियां

 
GN⁺ 2023-07-18
Hacker News की राय
  • यह प्रवाह कुछ हद तक अनुमानित ही लगता है। सही विकल्प क्या होना चाहिए, यह जानने की जिज्ञासा है।
    निष्क्रिय किए गए अकाउंट की असुविधा बस एक SMS verification code से वापस आ जाती है, और इंतज़ार कर रहे संदेश भी मिल जाते हैं, इसलिए नुकसान छोटा है।
    जिसका फ़ोन खो गया हो, उसके लिए WhatsApp मॉडल में पहचान फ़ोन नंबर से बंधी होने के कारण जल्दी से यह साबित करने का अच्छा तरीका शायद न हो कि वही असली मालिक है।
    जिन मामलों में spammer, चोर, या hacker को जल्दी ब्लॉक करना ज़रूरी होता है, वे इस फ़ीचर के दुरुपयोग वाले मामलों से कहीं ज़्यादा होंगे।
    अगर इस फ़ीचर का दुरुपयोग बार-बार समस्या बनने लगे, तो मेरा मानना है कि WhatsApp इस प्रवाह को बदलकर उपयोगकर्ताओं पर थोड़ा और बोझ डालेगा।
    auto-delete वाला हिस्सा थोड़ा ज़्यादा चिंता का विषय है, लेकिन अगर आप 30 दिन तक WhatsApp इस्तेमाल नहीं करते, तो शायद अकाउंट और group membership इतनी महत्वपूर्ण न हों। backup automated है और अलग भी है, और उसी नंबर से अकाउंट फिर बनाना भी आसान है।
    असली बात शायद यह है कि “apps को SMS और फ़ोन नंबर को identity source की तरह इस्तेमाल करना बंद करना चाहिए”, और मैं broadly इससे सहमत हूँ, लेकिन ज़्यादातर टिप्पणियाँ इस बारे में नहीं लगतीं। WhatsApp तो इसी विचार पर सफल हुआ सबसे प्रतिनिधि apps में से एक भी है।

    • यह भयानक है। किसी असंबंधित पक्ष को ऐसे किसी दूसरे अकाउंट पर असर डालने, या उससे भी बढ़कर उसे निष्क्रिय करने की क्षमता नहीं होनी चाहिए।
      बस कल्पना कीजिए कि इसे automate करके विरोधी अकाउंट्स को बड़े पैमाने पर निष्क्रिय किया जा सकता है।
    • अगर आप यात्रा पर हों और कोई दूसरा SIM इस्तेमाल कर रहे हों, तो एक SMS verification code हमेशा इतना आसान नहीं होता।
    • मैं कई बार कुछ हफ़्तों तक offline रहा हूँ। तब यह स्थिति पूरे अकाउंट के delete हो जाने के बहुत क़रीब पहुँच जाती है।
      काश कुछ महीनों तक offline रह सकने की गुंजाइश भी होती।
    • अगर कोई साधारण automation चलाकर हर घंटे अकाउंट को निष्क्रिय करता रहे, तो यह असुविधा फिर छोटी नहीं रहती।
    • मेरे हिसाब से विकल्प यह है। 1. carrier के साथ पहचान सत्यापित करो और नया SIM लो, साथ में पुराने SIM को निष्क्रिय कर दो। 2. नया SIM किसी दूसरे फ़ोन में डालो और WhatsApp अकाउंट वापस पा लो।
      फ़ोन नंबर पर निर्भर apps का standard recovery तरीका यही नहीं है क्या?
      नया SIM लेने में email भेजने से ज़्यादा समय लगेगा, लेकिन कम से कम इसमें इतनी आसान दुरुपयोग की संभावना तो नहीं है।
  • कुछ साल पहले मैंने अपने पिता को Audible subscription gift की थी। gift होने की वजह से मैंने इसे पहले अपने email से साइन अप किया और जन्मदिन पर उनके पते पर बदल दिया। लेकिन सिर्फ उस email का इस्तेमाल करने की वजह से मैं किसी तरह पिता के Amazon account के अंदर पहुँच गया। लगता है backend logic को शुरू से ठीक-ठाक बैठाना मुश्किल होता है।
    एक और बार मैं एक credit union के CTO से बात कर रहा था, और किसी ने random account numbers डालकर तीन बार गलत password दर्ज करके दूसरे लोगों के accounts की access रोक दी थी। उस समय उस union की policy थी कि unlock करवाने के लिए फ़ोन करना पड़ता था, और जिन लोगों को वीकेंड पर पैसों की ज़रूरत होती थी उनके लिए यह सच में सिरदर्द था।

