مختصر جائزہ: ایمیزون کی نئی انکرپشن کا طریقہ اب بھی حقیقی رازداری فراہم نہیں کرتا۔

از Erica Portnoy11/09/2026 às 16:562678 مشاہدات
EFF Deeplinks

ای ایمیزون نے حال ہی میں اپنے رنگ کیمروں کے لیے ایک نئی خصوصیت متعارف کرائی ہے جسے کمپنی "TAKE" کہہ رہی ہے۔"تھرو اے۔ کی" انکرپشن (Throw Away the Key Encryption)(TAKE). اس کا خیال یہ ہے کہ کمپنی کے لیے دستیاب ویڈیو مواد کی مقدار کو کم کیا جائے، اور اس طرح، ممکنہ طور پر قانون نافذ کرنے والے اداروں کے لیے بھی دستیاب مواد کو کم کیا جائے۔ لیکن اگرچہ یہ تکنیکی طور پر مکمل ویڈیو مواد تک رسائی میں کچھ مشکلات پیدا کر سکتا ہے، لیکن یہ اس سطح کی رازداری فراہم نہیں کرتا جو ہمیں ویڈیو ڈور بیل اور دیگر سیکیورٹی کیمروں سے توقع کرنی چاہیے۔

TAKE رنگ کے لیے انکرپشن کیز کو منظم کرنے کا ایک نیا طریقہ متعارف کراتا ہے، جہاں صارف کے آلے کے پاس اس کی کی ہوتی ہے، اور پھر کمپنی اپنے کلائنڈ انفراسٹرکچر کے اندر عارضی طور پر انکرپشن کیز رکھتی ہے۔ رنگ کے سرورز عارضی طور پر کیز حاصل کرتے ہیں تاکہ یہ مختلف خصوصیات پیش کر سکے جو کمپنی کا کہنا ہے کہ وہ اینڈ ٹو اینڈ انکرپشن کا استعمال کرنے والے صارف کو پیش نہیں کر سکتی، جیسے کہ ویڈیو کی تفصیلات، سمارٹ الرٹس، ویڈیو سرچ،اور مزید۔پھر 24 گھنٹوں کے بعد کیز کو ڈیلیٹ کر دیا جاتا ہے۔

یہ اس طریقے سے مختلف ہے جس کے تحت یہ اب کام کرتا ہے، جہاں فوٹیج کو ٹرانزٹ اور ریست میں انکرپٹ کیا جاتا ہے، اور پھر رنگ کے ذریعے ڈی کرپٹ کیا جاتا ہے، جو ہمیشہ فوٹیج تک رسائی رکھتا ہے تاکہ ان خصوصیات کو پروسیس کیا جا سکے۔

موازنہ طور پر، یہ رنگ کی موجودہ ڈیفالٹ سیٹنگز سے ایک بہتری ہے، کیونکہ یہ کم از کم تاریخی فوٹیج پر کچھ پابندیاں عائد کرتا ہے، لیکن اس میں کچھ سنگین خامیاں ہیں جن کا جائزہ لینا چاہیے۔

Ring کو کچھ عرصے کے لیے بغیر کسی تحفظ کے ویڈیو تک رسائی حاصل ہوئی۔

رینگز نے اپنی سروس کو اس طرح ڈیزائن کیا ہے کہ اس کے بہت سے کیمرہ فیچرز، جن میں سمارٹ الرٹس اور ویڈیو سرچ شامل ہیں، کو کام کرنے کے لیے کلاؤڈ پروسیسنگ کی ضرورت ہوتی ہے۔ اس کا مطلب ہے کہ ان خصوصیات کو فراہم کرنے کے لیے، رینگز کو ویڈیو کو ڈی کرپٹ کرنے کی ضرورت ہوتی ہے جب یہ رینگز کے کلاؤڈ سرورز میں محفوظ ہوتی ہے۔

TAKE کے ذریعے، ان خصوصیات کو فراہم کرنے کے لیے ویڈیو کو ڈی کرپٹ کرنے کے لیے، Ring کو 24 گھنٹوں کے لیے کلاؤڈ میں محفوظ کردہ ویڈیو تک رسائی حاصل ہوتی ہے۔ TAKE کچھ چھوٹے اقدامات کا استعمال کرتا ہے، جن میں سیکیور اینکلیوز شامل ہیں، تاکہ بیس کی (base key) مواد کو براہ راست ایکسپورٹ کرنا زیادہ مشکل بنایا جا سکے۔ تاہم، کیز (keys) اب بھی ان سروسز کو بھیجے جاتے ہیں جنہیں تبدیل کیا جا سکتا ہے۔ کیز تک رسائی کے ساتھ، کلاؤڈ پروسیسنگ اپنا کام کرتی ہے اور صارف کو مطلوبہ خصوصیت فراہم کرتی ہے۔ پھر یہ کیز 24 گھنٹوں کے بعد ڈیلیٹ کر دی جاتی ہیں—جب تک کہ صارف کوئی پرانی ویڈیو دیکھنا نہیں چاہتا یا دیگر cosiddetto "سمارٹ" خصوصیات کا استعمال نہیں کرنا چاہتا، جس وقت میں کیز کو واپس سرور پر بھیجا جاتا ہے۔

