1 puan yazan GN⁺ 2024-05-08 | 1 yorum | WhatsApp'ta paylaş
  • İsviçre merkezli güvenli e-posta hizmeti Proton Mail’in, Katalan bağımsızlık hareketi örgütü Democratic Tsunami ile bağlantılı takma adlı bir hesabın kurtarma e-postası bilgilerini sağlamasıyla gizlilik tartışması yeniden büyüdü
  • İspanyol makamları, elde ettikleri kurtarma e-posta adresine dayanarak Apple’dan ek bilgi talep etti; bağlantılı ad, adres ve telefon numarası üzerinden kişinin kimliği tespit edildi
  • Talep terörle mücadele yasaları gerekçesiyle yapılmış olsa da, Democratic Tsunami’nin başlıca faaliyetlerinin protestolar ve yol kapatmalar olduğu dikkate alındığında, önlemin orantılılığı ve meşruiyeti tartışma konusu oldu
  • Proton, resmi bir İsviçre mahkemesi emri olduğunda uluslararası kolluk talepleriyle iş birliği yapmak zorunda; yalnızca 2023’te 5.971 veri talebine yanıt verdi
  • E-posta içerikleri, ekler ve dosyalar şifreli olduğundan Proton tarafından okunamıyor; ancak kurtarma e-postası gibi hesap metaverilerinin OPSEC açısından kullanıcı tarafından yönetilmesi gerekiyor

İspanya’daki olayın seyri

  • Proton Mail, uçtan uca şifreleme ve kayıt tutmama politikasını öne çıkaran İsviçre merkezli güvenli bir e-posta hizmeti
  • Bu olay, İspanyol makamlarının Katalan bağımsızlık hareketi örgütü Democratic Tsunami üyesi olduğundan şüphelenilen bir kişi hakkında yaptığı hukuki taleple başladı
  • Tartışmanın merkezinde, ‘Xuxo Rondinaire’ takma adını kullanan Proton Mail hesabının kurtarma e-posta adresi bulunuyor
  • Söz konusu kişinin Katalonya polisi Mossos d’Esquadra mensubu olduğundan şüphelenildi ve içeriden bilgisini kullanarak Democratic Tsunami hareketine yardım ettiği iddia edildi
  • Proton Mail kurtarma e-postası bilgisini sağladıktan sonra İspanyol makamları, bu e-postayla bağlantılı ek bilgileri Apple’dan talep etti ve kimlik tespitine ulaştı

Yetki alanları ve teknoloji şirketleri üzerinden kimlik tespiti süreci

  • Bu olay, birden fazla yetki alanı ve şirket üzerinden ilerleyen bir talep zincirinden oluşuyor
    • Proton Mail İsviçre merkezli
    • İspanyol makamları Proton Mail hesabının kurtarma e-postasını elde etti
    • Ardından Apple’dan bu e-postayla ilgili ek bilgileri talep etti
  • Bu akış, teknoloji şirketleri, kullanıcı gizliliği ve kolluk kuvvetleri arasındaki karmaşık etkileşimi ortaya koyuyor
  • Talep terörle mücadele yasaları gerekçesiyle yapılmış olsa da, Democratic Tsunami’nin başlıca faaliyetlerinin protestolar ve yol kapatmalar olduğu belirtiliyor
  • Bu nedenle kolluk işleminin orantılı ve meşru olup olmadığı temel tartışma noktası olarak kalıyor

Proton’un hukuki yükümlülükleri ve önceki örnekler

  • Proton Mail’in iş birliği İsviçre hukukuyla sınırlı; uluslararası kolluk talepleri resmi yol olan İsviçre mahkeme sistemi üzerinden resmileştiğinde iş birliği yapmak zorunda
  • 2021’de de Proton Mail, Fransa’daki iklim aktivistlerinin tutuklanmasına yol açan hukuki bir talebe yanıt verdiği için tartışma yaşamıştı
    • O dönemde İsviçre hukuku uyarınca belirli bir kişinin IP adresi bilgilerini toplamak ve İsviçre makamlarına sağlamak zorunda kaldı
    • İsviçre makamları bu bilgileri Fransız polisiyle paylaştı
  • Proton geçmişte RestorePrivacy’ye “e-posta içerikleri, ekler, dosyalar vb. her zaman şifrelidir ve okunamaz” açıklamasını yaptı
  • Proton’un şeffaflık raporuna göre Proton Mail, 2023’te 5.971 veri talebine yanıt verdi; bu, önceki yıla göre hafif bir artış anlamına geliyor

