trueNetLab logo
BN
গোপনীয়তাই নিরাপত্তা: আমরা এখন কাকে বিশ্বাস করতে পারি?

গোপনীয়তাই নিরাপত্তা: আমরা এখন কাকে বিশ্বাস করতে পারি?

নজরদারি নিয়ে আলোচনায় একটি মুহূর্ত আমাকে প্রতিবার বিরক্ত করে। কেউ ব্যক্তিগত বার্তায় প্রবেশাধিকার চায়। যুক্তি হিসেবে আসে সন্ত্রাসবাদ, সংগঠিত অপরাধ বা শিশু সুরক্ষা। আর হঠাৎ যারা সেই প্রবেশাধিকার প্রত্যাখ্যান করে, তাদেরই ব্যাখ্যা দিতে হয় কেন গোপনীয়তা তাদের কাছে এত গুরুত্বপূর্ণ।

প্রশ্নটি উল্টো হওয়া উচিত: যাদের বিরুদ্ধে কোনো সন্দেহই নেই, রাষ্ট্র কেন তাদের কথোপকথন দেখতে পারবে?

আমি চাই শিশুরা সহিংসতা থেকে সুরক্ষিত থাকুক, মানব পাচারকারীদের বিচার হোক এবং অপরাধীরা দণ্ডিত হোক। ঠিক তাই রাজনৈতিক উপস্থাপনায় শুধু ‘নিরাপত্তা’ শব্দটি আমার জন্য যথেষ্ট নয়। কোন ব্যবস্থা কাকে সাহায্য করে, তার প্রমাণ কী এবং অন্য সবাইকে কী মূল্য দিতে হয়, আমি তা জানতে চাই।

প্রতিদিন আমি Security এবং সিস্টেম, সংযোগ ও ডেটা কীভাবে সুরক্ষিত করা যায় তা নিয়ে কাজ করি। তাই এনক্রিপশন আমার কাছে বিমূর্ত রাজনৈতিক ধারণা নয়; নিরাপদ যোগাযোগ গড়ার মৌলিক ভিত্তি। যেসব সরকার কোম্পানিকে আরও নিরাপত্তা দিতে বলে, তারাই যখন এই ভিত্তিতে দুর্বলতা দাবি করে, তখন তা আমার কাছে অসংগত।

পাভেল দুরভের Oslo Freedom Forum 2026-এর বক্তৃতা এবং 2025 সালের জুনে প্রকাশিত টাকার কার্লসনের সঙ্গে সাক্ষাৎকার ঠিক এই বিষয়টি ছুঁয়েছে। Telegram-এর প্রতিষ্ঠাতা বর্ণনা করেন, সরকার কীভাবে ধাপে ধাপে স্বাধীনতা সীমিত করে এবং এমন যুক্তি দেয় যার বিরোধিতা করা কঠিন। তাঁর সতর্কতা গুরুত্বপূর্ণ, তবে আরও অস্বস্তিকর প্রশ্ন তোলে: সরকারকে অন্ধভাবে বিশ্বাস না করলে Apple, Telegram বা অন্য প্রযুক্তি সরবরাহকারীকে কেন করব?

গোপনীয়তা আমাদের নিরাপত্তার অংশ। যে এটিকে দুর্বল করে, তার ফলে তৈরি অনিরাপত্তার দায়ও তাকে নিতে হবে।

ব্যক্তিগত কথোপকথনের জন্য সুরক্ষিত পরিসর কেন জরুরি

সঙ্গীকে পাঠানো বার্তা, চিকিৎসকের জন্য ছবি, মানসিক সহায়তা খোঁজা বা নিয়োগকর্তা নিয়ে আলোচনা জীবনের স্বাভাবিক অংশ। এজন্য জনস্বার্থের কোনো গোপন বিষয় থাকা দরকার নেই। নিষিদ্ধ কিছু না করলেও আমরা বাথরুমের দরজা বন্ধ করি।

গোপনীয়তা অসম্পূর্ণ চিন্তা প্রকাশ, ভুল করা এবং মত বদলানোর সুযোগ দেয়। প্রতিটি কথা সংরক্ষিত হয়ে পরে অন্য প্রসঙ্গে বিচার হতে পারে জানলে মানুষ আরও সাবধানে কথা বলে, কখনো একেবারেই বলে না। মুক্ত সমাজে এই ক্ষতি পরিসংখ্যানে ধরা কঠিন, কিন্তু তাই বলে কম বাস্তব নয়।

