2 puan yazan GN⁺ 2024-04-01 | 1 yorum | WhatsApp'ta paylaş
  • Reklamveren davacılar, Meta’nın IAAP programı ile ilgili iletişimleri avukat-müvekkil gizliliği kapsamında saklayamayacağını belirterek mahkemeden suç-dolandırıcılık istisnasının uygulanıp uygulanmayacağını değerlendirmesini istedi
  • IAAP, Haziran 2016’dan yaklaşık Mayıs 2019’a kadar işletildi; davacılar bu programın SSL man-in-the-middle yöntemiyle Snapchat, YouTube ve Amazon’un SSL korumalı analiz trafiğini yakalayıp şifresini çözdüğünü iddia ediyor
  • Mark Zuckerberg, 9 Haziran 2016 tarihli “Snapchat analytics” e-postasında şifreleme nedeniyle analiz verisi bulunmadığını belirterek, Snapchat’in büyümesini anlamak için yeni bir analiz yöntemi bulunması talimatını verdi
  • Javier Olivan bunun teknik olarak karmaşık olduğunu ve hukuk onayı gerektirebileceğini söyledi; Onavo ekibinden, kullanıcılara ödeme yaparak ağır bir yazılım kurdurma seçeneğini bile değerlendirmelerini istedi
  • Davacılar, IAAP’nin yalnızca rekabet karşıtı davranışın ötesine geçerek Wiretap Act olarak bilinen 18 U.S.C. §2511(a), (d)’yi ihlal ettiğini ve Facebook avukatlarının tasarım, yürütme ve genişletme süreçlerine dahil olduğunu düşünüyor

Suç-dolandırıcılık istisnasına ilişkin mahkeme talebi

  • Reklamveren davacılar, Klein v. Meta Platforms, Inc. davasında Meta Platforms, Inc.’in avukat-müvekkil gizliliği gerekçesiyle sakladığı bazı iletişimler için suç-dolandırıcılık istisnasının uygulanmasına yönelik ilk bakışta yeterli kanıt bulunduğunun tespit edilmesini mahkemeden istedi
  • Söz konusu iletişimler Facebook’un In-App Action Panel(IAAP) programıyla ilgili
    • IAAP, Haziran 2016’dan yaklaşık Mayıs 2019’a kadar varlığını sürdürdü
    • Davacılar, bu programın Mark Zuckerberg’in talebiyle başlatıldığını iddia ediyor
  • Davacılar, 15 Mayıs 2023’te Facebook’a tek satır aralıklı 19 sayfalık bir mektup gönderdi
    • Mektupta ekran görüntüleri, belge alıntıları ve delil atıfları yer aldı
    • Davranış, 18 U.S.C. §2511 ve Ninth Circuit’in suç-dolandırıcılık testi olan In re Grand Jury Investigation, 810 F.3d 1110, 1113 temel alınarak analiz edildi
    • Sonraki 2 hafta boyunca ek mektuplar ve e-postalar alınıp verildi; 31 Mayıs’taki görüşmenin sonunda çıkmaza ulaşıldı

IAAP ile elde edilmek istenen rakip analiz verileri

  • Davacılara göre IAAP, SSL man-in-the-middle yöntemiyle rakiplerin SSL korumalı analiz trafiğini yakalayıp şifresini çözdü
    • İlk hedef Snapchat’ti
    • Daha sonra YouTube ve Amazon da hedefler arasına dahil edildi
    • Elde edilen bilgilerin Facebook’un rekabetle ilgili kararlarında kullanıldığı iddia ediliyor
  • 9 Haziran 2016’da Mark Zuckerberg, en üst düzey 3 yöneticiye “Snapchat analytics” başlıklı bir e-posta gönderdi
    • Snapchat trafiği şifrelendiği için analiz verisi olmadığı yönünde genellikle bir yanıt aldıklarını yazdı
    • Snapchat hızla büyüdüğü için güvenilir analiz elde etmenin yeni bir yolunu bulmanın önemli olduğunu düşündü
    • Bir panel oluşturmak ya da özel yazılım yazmak gerekebileceğini, bu nedenle bir yol bulunması gerektiğini belirtti
  • Javier Olivan, bunun şirketin en önemli pazar analizi sorularından biri olduğuna katıldı
    • Onavo ekibiyle bunu zaten değerlendirdiklerini açıkladı
    • Snapchat’in SSL korumalı analiz trafiğinin içine bakma teknolojisinin çok karmaşık olduğunu değerlendirdi
    • Bu çalışma için hukuk onayı gerekebileceğini yazdı

