- Yetişkin doğrulaması bahanesiyle istenen kimlik kartı·belge yükleme talepleri merkezi ticari veritabanlarına dönüşürse, bunun yetişkin sitelerinin ötesine geçip internetin geneline yayılan gerçek kimlik takibine genişleyebileceği belirtiliyor
- Zaten ICRA PICS ve RTA Header gibi düşük sürtünmeli alternatifler vardı; RTA, web sayfasına ya da HTTP header’ına yalnızca tek satır ekleyerek tarayıcıların, arama motorlarının ve crawler’ların yetişkin içeriği olasılığını algılamasını sağlıyor
- Yazının senaryosunda eyalet düzeyindeki yasalaşmanın federal yasaya ve yurt dışına yayılmaya dönüştüğü, ardından takip çerçevesinin sosyal medya, finans, ticaret, mesajlaşma ve oyun platformlarına kadar genişlediği bir akış anlatılıyor
- Küresel uygulama aracı olarak Web Environment Integrity(WEI) imzası olmayan sayfaların engellenmesi ile kredi kartı, eyalet kimliği, TPM ve Secure Boot ile birleşme ihtimali gündeme getiriliyor
- Alternatif olarak site işletmecilerine 1 yıl içinde RTA header ekletilmesi, varsayılan tarayıcılar ve web istemcilerinin bunu okuyup ebeveyn denetimlerini etkinleştirmesi ve 2034 itibarıyla 13 yaş altındaki çocuklara uygulanması öneriliyor
Yetişkin doğrulama veritabanlarının yarattığı risk
- Bazı eyaletler ve bir ülke, yetişkin web sitelerine girişte yetişkin olduğunu kanıtlamak için eyalet kimliği ve belge yükleme isteyen merkezi ticari veritabanları uyguluyor
- Asıl kaygı, bu yaklaşımın yetişkin içeriğiyle sınırlı kalmayıp internet kullanımının geneline gerçek kimlik ve finansal bilgi bağlayan bir altyapıya dönüşebilmesi
- Siyasetin, özgür ve açık bir internete izin vermiş olmaktan sonradan pişman olduğu ve teknoloji şirketlerini denetimi gönüllü olarak geri vermeye ikna etmeye çalıştığı bir tablo çiziliyor
- Sonuçta internet üzerindeki kontrolün, hükümet ve kurumsal ortakların kazanç sağlayacağı bir biçimde geri alınabileceği uyarısı yapılıyor
Zaten var olan düşük sürtünmeli alternatifler: ICRA PICS ve RTA
- Geçmişte tarayıcılar ve eklentiler, eski standartlar üzerinden yetişkin içerik ile kullanıcı tarafından oluşturulan içeriği tespit edebiliyordu
- Bu yöntem, istemci geliştiricileri ve web sunucusu yöneticileri için neredeyse hiç maliyet gerektirmiyor, çocuğun ne görebileceğini yönetme sorumluluğunu ise ebeveynlere bırakıyordu
- yt-dlp örnek kodu, RTA header arayan bir uygulama örneği olarak veriliyor
-
ICRA PICS Headers
- ICRA PICS, çocuklar için daha güvenli bir web oluşturmayı amaçlayan ilk girişimdi
- Bazı tarayıcılar, üçüncü taraf araçlar ve web sunucuları bunu benimsedi
- Sitede hangi içerik türlerinin bulunduğunu ayrıntılı anlatan bir header’ın web formu üzerinden üretilmesi gerektiği için sürtünme yüksekti ve benimsenme durdu
-
RTA Header
- RTA Header, daha basit yapısıyla daha yaygın kullanılan ikinci girişimdi
- Site işletmecileri web sayfasına ya da HTTP header’ına tek bir basit header ekliyor; tarayıcılar, arama motorları ve crawler’lar da sitenin çocuklar için uygun olmayabileceğini anında anlayabiliyor
- HTML yönergesi örneği şöyle:
<meta name="rating" content="RTA-5042-1996-1400-1577-RTA">- NGinx HTTP header örneği şöyle:
add_header Rating 'RTA-5042-1996-1400-1577-RTA' always;- HAProxy’de ise şu şekilde ayarlanabiliyor:
http-response set-header Rating "RTA-5042-1996-1400-1577-RTA"- Sunucu, load balancer ya da uygulama fark etmeksizin yapılandırması basit ve maliyeti neredeyse sıfır olan bir yaklaşım
- Geriye kalan iş, istemci kodunu yeniden tarayıcılara koymak ve bunu telefonlarla tabletlere de eklemek