অনেকে প্রযুক্তিগত বিতর্ক অনুসরণ করেন না বলে আমি তাঁদের দোষ দিতে পারি না। কাজ, পরিবার ও দৈনন্দিন জীবনের মাঝে আইন ও এনক্রিপশন প্রোটোকলের সময় কম। ‘স্বেচ্ছামূলক শনাক্তকরণ’, ‘ডেটায় প্রবেশ’ বা ‘সুরক্ষামূলক ব্যবস্থা’ও নিরীহ শোনায়। কে স্বেচ্ছায় সিদ্ধান্ত নেয় এবং কার ডেটা পরীক্ষা হয়—এ প্রশ্নেই হস্তক্ষেপটি স্পষ্ট হয়।

তাই রাজনীতি ও নির্মাতাদেরও দায় আছে। তাঁদের সহজ ভাষায় বলতে হবে প্রস্তাব ও পণ্য আসলে কী করে। সুন্দর নাম এই ব্যাখ্যার বিকল্প নয়।

দুরভের সতর্কতা মনোযোগ ও আপত্তি—দুটিই দাবি করে

দুরভ রাষ্ট্রীয় চাপের ব্যক্তিগত অভিজ্ঞতা থেকে কথা বলেন। একই সঙ্গে উদ্যোক্তা হিসেবে নিজের প্ল্যাটফর্ম ও ব্যক্তিগতভাবে তাঁকে প্রভাবিত করা মামলা নিয়ে বলেন। দুটিই বিবেচ্য।

2024 সালের 24 আগস্ট ফ্রান্সে তাঁর গ্রেপ্তার নথিভুক্ত। প্যারিস প্রসিকিউটরের তৎকালীন বিবৃতিতে কথিত অপরাধে সহায়তা ও কর্তৃপক্ষকে সহযোগিতা না করাসহ তদন্তের কথা আছে। দুরভ অভিযোগ অস্বীকার করেন। নিজেকে রাজনৈতিকভাবে নিপীড়িত বলা যেমন প্রমাণিত সত্য নয়, তদন্তের বিবৃতিও তাঁর অপরাধ প্রমাণ করে না।

সাক্ষাৎকারে কার্লসন ধারণা করেন, গ্রেপ্তারের উদ্দেশ্য ছিল Telegram-এর চাবি দিতে দুরভকে বাধ্য করা। দুরভ নিজেই তাঁকে থামান: সাক্ষাৎকার পর্যন্ত এমন দাবি তাঁর কাছে আসেনি। পুনর্কথনে এই সীমাবদ্ধতা হারানো উচিত নয়।

Oslo বক্তৃতার আরেকটি উদাহরণেরও প্রসঙ্গ দরকার। দুরভ জনআলোচনায় প্রভাবশালী প্ল্যাটফর্ম সম্পর্কিত ব্রিটিশ আদালতের নথি উল্লেখ করেন। Wikimedia বনাম ব্রিটিশ সরকার রায়ের 49 নম্বর অনুচ্ছেদ Category 1 পরিষেবার বিশেষ দায়িত্ব নিয়ে; Online Safety Act-এর অন্য অংশে শিশু সুরক্ষা রয়েছে। তাই পুরো আইনে শিশু সুরক্ষা কেবল অজুহাত ছিল—এ স্বীকারোক্তি সেখান থেকে আসে না।

আমার কাছে এই নির্ভুলতাই সমালোচনাকে শক্তিশালী করে। সমস্যাজনক নজরদারি চিনতে অতিরঞ্জিত দাবির দরকার নেই।

এনক্রিপশন না ভেঙেও যেভাবে পাশ কাটানো হয়

End-to-end encryption বার্তাকে এমনভাবে সুরক্ষিত করে যে অংশগ্রহণকারী ডিভাইসগুলো তা ডিক্রিপ্ট করতে পারে, মধ্যস্থ পরিষেবা plaintext পড়তে পারে না। এটি কেবল সার্ভার পর্যন্ত এনক্রিপ্টেড সংযোগ থেকে আলাদা; সেখানে পথে অন্য কেউ না পড়লেও অপারেটর বিষয়বস্তু পড়তে পারে।

কাজে আমি এনক্রিপশনকে বিচ্ছিন্নভাবে দেখি না। এটি সংযোগ, ডিভাইসের ডেটা ও backup রক্ষা করে, যতক্ষণ key, endpoint ও access rights-ও সুরক্ষিত থাকে। তাই ‘নিরাপদ backdoor’-এর প্রতিশ্রুতি আমাকে বিরক্ত করে। Security-তে আমরা অপ্রয়োজনীয় প্রবেশপথ ও অনুমতি কমাই; backdoor ইচ্ছাকৃতভাবে আরেকটি পথ বানিয়ে সেটিকে নিয়ন্ত্রণযোগ্য বলে।

