Proton Mail, kullanıcı verilerini açıklaması sonrası İspanya’da tutuklamaya yol açtı
(restoreprivacy.com)- İsviçre merkezli güvenli e-posta hizmeti Proton Mail’in, Katalan bağımsızlık hareketi örgütü Democratic Tsunami ile bağlantılı takma adlı bir hesabın kurtarma e-postası bilgilerini sağlamasıyla gizlilik tartışması yeniden büyüdü
- İspanyol makamları, elde ettikleri kurtarma e-posta adresine dayanarak Apple’dan ek bilgi talep etti; bağlantılı ad, adres ve telefon numarası üzerinden kişinin kimliği tespit edildi
- Talep terörle mücadele yasaları gerekçesiyle yapılmış olsa da, Democratic Tsunami’nin başlıca faaliyetlerinin protestolar ve yol kapatmalar olduğu dikkate alındığında, önlemin orantılılığı ve meşruiyeti tartışma konusu oldu
- Proton, resmi bir İsviçre mahkemesi emri olduğunda uluslararası kolluk talepleriyle iş birliği yapmak zorunda; yalnızca 2023’te 5.971 veri talebine yanıt verdi
- E-posta içerikleri, ekler ve dosyalar şifreli olduğundan Proton tarafından okunamıyor; ancak kurtarma e-postası gibi hesap metaverilerinin OPSEC açısından kullanıcı tarafından yönetilmesi gerekiyor
İspanya’daki olayın seyri
- Proton Mail, uçtan uca şifreleme ve kayıt tutmama politikasını öne çıkaran İsviçre merkezli güvenli bir e-posta hizmeti
- Bu olay, İspanyol makamlarının Katalan bağımsızlık hareketi örgütü Democratic Tsunami üyesi olduğundan şüphelenilen bir kişi hakkında yaptığı hukuki taleple başladı
- Tartışmanın merkezinde, ‘Xuxo Rondinaire’ takma adını kullanan Proton Mail hesabının kurtarma e-posta adresi bulunuyor
- Söz konusu kişinin Katalonya polisi Mossos d’Esquadra mensubu olduğundan şüphelenildi ve içeriden bilgisini kullanarak Democratic Tsunami hareketine yardım ettiği iddia edildi
- Proton Mail kurtarma e-postası bilgisini sağladıktan sonra İspanyol makamları, bu e-postayla bağlantılı ek bilgileri Apple’dan talep etti ve kimlik tespitine ulaştı
Yetki alanları ve teknoloji şirketleri üzerinden kimlik tespiti süreci
- Bu olay, birden fazla yetki alanı ve şirket üzerinden ilerleyen bir talep zincirinden oluşuyor
- Proton Mail İsviçre merkezli
- İspanyol makamları Proton Mail hesabının kurtarma e-postasını elde etti
- Ardından Apple’dan bu e-postayla ilgili ek bilgileri talep etti
- Bu akış, teknoloji şirketleri, kullanıcı gizliliği ve kolluk kuvvetleri arasındaki karmaşık etkileşimi ortaya koyuyor
- Talep terörle mücadele yasaları gerekçesiyle yapılmış olsa da, Democratic Tsunami’nin başlıca faaliyetlerinin protestolar ve yol kapatmalar olduğu belirtiliyor
- Bu nedenle kolluk işleminin orantılı ve meşru olup olmadığı temel tartışma noktası olarak kalıyor
Proton’un hukuki yükümlülükleri ve önceki örnekler
- Proton Mail’in iş birliği İsviçre hukukuyla sınırlı; uluslararası kolluk talepleri resmi yol olan İsviçre mahkeme sistemi üzerinden resmileştiğinde iş birliği yapmak zorunda
- 2021’de de Proton Mail, Fransa’daki iklim aktivistlerinin tutuklanmasına yol açan hukuki bir talebe yanıt verdiği için tartışma yaşamıştı
- O dönemde İsviçre hukuku uyarınca belirli bir kişinin IP adresi bilgilerini toplamak ve İsviçre makamlarına sağlamak zorunda kaldı
- İsviçre makamları bu bilgileri Fransız polisiyle paylaştı
- Proton geçmişte RestorePrivacy’ye “e-posta içerikleri, ekler, dosyalar vb. her zaman şifrelidir ve okunamaz” açıklamasını yaptı
- Proton’un şeffaflık raporuna göre Proton Mail, 2023’te 5.971 veri talebine yanıt verdi; bu, önceki yıla göre hafif bir artış anlamına geliyor