عملی طور پر، اس سے نظام مجموعی طور پر تقریباً وہی ہے جو کہ "ایٹ ریس اینکرپشن" (encryption at rest) میں ہوتا ہے، جہاں سرور کلیدیں رکھتا ہے۔ کلائنٹ ڈیوائس بنیادی طور پر ایک کے بجائے ایک جگہ لیتا ہے۔ہارڈ ویئر سیکیورٹی ماڈیول (HSM)یہ، بشمول ان کیز کو جب بھی ضرورت ہو، سرور کے لیے دستیاب کرنا۔ نتیجہ یہ ہے کہ یہ موجودہ صورتحال سے بہتر ہے، لیکن یہ اب بھی کی پرائیویسی پروٹیکشنز کے قریب بھی نہیں ہے۔مکمل اختتام تک تشفير (end-to-end encryption)

کمپنی کا کہنا ہے کہ وہ کیز کا بیک اپ نہیں رکھتا ہے اور کسی بھی Ring ملازم کے لیے فوٹیج تک رسائی حاصل کرنا ممکن نہیں ہے۔ یہ کمپنی یہ بھی دعویٰ کرتی ہے کہ کسی بھی ڈی کرپٹ شدہ مواد کو اس کے سروروں سے حذف کر دیا جاتا ہے۔

لیکن اس کا زیادہ مطلب نہیں ہے جب صارف کی کارروائیوں سے کیز سرور پر واپس بھیجی جاتی ہیں۔ اور "ویڈیو سرچ" اور "سمارٹ ویڈیو ڈیسکریپشنز" جیسی خصوصیات کو ڈیوائس کے مالک کے لیے دستیاب کرنا اس بات کا مطلب ہے کہ اگرچہ Ring کو فوٹیج نظر نہیں آ سکتا، لیکن تفصیلات کمپنی کے لیے آسانی سے دستیاب ہیں۔ صلاحیت کے بارے میں ایک سوال کے جواب میں، Ring نے ہمیں بتایا کہ، "جیسے ہی Ring کا مزید توسیع اور TAKE کی حفاظت کو مزید مضبوط کرنا جاری رہے گا، ویڈیو کی تفصیلات شامل کی جائیں گی۔"

اس کے علاوہ، اکاؤنٹ ریکوری کیز بطور ڈیفالٹ خود ہی کیمرے میں محفوظ ہوتی ہیں۔ جب اس بات کا خیال رکھا جائے کہ فی الحال، ویڈیو کے مواد کے انڈیکس کمپنی کے لیے دستیاب ہیں، تو اس کا مطلب ہے کہ TAKE کسی بڑے پیمانے پر نگرانی کے خلاف بھی تحفظ نہیں ہے۔ قانون نافذ کرنے والے ادارے کچھ مخصوص الفاظ کے لیے کیمروں میں بڑے پیمانے پر تلاش کا مطالبہ کر سکتے ہیں، اور پھر وہ دلچسپ کیمروں کو ڈیوائس کے مالک سے حاصل کر کے، اکاؤنٹ بیک اپ کو ڈی کرپٹ کر کے، اور اس معلومات کا استعمال کر کے، انکرپٹڈ ویڈیوز کو ڈی کرپٹ کر سکتے ہیں۔

قانون نافذ کرنے والے ادارے اب بھی فوٹیج تک رسائی حاصل کرنے کا مطالبہ کر سکتے ہیں۔

رسائی اور کیز کی تبدیلی کے طریقوں کے باعث، یہ تکنیکی طور پر ممکن ہے کہ Ring اپنی موجودہ کارروائی کو تبدیل کرے اگر قانون نافذ کرنے والے ادارے اس کے لیے مجبور کریں، بالکل اسی طرح جیسے دیگر موجودہ "ایند-ٹو-اینڈ" انکرپشن سسٹم میں جہاں کمپنی کے پاس کیز ہوتی ہیں۔ مثال کے طور پر، Ring کو ایک حکم نامہ مل سکتا ہے جس میں مطالبہ کیا گیا ہے کہ وہ مواد کی انکرپشن کیز یا غیر انکرپٹڈ ویڈیوز کو میموری سے ڈسک میں محفوظ کرے، جس کا مطلب ہوگا کہ وہ کچھ حد تک رسائی برقرار رکھے گا۔