তৃতীয় পক্ষের জন্য ইচ্ছাকৃত প্রবেশাধিকার এই সুরক্ষা মডেল বদলে দেয়। আদালতের অনুমতিতেই ব্যবহারের কথা হলেও অতিরিক্ত key, software বা permission থাকতে হবে। এগুলো আক্রমণ, অপব্যবহার বা নিয়ম বদলে অন্য কাজে সম্প্রসারিত হতে পারে। আইনি কর্তৃত্ব বাইরের প্রবেশের বিরুদ্ধে প্রযুক্তিগত নিশ্চয়তা নয়।

Client-Side Scanning অন্য জায়গায় কাজ করে: ডিভাইসেই বিষয়বস্তু পরীক্ষা হয়, যেমন বার্তা এনক্রিপ্ট ও পাঠানোর আগে। ফল পেলে রিপোর্ট শুরু হতে পারে। পরিবহনের এনক্রিপশন অপরিবর্তিত থাকলেও অতিরিক্ত নিয়ন্ত্রণকারীর কাছে গোপনীয়তা সীমিত হয়।

এটি খাম বন্ধ করার আগে চিঠি পরীক্ষা করার মতো। ডাকপথে খাম সিলই থাকে, কিন্তু শুধু এই অংশ বললে পুরো গল্প বলা হয় না।

প্রতিটি স্থানীয় image analysis নজরদারি নয়। ডিভাইসে থেকে ব্যবহারকারীকে সাহায্য করা filter-এর প্রভাব বাধ্যতামূলক তৃতীয়-পক্ষ reporting scanner-এর মতো নয়। উদ্দেশ্য, নিয়ন্ত্রণ, ডেটা বাইরে যাওয়া ও প্রত্যাখ্যানের সুযোগই মূল।

“Bugs in our Pockets” গবেষণা এসব scan system-এর অতিরিক্ত attack surface, এড়িয়ে যাওয়ার পথ এবং পরে অন্য বিষয়বস্তু খোঁজার ঝুঁকি ব্যাখ্যা করে। আজ ও ভবিষ্যতের অনুসন্ধানের সীমা তখন রাজনৈতিক সিদ্ধান্ত ও software update-এর ওপরও নির্ভর করে।

False positive-ও আছে। পরিচিত file মেলানো নতুন ছবি নির্যাতন দেখায় কি না বা কথোপকথন grooming কি না অনুমান করার মতো নয়। বিপুল ডেটায় সামান্য error rate-ও বহু নিরপরাধকে প্রভাবিত করে। যান্ত্রিক match নির্যাতনের প্রমাণ বা দণ্ড নয়।

চ্যাট নিয়ন্ত্রণ: আসলে কী সিদ্ধান্ত হয়েছে

‘চ্যাট নিয়ন্ত্রণ’ নামে বিভিন্ন ইউরোপীয় উদ্যোগ একত্রে বলা হয়। লেখার সময় সেগুলো আলাদা করা দরকার। নিচের মূল্যায়ন 7 সেপ্টেম্বর 2026-এর অবস্থা অনুযায়ী।

যোগাযোগ সরবরাহকারীদের কিছু স্বেচ্ছামূলক শনাক্তকরণ ব্যবস্থার আগের অন্তর্বর্তী নিয়ম 3 এপ্রিল 2026-এ শেষ হয়। জুলাইয়ে তা আবার আইন প্রক্রিয়ায় আসে। 23 জুলাই কাউন্সিল, পার্লামেন্টের সংশোধিত সংস্করণ, 3 এপ্রিল 2028 পর্যন্ত পুনর্বহাল করে।

‘স্বেচ্ছামূলক’ মানে সরবরাহকারীর ব্যবস্থা ব্যবহারের সিদ্ধান্ত; প্রতিটি ব্যবহারকারী স্পষ্ট সম্মতি দিয়েছেন—এ নয়।

EU সব encrypted chat আবার scan করা শুরু করেছে—এই সংক্ষিপ্ত বর্ণনায় গুরুত্বপূর্ণ তথ্য অনুপস্থিত। গৃহীত সংস্করণ নিয়ে কাউন্সিলের বিবৃতি অনুযায়ী, সংশ্লিষ্ট number-independent service-এ যেসব যোগাযোগে end-to-end encryption প্রয়োগ হয়েছিল, হয়েছে বা হবে, তা বাদ। এটি প্রতিটি smartphone-এর প্রতিটি encrypted chat তল্লাশির সাধারণ আদেশ নয়।