Proton’un açıklaması
- Proton, bu olayın temel ayrıntılarını doğruladığını ve İspanya’daki terör davasının İspanya kralına yönelik tehdit iddiasıyla bağlantılı olduğunun farkında olduğunu belirtti
- Ancak belirli davalar hakkında genellikle yorum yapmadığını da ifade etti
- Proton, elinde tuttuğu kullanıcı bilgisinin asgari düzeyde olduğunu ve bu olayda da Apple’dan elde edilen verilerin terör şüphelisinin kimliğini tespit etmek için kullanıldığını gerekçe gösterdi
- Proton, varsayılan olarak gizlilik sağladığını, ancak varsayılan olarak anonimlik sağlamadığını açıkladı
- Anonimlik için kullanıcının OPSEC önlemleri gerekir
- Örnek olarak, Apple hesabını isteğe bağlı kurtarma yöntemi olarak eklememek gösterildi
- Kurtarma adresi eklemek zorunlu değildir ve bu bilgi teorik olarak İsviçre mahkemesi emriyle sağlanabilir
Kurtarma e-postası ile kayıt doğrulaması arasındaki fark
- Proton, e-posta hesabına kurtarma e-postası eklemenin isteğe bağlı olduğunu açıklıyor
- Ancak test sonuçlarında, VPN hizmeti ve Tor üzerinden kayıt sırasında Proton’un doğrulama e-posta adresi istediği örnekler görüldü
- Proton’un doğrulama kutusunda bu e-posta adresinin “yalnızca tek seferlik doğrulama için kullanıldığı” belirtiliyor
- Kurtarma e-postasının aksine, bu doğrulama e-postasının hesapla kalıcı olarak bağlantılı olmadığı anlaşılıyor
- Dolayısıyla kurtarma e-postası hesapla ilişkilendirilebilen bir bilgi; doğrulama e-postası ise tek seferlik kayıt doğrulaması amacıyla ayrı bir kategori olarak değerlendiriliyor
OPSEC açısından kullanıcıların dikkat etmesi gerekenler
- Proton Mail gibi şifreli e-posta hizmetleri de hukuki ve devlet taleplerinden tamamen bağımsız değil
- Hassas veya siyasi faaliyetlerle ilgili kullanıcılar operasyonel güvenliği (OPSEC) öncelikli olarak dikkate almalı
- Önerilen önlemler şunlar:
- Kişisel kimlikle veya başlıca iş faaliyetleriyle doğrudan bağlantılı kurtarma e-postası ya da telefon numarasından kaçınmak
- Ek anonimlik katmanı için ikincil/tek kullanımlık e-posta veya sanal telefon numarası seçeneklerini değerlendirmek
- Mümkünse IP adresi ifşasını azaltmak için VPN kullanmak
- Anonim ödeme yöntemlerini değerlendirmek
- İletişim hizmeti sağlayıcısının hukuki yükümlülüklerini ve uluslararası kolluk taleplerine yanıt politikalarını kontrol etmek
- Proton Mail ve benzeri hizmetler e-posta platformunda ciddi koruma ve uçtan uca şifreleme sunsa da, hizmet sağlayıcısının hukuki yükümlülükleri ile kullanıcının güvenlik ihtiyaçları arasında dikkatli değerlendirme yapmak gerekir
1 yorum
Hacker News yorumları
Okurların ProtonMail’in gerçekte sağlayabileceği koruma ile yasal bir şirketten bekledikleri koruma düzeyi arasında kafa karışıklığı yaşadığı görülüyor.
ProtonMail ve Apple, bir mahkeme celbinin haksız olduğunu düşünürlerse buna itiraz eder; ancak nihai karar yetkisi onlarda değildir ve makul biçimde erişilebilir verileri sağlamaya zorlanabilirler.
Sonuçta kullanıcı, hizmet sağlayıcıya hangi bilgileri vereceğini kendisi tasarlamalı; dinlenme ihtimalini de hesaba katarak ortadaki adam zafiyetlerini değerlendirmelidir. Telefon numarası ya da kurtarma e-postası bağlamak oldukça büyük bir ipucu olur.
Asıl mesele, bu tür hizmetlerin de erişebildikleri küçük bilgileri sağlamaya zorlanabileceğini ve bu bilgilerin kimlik tespiti için yararlı olabileceğini kabul etmektir. İkinci ders de belki demokratik özgürlüklere saygı duyan hükümetler seçmek gerektiğidir.