    • Amazon account प्रक्रिया की बात चली है, तो एक सच में परेशान करने वाली समस्या है। somehow मैंने एक ही email address से Amazon के दो accounts बना लिए, और सिर्फ passwords अलग हैं।
      order history, addresses वगैरह सब अलग हैं, लेकिन account name एक ही है। इसलिए कभी-कभी मैं उलझ जाता हूँ कि मेरा डाला हुआ order दिख क्यों नहीं रहा।
      दिलचस्प बात यह है कि अगर मैं एक account का password दूसरे account वाले password जैसा करना चाहूँ, तो वह fail हो जाता है। यह काफ़ी चिंताजनक है।
    • पिछले हफ़्ते North Dakota के Bismarck में मेरे ही नाम वाला कोई व्यक्ति नया iPhone खरीदकर गया। उसने AT&T को मेरा iCloud email address दिया, जो firstname.lastname फ़ॉर्म में है। शायद यह ईमानदार गलती रही होगी।
      AT&T ने ईमानदारी से ‘मुझसे’ email address confirm करने को कहा, और मैंने confirm नहीं किया।
      फिर भी मैं अब तक उस व्यक्ति के account email पाता जा रहा हूँ। तो फिर यह confirmation आखिर किस काम की है, समझ नहीं आता।
    • संदर्भ के लिए, यह लोगों को lock out करने के लिए नहीं होता। यह distributed account intrusion है।
      चोरों को इससे फ़र्क नहीं पड़ता कि वे किसका पैसा चुरा रहे हैं, इसलिए वे हर account पर “password” जैसी चीज़ें आज़माते रहते हैं और देखते हैं कि कौन-सा account खुल जाता है।
    • कुछ साल पहले जब मैं परिवार के साथ माँ के घर था, तब मैंने Netflix trial account बनाया था। माँ के लिए बनाने का इरादा था, इसलिए नाम ‘grandma’ रखा, और अंत में भुगतान मुझे ही करना पड़ा। माँ ने खुद कभी भुगतान नहीं किया।
      लेकिन हमारे आसपास होने के अलावा माँ ने उसे लगभग इस्तेमाल ही नहीं किया और फिर वापस linear TV पर चली गईं। दूसरी तरफ़ मेरी पत्नी और बच्चों को Netflix बहुत पसंद है, इसलिए वह हमारे streaming mix का हिस्सा है।
      नतीजा यह हुआ कि वह technically परिवार का ही सही, लेकिन किसी और के नाम वाला Netflix account बन गया। माँ को बार-बार यह email मिलता रहा कि किसी ने account में login किया है, और हर बार मैं जवाब देता था, “हाँ, हममें से ही कोई है।”
      आखिरकार मैंने account email अपना कर दिया, और अब Netflix मुझे लगातार ‘grandma’ कहकर बुलाता है। सच तो यह है कि जब माँ Netflix देखती भी हैं, तो आमतौर पर तभी जब हम आसपास होते हैं — यानी असल में बच्चे देख रहे होते हैं।
      कुछ दिन पहले मेरी पत्नी को इस account के हमारे account होने की पुष्टि करने जैसा कोई error मिला, और उसके बाद से लग रहा है कि अब यह समस्या सामने आने वाली है।
      payment भी सिर्फ gift card या manual bank transfer से ही हो पाता है। automatic payment system काम नहीं करता और हर बार कार्ड reject हो जाता है। सच कहूँ तो customer support बेहद खराब है। मेरी पत्नी ने इसे कई बार ठीक कराने की कोशिश की, लेकिन यह अब भी टूटा हुआ है।
    • मेरे साथ उलटी स्थिति है, इसलिए ऐसी कहानियाँ मुझे थोड़ी मज़ेदार लगती हैं। मेरे पास असली नाम वाला firstlast@gmail.com address है, और मेरा नाम भी काफ़ी अनोखा है।
      नाम इतना अलग है कि कभी-कभी यह परेशान और असुरक्षित महसूस कराता है कि सिर्फ Google search से मेरे बारे में बहुत-सी निजी जानकारी निकल आती है, जिसे मैं आसानी से खोजे जाने लायक नहीं रखना चाहता।
      फिर भी कम से कम मुझे उन अजनबियों की वजह से हर तरह के emails नहीं मिलते, जिन्होंने कहीं गलत email डाल दिया हो।
  • काश यह Meta के पूरे user base पर काम कर गया होता। दुनिया को आज़ाद कराया जा सकता था। यह कुछ वैसा होता जैसे Independence Day में mothership पर virus upload करके उसे मार दिया गया हो।

    • अगर बात Meta के social media apps में से किसी एक की हो, तो मैं समझ सकता हूँ कि ऐसा क्यों महसूस होता है, लेकिन WhatsApp कई देशों में इस्तेमाल होने वाला सबसे बड़ा messaging app है।
      इसने carriers के महंगे paid SMS plans को तोड़ने और सस्ते SMS rates थोपने में भी शायद मदद की। बल्कि WhatsApp Meta द्वारा दुनिया को दी गई सबसे अच्छी value भी हो सकती है, और इसने दुनिया को ज़्यादा क़रीब बनाया है।
    • आदर्श दुनिया में शायद ऐसा होता, लेकिन हक़ीक़त में यह बस एक छोटा outage होता। DB rollback करने और vulnerability patch करने में कुल मिलाकर लगभग 10 घंटे लगते।
    • इससे बेहतर उपमा शायद बिना धमाकों वाला Fight Club होगी
  • कई बार गलत password डालने पर किसी खास user को lock कर देने वाले सरकारी सिस्टम की याद आ गई