Onavo ekibinin değerlendirmesi ve hukuk biriminin katılımı

  • Olivan, Zuckerberg’in e-postasını Facebook’un Onavo ekibine ileterek “out of the box thinking” talep etti
    • Çalışmanın çok önemli olduğunu vurguladı
    • Kullanıcılara ödeme yaparak “çok ağır bir yazılım” kurdurma seçeneğinden söz etti
    • Bu yazılımın man-in-the-middle da yapabileceğini yazdı
  • Onavo kurucusu Guy Rosen, Haziran içinde Snapchat görünürlüğünü büyük ölçüde artırmaya yönelik bir “lockdown effort” planı hazırlayacağını söyledi
    • Bunu ekibin parlayabileceği bir fırsat olarak niteledi
  • İki gün sonra Olivan, tüm e-posta zincirini o dönem General Counsel olan Colin Stretch’e iletti
    • Mümkün olduğunca hızlı ilerlemek gerektiğini yazdı
    • Colin’in bu tür araştırmayı onaylaması halinde bütçenin sorun olmayacağını ekledi
  • Davacılar, IAAP eylemlerinin 18 U.S.C. §2511(a), (d), yani Wiretap Act’i ihlal ettiğini ve uygulanabilir bir istisna bulunmadığını savunuyor
    • Facebook avukatlarının programın tasarım, yürütme ve genişletme süreçlerine geniş ölçüde dahil olduğunu düşünüyor

1 yorum

 
GN⁺ 2024-04-01
Hacker News yorumları
  • Bunu bir birey yapmış olsaydı Computer Fraud and Abuse Act'in uygulanacağını düşünüyorum. Meta için de böyle olup olmayacağını göreceğiz

    • Bunu birkaç yıl önce duymuştum; deney katılımcılarına bilgi verildiği, onaylarının alındığı ve para da ödendiği söyleniyordu. Kök sertifika kurulumuna ve analiz trafiği proxy'sine onay verdilerse, mesele orada bitmiş sayılır
  • Aynı yıl bir uygulamada (Whatsapp) uçtan uca şifreleme eklediğini kamuoyuna duyururken, diğer tarafta gizlice TLS'i kırıyor olmaları ironik #Tethics

  • FANG'ler fiilen cezasız kalarak halka karşı büyük ölçekli psikolojik operasyonlar yürütebiliyor; arada bir çıkan can sıkıcı bir dava da pek etki etmiyor gibi görünüyor
    Birbirlerinin gözetim ganimetlerini çalarken yakalanırlarsa ne olacağını daha çok merak ediyorum

    • Bunu herkese uygulamadıklarını da hesaba katmak gerek. Gerçekçi olarak bu zaten mümkün olmazdı
      Meta, test hizmeti sağlayıcıları üzerinden Snapchat kullanıcılarını işe alıp Meta'nın onların Snapchat kullanımını gözlemlemesine izin vermelerini sağladı
      Bu, bir Meta araştırmacısının yanında oturup uygulamayı kullanmasını izlemesine izin veren kişilere para vermeye benziyor
      Bu tür yöntemler yaygın. Test hizmetleriyle kullanıcı toplayıp kendi uygulamalarını kullandırmak ve ekran kaydı vb. yollarla kalıpları analiz etmek sık yapılan bir şey
      Buradaki yeni nokta, rakibin uygulamasını “test” etmeleri için para verilmiş olması
      Umarım testçiler Snapchat'in analiz edildiğini biliyordu. Umarım onlara sadece Onavo'yu test ettikleri söylenmemiştir
  • Nihai amaç ne olursa olsun ortadaki adam saldırısına “araştırma” değil “saldırı” demek gerekir
    Böyle bir işi yapmamı isteyen bir şirkette bir gün bile durabileceğimi sanmıyorum. Ulusal bir siyasi partinin IT departmanında çalışmıştım; yozlaşmış uygulamaları ve sahtekârlığı öğrendikten hemen sonra ayrıldım
    Mühendisler kolektif olarak meslek kültürlerinin parçası olarak etiğe sahip çıksaydı Meta da böyle bir girişimde bulunamazdı