Proton tartışması, kendisini güvenli ve özel e-posta olarak tanıtıp kullanıcı verilerini asla teslim etmeyeceğine söz vermesinden başladı; ancak gerçekte teslim ettiği durumlar oldu. Geçen yıl da neredeyse 6 bin talebe veri sağladığı düşünülürse bu, “yetkililere asla ispiyonlamayan e-posta” pazarlamasıyla uyuşmuyor.
Daha büyük sorun, Proton’un artık taleplere karşı koymak için pek çaba göstermiyor gibi görünmesi. Tuta’nın, mahkemede kaybetse bile neredeyse her emre karşı itiraz etmeyi sürdürdüğüne dair haberler var: https://techcrunch.com/2020/12/08/german-secure-email-provid...
Mesele, hizmet sağlayıcının mahkeme talebine uyup uymaması değil; buna karşı bir şey yapmaya çalışıp çalışmaması ya da hiç soru sormadan verileri teslim edip etmemesidir.
Aslında HN kullanıcılarının bile yeterince hata yapma olasılığı yüksek. Bu yüzden bu tür ürünlerin genel tüketiciye pazarlanmasına şüpheyle bakıyorum.
Bir mahkeme emriyle üçüncü bir tarafa müşteri bilgilerini açıklamasının zorunlu kılınması, kendi başına ne şimdi ne geçmişte ne de gelecekte haksız sayılması zor bir şeydir.
Tek tek emirler haksız olabilir ve böyle durumlarda itiraz edilmelidir; ancak bu süreç ve yetkinin kendisi haksız değildir.
Başlıkta Proton Mail geçiyor, ancak asıl kimlik bilgileri olan gerçek ad, telefon numarası vb. bilgilerin, ilgili adres hakkındaki bilgi talebine karşılık Apple tarafından sağlandığı görülüyor.
Bu durumda e-posta adresi ipucuydu; ancak bir telekom operatörünün kimliği ortaya çıkarmasını sağlamak için hangi bilginin yeterli olabileceğini merak ediyorum. Örneğin belirli bir anda kullanılan IP adresi, o sırada Apple üzerinden VPN’e yönlendirilmişse benzersiz bir tanımlayıcı bilgi olabilir mi?
Ya da Google reklam çerezi, benzer davranış gösteren başka cihazlarla korelasyon kurularak eşleştirilebilir mi? Google’ın haneleri veya ilişkili hesapları takip etme biçimi gibi.
Adında privacy geçen bir web sitesinin gizlilik ile anonimlik kavramlarını birbirine karıştırmasından hoşlanmıyorum. Gizlilik, devletten korumaktan ziyade, genel kamuoyundan korumaya daha yakın bir şey bence.
Devletle savaşıyorsanız, devletin düşmanı olduysanız ya da daha da ötesi kötü niyetli hareket eden bir devlet kurumu görevlisiyseniz, basit gizliliğin hiçbir faydası olmaz. Hatta bunu yanlış anlamak, bu örnekte olduğu gibi bir saldırı yoluna dönüşür.
Gerekli anonimlik önlemleri şık bir arayüz, iyi özellikler, hatta bazen makul bir güvenilirlik bile içermeyebilir. Çünkü iz bırakmamak için bunlardan feragat edilir.
Örneğin hangi konuda konuşulduğunun ortaya çıkmasını engelleyerek bunun kötüye kullanılmasını önlemek de gizliliktir. Devletlerin LGBTİ+ bireyleri, belirli dinlerin mensuplarını, rahatsız edici ifşalarda yer alan gazetecileri vb. kovuşturduğu uzun bir tarih var.
Yine de gizlilik ve anonimlik yakın ilişkili ama farklı kavramlardır. İletişim gizliliği her zaman anonimlik anlamına gelmez; ancak bazen anonimliği içerir ve içermesi de gerekir.
Ancak yasal olarak faaliyet gösteren bir e-posta hizmetinin, bir hâkim tarafından desteklenen yasal bir emirden kullanıcıyı koruyacağına inanmak aptalca ve tuhaf.
Meta veri sağlamak en kötüsü bile değil. Hâkim, şifrelenmemiş gelen postaların kopyalanmasını, yazılmakta olan şifrelenmemiş postaların kopyalanmasını ya da bir sonraki oturum açmada şifrelemenin zayıflatılmasını da emredebilir.
Hizmet buna itiraz edebilir ve hukuk devleti denebilecek bir yerde faaliyet gösteriyorsa bu durum tek başına kötüye kullanım ihtimalini azaltır. Ama e-postada gerçek anlamda gizlilik çok azdır, anonimlik ise daha da azdır.