Proton’un açıklaması

  • Proton, bu olayın temel ayrıntılarını doğruladığını ve İspanya’daki terör davasının İspanya kralına yönelik tehdit iddiasıyla bağlantılı olduğunun farkında olduğunu belirtti
  • Ancak belirli davalar hakkında genellikle yorum yapmadığını da ifade etti
  • Proton, elinde tuttuğu kullanıcı bilgisinin asgari düzeyde olduğunu ve bu olayda da Apple’dan elde edilen verilerin terör şüphelisinin kimliğini tespit etmek için kullanıldığını gerekçe gösterdi
  • Proton, varsayılan olarak gizlilik sağladığını, ancak varsayılan olarak anonimlik sağlamadığını açıkladı
    • Anonimlik için kullanıcının OPSEC önlemleri gerekir
    • Örnek olarak, Apple hesabını isteğe bağlı kurtarma yöntemi olarak eklememek gösterildi
  • Kurtarma adresi eklemek zorunlu değildir ve bu bilgi teorik olarak İsviçre mahkemesi emriyle sağlanabilir

Kurtarma e-postası ile kayıt doğrulaması arasındaki fark

  • Proton, e-posta hesabına kurtarma e-postası eklemenin isteğe bağlı olduğunu açıklıyor
  • Ancak test sonuçlarında, VPN hizmeti ve Tor üzerinden kayıt sırasında Proton’un doğrulama e-posta adresi istediği örnekler görüldü
  • Proton’un doğrulama kutusunda bu e-posta adresinin “yalnızca tek seferlik doğrulama için kullanıldığı” belirtiliyor
  • Kurtarma e-postasının aksine, bu doğrulama e-postasının hesapla kalıcı olarak bağlantılı olmadığı anlaşılıyor
  • Dolayısıyla kurtarma e-postası hesapla ilişkilendirilebilen bir bilgi; doğrulama e-postası ise tek seferlik kayıt doğrulaması amacıyla ayrı bir kategori olarak değerlendiriliyor

OPSEC açısından kullanıcıların dikkat etmesi gerekenler

  • Proton Mail gibi şifreli e-posta hizmetleri de hukuki ve devlet taleplerinden tamamen bağımsız değil
  • Hassas veya siyasi faaliyetlerle ilgili kullanıcılar operasyonel güvenliği (OPSEC) öncelikli olarak dikkate almalı
  • Önerilen önlemler şunlar:
    • Kişisel kimlikle veya başlıca iş faaliyetleriyle doğrudan bağlantılı kurtarma e-postası ya da telefon numarasından kaçınmak
    • Ek anonimlik katmanı için ikincil/tek kullanımlık e-posta veya sanal telefon numarası seçeneklerini değerlendirmek
    • Mümkünse IP adresi ifşasını azaltmak için VPN kullanmak
    • Anonim ödeme yöntemlerini değerlendirmek
    • İletişim hizmeti sağlayıcısının hukuki yükümlülüklerini ve uluslararası kolluk taleplerine yanıt politikalarını kontrol etmek
  • Proton Mail ve benzeri hizmetler e-posta platformunda ciddi koruma ve uçtan uca şifreleme sunsa da, hizmet sağlayıcısının hukuki yükümlülükleri ile kullanıcının güvenlik ihtiyaçları arasında dikkatli değerlendirme yapmak gerekir