    • Etik bir mühendisin, bir örgütün kirli yüzünü keşfettiğinde o örgütü sabote etme yükümlülüğü de olduğunu düşünüyorum. Asla çıkar için değil; bazen gurur yüzünden, ayrıca tüm mühendisler saçmalıklara karşı dursa dünya çok daha iyi bir yer olacağı için
    • “Mühendisler kolektif olarak meslek kültürlerinin parçası olarak etiğe sahip çıksaydı” sözü doğru, ama işiniz ya da gelecekteki green card ihtimaliniz söz konusuysa bu gerçekten zor
      Uygulamadaki mühendisler tek bir hatayla ABD'den sınır dışı edilip ABD'deki gelecek ihtimallerini kaybedebilecek durumdaysa, başlarını eğip yöneticinin söylediğini yapma olasılıkları çok daha yüksek olur
      Sorumluluk daha üst kademelere yüklenmeli
    • “Ortadaki adam saldırısı ‘araştırma’ değil ‘saldırı’dır” derken ne demek istendiğini anlamıyorum
  • Cloudflare'in SSL sonlandırma/offloading hizmeti hakkında ne düşünüyorsunuz?

    • Snowden'dan sonra Cloudflare'in en azından NSA etkisi altında olduğunu varsaymak gerektiğini düşünüyorum
      Örneğin backdoor karşıtı argümanlar, istihbarat kurumlarının “destek sağlamasını” meşrulaştırmak için kullanılabilir. Şifreli verinin bir kısmının sıradan organize suç tarafından gözetlenmesi bile inanılmaz değerli olduğundan bu yalnızca basit bir örtmece değil; ama aynı zamanda bir ölçüde örtmece de
      Terör örgütlerinin Cloudflare kullandığına dair tartışmanın kabul edilebilmesi de, ABD istihbaratında birilerinin o örgütlerden sır sızdırmanın yolunu bildiği varsayımıyla açıklanmalı gibi geliyor
      Teoride SSL'e müdahale etmek Cloudflare'in işlevlerinden biri, gizli bir şey değil. Ama pratikte son kullanıcıların çoğu tüm bunları sihir gibi kabul ediyor. Tarayıcıdaki kilit simgesi hakkında büyüsel düşünceye kapılan insanları bizzat gördüm
    • Bu farklı. Cloudflare'e yönelik çok şikâyetim var, ama trafiği görmesi gereken bir hizmete kaydolup açıkça kendi trafiğinizi görmesine ayar yaptıysanız burada neye itiraz edileceğini bilmiyorum
    • Fark, insanların* CloudFlare'in bunu yaptığını bilip kabul etmesinde. CloudFlare bunu bir özellik olarak tanıtıyor
      *gönüllü CloudFlare müşterilerinin çoğu
    • Neden özellikle Cloudflare'in hedef alındığını anlamıyorum. SSL fronting yapan tek CDN ya da PaaS Cloudflare değil
  • “Meta” artık kötücül bir çevrimiçi imparatorluk. Şirketin tarihi düpedüz kötücül olmasa bile açıkça ahlak dışı davranışların sürekliliği

  • Bu 2018'den beri bilinen bir konu değil mi?
    https://mashable.com/article/facebook-used-onavo-vpn-data-to...

