দাবি ও স্থাপত্যের মধ্যে ফাঁক
২০২৬ সালের জন্য আপডেট করা হয়েছে
প্রতিটি ক্লাউড ভেন্ডর একই কথা বলে: "আমরা আপনার ডেটা এনক্রিপ্ট করি।" সেই দাবি প্রায় সবসময় সত্য। এবং প্রায় সবসময় যথেষ্ট নয়।
২০২২ সালের LastPass লঙ্ঘন সেরা উদাহরণ। LastPass ব্যবহারকারীদের পাসওয়ার্ড ভল্ট এনক্রিপ্ট করেছিল। তারা বাস্তব এনক্রিপশন ব্যবহার করেছিল। দাবিটি সঠিক ছিল। এবং তবুও ২ কোটি ৫০ লক্ষ ব্যবহারকারীর ভল্ট চুরি হয়েছিল। ২০২৫ সালের মধ্যে LastPass ব্যবহারকারীদের কাছ থেকে ক্রিপ্টো চুরিতে $৪৩৮ মিলিয়ন নেওয়া হয়েছিল। Coinbase Institutional এই পরিসংখ্যান ট্র্যাক করেছে।
UK Information Commissioner's Office ডিসেম্বর ২০২৫-এ LastPass-এর UK সত্তাকে £১.২ মিলিয়ন জরিমানা করেছে। কারণ: "উপযুক্ত প্রযুক্তিগত ও সাংগঠনিক নিরাপত্তা ব্যবস্থা বাস্তবায়নে ব্যর্থতা।" এনক্রিপশন বাস্তব ছিল। কিন্তু এটি প্রয়োজনীয় মান পূরণ করেনি।
LastPass মামলা যেকোনো ক্লাউড প্রাইভেসি টুলের মূল প্রশ্ন পরিবর্তন করে দেয়। "তারা কি আমাদের ডেটা এনক্রিপ্ট করে?" নয় বরং: "তারা কি আমাদের ডেটা ডিক্রিপ্ট করতে পারে?"
চারটি প্রশ্ন যা সত্যিই গুরুত্বপূর্ণ
চারটি প্রশ্ন প্রকাশ করে কোনো ভেন্ডরের জিরো-নলেজ দাবি কার্যকর কিনা।
১. কী ডেরিভেশন কোথায় হয়?
সত্যিকারের জিরো-নলেজ ডিজাইনে, কী ডেরিভেশন ক্লায়েন্টে হয়। এর মানে ব্রাউজারে বা ডেস্কটপ অ্যাপে, কোনো ডেটা পাঠানোর আগে। কী স্থানীয়ভাবে ডেটা এনক্রিপ্ট করে। শুধু সাইফারটেক্সট ভেন্ডরের সার্ভারে পৌঁছায়।
ভেন্ডর যদি তাদের সার্ভারে কী ডেরিভ করে, তাহলে তারা কী ধরে রাখে। কী ধরলে তারা ডিক্রিপ্ট করতে পারে। দাবিটি সঠিক হতে পারে — কিন্তু এটি বিভ্রান্তিকর।
২. ভেন্ডর কি কখনও প্লেইনটেক্সট দেখে?
কিছু টুল বিশ্রামে ডেটা এনক্রিপ্ট করে। কিন্তু প্রক্রিয়াকরণের জন্য ডিক্রিপ্ট করে। এটি AI মডেল চালাতে, সার্চ ইনডেক্স বা অডিট লগের জন্য হতে পারে। সেই উইন্ডোতে, প্লেইনটেক্সট ভেন্ডরের সিস্টেমে থাকে। সেই মুহূর্তে আক্রমণ এনক্রিপ্টবিহীন ডেটা উন্মুক্ত করে।
৩. আইনি প্রক্রিয়ায় কী হয়?
সার্ভার-সাইড কী সহ ভেন্ডরকে ডিক্রিপ্টেড কন্টেন্ট হস্তান্তর করতে বাধ্য করা যায়। সত্যিকারের জিরো-নলেজ সহ ভেন্ডর শুধুমাত্র সাইফারটেক্সট উৎপাদন করতে পারে। সাবপোয়েনার অধীনেও তাদের কাছে দেওয়ার মতো দরকারি কিছু নেই।
৪. সম্পূর্ণ সার্ভার আপোষ কী উন্মুক্ত করে?