EFF کو بھیجے گئے ایک ای میل میں، Ring نے بتایا، "TAKE کے تحت، ڈیزائن کے لحاظ سے، Ring کسی بھی انکرپشن کیز یا ڈی کرپٹڈ مواد کو فراہم کرنے کے قابل نہیں ہوگا۔ TAKE کے ساتھ، Ring قانونی طور پر درست درخواستوں کے جواب میں صرف انکرپٹڈ ویڈیو فائلوں کو محفوظ رکھے گا اور فراہم کرے گا۔ یہ Ring کی پالیسی رہی ہے اور اب بھی ہے کہ غیر ضروری قانونی درخواستوں کاobiezione کیا جائے۔" EFF نے خاص طور پر غیر انکرپٹڈ ویڈیو کو جمع کرنے یا محفوظ کرنے کے لیے قانون نافذ کرنے والے اداروں کے احکامات کی تعمیل کرنے کی ممکنہ صلاحیت کے بارے میں پوچھا، جو کہ تکنیکی طور پر ممکن نظر آتا ہے، لیکن کمپنی نے اس کا جواب نہیں دیا۔

اینڈ-ٹو-اینڈ انکرپشن اپنے صارف اڈے کے ساتھ اعتماد برقرار رکھنے کے لیے کام کرتا ہے کیونکہ اس میں استعمال کرنے والی کمپنی کے پاس کسی بھی وقت کیز تک رسائی نہیں ہوتی ہے، جس سے اس کے لیے انکرپٹڈ مواد تک رسائی حاصل کرنا ناممکن ہو جاتا ہے۔ اس کا مطلب یہ بھی ہے کہ قانون نافذ کرنے والے ادارے سروس سے کیز کو برقرار رکھنے کا مطالبہ نہیں کر سکتے یا انہیں تبدیل کرنے سے منع نہیں کر سکتے۔ جیسا کہ بتایا گیا ہے، یہ تحفظ کی سطح TAKE کے ساتھ نہیں دی جاتی ہے۔

آخر کار، Ring ہی اس سافٹ ویئر اور اس کے نفاذ کا انتظام کر رہا ہے، اور ایک "وائٹ پیپر" کے علاوہ، "ہم پر بھروسہ کریں" ہی وہ واحد سطح کی تصدیق ہے جو وہ بیرونی ناظرین کو پیش کر رہا ہے۔ اگرچہ اس سے مسائل حل نہیں ہوتے، لیکن کم از کم، کمپنی کو اپنے दावों کی تصدیق کے لیے پورے انفراسٹرکچر کو تھرڈ پارٹی آڈیٹرز کے لیے کھولنا چاہیے۔ Ring اس سے متفق نظر آتا ہے، جیسا کہ انہوں نے ہمیں بتایا کہ، "Ring لانچ سے پہلے تمام مصنوعات کی سخت سیکیورٹی کی جانچ کرتا ہے اور TAKE کے انفراسٹرکچر کے اہم اجزاء کو لانچ سے پہلے آزادانہ سیکیورٹی ٹیسٹنگ سے گزرنا پڑتا ہے۔ ہم مزید آزادانہ جائزے کے لیے اختیارات تلاش کر رہے ہیں۔"

TAKE اینڈ-ٹو-اینڈ انکرپشن نہیں ہے، جہاں Ring کے پاس کبھی بھی کیز تک رسائی نہیں ہوتی ہے، اور خوش قسمتی سے، کمپنی اسے ایسا نہیں کہتی ہے۔ Ring پہلے سے ہی اینڈ-ٹو-اینڈ انکرپشن کا آپشن پیش کرتا ہے۔اسے ڈیفالٹ کے طور پر آن کرنا۔یہ وہ حقیقی پرائیویسی میں بہتری فراہم کرے گا جو ہم سب ویڈیو ڈور بیل سے چاہتے ہیں۔

ماخذ
EFF Deeplinks
اصل کھولیں ↗

مواد انگریزی میں دکھایا جا رہا ہے — اس زبان میں خودکار ترجمہ ابھی دستیاب نہیں ہے۔

کیا یہ خبر مفید تھی؟

تبصرے 0

Seja o primeiro a contribuir com o debate.

Difunda suas informações e promova seu argumento

مفید معلومات شیئر کرنے میں ہچکچاہٹ نہ کریں۔

بحث میں حصہ لینے کے لیے، لاگ ان کریں یا مفت اکاؤنٹ بنائیں۔