- Çoğu geliştirici, şirket ve kuruluşun bunu az emek ve düşük maliyetle uygulayabileceği, hatta hızlı bir yan proje olarak bile yapılabileceği savunuluyor
Takip veritabanlarının yayılma senaryosu
- Yazı, aşağıdaki akışı teori ve en iyi tahmin olarak ayırıyor
-
- aşama: Muhafazakâr siyasetçilere lobi yapılıyor ve aile değerleriyle seçmen inançlarına uygun politika olarak kabul ediliyor
-
- aşama: Yeterince çok muhafazakâr eğilimli eyalet veritabanı zorunluluğu yasasını kabul ederse federal yasayı meşrulaştırmak kolaylaşıyor
-
- aşama: Gelir oluşuyor
-
- aşama: ABD federal yasası takibi zorunlu kılarsa diğer ülkeler de yaptırım veya para cezasından kaçınmak için aynı yolu izliyor
-
- aşama: Takip çerçevesi kurulduktan sonra Facebook, X ve Instagram gibi sosyal medya hizmetlerine de dayatılıyor
-
- aşama: Bankalar, online mağazalar, kripto para borsaları, oylama, online sohbet sistemleri, Signal, WhatsApp, Slack, Discord, IRC, Hacker News, kullanıcı katkılı içerikler, chan benzeri siteler, YouTube, Rumble, TikTok, Steam, Battle.net ve Minecraft gibi oyun platformlarına kadar genişleyebiliyor
-
- aşama: Daha büyük gelir ve kitlesel takip ortaya çıkıyor
-
- Bu tür verilerin tek yerde toplanması, internetteki kötü niyetli aktörleri de çekebilir
- Verinin bir S3 bucket’tan yanlışlıkla sızmayacağı ya da satılmayacağı varsayımı alaycı bir dille ele alınıyor
Küresel uygulama ve gelir elde etme ihtimali
- Küresel uygulamanın teorik olarak tüm web tarayıcılarının Web Environment Integrity(WEI) imzası olmayan web sayfalarını engellemesiyle mümkün olabileceği söyleniyor
- Bu akışın kredi kartı, eyalet kimliği, TPM modülü ile bağlanabileceği öne sürülüyor
- Tor Browser WEI’yi uygularsa bunun Tor
.onionsitelerine de potansiyel olarak uzanabileceği düşünülüyor - Her kullanıcı her web sitesine gerçek kimlik ve finansal bilgiyle giriş yapmak zorunda kalırsa, siteler satış ve faturalandırmayı çok daha kolay hale getirebilir
- Kimlik doğrulama web siteleri üzerinden çalışan satın alma düğmeleri eklenmesi ve bu doğrulama sitelerinin komisyon alması da öngörülüyor
- Chargeback’lerden kaçınmak için hesabı doğrudan vadesiz mevduat hesabına eşleyen kolaylık özellikleri de sunulabilir
- Vendor’ların ve OS güncellemelerinin Secure Boot’u kilitleyerek üçüncü taraf yaş/kimlik doğrulamasına katılmayan işletim sistemlerini engelleyebileceği endişesi de yer alıyor
Toplumsal etkiye dair kaygılar
- Sorunlu görülen söylemler nedeniyle vatandaşların para cezası alabileceği ya da kimliklerinin ifşa edilebileceği düşünülüyor
- İnsanların kendi inançlarını dile getirmesi halinde fiziksel ve finansal misilleme riski artabilir; bunun sonucu olarak da otosansür yaygınlaşabilir
- Birilerinin Utopia olarak gördüğü şeyin topluma dayatılabileceği kaygısı da dile getiriliyor
- Hatta bazı insanların her şeyi yıkmak istediği ifadesi de kullanılıyor
RTA header’ın kötüye kullanılma ihtimali ve sınırları
- Birisi bir web sayfasına RTA header ekleyebiliyorsa, bunun site işletmecisinin eklemesi gereken header’daki boşluğu doldurmak anlamına geldiği savunuluyor
- Bazı gençler kısıtlamaları aşabilir
- Bu yaklaşım kusursuz değil, ancak bugün var olan ya da uygulanmakta olan yöntemlerden daha iyi olduğu ileri sürülüyor
- Gençlerin header’ı aşmasının, merkezi veritabanını kullanmak için kredi kartı çalmak veya kimlik sahteciliği yapmak ve hayata suç kaydıyla başlamak zorunda kalmalarından daha iyi olduğu görüşü savunuluyor
Kullanıcı tarafından oluşturulan içerikte neden RTA gerekli?
