दावे और वास्तुकला के बीच का अंतर
संवेदनशील डेटा संभालने वाला हर क्लाउड विक्रेता एक ही दावे का कोई न कोई संस्करण बनाता है: "हम आपके डेटा को एन्क्रिप्ट करते हैं।" यह दावा लगभग हमेशा सच होता है — और लगभग हमेशा अपर्याप्त।
2022 का LastPass उल्लंघन निश्चित केस स्टडी है। LastPass ने अपने उपयोगकर्ताओं के पासवर्ड वॉल्ट एन्क्रिप्ट किए। उन्होंने एन्क्रिप्शन का उपयोग किया। दावा सटीक था। और फिर भी 2.5 करोड़ उपयोगकर्ताओं के एन्क्रिप्टेड वॉल्ट निकाल लिए गए, और Coinbase Institutional के शोध के अनुसार 2025 तक downstream cryptocurrency heists में LastPass उपयोगकर्ताओं से $438 मिलियन चुराए गए।
UK Information Commissioner's Office ने दिसंबर 2025 में LastPass की UK इकाई पर "उचित तकनीकी और संगठनात्मक सुरक्षा उपायों को लागू करने में विफलता" के लिए £1.2 मिलियन का जुर्माना लगाया। एन्क्रिप्शन मौजूद था। सुरक्षा उपाय आवश्यक मानक को पूरा नहीं करते थे।
क्लाउड गोपनीयता टूल का मूल्यांकन करने वाले एंटरप्राइज़ के लिए — PII अनामीकरण प्लेटफ़ॉर्म सहित — LastPass मिसाल खरीद प्रश्न को बदलती है। प्रश्न यह नहीं है "क्या वे हमारे डेटा को एन्क्रिप्ट करते हैं?" यह है "क्या वे हमारे डेटा को डिक्रिप्ट कर सकते हैं?"
चार Zero-Knowledge प्रश्न जो वास्तव में मायने रखते हैं
विक्रेता के zero-knowledge दावे का मूल्यांकन करते समय, चार प्रश्न यह निर्धारित करते हैं कि वास्तुकला वास्तविक है या नहीं:
1. Key derivation कहां होता है?
सच्ची zero-knowledge वास्तुकला में, एन्क्रिप्शन key derivation क्लाइंट साइड पर होता है — ब्राउज़र या डेस्कटॉप एप्लिकेशन में — कोई भी डेटा प्रेषित होने से पहले। derived key का उपयोग स्थानीय रूप से डेटा एन्क्रिप्ट करने के लिए किया जाता है। केवल एन्क्रिप्टेड ciphertext विक्रेता के सर्वर तक जाता है।
यदि विक्रेता अपने सर्वर पर एन्क्रिप्शन कुंजियां derive करता है, तो उनके पास कुंजियां हैं। यदि उनके पास कुंजियां हैं, तो वे डिक्रिप्ट कर सकते हैं।
2. क्या विक्रेता के पास कभी plaintext तक पहुंच है?
कुछ टूल डेटा को बाकी समय एन्क्रिप्ट करते हैं लेकिन प्रसंस्करण के लिए इसे डिक्रिप्ट करते हैं — AI मॉडल, विश्लेषण, खोज इंडेक्सिंग, या ऑडिट लॉग जेनरेशन चलाना। प्रसंस्करण विंडो के दौरान, plaintext विक्रेता के बुनियादी ढांचे पर सुलभ है।
3. कानूनी प्रक्रिया के तहत क्या होता है?
यदि कोई सरकारी एजेंसी विक्रेता पर subpoena जारी करती है, तो वे क्या डेटा उत्पन्न कर सकते हैं? सर्वर-साइड कुंजियों वाला विक्रेता डिक्रिप्टेड सामग्री उत्पन्न करने के लिए मजबूर किया जा सकता है। Zero-knowledge वास्तुकला वाला विक्रेता केवल एन्क्रिप्टेड ciphertext उत्पन्न कर सकता है — यहां तक कि कानूनी दबाव में भी, उनके पास सौंपने के लिए कुछ उपयोगी नहीं है।
4. पूर्ण सर्वर समझौता क्या उजागर करता है?