1 yorum

 
GN⁺ 2024-05-08
Hacker News yorumları
  • Okurların ProtonMail’in gerçekte sağlayabileceği koruma ile yasal bir şirketten bekledikleri koruma düzeyi arasında kafa karışıklığı yaşadığı görülüyor.
    ProtonMail ve Apple, bir mahkeme celbinin haksız olduğunu düşünürlerse buna itiraz eder; ancak nihai karar yetkisi onlarda değildir ve makul biçimde erişilebilir verileri sağlamaya zorlanabilirler.
    Sonuçta kullanıcı, hizmet sağlayıcıya hangi bilgileri vereceğini kendisi tasarlamalı; dinlenme ihtimalini de hesaba katarak ortadaki adam zafiyetlerini değerlendirmelidir. Telefon numarası ya da kurtarma e-postası bağlamak oldukça büyük bir ipucu olur.
    Asıl mesele, bu tür hizmetlerin de erişebildikleri küçük bilgileri sağlamaya zorlanabileceğini ve bu bilgilerin kimlik tespiti için yararlı olabileceğini kabul etmektir. İkinci ders de belki demokratik özgürlüklere saygı duyan hükümetler seçmek gerektiğidir.

    • Kullanıcıların yalnızca şirketlerin yetkililerin veri taleplerine uyma yükümlülüğünü bilmemesinden ibaret olduğunu düşünmüyorum.
      Proton tartışması, kendisini güvenli ve özel e-posta olarak tanıtıp kullanıcı verilerini asla teslim etmeyeceğine söz vermesinden başladı; ancak gerçekte teslim ettiği durumlar oldu. Geçen yıl da neredeyse 6 bin talebe veri sağladığı düşünülürse bu, “yetkililere asla ispiyonlamayan e-posta” pazarlamasıyla uyuşmuyor.
      Daha büyük sorun, Proton’un artık taleplere karşı koymak için pek çaba göstermiyor gibi görünmesi. Tuta’nın, mahkemede kaybetse bile neredeyse her emre karşı itiraz etmeyi sürdürdüğüne dair haberler var: https://techcrunch.com/2020/12/08/german-secure-email-provid...
      Mesele, hizmet sağlayıcının mahkeme talebine uyup uymaması değil; buna karşı bir şey yapmaya çalışıp çalışmaması ya da hiç soru sormadan verileri teslim edip etmemesidir.
    • “Kullanıcı sorumluluğu” ifadesinin kendisi sorun. HN kullanıcıları yöntemleri biraz biliyor olabilir; ancak sıradan bir güvenli e-posta/VPN/Tor kullanıcısının istisnaları ve tuzakları gerçekçi biçimde anlaması zordur.
      Aslında HN kullanıcılarının bile yeterince hata yapma olasılığı yüksek. Bu yüzden bu tür ürünlerin genel tüketiciye pazarlanmasına şüpheyle bakıyorum.
    • ABD ölçütlerine göre demokratik özgürlükler, insanları haksız arama ve el koymalardan korur.
      Bir mahkeme emriyle üçüncü bir tarafa müşteri bilgilerini açıklamasının zorunlu kılınması, kendi başına ne şimdi ne geçmişte ne de gelecekte haksız sayılması zor bir şeydir.
      Tek tek emirler haksız olabilir ve böyle durumlarda itiraz edilmelidir; ancak bu süreç ve yetkinin kendisi haksız değildir.
    • Bilgi üçüncü bir tarafta saklanıyorsa, yasal bir mahkeme celbi kapsamında açıklamaya konu olabilir.
    • Demokratik özgürlüklere saygı duyan hükümetleri seçmek hiç gerçekleşmeyecek gibi görünüyor. İnsanlık hâli böyle bence.
  • Başlıkta Proton Mail geçiyor, ancak asıl kimlik bilgileri olan gerçek ad, telefon numarası vb. bilgilerin, ilgili adres hakkındaki bilgi talebine karşılık Apple tarafından sağlandığı görülüyor.
    Bu durumda e-posta adresi ipucuydu; ancak bir telekom operatörünün kimliği ortaya çıkarmasını sağlamak için hangi bilginin yeterli olabileceğini merak ediyorum. Örneğin belirli bir anda kullanılan IP adresi, o sırada Apple üzerinden VPN’e yönlendirilmişse benzersiz bir tanımlayıcı bilgi olabilir mi?
    Ya da Google reklam çerezi, benzer davranış gösteren başka cihazlarla korelasyon kurularak eşleştirilebilir mi? Google’ın haneleri veya ilişkili hesapları takip etme biçimi gibi.

