1 puan yazan GN⁺ 4 시간 전 | 1 yorum | WhatsApp'ta paylaş
  • Yetişkin doğrulaması bahanesiyle istenen kimlik kartı·belge yükleme talepleri merkezi ticari veritabanlarına dönüşürse, bunun yetişkin sitelerinin ötesine geçip internetin geneline yayılan gerçek kimlik takibine genişleyebileceği belirtiliyor
  • Zaten ICRA PICS ve RTA Header gibi düşük sürtünmeli alternatifler vardı; RTA, web sayfasına ya da HTTP header’ına yalnızca tek satır ekleyerek tarayıcıların, arama motorlarının ve crawler’ların yetişkin içeriği olasılığını algılamasını sağlıyor
  • Yazının senaryosunda eyalet düzeyindeki yasalaşmanın federal yasaya ve yurt dışına yayılmaya dönüştüğü, ardından takip çerçevesinin sosyal medya, finans, ticaret, mesajlaşma ve oyun platformlarına kadar genişlediği bir akış anlatılıyor
  • Küresel uygulama aracı olarak Web Environment Integrity(WEI) imzası olmayan sayfaların engellenmesi ile kredi kartı, eyalet kimliği, TPM ve Secure Boot ile birleşme ihtimali gündeme getiriliyor
  • Alternatif olarak site işletmecilerine 1 yıl içinde RTA header ekletilmesi, varsayılan tarayıcılar ve web istemcilerinin bunu okuyup ebeveyn denetimlerini etkinleştirmesi ve 2034 itibarıyla 13 yaş altındaki çocuklara uygulanması öneriliyor

Yetişkin doğrulama veritabanlarının yarattığı risk

  • Bazı eyaletler ve bir ülke, yetişkin web sitelerine girişte yetişkin olduğunu kanıtlamak için eyalet kimliği ve belge yükleme isteyen merkezi ticari veritabanları uyguluyor
  • Asıl kaygı, bu yaklaşımın yetişkin içeriğiyle sınırlı kalmayıp internet kullanımının geneline gerçek kimlik ve finansal bilgi bağlayan bir altyapıya dönüşebilmesi
  • Siyasetin, özgür ve açık bir internete izin vermiş olmaktan sonradan pişman olduğu ve teknoloji şirketlerini denetimi gönüllü olarak geri vermeye ikna etmeye çalıştığı bir tablo çiziliyor
  • Sonuçta internet üzerindeki kontrolün, hükümet ve kurumsal ortakların kazanç sağlayacağı bir biçimde geri alınabileceği uyarısı yapılıyor

Zaten var olan düşük sürtünmeli alternatifler: ICRA PICS ve RTA

  • Geçmişte tarayıcılar ve eklentiler, eski standartlar üzerinden yetişkin içerik ile kullanıcı tarafından oluşturulan içeriği tespit edebiliyordu
  • Bu yöntem, istemci geliştiricileri ve web sunucusu yöneticileri için neredeyse hiç maliyet gerektirmiyor, çocuğun ne görebileceğini yönetme sorumluluğunu ise ebeveynlere bırakıyordu
  • yt-dlp örnek kodu, RTA header arayan bir uygulama örneği olarak veriliyor
  • ICRA PICS Headers

    • ICRA PICS, çocuklar için daha güvenli bir web oluşturmayı amaçlayan ilk girişimdi
    • Bazı tarayıcılar, üçüncü taraf araçlar ve web sunucuları bunu benimsedi
    • Sitede hangi içerik türlerinin bulunduğunu ayrıntılı anlatan bir header’ın web formu üzerinden üretilmesi gerektiği için sürtünme yüksekti ve benimsenme durdu
  • RTA Header

    • RTA Header, daha basit yapısıyla daha yaygın kullanılan ikinci girişimdi
    • Site işletmecileri web sayfasına ya da HTTP header’ına tek bir basit header ekliyor; tarayıcılar, arama motorları ve crawler’lar da sitenin çocuklar için uygun olmayabileceğini anında anlayabiliyor
    • HTML yönergesi örneği şöyle:
    <meta name="rating" content="RTA-5042-1996-1400-1577-RTA">
    