    • Evet, eski haber(1), ama birkaç nedenle HN ve reddit'e yeniden tekrar tekrar düşüyor. HN'e göz atarsanız bu hikâyenin çeşitli sürümlerinin alt sıralarda yer aldığını görebilirsiniz
      O dönemde Google'ın da benzer bir şey yapıyor olması da önemli. İkisi de Apple'ın incelemesi olmadan uygulama sideload etmeyi mümkün kılan kurumsal sertifikalar kullanarak iOS'un gizlilik korumalarını aşmıştı. Buna yanıt olarak Apple bu sertifikaların nasıl kullanılabileceğini daha sıkı sınırladı
      İlginç biçimde, DMA ile ilgili başlıklarda şirketlerin sideloading'i kötüye kullanıp Apple'ın gizlilik korumalarından kaçabileceği endişesinin sadece korku tellallığı olduğunu söyleyen tepkiler de gördüm. Sanki geliştiricilerin asla aşmayacağı bir çizgiymiş gibi
      HN'deki insanların bu nispeten yakın tarihi bilmemesine ve bu korumaların tüketicinin gizlilik hakları etrafında süren bir silahlanma yarışına tepki olarak değil de geliştiricileri rahatsız etmek için birdenbire ortaya çıktığını safça düşünmesine şaşıyorum
      (1) https://www.extremetech.com/internet/284770-apple-kills-face...
  • PDF doğrudan bağlantı:
    https://s3.documentcloud.org/documents/24520332/merged-fb.pd...
    Meta’nın yanıtı:
    https://ia802908.us.archive.org/29/items/gov.uscourts.cand.3...
    Meta, Wiretap Act’i ihlal ettiğini reddediyor ama rızaya dair kanıt sunmuyor. Deniyorlar, ama gülünç derecede. Meta ayrıca belgelerin konuyla ilgisiz olduğunu da savunuyor.
    Meta, VPN uygulamasının Snap gibi çevrimiçi reklam hizmetleri satan şirketlerle olan iletişimi kesmesinin rekabete aykırı olmadığını, bunun sadece “pazar araştırması” olduğunu iddia ediyor.
    Meta’nın “pazar araştırması” ile ilgili belgeleri sunmaktan neden bu kadar korktuğunu bilmiyorum.
    Meta, iletişimi kestiği gerçeğini reddetmiyor. HN, MalwareBytes vb. yerlerde bunun gördüğü ilgiye bakınca, VPN uygulaması kullanıcılarının Meta’nın bu tür bir araya girmesini beklemiş olamayacağı açık görünüyor. Beklenmeyen bir araya girmeye nasıl rıza göstermiş olabileceklerini hayal etmek zor.
    Ek ayrıntılar:
    https://ia802908.us.archive.org/29/items/gov.uscourts.cand.3...
    Facebook görünüşe göre squid’in “gerçekten eski” bir sürümünü kullanıyordu.

    • Bu, Facebook/Meta hukuk ekibinin hâkime gönderdiği belgeden bir alıntı. Burada “Advertisers”, Snapchat, YouTube ve Amazon anlamına geliyor.
      “… the Wiretap Act provides that an interception is not unlawful if a party to the
      communication “has given prior consent to such interception.” 18 U.S.C. § 2511(2)(d). Advertisers
      conspicuously fail to mention—and apparently do not contest—that Meta obtained participants’
      prior consent to participate in the Facebook Research App, and with good reason: Participants
      affirmatively consented to “Facebook … collecting data about [their] Internet browsing activity
      and app usage” to enable Facebook to “understand how [they] browse the Internet, how [they] use
      the features in the apps [they’ve] installed, and how people interact with the content [they] send
      and receive.”
      O zaman kullanıcılar rıza göstermiş olmuyor mu?
    • Elbette insanların evlerine girip postalarını okuyarak ve tüm telefon konuşmalarını dinleyerek de “pazar araştırması” yapılabilir. Bu ifşadan gerçek ceza davası çıkmasını umuyorum. Bu çok açık biçimde “hackleme”, “dinleme” ve “yetkisiz erişim”.
  • Plan sadece bunu kabaca dünyaya saçmak mıydı?
    Belgede, bunun yougov vb. anketlerin bir parçası olarak deney katılımcılarına sağlanmasının planlandığı yazıyor. Öyleyse katılımcıların bilgilendirildiği ve para aldığı anlamına gelir.
    İlkiyse bu açıkça yetkisiz dinlemedir. İkincisiyse, yeterli bilgilendirmeye dayalı rıza olduğu sürece, bugünkü reklam teknolojisinden çok daha iyi.

  • Birçok Android cihazda Facebook kaldırılamıyor; bu, Zuckerberg’in TLS’den bağımsız olarak yıllarca tüm kullanıcı trafiğini gördüğü anlamına mı geliyor?

    • Hem evet hem hayır.
      TLS trafiği için Onavo’nun da kurulu olması gerekiyor.
      Ama uygulama birkaç dakikada bir kişi listesini tarayıp farkları sunucuya gönderiyor. Uygulamayı hiç açmamış olsanız bile. Eski Android sürümlerinde son açılan uygulamalar listesini de gönderiyordu.
      Ancak WhatsApp’ı kurarsanız zaten kişi listesi izni vermeniz gerekiyor. Aksi halde uygulama kasıtlı olarak bozuluyor ve can sıkıcı şekilde çalışıyor.
    • Sanırım bu yalnızca Onavo kullanıldığında böyleydi.
      https://en.wikipedia.org/wiki/Onavo bağlantısı verilen mahkeme belgesinden biraz daha okunabilir.
    • Yanılıyor olabilirim ama Onavo VPN’in kurulu olması gerektiğini düşünüyorum.
      O zaman YouTube ve Snapchat analiz trafiği ortadaki adam saldırısına uğramış olurdu.