    • IP adresi kimliğin kendisi değildir; ancak konumu daraltmak için kullanılabilir. Hükümetlerin ve internet sağlayıcılarının, hangi adresin kime tahsis edildiğine dair geçmiş kayıtların tamamını tuttuğunu düşünüyorum.
    • ProtonMail’in bu IP ve e-posta bilgilerini neden günlüklerde tuttuğunu merak ediyorum.
    • Konunun özüyle ilgisi yok. Proton Mail yetkililere kullanıcı verisi sağladı.
  • Adında privacy geçen bir web sitesinin gizlilik ile anonimlik kavramlarını birbirine karıştırmasından hoşlanmıyorum. Gizlilik, devletten korumaktan ziyade, genel kamuoyundan korumaya daha yakın bir şey bence.
    Devletle savaşıyorsanız, devletin düşmanı olduysanız ya da daha da ötesi kötü niyetli hareket eden bir devlet kurumu görevlisiyseniz, basit gizliliğin hiçbir faydası olmaz. Hatta bunu yanlış anlamak, bu örnekte olduğu gibi bir saldırı yoluna dönüşür.
    Gerekli anonimlik önlemleri şık bir arayüz, iyi özellikler, hatta bazen makul bir güvenilirlik bile içermeyebilir. Çünkü iz bırakmamak için bunlardan feragat edilir.

    • Gizlilik, devletten, daha doğrusu devlet gücünün kötüye kullanılmasından da korumak içindir. Bu, gizliliğin temel unsurlarından biridir.
      Örneğin hangi konuda konuşulduğunun ortaya çıkmasını engelleyerek bunun kötüye kullanılmasını önlemek de gizliliktir. Devletlerin LGBTİ+ bireyleri, belirli dinlerin mensuplarını, rahatsız edici ifşalarda yer alan gazetecileri vb. kovuşturduğu uzun bir tarih var.
      Yine de gizlilik ve anonimlik yakın ilişkili ama farklı kavramlardır. İletişim gizliliği her zaman anonimlik anlamına gelmez; ancak bazen anonimliği içerir ve içermesi de gerekir.
      Ancak yasal olarak faaliyet gösteren bir e-posta hizmetinin, bir hâkim tarafından desteklenen yasal bir emirden kullanıcıyı koruyacağına inanmak aptalca ve tuhaf.
      Meta veri sağlamak en kötüsü bile değil. Hâkim, şifrelenmemiş gelen postaların kopyalanmasını, yazılmakta olan şifrelenmemiş postaların kopyalanmasını ya da bir sonraki oturum açmada şifrelemenin zayıflatılmasını da emredebilir.
      Hizmet buna itiraz edebilir ve hukuk devleti denebilecek bir yerde faaliyet gösteriyorsa bu durum tek başına kötüye kullanım ihtimalini azaltır. Ama e-postada gerçek anlamda gizlilik çok azdır, anonimlik ise daha da azdır.
      Bu, hizmetin işe yaramaz olduğu anlamına gelmez. Sadece bir AB ülkesindeki siyasi kovuşturmadan endişe ediyorsanız ya da suç işliyorsanız, bir kalkan olmaz.
    • Böyle bir ayrım yerleşmiş gibi konuşuyorsunuz ama şahsen açıkça duyduğum bir tanım değil. Wikipedia’daki “privacy” maddesinin girişinde şöyle yazıyor:
      “Devlet, şirketler veya bireyler tarafından yetkisiz özel hayat ihlaline maruz kalmama hakkı, birçok ülkedeki gizlilik yasalarının, bazı durumlarda da anayasaların parçasıdır.”
      En azından Wikipedia’ya göre gizlilik, bazı durumlarda devletten korunmayı da içeriyor. Bu tanımın nereden geldiğini merak ediyorum.
    • Gizlilik, bazı şeyleri devletten korur; bu yüzden Batı’da arama emri gibi kavramlar vardır.
      Ancak bu kavram, zaten paylaştığınız verilerin izlerini bir şirketin sizin için saklayacağı anlamına gelmez. Bu olayda söz konusu olan şey kurtarma e-posta adresi.
      Kişisel bilgilerinizi verip suç işledikten sonra o kişiden bunları saklamasını istiyorsanız, anonimlik değil suç ortaklığı istiyorsunuz demektir.
    • Gizlilik ile pratikte mümkün olanı karıştırıyor gibisiniz. Gerçekte hiçbir şey tamamen güvenli, özel ya da emniyetli değildir.
      Burada önemli olan, Proton’un kullanıcılarına ve potansiyel kullanıcılarına söz verdiği/reklemını yaptığı şeyler ile fiilen sunabildikleri arasındaki fark. Proton’un bunu daha açık şekilde anlatıp anlatmadığını bilmiyorum ama umarım neredeyse kimsenin okumadığı uzun hizmet şartlarının içine gömülü kalmamıştır.
    • Kamuoyu çoğunlukla umursamaz. Asıl sorun hükümettir.
  • ProtonMail kurtarma adresini verdi, Apple ise o adresle bağlantılı adı, gerçek adresi ve telefon numarasını verdi.