    • NGinx HTTP header örneği şöyle:
    add_header Rating 'RTA-5042-1996-1400-1577-RTA' always;
    
    • HAProxy’de ise şu şekilde ayarlanabiliyor:
    http-response set-header Rating "RTA-5042-1996-1400-1577-RTA"
    
    • Sunucu, load balancer ya da uygulama fark etmeksizin yapılandırması basit ve maliyeti neredeyse sıfır olan bir yaklaşım
    • Geriye kalan iş, istemci kodunu yeniden tarayıcılara koymak ve bunu telefonlarla tabletlere de eklemek
    • Çoğu geliştirici, şirket ve kuruluşun bunu az emek ve düşük maliyetle uygulayabileceği, hatta hızlı bir yan proje olarak bile yapılabileceği savunuluyor

Takip veritabanlarının yayılma senaryosu

  • Yazı, aşağıdaki akışı teori ve en iyi tahmin olarak ayırıyor
      1. aşama: Muhafazakâr siyasetçilere lobi yapılıyor ve aile değerleriyle seçmen inançlarına uygun politika olarak kabul ediliyor
      1. aşama: Yeterince çok muhafazakâr eğilimli eyalet veritabanı zorunluluğu yasasını kabul ederse federal yasayı meşrulaştırmak kolaylaşıyor
      1. aşama: Gelir oluşuyor
      1. aşama: ABD federal yasası takibi zorunlu kılarsa diğer ülkeler de yaptırım veya para cezasından kaçınmak için aynı yolu izliyor
      1. aşama: Takip çerçevesi kurulduktan sonra Facebook, X ve Instagram gibi sosyal medya hizmetlerine de dayatılıyor
      1. aşama: Bankalar, online mağazalar, kripto para borsaları, oylama, online sohbet sistemleri, Signal, WhatsApp, Slack, Discord, IRC, Hacker News, kullanıcı katkılı içerikler, chan benzeri siteler, YouTube, Rumble, TikTok, Steam, Battle.net ve Minecraft gibi oyun platformlarına kadar genişleyebiliyor
      1. aşama: Daha büyük gelir ve kitlesel takip ortaya çıkıyor
  • Bu tür verilerin tek yerde toplanması, internetteki kötü niyetli aktörleri de çekebilir
  • Verinin bir S3 bucket’tan yanlışlıkla sızmayacağı ya da satılmayacağı varsayımı alaycı bir dille ele alınıyor

Küresel uygulama ve gelir elde etme ihtimali

  • Küresel uygulamanın teorik olarak tüm web tarayıcılarının Web Environment Integrity(WEI) imzası olmayan web sayfalarını engellemesiyle mümkün olabileceği söyleniyor
  • Bu akışın kredi kartı, eyalet kimliği, TPM modülü ile bağlanabileceği öne sürülüyor
  • Tor Browser WEI’yi uygularsa bunun Tor .onion sitelerine de potansiyel olarak uzanabileceği düşünülüyor
  • Her kullanıcı her web sitesine gerçek kimlik ve finansal bilgiyle giriş yapmak zorunda kalırsa, siteler satış ve faturalandırmayı çok daha kolay hale getirebilir
  • Kimlik doğrulama web siteleri üzerinden çalışan satın alma düğmeleri eklenmesi ve bu doğrulama sitelerinin komisyon alması da öngörülüyor
  • Chargeback’lerden kaçınmak için hesabı doğrudan vadesiz mevduat hesabına eşleyen kolaylık özellikleri de sunulabilir
  • Vendor’ların ve OS güncellemelerinin Secure Boot’u kilitleyerek üçüncü taraf yaş/kimlik doğrulamasına katılmayan işletim sistemlerini engelleyebileceği endişesi de yer alıyor

Toplumsal etkiye dair kaygılar

RTA header’ın kötüye kullanılma ihtimali ve sınırları

  • Birisi bir web sayfasına RTA header ekleyebiliyorsa, bunun site işletmecisinin eklemesi gereken header’daki boşluğu doldurmak anlamına geldiği savunuluyor
  • Bazı gençler kısıtlamaları aşabilir
  • Bu yaklaşım kusursuz değil, ancak bugün var olan ya da uygulanmakta olan yöntemlerden daha iyi olduğu ileri sürülüyor
  • Gençlerin header’ı aşmasının, merkezi veritabanını kullanmak için kredi kartı çalmak veya kimlik sahteciliği yapmak ve hayata suç kaydıyla başlamak zorunda kalmalarından daha iyi olduğu görüşü savunuluyor

Kullanıcı tarafından oluşturulan içerikte neden RTA gerekli?