सच्ची zero-knowledge कार्यान्वयन में, विक्रेता के बुनियादी ढांचे का पूर्ण उल्लंघन केवल एन्क्रिप्टेड blobs उत्पन्न करता है। हमलावर को उसे डिक्रिप्ट करने की कुंजियों के बिना ciphertext मिलता है।
LastPass कार्यान्वयन विफलता
LastPass उल्लंघन ने एक विशिष्ट कार्यान्वयन अंतर प्रकट किया: पुराने खातों ने key derivation के लिए अनुशंसित 600,000 के बजाय 1 iteration जितने कम के साथ PBKDF2 का उपयोग किया। कमज़ोर key derivation ने निकाले गए वॉल्ट पर brute-force हमलों को कम्प्यूटेशनली संभव बनाया।
यह स्पष्ट करता है कि zero-knowledge दावों का मूल्यांकन करने के लिए वास्तुकला विवरणों की नहीं, बल्कि कार्यान्वयन विवरणों की जांच की आवश्यकता क्यों है। एक विक्रेता zero-knowledge डिज़ाइन का उपयोग करते हुए इसे कमज़ोर रूप से कार्यान्वित कर सकता है।
Okta उल्लंघन: एक अलग विफलता मोड
अक्टूबर 2023 में, Okta ने खुलासा किया कि 600,000+ ग्राहक समर्थन रिकॉर्ड एक उल्लंघन में लीक हो गए। Okta एक पहचान प्लेटफ़ॉर्म है — वह कंपनी जिसका उपयोग कई एंटरप्राइज़ अपने अन्य क्लाउड टूल तक पहुंच सुरक्षित करने के लिए करते हैं। Okta उल्लंघन LastPass से एक अलग विफलता मोड था: zero-knowledge कार्यान्वयन में कमज़ोरी नहीं, बल्कि समर्थन बुनियादी ढांचे का समझौता।
2024 में SaaS उल्लंघनों में 300% की वृद्धि (AppOmni/CSA) दोनों विफलता मोड को दर्शाती है: LastPass जैसी वास्तुकला कमज़ोरियां और Okta जैसे बुनियादी ढांचे के समझौते। Zero-knowledge वास्तुकला वास्तुकला विफलता मोड को संबोधित करती है। यह सभी उल्लंघन जोखिम को समाप्त नहीं करती, लेकिन यह सुनिश्चित करती है कि पूर्ण बुनियादी ढांचे के समझौते में भी कोई डिक्रिप्ट करने योग्य ग्राहक डेटा उजागर नहीं होता।
एक वास्तविक मूल्यांकन कैसा दिखता है
Zero-knowledge दावों का मूल्यांकन करने वाली खरीद टीमों के लिए, मूल्यांकन चेकलिस्ट:
वास्तुकला समीक्षा:
- दस्तावेज़ीकरण का अनुरोध करें जो दिखाता है कि key derivation कहां होता है (client-side बनाम server-side)
- एन्क्रिप्शन एल्गोरिदम, key length और iteration count के लिए पूछें
- पुष्टि का अनुरोध करें कि plaintext कभी विक्रेता सर्वर को प्रेषित नहीं किया जाता
उल्लंघन परिदृश्य परीक्षण:
- विक्रेता से पूछें कि पूर्ण सर्वर समझौता क्या उजागर करेगा
- यदि उत्तर में "एन्क्रिप्टेड ciphertext जिसे हम डिक्रिप्ट नहीं कर सकते" के अलावा कुछ भी शामिल है, तो दावा वास्तविक zero-knowledge नहीं है
कानूनी प्रक्रिया समीक्षा:
- पूछें कि क्या विक्रेता ग्राहक plaintext के उत्पादन की आवश्यकता वाले subpoena का अनुपालन कर सकता है
- वास्तविक zero-knowledge विक्रेता वह उत्पन्न नहीं कर सकते जो उनके पास नहीं है
अनुपालन दस्तावेज़ीकरण:
- विक्रेता का GDPR अनुच्छेद 32 अनुपालन दस्तावेज़ीकरण अनुरोध करें
- ISO 27001 प्रमाणन (विशेष रूप से Annex A cryptographic controls) key management practices का बाहरी सत्यापन प्रदान करता है
£1.2 मिलियन LastPass ICO जुर्माना यह स्थापित करता है कि एन्क्रिप्शन दावे करने वाले विक्रेता इस बात के नियामक मूल्यांकन के अधीन हैं कि क्या वे दावे आवश्यक मानक को पूरा करते हैं। वही मूल्यांकन ढांचा जो नियामक लागू करते हैं, उल्लंघन से पहले खरीद टीमों के लिए उपलब्ध है।
स्रोत: