By · Last updated 2026-03-16

بلاگ پر واپس جائیںتکنیکی

LastPass کے بعد ZK دعووں کی جانچ

LastPass صارفین سے $438 ملین چوری ہوئے جب ان کے 'انکرپٹڈ' والٹ خلاف ورزی کے نشانے پر آئے۔ £1.2 ملین ICO جرمانہ۔ یہ ہے چیک لسٹ کہ کسی وینڈر کا دعوی جانچیں۔

March 16, 20268 منٹ پڑھیں
zero-knowledge evaluationvendor security assessmentLastPass breachcloud encryption claimsGDPR Article 32

دعوے اور فن تعمیر کے درمیان خلا

2026 کے لیے اپ ڈیٹ

ہر کلاؤڈ وینڈر ایک ہی بات کہتا ہے: "ہم آپ کا ڈیٹا انکرپٹ کرتے ہیں۔" یہ دعوی تقریباً ہمیشہ سچ ہوتا ہے۔ یہ تقریباً ہمیشہ کافی نہیں ہوتا۔

2022 کی LastPass خلاف ورزی بہترین مثال ہے۔ LastPass نے صارفین کے پاس ورڈ والٹ انکرپٹ کیے۔ انہوں نے اصل انکرپشن استعمال کی۔ دعوی درست تھا۔ اور پھر بھی 2.5 کروڑ صارفین کے والٹ چرائے گئے۔ 2025 تک LastPass صارفین سے کریپٹو ہیسٹوں میں $438 ملین لیے گئے۔ Coinbase Institutional نے یہ ہندسہ ٹریک کیا۔

UK انفارمیشن کمشنر کے دفتر نے LastPass کی UK اکائی پر دسمبر 2025 میں £1.2 ملین جرمانہ لگایا۔ وجہ: "مناسب تکنیکی اور تنظیمی سیکیورٹی اقدامات نافذ کرنے میں ناکامی"۔ انکرپشن حقیقی تھی۔ لیکن یہ ضروری معیار پورا نہیں کرتی تھی۔

LastPass کا معاملہ کسی بھی کلاؤڈ پرائیویسی ٹول کے لیے اہم سوال بدل دیتا ہے۔ "کیا وہ ہمارا ڈیٹا انکرپٹ کرتے ہیں؟" نہیں، بلکہ: "کیا وہ ہمارا ڈیٹا ڈی کرپٹ کر سکتے ہیں؟"

چار سوالات جو واقعی اہمیت رکھتے ہیں

چار سوالات ظاہر کرتے ہیں کہ آیا وینڈر کا زیرو نالج دعوی قائم رہتا ہے۔

1. چابی اخذ کرنا کہاں ہوتا ہے؟

حقیقی زیرو نالج ڈیزائن میں چابی اخذ کرنا کلائنٹ پر ہوتا ہے۔ اس کا مطلب ہے براؤزر یا ڈیسک ٹاپ ایپ میں، کوئی ڈیٹا بھیجے جانے سے پہلے۔ چابی ڈیٹا کو مقامی طور پر انکرپٹ کرتی ہے۔ صرف سائفر ٹیکسٹ وینڈر کے سرورز تک پہنچتا ہے۔

اگر وینڈر اپنے سرورز پر چابیاں اخذ کرتا ہے تو وہ چابیاں رکھتے ہیں۔ اگر وہ چابیاں رکھتے ہیں تو وہ ڈی کرپٹ کر سکتے ہیں۔ دعوی درست ہو سکتا ہے — لیکن یہ گمراہ کرتا ہے۔

2. کیا وینڈر کبھی سادہ متن دیکھتا ہے؟

کچھ ٹولز ڈیٹا کو آرام میں انکرپٹ کرتے ہیں۔ لیکن وہ پروسیسنگ کے لیے اسے ڈی کرپٹ کرتے ہیں۔ یہ AI ماڈل چلانے، سرچ انڈیکس بنانے، یا آڈٹ لاگ کے لیے ہو سکتا ہے۔ اس دور میں سادہ متن وینڈر کے نظاموں پر ہوتا ہے۔ اس لمحے حملہ غیر انکرپٹڈ ڈیٹا بے نقاب کرتا ہے۔

3. قانونی عمل کے تحت کیا ہوتا ہے؟

سرور سائیڈ چابیوں والا وینڈر ڈی کرپٹڈ مواد حوالے کرنے پر مجبور کیا جا سکتا ہے۔ حقیقی زیرو نالج والا وینڈر صرف سائفر ٹیکسٹ پیش کر سکتا ہے۔ ان کے پاس کچھ مفید حوالے کرنے کو نہیں ہے، حتیٰ کہ سمن کے تحت بھی نہیں۔

4. مکمل سرور سمجھوتہ کیا بے نقاب کرتا ہے؟

حقیقی زیرو نالج نظام میں مکمل سمجھوتہ صرف انکرپٹڈ بلاکس دیتا ہے۔ حملہ آور کو سائفر ٹیکسٹ ملتا ہے بغیر چابیوں کے۔ وینڈر چابی نظام میں گھسنا بیک وقت چابیاں اور ڈیٹا دونوں بے نقاب کرتا ہے۔

LastPass کا نافذکاری کا خلاء

LastPass واقعے نے ایک مخصوص خامی ظاہر کی۔ پرانے اکاؤنٹس نے چابی اخذ کرنے کے لیے PBKDF2 استعمال کیا جس میں صرف 1 iteration تھی۔ محفوظ تعداد 600,000 iterations ہے۔ اس کمزور ترتیب نے چرائے گئے والٹس پر brute-force حملے ممکن بنائے۔

یہ ظاہر کرتا ہے کہ صرف ڈیزائن جانچنا کافی نہیں ہے۔ وینڈر زیرو نالج ڈیزائن استعمال کر سکتا ہے اور پھر بھی اسے ناقص طریقے سے نافذ کر سکتا ہے۔ دونوں جانچیں: چابیاں کہاں اخذ ہوتی ہیں، اور الگورتھم کتنا مضبوط ہے۔

ناکامی کا مختلف طریقہ: Okta

اکتوبر 2023 میں Okta نے 600,000+ گاہک سپورٹ ریکارڈز کا لیک ظاہر کیا۔ Okta ایک شناختی پلیٹ فارم ہے۔ یہ کمزور زیرو نالج ڈیزائن نہیں تھا۔ یہ سپورٹ سسٹم کی مداخلت تھی جس میں گاہک کا ڈیٹا تھا۔

2024 میں 300% SaaS حملے کا اضافہ (AppOmni/CSA) دونوں ناکامی کی اقسام کی عکاسی کرتا ہے۔ زیرو نالج ڈیزائن پہلی قسم کو حل کرتا ہے۔ یہ تمام خطرہ نہیں ہٹاتا۔ لیکن یہ یقینی بناتا ہے کہ مکمل سسٹم سمجھوتہ کوئی قابل ڈی کرپٹ گاہک ڈیٹا بے نقاب نہ کرے۔

حقیقی جانچ کیسی نظر آتی ہے

خریداری اور سیکیورٹی ٹیموں کے لیے ایک عملی چیک لسٹ جو اصل شعبوں کا احاطہ کرتی ہے۔

فن تعمیر کا جائزہ:

  • پوچھیں کہ چابی اخذ کرنا کہاں ہوتا ہے — کلائنٹ پر یا وینڈر کے سرور پر
  • انکرپشن الگورتھم، چابی کی لمبائی، اور iteration کی تعداد مانگیں
  • تصدیق کریں کہ سادہ متن کبھی وینڈر سرورز کو نہیں بھیجا جاتا

سمجھوتے کے منظرنامے کی جانچ:

  • پوچھیں کہ مکمل سرور سمجھوتہ کیا بے نقاب کرے گا
  • واحد درست جواب: "انکرپٹڈ سائفر ٹیکسٹ جسے ہم ڈی کرپٹ نہیں کر سکتے"
  • کوئی بھی دوسرا جواب مطلب ہے دعوی حقیقی زیرو نالج نہیں

قانونی عمل کا جائزہ:

  • پوچھیں کہ کیا وینڈر گاہک کے سادہ متن کے سمن کی تعمیل کر سکتا ہے
  • حقیقی زیرو نالج وینڈر وہ پیش نہیں کر سکتا جو اس کے پاس نہیں ہے

تعمیل کی جانچ:

  • وینڈر کی GDPR آرٹیکل 32 دستاویزات مانگیں
  • ISO 27001 — خاص طور پر Annex A کریپٹوگرافک کنٹرول — بیرونی تصدیق دیتا ہے

£1.2 ملین LastPass ICO جرمانہ ظاہر کرتا ہے کہ ریگولیٹر اب جانچتے ہیں کہ آیا انکرپشن کے دعوے ضروری معیار پورا کرتے ہیں۔ خریداری ٹیمیں واقعے سے پہلے یہی جانچ لگا سکتی ہیں۔

انonym.legal زیرو نالج کو کیسے سنبھالتا ہے اس کے لیے ہمارا سیکیورٹی اور تعمیل کا جائزہ دیکھیں۔ تعمیلی دستاویزات GDPR آرٹیکل 32 کا مکمل احاطہ کرتی ہیں۔

ذرائع

کیا آپ اپنے ڈیٹا کی حفاظت کے لیے تیار ہیں؟

48 زبانوں میں 285+ ادارتی اقسام کے ساتھ PII کی گمنامی شروع کریں۔

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.