    • Proton’a odaklanmış, tuhaf şekilde taraflı bir yazı. Çünkü gerçek akış şöyle:
      “Bu bilgiyi aldıktan sonra Apple’dan bu ikinci e-posta adresiyle ilgili bilgileri istediler ve ad, ev adresi ve telefon numarası aldılar. Ardından Guardia Civil, söz konusu telefon numarasından sorumlu telekom operatöründen de hattın sahibini istedi; bu, Apple’ın sağladığı adla eşleşti. Ayrıca bu kişinin Apple’ın verdiği adresle aynı yerde kayıtlı olduğunu doğruladıkları söyleniyor.”
  • “Mümkün olduğunda IP adresinizi gizlemek için her zaman iyi bir VPN hizmeti kullanın” tavsiyesi var; ancak VPN ödeme aracıyla bağlantılıysa, polisin takip edeceği bir ara adım daha eklemekten ibaret olurdu ve bu aktivisti kurtarmazdı.
    Önerilen VPN listesinde Mullvad 10 üzerinden yalnızca 9. sırada yer alıyor ama bildiğim kadarıyla anonimliği koruyan ödeme yöntemleri sunan tek yer Mullvad.

    • E-posta göndermek gibi düşük bant genişliği gerektiren işler için ücretsiz olan Tor ilk tercih olmalı.
      Ancak bunu kimliğinizin geri kalanından tamamen ayırmanız gerekir. Örneğin Tor üzerinden bir Proton e-posta adresi oluşturup normalde kullandığınız e-posta adresini kurtarma adresi olarak eklememelisiniz.
    • Bu, yalnızca VPN sağlayıcısının log tuttuğu durumlarda geçerli.
      Çoğu log tutmadığını iddia ediyor; PIA da en az bir kez mahkeme celbi alıp logları olmadığını söylemişti.
    • Diyelim ki kredi kartıyla Mullvad kullanım hakkı satın aldım ve sonra birbiriyle ilgisiz Proton Mail hesaplarına Mullvad üzerinden bağlanıyorum.
      Polisin o ara adımı aşıp beni nasıl bulabileceğini bilmiyorum.
    • Tamamen yanlış. Tüm VPN’lerin kullanıcılarının çevrimiçi etkinliklerini, tüm IP adreslerini ve tüm web sitelerini kaydettiğini ve bunları her kullanıcı için sakladığını varsayıyorsunuz; bu kesinlikle doğru değil.
      Böyle bir şey yapan tek bir saygın VPN gösterin. Bunun gerçekten yaşandığı bir olayı da gösterin. Mullvad dahil iyi VPN’ler log tutmayan VPN’lerdir; bu yüzden VPN üzerinden yapılan etkinlik kaydedilmez ve kullanıcıyla ilişkilendirilemez.
      Birçok VPN bunu denetimlerle doğrulatmakla kalmadı, mahkemelerde veya gerçek testlerde de doğru olduğu kanıtlandı. Mullvad iyi bir örnek: https://restoreprivacy.com/mullvad-vpn-says-customer-data-is...
      VPN hesabı için ödeme yapılmış olması, VPN’in kullanıcı etkinliğini kaydettiği anlamına gelmez. Ödeme kayıtlarının saklanması ile VPN sunucuları üzerinden kullanıcı etkinliğinin loglanması farklı şeylerdir. Üstelik tanınmış VPN’lerin çoğu kripto para ödemesini de kabul eder.
  • Esas nokta şu:
    “İsviçre yasaları uyarınca Proton Mail, söz konusu kişinin IP adresi bilgilerini toplamak ve İsviçre makamlarına vermek zorunda bırakıldı; İsviçre makamları da bunu Fransız polisiyle paylaştı”
    Hangi gizlilik güvencesi öne sürülürse sürülsün, bu güvence kriptografi ile sağlanmıyorsa boş bir jesttir. Kullanıcının mahremiyetini korumak için hapse girecek kimse yok