    • एक और सच में बेहद चिढ़ाने वाला तरीका यह है कि “password भूल गए” करने पर password बदल दिया जाता है और उसकी copy email से भेज दी जाती है। फिर कोई शरारती आदमी बार-बार “password भूल गए” दबाकर जबरन password बदलवा सकता है
    • सिर्फ सरकारी सिस्टम में ही ऐसा नहीं होता। मेरे साथ ऐसा होने का एकमात्र मामला एक वित्तीय संस्था के सिस्टम में हुआ था
      reset कराने के लिए branch तक खुद जाना पड़ा, बहुत ही झुंझलाहट हुई
    • ऐसी sites बहुत ज़्यादा हैं
  • हमारे यहाँ एक insurance comparison site है, वहाँ phone number डाल do तो बिना उस number को verify किए ही दिन में 5 बार insurance बेचने के लिए call करने वाली सूची में डाल देते हैं। यह पागलपन है
    यह मैं अपने सबसे बुरे दुश्मन के लिए भी चाहूँ, लेकिन असल में ऐसा किया जा सकता है

  • साफ़ है कि LeetCode problems में दुनिया की सबसे बेवकूफ़ recovery procedure से बचने का तरीका नहीं सिखाया जाता

    • बेवकूफ़ी भरा हो सकता है, लेकिन O(1) में account lock कर देता है
    • फिर भी किसी ने शायद outage history 0% वाली low-maintenance service बनाने के impact के दम पर promotion ले ही लिया होगा
  • मेरे कुछ दोस्तों के WhatsApp पूरी तरह hack हो गए थे। अगर hacker बार-बार recovery request भेजे तो पीड़ित को call जाती है, और अगर वह call न उठाए तो recovery code voicemail में चला जाता है
    hacker voicemail तक पहुँच बना लेता है। password तो होता है, लेकिन बहुत से लोग जन्मतिथि, 1234, 0000, या phone number के आख़िरी 4 अंक जैसी चीज़ें रखते हैं। फिर उसे WhatsApp access मिल जाता है
    messages नहीं देख सकता, लेकिन आप जिन सारे groups में हैं उन्हें देख सकता है और वहाँ message भेज सकता है
    WhatsApp दो-चरणीय सत्यापन चालू हो तो इसे पूरी तरह रोका जा सकता है

    • कुछ सिस्टम अब भी आपके अपने phone से call करने पर PIN नहीं पूछते। इसलिए caller ID spoof कर दें, जो काफ़ी आसान है, तो बिना password के घुसा जा सकता है
    • मेरे साथ भी ऐसा हुआ था, लेकिन शुक्र है WhatsApp की PIN feature ने hacker को आगे बढ़ने से रोक दिया। शायद यह दो-चरणीय सत्यापन जितना सुरक्षित न हो, फिर भी उस दिन इसने बचा लिया। ज़ोरदार सिफारिश है
    • यह Google Voice को जान लगाकर पकड़े रहने का एक और अनचाहा फ़ायदा है। हालाँकि मैं WhatsApp इस्तेमाल नहीं करता
    • मैंने WhatsApp दो-चरणीय सत्यापन चालू कर रखा है, लेकिन सच कहूँ तो यह परेशान करता है। app हर कुछ दिनों में बार-बार PIN दोबारा verify करने को कहता रहता है
  • सोच रहा हूँ क्या कोई पहले ही ऐसा script बना रहा है जो सारे phone numbers enumerate करके सारे WhatsApp accounts को deactivate कर दे

    • सोचता हूँ, अगर कोई media coverage को बहुत अच्छे से plant कर सके, put options का ढेर खरीद ले, और article निकलते ही बेच दे, तो क्या यह एक profitable trading event बन सकता है
      Meta इतनी बड़ी company है कि option premium की लागत वहाँ से निकाली जा सकने वाली value से कम होगी, यह थोड़ा surprising लगता है, लेकिन शायद संभव हो
    • बहुत tempting है, लेकिन legal issues का डर बहुत ज़्यादा है
  • scammers को खत्म करने के लिए यह एकदम perfect है

    • “ओह? जब आख़िरी क़ानून भी टूट जाए और शैतान तुम्हारी तरफ़ मुड़ आए, तब जहाँ सारे क़ानून गिर चुके हों, वहाँ तुम कहाँ छिपोगे, Roper?”
      — A Man for All Seasons, Robert Bolt, 1960
  • तो फिर सबके नाम पर accounts बंद कर देने वाली एक mass service होनी चाहिए। यानी, मानो उनकी मदद ही कर रहे हों