- Kullanıcı tarafından oluşturulan içerik bir anda çocuklara uygun olmayan içeriğe dönüşebilir
- Yalnızca reşit yetişkinler sözleşme yapabilir ve hukuken uygulanabilir anlaşmaları kabul edebilir
- Yetişkinlere yönelik içerik varsa, çocuğun ebeveyni ya da yasal vasisiyle birlikte olması veya ebeveynin izin verdiği alan adlarını ya da URL’leri izin listesine eklemesi gerektiği savunuluyor
- Bunun hukuki tavsiye olmadığı, avukatların da hata yapabileceği ve bu yüzden birden fazla görüş alınarak itiraz edilmesi gerektiği notu düşülüyor
Önerilen uygulama planı
- İnsanların eyalet ve federal temsilcileriyle iletişime geçip daha basit ve mahremiyeti daha az ihlal eden yaş doğrulama yöntemleri talep etmesi gerektiği söyleniyor
- Birincisi, tüm web sitesi işletmecileri ve sahiplerine RTA header uygulaması zorunlu kılınmalı ve bunun için 1 yıl süre verilmeli
- Bunun birkaç dakikada yapılabileceği düşünülüyor
- İkincisi, varsayılan olarak kurulu kullanıcı ajanları olan tarayıcılar ve web istemcileri RTA header’ı algılayıp ebeveyn denetimlerini etkinleştirmeli
- QA hariç bunun bir günden kısa geliştirme işi olduğu ileri sürülüyor
- Uygulama süresi olarak 1 yıl öneriliyor
- Yönetici hesabından sonra oluşturulan yeni varsayılan hesaplar, yönetici parolası girilmedikçe ebeveyn denetimi kullanan çocuk hesapları olmalı
- Üçüncüsü, CDN’ler ve web scraping şirketleriyle sözleşme yapılarak sitelerde RTA header bulunup bulunmadığı doğrulanmalı
- Dördüncüsü, 2034 itibarıyla 13 yaşın altındaki tüm çocuklar için ebeveyn denetimlerinin etkin olması yasalaştırılmalı
- Beşincisi, bugünün gençleri 2034’te yetişkin olacağı için bu yöntem doğru uygulanırsa etkilenmeyecek
- Böylece kayan bir zaman penceresi oluşturuluyor ve yalnızca gelecekteki gençler etkileniyor
- Çocuğa dair sorumluluğun devlete değil ebeveyne ait olduğu savunuluyor
- Altıncısı, bu yaklaşıma karşı çıkan veya başka seçenekler için lobi yapan şirketlerin yasal olarak fonunun kesilmesi, karşı çıkan siyasetçilerin ise kınama ve nihai ihraçla karşılaşması gerektiği ileri sürülüyor
- Kişisel tanımlayıcı bilgi yüklemek gerekiyorsa, bununla doğrudan ya da dolaylı ilişkili veri merkezleri PCI DSS ve Fedramp toplamından daha sıkı teknik ve denetim gereksinimlerine tabi olmalı
- IoT cihazları, geliştirici laptop’ları, DEV/QA, performans, staging ve production dahil her şey kapsam içinde olmalı
- Bu fazla zorsa sonuç basit: kişisel tanımlayıcı bilgiye dokunmayın, RTA ve yetişkin header’larını kullanın
CTO ve CSO’lara tavsiye
- Yasa çıkıp ters tepki yaratana ve başarısız olana kadar beklemeyin; sitenize RTA header ekleyin
- Tarayıcılar, ebeveynleri ve çocukları koruyabilmek için header kontrolü yapabilmeli
- Şirketler, bu tür uygulamalar sayesinde başkalarından önde olduklarını söyleyebilir
1 yorum
Hacker News yorumları
Son savunma hattı ne olurdu? Şehir içinde yeraltı kablosuz röle ağı kurup bilgisayarları doğrudan birbirine bağlamak, orada korsan içerik seed etmek ve istenen her şeyi konuşmak olabilir diye düşünüyorum
Şehir dışındaki ağlarla bağlanırken daha uzun dalga boylu kablosuz kullanıp iyonosfer yansımasıyla sinyali dünyanın öbür ucuna göndermek gerekebilir; bu da bant genişliğini düşürebilir