Bu, hizmetin işe yaramaz olduğu anlamına gelmez. Sadece bir AB ülkesindeki siyasi kovuşturmadan endişe ediyorsanız ya da suç işliyorsanız, bir kalkan olmaz.
“Devlet, şirketler veya bireyler tarafından yetkisiz özel hayat ihlaline maruz kalmama hakkı, birçok ülkedeki gizlilik yasalarının, bazı durumlarda da anayasaların parçasıdır.”
En azından Wikipedia’ya göre gizlilik, bazı durumlarda devletten korunmayı da içeriyor. Bu tanımın nereden geldiğini merak ediyorum.
Ancak bu kavram, zaten paylaştığınız verilerin izlerini bir şirketin sizin için saklayacağı anlamına gelmez. Bu olayda söz konusu olan şey kurtarma e-posta adresi.
Kişisel bilgilerinizi verip suç işledikten sonra o kişiden bunları saklamasını istiyorsanız, anonimlik değil suç ortaklığı istiyorsunuz demektir.
Burada önemli olan, Proton’un kullanıcılarına ve potansiyel kullanıcılarına söz verdiği/reklemını yaptığı şeyler ile fiilen sunabildikleri arasındaki fark. Proton’un bunu daha açık şekilde anlatıp anlatmadığını bilmiyorum ama umarım neredeyse kimsenin okumadığı uzun hizmet şartlarının içine gömülü kalmamıştır.
ProtonMail kurtarma adresini verdi, Apple ise o adresle bağlantılı adı, gerçek adresi ve telefon numarasını verdi.
“Bu bilgiyi aldıktan sonra Apple’dan bu ikinci e-posta adresiyle ilgili bilgileri istediler ve ad, ev adresi ve telefon numarası aldılar. Ardından Guardia Civil, söz konusu telefon numarasından sorumlu telekom operatöründen de hattın sahibini istedi; bu, Apple’ın sağladığı adla eşleşti. Ayrıca bu kişinin Apple’ın verdiği adresle aynı yerde kayıtlı olduğunu doğruladıkları söyleniyor.”
“Mümkün olduğunda IP adresinizi gizlemek için her zaman iyi bir VPN hizmeti kullanın” tavsiyesi var; ancak VPN ödeme aracıyla bağlantılıysa, polisin takip edeceği bir ara adım daha eklemekten ibaret olurdu ve bu aktivisti kurtarmazdı.
Önerilen VPN listesinde Mullvad 10 üzerinden yalnızca 9. sırada yer alıyor ama bildiğim kadarıyla anonimliği koruyan ödeme yöntemleri sunan tek yer Mullvad.
Ancak bunu kimliğinizin geri kalanından tamamen ayırmanız gerekir. Örneğin Tor üzerinden bir Proton e-posta adresi oluşturup normalde kullandığınız e-posta adresini kurtarma adresi olarak eklememelisiniz.
Çoğu log tutmadığını iddia ediyor; PIA da en az bir kez mahkeme celbi alıp logları olmadığını söylemişti.
Polisin o ara adımı aşıp beni nasıl bulabileceğini bilmiyorum.
Böyle bir şey yapan tek bir saygın VPN gösterin. Bunun gerçekten yaşandığı bir olayı da gösterin. Mullvad dahil iyi VPN’ler log tutmayan VPN’lerdir; bu yüzden VPN üzerinden yapılan etkinlik kaydedilmez ve kullanıcıyla ilişkilendirilemez.
Birçok VPN bunu denetimlerle doğrulatmakla kalmadı, mahkemelerde veya gerçek testlerde de doğru olduğu kanıtlandı. Mullvad iyi bir örnek: https://restoreprivacy.com/mullvad-vpn-says-customer-data-is...
VPN hesabı için ödeme yapılmış olması, VPN’in kullanıcı etkinliğini kaydettiği anlamına gelmez. Ödeme kayıtlarının saklanması ile VPN sunucuları üzerinden kullanıcı etkinliğinin loglanması farklı şeylerdir. Üstelik tanınmış VPN’lerin çoğu kripto para ödemesini de kabul eder.