খাঁটি জিরো-নলেজ সিস্টেমে, সম্পূর্ণ আপোষ শুধুমাত্র এনক্রিপ্টেড ব্লব দেয়। আক্রমণকারী কী ছাড়া সাইফারটেক্সট পায়। ভেন্ডর-কী সিস্টেমে, অনুপ্রবেশ একসাথে কী এবং ডেটা উন্মুক্ত করে।
LastPass বাস্তবায়নের ত্রুটি
LastPass ঘটনা একটি নির্দিষ্ট ত্রুটি প্রকাশ করেছে। পুরনো অ্যাকাউন্টগুলো কী ডেরিভেশনের জন্য মাত্র ১ ইটারেশন সহ PBKDF2 ব্যবহার করেছিল। নিরাপদ গণনা ৬,০০,০০০ ইটারেশন। সেই দুর্বল সেটিং চুরি করা ভল্টে ব্রুট-ফোর্স আক্রমণ সম্ভব করেছিল।
এটি দেখায় কেন শুধু ডিজাইন পরীক্ষা করা যথেষ্ট নয়। একটি ভেন্ডর জিরো-নলেজ ডিজাইন ব্যবহার করতে পারে এবং তবুও এটি দুর্বলভাবে বাস্তবায়ন করতে পারে। উভয় সম্পর্কে জিজ্ঞাসা করুন: কী কোথায় ডেরিভ হয়, এবং অ্যালগরিদম কতটা শক্তিশালী।
একটি ভিন্ন ব্যর্থতার ধরন: Okta
অক্টোবর ২০২৩-এ Okta ৬,০০,০০০+ গ্রাহক সাপোর্ট রেকর্ডের লিক প্রকাশ করেছে। Okta একটি পরিচয় প্ল্যাটফর্ম। এটি দুর্বল জিরো-নলেজ ডিজাইন ছিল না। এটি ছিল একটি সাপোর্ট সিস্টেম অনুপ্রবেশ যা গ্রাহক ডেটা রাখত।
২০২৪ সালে ৩০০% SaaS আক্রমণ বৃদ্ধি (AppOmni/CSA) উভয় ব্যর্থতার ধরন প্রতিফলিত করে। জিরো-নলেজ ডিজাইন প্রথম ধরন মোকাবেলা করে। এটি সব ঝুঁকি দূর করে না। কিন্তু এটি নিশ্চিত করে যে সম্পূর্ণ সিস্টেম আপোষ কোনো ডিক্রিপ্টযোগ্য গ্রাহক ডেটা উন্মুক্ত করে না।
একটি বাস্তব মূল্যায়ন কেমন দেখায়
প্রকিউরমেন্ট টিমের জন্য একটি ব্যবহারিক চেকলিস্ট।
স্থাপত্য পর্যালোচনা:
- জিজ্ঞাসা করুন কী ডেরিভেশন কোথায় হয় — ক্লায়েন্টে নাকি ভেন্ডরের সার্ভারে
- এনক্রিপশন অ্যালগরিদম, কী দৈর্ঘ্য এবং ইটারেশন গণনা জিজ্ঞাসা করুন
- নিশ্চিত করুন প্লেইনটেক্সট কখনও ভেন্ডর সার্ভারে পাঠানো হয় না
আপোষ পরিস্থিতি পরীক্ষা:
- জিজ্ঞাসা করুন সম্পূর্ণ সার্ভার আপোষ কী উন্মুক্ত করবে
- একমাত্র সঠিক উত্তর: "এনক্রিপ্টেড সাইফারটেক্সট যা আমরা ডিক্রিপ্ট করতে পারি না"
- অন্য যেকোনো উত্তরের মানে দাবিটি সত্যিকারের জিরো-নলেজ নয়
আইনি প্রক্রিয়া পর্যালোচনা:
- জিজ্ঞাসা করুন ভেন্ডর গ্রাহক প্লেইনটেক্সটের জন্য সাবপোয়েনা মানতে পারে কিনা
- একটি সত্যিকারের জিরো-নলেজ ভেন্ডর যা তাদের কাছে নেই তা উৎপাদন করতে পারে না
সম্মতি পরীক্ষা:
- ভেন্ডরের GDPR অনুচ্ছেদ ৩২ ডকুমেন্টেশন অনুরোধ করুন
- ISO 27001 — বিশেষত Annex A ক্রিপ্টোগ্রাফিক নিয়ন্ত্রণ — বাহ্যিক যাচাইকরণ দেয়
£১.২ মিলিয়ন LastPass ICO জরিমানা দেখায় নিয়ন্ত্রকরা এখন পরীক্ষা করে এনক্রিপশন দাবি প্রয়োজনীয় মান পূরণ করে কিনা। প্রকিউরমেন্ট টিম কোনো ঘটনার আগেই একই পরীক্ষা প্রয়োগ করতে পারে।
anonym.legal কীভাবে জিরো-নলেজ পরিচালনা করে তা জানতে আমাদের নিরাপত্তা ও সম্মতি ওভারভিউ দেখুন। সম্মতি ডকুমেন্টেশন GDPR অনুচ্ছেদ ৩২ সম্পূর্ণরূপে কভার করে। সাধারণ প্রশ্নের জন্য জিরো-নলেজ FAQ দেখুন।