FCC muhtemelen pek umursamaz. Terk edilmiş binaların çatılarına, yerel FCC saha ofisinin önüne, ormanın ortasına, denizdeki şamandıraların üstüne düğümler kurarız
Yakalanabiliriz ya da daha kötüsü olabilir ama zaten sonsuza kadar yaşamayacağız
Hacker News'te hâlâ gerçek hacker'lar kaldıysa, bu fikri değerlendirip teknik tarafını geliştirmelerini isterim. Tüm iletişimin kimlik doğrulamalı ve sansürlü olduğu bir geleceği kabul edemem
Nihai hedefleri bu ve engellenmeli. Bize başka güçlerin uşaklarına karşı savaş açtıran savaşlardan daha büyük bir mücadele olabilir. Çünkü uygarlık tarihinde ilk kez bir elit grubun değil, kendi haklarımızın uğruna savaşıyor oluruz
Kendi çocuklarıma da düşmanın bilgisayar sistemlerini exploit etmeyi ve yok etmeyi bildikleri kadarını öğretirim
Bu, internet ortamındaki İkinci Değişiklik gibidir. Bilgisayar sistemleriyle ilgili her şeyi inceleyebilmeli, sökebilmeli, debug edebilmeli; sistem ya da sahibi yanlış davranmaya başladığında onu çökertmeye yetecek bilgiye de sahip olmalısın
Hükümet zorbalığına karşı tüm nüfus sadece Kali Linux kuşanıp karşı saldırıya geçmeye karar verse, bilgisayar sistemleriyle ilgili neredeyse her türlü sorunu çözebiliriz
Ne kadar iyi ölçeklenir bilmiyorum ama kablosuz işlerini çözmeye çalışmaktan çok daha kolay. Deneyimime göre kablosuz tarafında FCC ve diğer ülkelerin düzenleyici kurumları oldukça istikrarlı biçimde denetim yapıyor
Özünde LoRa dahil herhangi bir ağ üzerinde çalışan şifreli bir internet/ağ yapısı
Sorun, topluluğun büyüklüğü ve gerçek internet erişimi sunacak ya da herkese açık hizmetleri ortaya çıkaracak kadar birbirine bağlanması
Listeye ek olarak, yalnızca finansla sınırlı olmayan KYC/AML tarzı düzenlemeler ve uygulamalar var. Sorumluluğu zincirin aşağısına, hesap sorulması daha zor alanlara itiyorlar ve sonuçta önleyici, aşırı geniş riskten kaçınma, otosansür ve Overton penceresi manipülasyonu ortaya çıkıyor
Örneğin DMCA ile YouTube uygulamalarını ve gerçek kanalların ikisinden de kaçınmak için seçtiği davranışları karşılaştırmak yeterli. Algospeak ya da yazıda bahsedilen PayPal durumu da aynı
Ama bunların hepsi laf. Siyasi baskı gaz basıncı gibidir; mümkün olan tüm hacmi doldurur. Web'de konuşmak dışında fiilen ne yaptığın, o mümkün hacmi belirler. Hiçbir şey yapmazsan o hacim sonsuz olur
Yasaları versiyon kontrolüne alır, tüm diğer ülkelerin yasalarıyla karşılaştırır ve veri biriktirirsin
Devlet memurlarının yerine geçecek ve yasa uygulamasını kolaylaştıracak kod yazarsın. İyi yapılırsa bunu ürün ya da hizmet olarak da satabilirsin
Her şeyi modüler yaparsın ki mevcut sistem alıp çalabilsin
İnsanları dahil etmek gerekir. Simülasyonlar yapıp buna oyun demelerine ikna etmek zorunda kalsan bile olur
Bu işin tamamını kod yazmak gibi düşünürsen, kendini buna mükemmel uygun biri olarak hayal edebilirsin
Farklı siyasi eğilimlerden insanların gönüllü vergi fikrini sevdiğini öğrendim ama gerçekten işe yarayacağına inanan yok
Tüm sistem bağışlar, gönüllüler ve birkaç “devlet işletmesi” ile yürüyebilirse hot-swap kaçınılmaz olur