Esas nokta şu:
“İsviçre yasaları uyarınca Proton Mail, söz konusu kişinin IP adresi bilgilerini toplamak ve İsviçre makamlarına vermek zorunda bırakıldı; İsviçre makamları da bunu Fransız polisiyle paylaştı”
Hangi gizlilik güvencesi öne sürülürse sürülsün, bu güvence kriptografi ile sağlanmıyorsa boş bir jesttir. Kullanıcının mahremiyetini korumak için hapse girecek kimse yok
Bu tartışmanın merkezinde, Proton Mail’in ‘Xuxo Rondinaire’ takma adını kullanan kişinin Proton Mail hesabına bağlı kurtarma e-posta adresini İspanyol polisine vermesi var. Bu kişi Mossos d’Esquadra, yani Katalonya polisi mensubu; içeriden bilgisini kullanarak Democratic Tsunami hareketine yardım ettiğinden şüpheleniliyor
İspanyol makamları Proton Mail’den kurtarma e-postasını aldıktan sonra Apple’dan bu e-postayla bağlantılı ek bilgileri talep etti ve bunun sonucunda kimlik tespit edildi
Gizlemek istiyorsanız, hukuki çerçeve içinde faaliyet göstermeyen bir sağlayıcı bulmanız gerekir. Ancak işlem yasal olmaktan çıkınca birçok kolaylık da ortadan kalkar. Parasını ödediğiniz hizmeti alacağınızın garantisi olmaz; önemli güvenlik bilgilerini kaybettiğinizde hesap kurtarma beklemek de zorlaşır
E-posta gövdesi şifreli ve Proton Mail’in buna erişimi yok
Bu tür olayları düşünürken her zaman paralel kurguyu akılda tutmak gerekir: https://en.m.wikipedia.org/wiki/Parallel_construction
Makamların bu bilgiye zaten sahip olma ihtimali oldukça yüksek. Hatta internet sağlayıcının yasal dinlemesi yoluyla düz metin e-postayı görmüş bile olabilirler. Proton/Apple yolu da kötü, ama gerçek kaynak bundan daha kötü olabilir
Proton Mail yalnızca İsviçre yasaları gerektirdiğinde ve İsviçre soruşturma makamları talep ettiğinde bilgi sağlar. İsviçre gizlilik yasaları oldukça iyi sayılır
Herhangi bir şirketten bundan daha katı bir gizlilik politikası beklemek zor
Proton Mail e-posta gövdesini sağlayamaz; yalnızca e-posta adresi veya IP adresi gibi şeyleri verebilir
Birinin sakladığı her şey teslim edilebilir. Bu bilgi faydalı da olabilir, işe yaramaz da; bugün işe yaramaz olup yarın anahtar ele geçirilirse faydalı hale de gelebilir
Tor üzerinden bir ProtonMail hesabı oluşturmaya çalışırsanız telefon numarasıyla hesap doğrulaması ister. Proxy olmayan bir IP kullanırsanız bu adımı atlar
Sonuçta kullanıcının kim olduğunu bilmek istiyorlar; yıllardır da böyle. Uzun zamandır tuzak hizmet olduğunu düşünüyorum
Böyle durumlarda bile e-posta adresi hesaba bağlanmaz; yalnızca e-postanın kriptografik hash’i saklanır. Hash fonksiyonu tek yönlü olduğu için hash’ten özgün veriyi geri döndürmek mümkün değildir: https://proton.me/support/human-verification
Geçmişte telefon doğrulaması kullanılıyordu, ancak artık kullanılmıyor. Telefon numarası da e-posta adresiyle aynı şekilde saklandığından, aynı şekilde hash’ten geri döndürmenin yolu yok
Bu tür süreçlerin nedeni spam önleme. Ne yazık ki kötüye kullanılabiliyor ve gerçekten kötüye kullanıldığı durumlar da oldu
E-postayı az da olsa özel tutmanın neredeyse tek yolu, GPG anahtarlarıyla birlikte kendi barındırdığınız bir sunucu kullanmaktır. Ama o sunucunun güvenlik güncellemelerini biraz bile kaçırırsanız neredeyse hemen ihlal edilebilir
Bunun ötesinde yapılabilecek bir şey aklıma gelmiyor
E-postaya her zaman düz metin olarak taşınıyormuş gibi davrandım. Mevcut sağlayıcım Fastmail de makamlar tarafından taviz vermeye zorlanabilir. Avustralya merkezli olduğu için Australian Privacy Act 1988’in etkisi altında ve sunucuları New York’ta çalıştığından PRISM kapsamına da giriyor
Hesabı sürekli yalnızca Tor üzerinden kullanırsanız izlenebilir bilgi kalmayacaktır
Bazen telefon numarası gerekir, bazen e-posta adresi gerekir, bazen de yalnızca CAPTCHA yeterli olur
Kurtarma e-postasının federal kurumlara verildiği ilk kez olmuyor
https://www.forbes.com/sites/thomasbrewster/2023/08/08/proto...
Arşiv: https://web.archive.org/web/20230814144638/https://www.forbe...