    • Bu geçen yılın meselesiydi; bu seferki asıl konu farklı
      Bu tartışmanın merkezinde, Proton Mail’in ‘Xuxo Rondinaire’ takma adını kullanan kişinin Proton Mail hesabına bağlı kurtarma e-posta adresini İspanyol polisine vermesi var. Bu kişi Mossos d’Esquadra, yani Katalonya polisi mensubu; içeriden bilgisini kullanarak Democratic Tsunami hareketine yardım ettiğinden şüpheleniliyor
      İspanyol makamları Proton Mail’den kurtarma e-postasını aldıktan sonra Apple’dan bu e-postayla bağlantılı ek bilgileri talep etti ve bunun sonucunda kimlik tespit edildi
    • Yasal bir şirketin kullanıcıları hukuktan korumasını beklemek saçma. Devletin bu bilgiyi elde etme hakkı var
      Gizlemek istiyorsanız, hukuki çerçeve içinde faaliyet göstermeyen bir sağlayıcı bulmanız gerekir. Ancak işlem yasal olmaktan çıkınca birçok kolaylık da ortadan kalkar. Parasını ödediğiniz hizmeti alacağınızın garantisi olmaz; önemli güvenlik bilgilerini kaybettiğinizde hesap kurtarma beklemek de zorlaşır
    • Mullvad’ın savunduğu gibi kayıt tutmama ile çalışmaları gerektiğini düşünüyorum. Elinizde olmayan şeyi paylaşamazsınız
    • Proton Mail e-posta gövdesini veremez; yalnızca e-posta adresi veya IP adresi gibi şeyleri sağlayabilir
      E-posta gövdesi şifreli ve Proton Mail’in buna erişimi yok
    • Bunun, e-posta ve VPN gibi hizmetleri farklı sağlayıcılar arasında bölerek kullanmak gerektiği anlamına gelip gelmediğini merak ediyorum. Sanki e-posta, VPN ve diğer hizmetlerin hepsini tek bir yerden kullanmayın deniyor gibi
  • Bu tür olayları düşünürken her zaman paralel kurguyu akılda tutmak gerekir: https://en.m.wikipedia.org/wiki/Parallel_construction
    Makamların bu bilgiye zaten sahip olma ihtimali oldukça yüksek. Hatta internet sağlayıcının yasal dinlemesi yoluyla düz metin e-postayı görmüş bile olabilirler. Proton/Apple yolu da kötü, ama gerçek kaynak bundan daha kötü olabilir

