eIDAS 2.0 का अनुच्छेद 45 वेब सुरक्षा को 12 साल पीछे ले जाएगा
EU के प्रस्तावित eIDAS 2.0 विनियमन (अनुच्छेद 45) में एक विवादास्पद प्रावधान ब्राउज़रों को सरकार द्वारा नामित certificate authorities पर भरोसा करने के लिए बाध्य करेगा, जिससे संभवतः उनकी आधुनिक सुरक्षा जाँचें, जैसे Certificate Transparency, लागू करने की क्षमता सीमित हो जाएगी। टिप्पणीकार चेतावनी देते हैं कि इससे राज्यों द्वारा undetectable man-in-the-middle हमले संभव हो सकते हैं, वेब सुरक्षा वैश्विक स्तर पर कमजोर हो सकती है, और end-to-end encryption तथा ऑनलाइन गोपनीयता को कमजोर करने के पिछले प्रयास दोहराए जा सकते हैं। अन्य लोग तर्क देते हैं कि सरकारें पहले से कुछ CAs को नियंत्रित करती हैं और मौजूदा पाठ को एक स्पष्ट backdoor के बजाय अधिकतर अस्पष्ट या अधूरा मानते हैं, लेकिन यह भी स्वीकार करते हैं कि मसौदा प्रक्रिया की गोपनीयता और इसके पारित होने पर लंबे समय तक नुकसान का जोखिम मौजूद है।
अनुच्छेद 45 / eIDAS 2.0 का दायरा और उद्देश्य
- कई लोगों का मानना है कि अनुच्छेद 45 ब्राउज़रों को सरकार द्वारा नियुक्त CAs पर भरोसा करने के लिए मजबूर करेगा, जबकि उन्हें अपनी सख्त सुरक्षा नीतियाँ लागू करने से रोकेगा (जैसे CT, अतिरिक्त ऑडिट नियम)।
- चिंता यह है कि इससे सुरक्षा की एक “ऊपरी सीमा” बन जाएगी: ब्राउज़र गैर‑ETSI मानदंडों पर खरे न उतरने वाले राज्य-चयनित CAs को अस्वीकार नहीं कर पाएंगे।
- लीक हुए ड्राफ्ट पाठ का संदर्भ दिया गया है; कुछ लोगों का तर्क है कि सार्वजनिक आलोचना उचित है क्योंकि त्रिलॉग चरण का अर्थ लगभग अंतिम शब्दावली है, न कि शुरुआती ड्राफ्ट।
सुरक्षा जोखिम और MITM संबंधी चिंताएँ
- मुख्य चिंता: सरकारें (या समझौता किए गए CAs) किसी भी डोमेन के लिए प्रमाणपत्र जारी कर सकती हैं और undetectable TLS man-in-the-middle कर सकती हैं, खासकर यदि CT प्रवर्तन की अनुमति न हो।
- टिप्पणीकारों का कहना है कि यह प्रभावी रूप से कजाखस्तान, तुर्की जैसे पूर्व राज्य-स्तरीय CA दुरुपयोगों जैसी हमलों को फिर से बनाता या वैध ठहराता है।
- कुछ का तर्क है कि ब्राउज़रों के मौजूदा रूट प्रोग्राम और CAB Forum नियम ऐसे जोखिमों को काफी कम करते हैं, और अधिकार एक EU नौकरशाही को देना इसे कमजोर करता है।
असहमति और FUD के दावे
- एक अल्पसंख्यक का तर्क है कि EFF और अन्य लोग खतरे को बढ़ा-चढ़ाकर बता रहे हैं:
- सरकारें पहले से CAs चलाती हैं या नियंत्रित करती हैं; एक और CA प्रकार (QWACs) जोड़ने से मौलिक रूप से नई interception क्षमता नहीं बनती।
- कुछ लोगों के अनुसार eIDAS मुख्यतः एक डिजिटल पहचान ढाँचा है, न कि एन्क्रिप्शन-विरोधी उपाय।
- अन्य लोग जवाब देते हैं कि अनिवार्य trust और browser enforcement पर सीमाओं का संयोजन जोखिम को वास्तव में बदल देता है।
प्रवर्तन, अनुपालन, और वर्कअराउंड्स
- इस पर बहस कि EU व्यावहारिक रूप से कितनी दूर जा सकता है:
- कुछ लोग मानते हैं कि EU बड़े विक्रेताओं को जुर्माने, संपत्ति जब्ती, या EU-आधारित कर्मचारियों को निशाना बनाकर मजबूर कर सकता है।
- अन्य लोगों का तर्क है कि open source forks, extra-EU distribution, VPNs, और non‑compliant browsers उपलब्ध रहेंगे और उन्हें पूरी तरह नियंत्रित करना कठिन होगा।
- सुझावों में EU CAs को delist करना, browser projects को EU की पहुँच से बाहर ले जाना, या “government-mode” certs को दृश्य रूप से चिह्नित करना शामिल है।
उपयोगकर्ता नियंत्रण और TLS/PKI चर्चा
- कई टिप्पणियाँ समझाती हैं कि जब कोई trusted CA fraudulent cert जारी करती है, या corporate/government root स्थापित किया जाता है, तो TLS और CAs MITM को कैसे सक्षम करते हैं।
- प्रस्तावित उपाय:
- उपयोगकर्ताओं को अपने trust stores स्वयं प्रबंधित करने दें और शक्तिशाली “blanket” CAs को स्पष्ट रूप से लेबल करें।
- corporate/government interception का पता चलने पर मजबूत UI चेतावनियाँ दें।
- SSH-जैसे “trust on first use” या विकेंद्रीकृत विकल्प।
- अन्य लोग जवाब देते हैं कि सामान्य उपयोगकर्ताओं पर PKI निर्णय थोपना अव्यावहारिक है और इससे warning fatigue होती है।
कानूनी और राजनीतिक संदर्भ
- कुछ लोगों को EU अदालतों में संभावित चुनौतियों की उम्मीद है (जैसे privacy rights, Schrems-जैसे परिणाम), लेकिन चिंता है कि इसमें सालों लग सकते हैं।
- कई लोगों के लिए eIDAS 2.0 एक व्यापक “crypto wars” पैटर्न में एक और कदम है, जिसमें एन्क्रिप्शन और गोपनीयता पर क्रमिक अतिक्रमण होता है।