  • Kullanıcı tarafından oluşturulan içerik bir anda çocuklara uygun olmayan içeriğe dönüşebilir
  • Yalnızca reşit yetişkinler sözleşme yapabilir ve hukuken uygulanabilir anlaşmaları kabul edebilir
  • Yetişkinlere yönelik içerik varsa, çocuğun ebeveyni ya da yasal vasisiyle birlikte olması veya ebeveynin izin verdiği alan adlarını ya da URL’leri izin listesine eklemesi gerektiği savunuluyor
  • Bunun hukuki tavsiye olmadığı, avukatların da hata yapabileceği ve bu yüzden birden fazla görüş alınarak itiraz edilmesi gerektiği notu düşülüyor

Önerilen uygulama planı

  • İnsanların eyalet ve federal temsilcileriyle iletişime geçip daha basit ve mahremiyeti daha az ihlal eden yaş doğrulama yöntemleri talep etmesi gerektiği söyleniyor
  • Birincisi, tüm web sitesi işletmecileri ve sahiplerine RTA header uygulaması zorunlu kılınmalı ve bunun için 1 yıl süre verilmeli
    • Bunun birkaç dakikada yapılabileceği düşünülüyor
  • İkincisi, varsayılan olarak kurulu kullanıcı ajanları olan tarayıcılar ve web istemcileri RTA header’ı algılayıp ebeveyn denetimlerini etkinleştirmeli
    • QA hariç bunun bir günden kısa geliştirme işi olduğu ileri sürülüyor
    • Uygulama süresi olarak 1 yıl öneriliyor
    • Yönetici hesabından sonra oluşturulan yeni varsayılan hesaplar, yönetici parolası girilmedikçe ebeveyn denetimi kullanan çocuk hesapları olmalı
  • Üçüncüsü, CDN’ler ve web scraping şirketleriyle sözleşme yapılarak sitelerde RTA header bulunup bulunmadığı doğrulanmalı
  • Dördüncüsü, 2034 itibarıyla 13 yaşın altındaki tüm çocuklar için ebeveyn denetimlerinin etkin olması yasalaştırılmalı
  • Beşincisi, bugünün gençleri 2034’te yetişkin olacağı için bu yöntem doğru uygulanırsa etkilenmeyecek
    • Böylece kayan bir zaman penceresi oluşturuluyor ve yalnızca gelecekteki gençler etkileniyor
    • Çocuğa dair sorumluluğun devlete değil ebeveyne ait olduğu savunuluyor
  • Altıncısı, bu yaklaşıma karşı çıkan veya başka seçenekler için lobi yapan şirketlerin yasal olarak fonunun kesilmesi, karşı çıkan siyasetçilerin ise kınama ve nihai ihraçla karşılaşması gerektiği ileri sürülüyor
  • Kişisel tanımlayıcı bilgi yüklemek gerekiyorsa, bununla doğrudan ya da dolaylı ilişkili veri merkezleri PCI DSS ve Fedramp toplamından daha sıkı teknik ve denetim gereksinimlerine tabi olmalı
    • IoT cihazları, geliştirici laptop’ları, DEV/QA, performans, staging ve production dahil her şey kapsam içinde olmalı
    • Bu fazla zorsa sonuç basit: kişisel tanımlayıcı bilgiye dokunmayın, RTA ve yetişkin header’larını kullanın

CTO ve CSO’lara tavsiye

  • Yasa çıkıp ters tepki yaratana ve başarısız olana kadar beklemeyin; sitenize RTA header ekleyin
  • Tarayıcılar, ebeveynleri ve çocukları koruyabilmek için header kontrolü yapabilmeli
  • Şirketler, bu tür uygulamalar sayesinde başkalarından önde olduklarını söyleyebilir