Derecelendirme kodunun neden bu kadar karmaşık olduğunu merak ediyorum. Pornhub.com bu kodu etkinleştirmiş ama yanında daha basit bir şeyi de kullanıyor; 4chan de ikincisini kullanıyor
Aslında benzer bir şey oldu: “Sesame Scheme: Unintended Consequences of Allergen Food Labeling”( https://news.ycombinator.com/item?id=44074487 )
Basit çözüm, router üzerinden gerekenleri engellemek ve çocukların cihazlarını yönetmek. Böylece internet özgür ve açık kalır
Şu an neden bahsediyoruz? Bunun iyi biteceğine benzemiyor
Başlıktaki “çocuklar için” ifadesi samimi değil, daha çok alaycı
Ondan 20 yıl önce de “The Digital Imprimatur” vardı: <https://www.fourmilab.ch/documents/digital-imprimatur/>
Belirli bir kullanıcının hangi insan olduğunu teşhis etmeden, o kullanıcının insan olduğunu ve belli bir yaşın üstünde olduğunu kanıtlamanın bir yolu olmalı
https://www.w3.org/2023/Talks/0727-wearedevelopers-tbl/solid...
Şimdi konu AI'a kaydı ve sonuçta politikacıların yasaya yazdığı uygulamayla kötü bir yaş doğrulaması yapılmış oluyor
Kendi router'ınızı ve çocuğunuzun cihazlarını tamamen kontrol edebiliyorsunuz, o yüzden oradan başlayın. Bu başkasının sorumluluğu değil
Bu bir gecede çözülmeyeceği için kusursuz olmayacaktır ama mükemmel, iyinin düşmanıdır
Mevcut yaklaşımın iyi olmadığını düşünüyorum. Bugünkü yöntem hem çocukların hem yetişkinlerin kimlik bilgilerini riske atıyor. Çocuklar bu tür veri paylaşımına zaten rıza gösteremez; onları koruyabilecek tek kişiler ebeveynleridir
AI'ın ortaya çıkışından sonra reklam şirketlerinin hangi trafiğin gerçek olduğundan emin olamaz hale geldiğini ve bu yüzden bunu lobi yoluyla dayattıklarını hatırlamak gerekir. Çünkü tüm trafiği devlet kimliğine bağlamak bu sorunu çözer
Üçüncü taraf yaş doğrulaması veya kimlik doğrulaması kullanan şirketlerin, o veriler için tam yasal sorumluluk taşımasını sağlayan yasalar yapılmalı
Veri sızarsa nasıl ve neden sızdığına bakılmaksızın etkilenen kişi başına 1 milyon dolar ödemeliler
300 kimlik kaydı sızdırılmış ya da satılmışsa, ceza davasından ayrı olarak 300 milyon dolar eder. Bu yüzden batarlarsa, sistem tam da amaçlandığı gibi çalışmış demektir. Böyle bir şirket ne bu verilerin ne de çocukların koruyucusu olmaya layıktır
Anonimliğin ortadan kalkacağından neredeyse eminim, ama aynı zamanda bazı davalar hâlâ çok sayıda bot hesap tarafından desteklenecek
Bu savaş, TV'lere V-Chip koyulmasına kandığımız anda zaten kaybedildi
Açık takas şu olmalıydı: endişe duyan insanlara açıkça engelleme araçları verdiğimize göre, yayın TV'de her türlü sert ifade ve porno seçeneğine izin verilmeliydi
Tabii ki “anne babanız yokken TV'nin fişini çekmek” de zaten kullanılabilecek bir araçtı
Ama bunun karşılığını hiç almadık
Bunun ne kadarının “çocukları kim düşünecek” kesiminin siyasi olarak gürültülü ve peşinden koşmaya değer olmasından, ne kadarının da daha kötü niyetli şirketlerin bunu bir geçit olarak büyütmesinden kaynaklandığını merak ediyorum
Örneğin ticari sosyal hizmet sağlayıcıları, COPPA uyumluluğu cambazlığından kaçınacak bir yasal muafiyeti umutsuzca istiyor ve yaş kanıtının sağladığı doğrulanmış demografik bilgiler için de teşvikleri var