  • Proton Mail yalnızca İsviçre yasaları gerektirdiğinde ve İsviçre soruşturma makamları talep ettiğinde bilgi sağlar. İsviçre gizlilik yasaları oldukça iyi sayılır
    Herhangi bir şirketten bundan daha katı bir gizlilik politikası beklemek zor
    Proton Mail e-posta gövdesini sağlayamaz; yalnızca e-posta adresi veya IP adresi gibi şeyleri verebilir

    • Proton Mail e-posta gövdesini de teslim edebilir. Sadece şifreli olduğu ve şifreleme anahtarlarına sahip olmadığı için içerik okunamaz
      Birinin sakladığı her şey teslim edilebilir. Bu bilgi faydalı da olabilir, işe yaramaz da; bugün işe yaramaz olup yarın anahtar ele geçirilirse faydalı hale de gelebilir
  • Tor üzerinden bir ProtonMail hesabı oluşturmaya çalışırsanız telefon numarasıyla hesap doğrulaması ister. Proxy olmayan bir IP kullanırsanız bu adımı atlar
    Sonuçta kullanıcının kim olduğunu bilmek istiyorlar; yıllardır da böyle. Uzun zamandır tuzak hizmet olduğunu düşünüyorum

    • Doğru değil. Çoğu durumda gereken tek şey CAPTCHA çözmek. Bazı durumlarda sistem ağda şüpheli bir şey algılarsa ek bir e-posta adresi ister
      Böyle durumlarda bile e-posta adresi hesaba bağlanmaz; yalnızca e-postanın kriptografik hash’i saklanır. Hash fonksiyonu tek yönlü olduğu için hash’ten özgün veriyi geri döndürmek mümkün değildir: https://proton.me/support/human-verification
      Geçmişte telefon doğrulaması kullanılıyordu, ancak artık kullanılmıyor. Telefon numarası da e-posta adresiyle aynı şekilde saklandığından, aynı şekilde hash’ten geri döndürmenin yolu yok
    • Proton spam için büyük bir hedef.
      Bu tür süreçlerin nedeni spam önleme. Ne yazık ki kötüye kullanılabiliyor ve gerçekten kötüye kullanıldığı durumlar da oldu
    • Hiç şaşırtıcı değil. Başlangıçta niyetleri bu olmasa bile, yeterince zaman geçince ihlal edilme veya taviz verme olasılığından şüphe etmek gerekir
      E-postayı az da olsa özel tutmanın neredeyse tek yolu, GPG anahtarlarıyla birlikte kendi barındırdığınız bir sunucu kullanmaktır. Ama o sunucunun güvenlik güncellemelerini biraz bile kaçırırsanız neredeyse hemen ihlal edilebilir
      Bunun ötesinde yapılabilecek bir şey aklıma gelmiyor
      E-postaya her zaman düz metin olarak taşınıyormuş gibi davrandım. Mevcut sağlayıcım Fastmail de makamlar tarafından taviz vermeye zorlanabilir. Avustralya merkezli olduğu için Australian Privacy Act 1988’in etkisi altında ve sunucuları New York’ta çalıştığından PRISM kapsamına da giriyor
    • Tuta, Tor üzerinden anonim hesap oluşturmanıza izin veriyor ve telefon numarası ya da iletişim e-posta adresi istemiyor. Birkaç hafta önce bunun nasıl yapılacağını anlatan bir YouTube eğitim videosu da yayımladı: https://youtu.be/oXv3llPIfvo
      Hesabı sürekli yalnızca Tor üzerinden kullanırsanız izlenebilir bilgi kalmayacaktır
    • Her denemede değişiyor. Tor çıkış düğümünün ülkesini kullanabilirler, başka parmak izi alma yöntemleri uygulayabilirler veya cockli gibi günde verilen anonim hesap sayısını sınırlayabilirler
      Bazen telefon numarası gerekir, bazen e-posta adresi gerekir, bazen de yalnızca CAPTCHA yeterli olur
  • Kurtarma e-postasının federal kurumlara verildiği ilk kez olmuyor
    https://www.forbes.com/sites/thomasbrewster/2023/08/08/proto...
    Arşiv: https://web.archive.org/web/20230814144638/https://www.forbe...