1 yorum

 
GN⁺ 4 시간 전
Hacker News yorumları
  • Son savunma hattı ne olurdu? Şehir içinde yeraltı kablosuz röle ağı kurup bilgisayarları doğrudan birbirine bağlamak, orada korsan içerik seed etmek ve istenen her şeyi konuşmak olabilir diye düşünüyorum
    Şehir dışındaki ağlarla bağlanırken daha uzun dalga boylu kablosuz kullanıp iyonosfer yansımasıyla sinyali dünyanın öbür ucuna göndermek gerekebilir; bu da bant genişliğini düşürebilir
    FCC muhtemelen pek umursamaz. Terk edilmiş binaların çatılarına, yerel FCC saha ofisinin önüne, ormanın ortasına, denizdeki şamandıraların üstüne düğümler kurarız
    Yakalanabiliriz ya da daha kötüsü olabilir ama zaten sonsuza kadar yaşamayacağız
    Hacker News'te hâlâ gerçek hacker'lar kaldıysa, bu fikri değerlendirip teknik tarafını geliştirmelerini isterim. Tüm iletişimin kimlik doğrulamalı ve sansürlü olduğu bir geleceği kabul edemem
    Nihai hedefleri bu ve engellenmeli. Bize başka güçlerin uşaklarına karşı savaş açtıran savaşlardan daha büyük bir mücadele olabilir. Çünkü uygarlık tarihinde ilk kez bir elit grubun değil, kendi haklarımızın uğruna savaşıyor oluruz

    • Son savunma hattı her zaman hükümeti değiştirmektir. Teknik araçlara bel bağlamak zorunda kaldıysan zaten kaybetmişsindir
    • Herkesin, özellikle genç neslin, mutlaka saldırgan hacking teknikleri öğrenmesi gerektiğini düşünüyorum
      Kendi çocuklarıma da düşmanın bilgisayar sistemlerini exploit etmeyi ve yok etmeyi bildikleri kadarını öğretirim
      Bu, internet ortamındaki İkinci Değişiklik gibidir. Bilgisayar sistemleriyle ilgili her şeyi inceleyebilmeli, sökebilmeli, debug edebilmeli; sistem ya da sahibi yanlış davranmaya başladığında onu çökertmeye yetecek bilgiye de sahip olmalısın
      Hükümet zorbalığına karşı tüm nüfus sadece Kali Linux kuşanıp karşı saldırıya geçmeye karar verse, bilgisayar sistemleriyle ilgili neredeyse her türlü sorunu çözebiliriz
    • Siyasetin etrafından dolanan sihirli teknik numaralar diye bir şey yok bence
    • Güvendiğiniz peer'ler/arkadaşlar arasında IPSec tünelleri kurup internetin içinde sadece size ait güvenilir bir internet oluşturabilirsiniz. O zaman her şey sadece bir LAN gibi görünür
      Ne kadar iyi ölçeklenir bilmiyorum ama kablosuz işlerini çözmeye çalışmaktan çok daha kolay. Deneyimime göre kablosuz tarafında FCC ve diğer ülkelerin düzenleyici kurumları oldukça istikrarlı biçimde denetim yapıyor
    • Bu zaten yapılabiliyor ve adı Reticulum
      Özünde LoRa dahil herhangi bir ağ üzerinde çalışan şifreli bir internet/ağ yapısı
      Sorun, topluluğun büyüklüğü ve gerçek internet erişimi sunacak ya da herkese açık hizmetleri ortaya çıkaracak kadar birbirine bağlanması
  • Listeye ek olarak, yalnızca finansla sınırlı olmayan KYC/AML tarzı düzenlemeler ve uygulamalar var. Sorumluluğu zincirin aşağısına, hesap sorulması daha zor alanlara itiyorlar ve sonuçta önleyici, aşırı geniş riskten kaçınma, otosansür ve Overton penceresi manipülasyonu ortaya çıkıyor
    Örneğin DMCA ile YouTube uygulamalarını ve gerçek kanalların ikisinden de kaçınmak için seçtiği davranışları karşılaştırmak yeterli. Algospeak ya da yazıda bahsedilen PayPal durumu da aynı
    Ama bunların hepsi laf. Siyasi baskı gaz basıncı gibidir; mümkün olan tüm hacmi doldurur. Web'de konuşmak dışında fiilen ne yaptığın, o mümkün hacmi belirler. Hiçbir şey yapmazsan o hacim sonsuz olur

