دعوے اور فن تعمیر کے درمیان خلا
2026 کے لیے اپ ڈیٹ
ہر کلاؤڈ وینڈر ایک ہی بات کہتا ہے: "ہم آپ کا ڈیٹا انکرپٹ کرتے ہیں۔" یہ دعوی تقریباً ہمیشہ سچ ہوتا ہے۔ یہ تقریباً ہمیشہ کافی نہیں ہوتا۔
2022 کی LastPass خلاف ورزی بہترین مثال ہے۔ LastPass نے صارفین کے پاس ورڈ والٹ انکرپٹ کیے۔ انہوں نے اصل انکرپشن استعمال کی۔ دعوی درست تھا۔ اور پھر بھی 2.5 کروڑ صارفین کے والٹ چرائے گئے۔ 2025 تک LastPass صارفین سے کریپٹو ہیسٹوں میں $438 ملین لیے گئے۔ Coinbase Institutional نے یہ ہندسہ ٹریک کیا۔
UK انفارمیشن کمشنر کے دفتر نے LastPass کی UK اکائی پر دسمبر 2025 میں £1.2 ملین جرمانہ لگایا۔ وجہ: "مناسب تکنیکی اور تنظیمی سیکیورٹی اقدامات نافذ کرنے میں ناکامی"۔ انکرپشن حقیقی تھی۔ لیکن یہ ضروری معیار پورا نہیں کرتی تھی۔
LastPass کا معاملہ کسی بھی کلاؤڈ پرائیویسی ٹول کے لیے اہم سوال بدل دیتا ہے۔ "کیا وہ ہمارا ڈیٹا انکرپٹ کرتے ہیں؟" نہیں، بلکہ: "کیا وہ ہمارا ڈیٹا ڈی کرپٹ کر سکتے ہیں؟"
چار سوالات جو واقعی اہمیت رکھتے ہیں
چار سوالات ظاہر کرتے ہیں کہ آیا وینڈر کا زیرو نالج دعوی قائم رہتا ہے۔
1. چابی اخذ کرنا کہاں ہوتا ہے؟
حقیقی زیرو نالج ڈیزائن میں چابی اخذ کرنا کلائنٹ پر ہوتا ہے۔ اس کا مطلب ہے براؤزر یا ڈیسک ٹاپ ایپ میں، کوئی ڈیٹا بھیجے جانے سے پہلے۔ چابی ڈیٹا کو مقامی طور پر انکرپٹ کرتی ہے۔ صرف سائفر ٹیکسٹ وینڈر کے سرورز تک پہنچتا ہے۔
اگر وینڈر اپنے سرورز پر چابیاں اخذ کرتا ہے تو وہ چابیاں رکھتے ہیں۔ اگر وہ چابیاں رکھتے ہیں تو وہ ڈی کرپٹ کر سکتے ہیں۔ دعوی درست ہو سکتا ہے — لیکن یہ گمراہ کرتا ہے۔
2. کیا وینڈر کبھی سادہ متن دیکھتا ہے؟
کچھ ٹولز ڈیٹا کو آرام میں انکرپٹ کرتے ہیں۔ لیکن وہ پروسیسنگ کے لیے اسے ڈی کرپٹ کرتے ہیں۔ یہ AI ماڈل چلانے، سرچ انڈیکس بنانے، یا آڈٹ لاگ کے لیے ہو سکتا ہے۔ اس دور میں سادہ متن وینڈر کے نظاموں پر ہوتا ہے۔ اس لمحے حملہ غیر انکرپٹڈ ڈیٹا بے نقاب کرتا ہے۔
3. قانونی عمل کے تحت کیا ہوتا ہے؟
سرور سائیڈ چابیوں والا وینڈر ڈی کرپٹڈ مواد حوالے کرنے پر مجبور کیا جا سکتا ہے۔ حقیقی زیرو نالج والا وینڈر صرف سائفر ٹیکسٹ پیش کر سکتا ہے۔ ان کے پاس کچھ مفید حوالے کرنے کو نہیں ہے، حتیٰ کہ سمن کے تحت بھی نہیں۔
4. مکمل سرور سمجھوتہ کیا بے نقاب کرتا ہے؟
حقیقی زیرو نالج نظام میں مکمل سمجھوتہ صرف انکرپٹڈ بلاکس دیتا ہے۔ حملہ آور کو سائفر ٹیکسٹ ملتا ہے بغیر چابیوں کے۔ وینڈر چابی نظام میں گھسنا بیک وقت چابیاں اور ڈیٹا دونوں بے نقاب کرتا ہے۔