    • Hükümeti baştan yeniden kurmak gerekir
      Yasaları versiyon kontrolüne alır, tüm diğer ülkelerin yasalarıyla karşılaştırır ve veri biriktirirsin
      Devlet memurlarının yerine geçecek ve yasa uygulamasını kolaylaştıracak kod yazarsın. İyi yapılırsa bunu ürün ya da hizmet olarak da satabilirsin
      Her şeyi modüler yaparsın ki mevcut sistem alıp çalabilsin
      İnsanları dahil etmek gerekir. Simülasyonlar yapıp buna oyun demelerine ikna etmek zorunda kalsan bile olur
      Bu işin tamamını kod yazmak gibi düşünürsen, kendini buna mükemmel uygun biri olarak hayal edebilirsin
      Farklı siyasi eğilimlerden insanların gönüllü vergi fikrini sevdiğini öğrendim ama gerçekten işe yarayacağına inanan yok
      Tüm sistem bağışlar, gönüllüler ve birkaç “devlet işletmesi” ile yürüyebilirse hot-swap kaçınılmaz olur
  • Derecelendirme kodunun neden bu kadar karmaşık olduğunu merak ediyorum. Pornhub.com bu kodu etkinleştirmiş ama yanında daha basit bir şeyi de kullanıyor; 4chan de ikincisini kullanıyor

    • https://rtalabel.org/ sitesinde neden tam olarak o belirli dizenin kullanıldığına dair bir açıklama bulamadım ama dizenin benzersiz olması, “adult” gibi genel bir kelimeye kıyasla resmi web sitesini bulmayı kolaylaştırdığı için güzel
    • Düzenlemenin niyetinin aksine, insanları derecelendirilmemiş içerik sunmayı bırakmaya zorladığı için olabilir
      Aslında benzer bir şey oldu: “Sesame Scheme: Unintended Consequences of Allergen Food Labeling”( https://news.ycombinator.com/item?id=44074487 )
    • İstemci kodunun iki seçenekten herhangi birini araması oldukça kolay olmalı bence
    • Muhtemelen benzersizlik yüzündendir. Bu kod çok belirli bir standart tarafından tanımlanmışken, adult neredeyse her anlama gelebilir
  • Basit çözüm, router üzerinden gerekenleri engellemek ve çocukların cihazlarını yönetmek. Böylece internet özgür ve açık kalır
    Şu an neden bahsediyoruz? Bunun iyi biteceğine benzemiyor

    • Asıl amaç internet trafiği üzerinde denetim kazanmak. Herkesin kendisinin uygulaması gereken bir yöntem işe yaramaz. Çünkü herkesi denetleyemiyorsan, bunu nasıl uygulayacaklarını da denetleyemezsin
      Başlıktaki “çocuklar için” ifadesi samimi değil, daha çok alaycı
    • Neden bahsettiğimizi biliyor olmalısın. O kitapta yazıyordu
    • İnterneti, trafiğe man-in-the-middle saldırısı yapabilmen için mi tasarlamak istiyorsun?
  • Ondan 20 yıl önce de “The Digital Imprimatur” vardı: <https://www.fourmilab.ch/documents/digital-imprimatur/>

  • Belirli bir kullanıcının hangi insan olduğunu teşhis etmeden, o kullanıcının insan olduğunu ve belli bir yaşın üstünde olduğunu kanıtlamanın bir yolu olmalı

    • Bunun için öneriler vardı. Kullanıcının bir uygulamanın yalnızca ihtiyaç duyduğu verileri kullanmasına izin verebildiği şifrelenmiş veri kapsayıcıları kullanma yaklaşımıydı, ancak fikir Web3 ile ilişkilendirildi ve Crypto ile NFT çılgınlığının ortasında kamuoyundan güçlü bir tepki gördü
      https://www.w3.org/2023/Talks/0727-wearedevelopers-tbl/solid...
      Şimdi konu AI'a kaydı ve sonuçta politikacıların yasaya yazdığı uygulamayla kötü bir yaş doğrulaması yapılmış oluyor
    • Bu imkansız bir görev. Herhangi bir işletme insan kimliği istemek istiyorsa bunu yapsın. Devlet bunu zorunlu kılmamalı
      Kendi router'ınızı ve çocuğunuzun cihazlarını tamamen kontrol edebiliyorsunuz, o yüzden oradan başlayın. Bu başkasının sorumluluğu değil
    • Birinin insan olup olmadığını doğrulamak daha da zor. Belli bir yaşın üstünde olup olmadığını doğrulamak ise, çocukların eriştiği çoğu cihaz ve tarayıcı RTA/adult header'ını kontrol edip ebeveyn denetimlerini etkinleştirecek hale gelirse zamanla mümkün olabilir
      Bu bir gecede çözülmeyeceği için kusursuz olmayacaktır ama mükemmel, iyinin düşmanıdır
      Mevcut yaklaşımın iyi olmadığını düşünüyorum. Bugünkü yöntem hem çocukların hem yetişkinlerin kimlik bilgilerini riske atıyor. Çocuklar bu tür veri paylaşımına zaten rıza gösteremez; onları koruyabilecek tek kişiler ebeveynleridir
    • Uzun vadede bunun geleceğini düşünüyorum. Tüm siteler AI scraper botlarını engellemek için Cloudflare CAPTCHA benzeri şeyler ekliyor. Sonunda yalnızca gerçek insanlara verilen token'lara ihtiyaç duyulabilir
    • https://zkpassport.id/
  • AI'ın ortaya çıkışından sonra reklam şirketlerinin hangi trafiğin gerçek olduğundan emin olamaz hale geldiğini ve bu yüzden bunu lobi yoluyla dayattıklarını hatırlamak gerekir. Çünkü tüm trafiği devlet kimliğine bağlamak bu sorunu çözer

  • Üçüncü taraf yaş doğrulaması veya kimlik doğrulaması kullanan şirketlerin, o veriler için tam yasal sorumluluk taşımasını sağlayan yasalar yapılmalı
    Veri sızarsa nasıl ve neden sızdığına bakılmaksızın etkilenen kişi başına 1 milyon dolar ödemeliler
    300 kimlik kaydı sızdırılmış ya da satılmışsa, ceza davasından ayrı olarak 300 milyon dolar eder. Bu yüzden batarlarsa, sistem tam da amaçlandığı gibi çalışmış demektir. Böyle bir şirket ne bu verilerin ne de çocukların koruyucusu olmaya layıktır

    • Fazla mı sert? O zaman en başta veri toplamamak ve yasa koyucuların akıllarını başlarına toplayıp çocukları gerçekten düşünmeye başlaması koşuluyla RTA header'ını ve istemcilerin bu header'ı kontrol etmesini kullanmak gerekir
    • Defterinde yalnızca 0 dolar bırakan LLC'm için kötü haber
    • Discord üçüncü taraf kullandı; o firma kendisine iletilen kimlikleri silmek zorundaydı ama silmedi ve sonunda bunlar sızdı
  • Anonimliğin ortadan kalkacağından neredeyse eminim, ama aynı zamanda bazı davalar hâlâ çok sayıda bot hesap tarafından desteklenecek

  • Bu savaş, TV'lere V-Chip koyulmasına kandığımız anda zaten kaybedildi
    Açık takas şu olmalıydı: endişe duyan insanlara açıkça engelleme araçları verdiğimize göre, yayın TV'de her türlü sert ifade ve porno seçeneğine izin verilmeliydi
    Tabii ki “anne babanız yokken TV'nin fişini çekmek” de zaten kullanılabilecek bir araçtı
    Ama bunun karşılığını hiç almadık
    Bunun ne kadarının “çocukları kim düşünecek” kesiminin siyasi olarak gürültülü ve peşinden koşmaya değer olmasından, ne kadarının da daha kötü niyetli şirketlerin bunu bir geçit olarak büyütmesinden kaynaklandığını merak ediyorum
    Örneğin ticari sosyal hizmet sağlayıcıları, COPPA uyumluluğu cambazlığından kaçınacak bir yasal muafiyeti umutsuzca istiyor ve yaş kanıtının sağladığı doğrulanmış demografik bilgiler için de teşvikleri var