LastPass کا نافذکاری کا خلاء
LastPass واقعے نے ایک مخصوص خامی ظاہر کی۔ پرانے اکاؤنٹس نے چابی اخذ کرنے کے لیے PBKDF2 استعمال کیا جس میں صرف 1 iteration تھی۔ محفوظ تعداد 600,000 iterations ہے۔ اس کمزور ترتیب نے چرائے گئے والٹس پر brute-force حملے ممکن بنائے۔
یہ ظاہر کرتا ہے کہ صرف ڈیزائن جانچنا کافی نہیں ہے۔ وینڈر زیرو نالج ڈیزائن استعمال کر سکتا ہے اور پھر بھی اسے ناقص طریقے سے نافذ کر سکتا ہے۔ دونوں جانچیں: چابیاں کہاں اخذ ہوتی ہیں، اور الگورتھم کتنا مضبوط ہے۔
ناکامی کا مختلف طریقہ: Okta
اکتوبر 2023 میں Okta نے 600,000+ گاہک سپورٹ ریکارڈز کا لیک ظاہر کیا۔ Okta ایک شناختی پلیٹ فارم ہے۔ یہ کمزور زیرو نالج ڈیزائن نہیں تھا۔ یہ سپورٹ سسٹم کی مداخلت تھی جس میں گاہک کا ڈیٹا تھا۔
2024 میں 300% SaaS حملے کا اضافہ (AppOmni/CSA) دونوں ناکامی کی اقسام کی عکاسی کرتا ہے۔ زیرو نالج ڈیزائن پہلی قسم کو حل کرتا ہے۔ یہ تمام خطرہ نہیں ہٹاتا۔ لیکن یہ یقینی بناتا ہے کہ مکمل سسٹم سمجھوتہ کوئی قابل ڈی کرپٹ گاہک ڈیٹا بے نقاب نہ کرے۔
حقیقی جانچ کیسی نظر آتی ہے
خریداری اور سیکیورٹی ٹیموں کے لیے ایک عملی چیک لسٹ جو اصل شعبوں کا احاطہ کرتی ہے۔
فن تعمیر کا جائزہ:
- پوچھیں کہ چابی اخذ کرنا کہاں ہوتا ہے — کلائنٹ پر یا وینڈر کے سرور پر
- انکرپشن الگورتھم، چابی کی لمبائی، اور iteration کی تعداد مانگیں
- تصدیق کریں کہ سادہ متن کبھی وینڈر سرورز کو نہیں بھیجا جاتا
سمجھوتے کے منظرنامے کی جانچ:
- پوچھیں کہ مکمل سرور سمجھوتہ کیا بے نقاب کرے گا
- واحد درست جواب: "انکرپٹڈ سائفر ٹیکسٹ جسے ہم ڈی کرپٹ نہیں کر سکتے"
- کوئی بھی دوسرا جواب مطلب ہے دعوی حقیقی زیرو نالج نہیں
قانونی عمل کا جائزہ:
- پوچھیں کہ کیا وینڈر گاہک کے سادہ متن کے سمن کی تعمیل کر سکتا ہے
- حقیقی زیرو نالج وینڈر وہ پیش نہیں کر سکتا جو اس کے پاس نہیں ہے
تعمیل کی جانچ:
- وینڈر کی GDPR آرٹیکل 32 دستاویزات مانگیں
- ISO 27001 — خاص طور پر Annex A کریپٹوگرافک کنٹرول — بیرونی تصدیق دیتا ہے
£1.2 ملین LastPass ICO جرمانہ ظاہر کرتا ہے کہ ریگولیٹر اب جانچتے ہیں کہ آیا انکرپشن کے دعوے ضروری معیار پورا کرتے ہیں۔ خریداری ٹیمیں واقعے سے پہلے یہی جانچ لگا سکتی ہیں۔
انonym.legal زیرو نالج کو کیسے سنبھالتا ہے اس کے لیے ہمارا سیکیورٹی اور تعمیل کا جائزہ دیکھیں۔ تعمیلی دستاویزات GDPR آرٹیکل 32 کا مکمل احاطہ کرتی ہیں۔