তবু সংসদীয় প্রক্রিয়া গুরুত্বপূর্ণ। 9 জুলাইয়ের ভোটের পার্লামেন্ট রিপোর্ট অনুযায়ী 314 জন কাউন্সিল অবস্থান প্রত্যাখ্যানের পক্ষে, 276 বিপক্ষে এবং 17 বিরত ছিলেন। দ্বিতীয় পাঠে সাধারণ সংখ্যাগরিষ্ঠতা যথেষ্ট ছিল না; সব সদস্যের সংখ্যাগরিষ্ঠতা দরকার ছিল। এরপর পার্লামেন্ট সংশোধনী পাস করে।

প্রদত্ত ভোটের সংখ্যাগরিষ্ঠতা প্রস্তাব থামাতে না পারার রাজনৈতিক সমালোচনা সম্ভব। কিন্তু বিদ্যমান নিয়ম ও পরে অর্জিত সংশোধনীও ব্যাখ্যার অংশ। অনুপস্থিত সবাই ছুটিতে ছিলেন—এ দাবি এতে প্রমাণিত নয়।

স্থায়ী আইনি কাঠামোর আলোচনা পাশাপাশি চলছে। কাউন্সিল বলেছে বর্তমান ব্যতিক্রমগুলো সেই আলোচনায় তাদের অবস্থান নির্ধারণ করে না। শনাক্তকরণের সীমা ও encrypted communication-এর সুরক্ষা তাই এখনো খোলা প্রশ্ন।

সমালোচনা ইউরোপীয় প্রতিষ্ঠানের ভেতর থেকেও আসে। 2026-এর extension মতামতে European Data Protection Supervisor সাধারণ, নির্বিচার scanning ঠেকাতে কার্যকর সীমা চেয়েছে। ‘Brussels’ এক মতের একক actor নয়।

যখন প্রবেশেই পরিচয় যাচাই লাগে

বয়স যাচাই ও social network-এ প্রবেশ সীমাও একই বিতর্কের অংশ। প্রতিটি platform পরিচয়পত্রের copy চাইলে বা browsing behavior-এর সঙ্গে প্রমাণ স্থায়ীভাবে যুক্ত করলে আরও sensitive data জমে। গোপনে সহায়তা খোঁজা বা রাজনৈতিক সমালোচনা করা মানুষের জন্য প্রবেশই বাধা হতে পারে।

তবে age proof প্রযুক্তিগতভাবে পূর্ণ পরিচয় প্রকাশ বোঝায় না। EU Commission তার age verification concept-কে data-minimizing বলেছে: ব্যবহারকারীর পরিচয় না জেনে service প্রয়োজনীয় বয়স নিশ্চিত করবে। এটি গুরুত্বপূর্ণ লক্ষ্য, যার বাস্তবায়ন যাচাই দরকার।

আমার প্রশ্ন সীমা নিয়ে: কে প্রমাণ দেয়, কে ব্যবহার track করতে পারে, উপযুক্ত device না থাকা মানুষ কীভাবে অংশ নেয়, পরে অন্য access control-এ এটি বাড়ানো যাবে কি? privacy promise বা child protection-এর উল্লেখ এগুলোর উত্তর নয়। প্রতিটি age check পুরো internet-এর পরিচয়পত্র বাধ্যবাধকতা—এমন সাধারণ দাবিও সাহায্য করে না।

নজরদারিতে কত অপরাধী ধরা পড়েছে?

আমি এর উত্তর চাই। কিন্তু ‘সব নজরদারি’র একক নির্ভরযোগ্য সংখ্যা নেই। লক্ষ্যভিত্তিক phone surveillance, জব্দ server বিশ্লেষণ, platform report ও সব private message আগাম scan করা ভিন্ন ব্যবস্থা।

নথিভুক্ত সাফল্য আছে। 2 এপ্রিল 2025 Kidflix অভিযানে Europol 79টি গ্রেপ্তার ও 39 শিশুকে সুরক্ষা দেওয়ার কথা বলে। জুলাই 2025 Global Chain মানব পাচারবিরোধী অভিযানে 158 সন্দেহভাজনকে গ্রেপ্তার ও 1,194 সম্ভাব্য ভুক্তভোগীকে সুরক্ষা দেওয়ার কথা জানায়। এগুলো তখনকার কর্তৃপক্ষের সংখ্যা, চূড়ান্ত দণ্ড বা সব নজরদারির সামগ্রিক হিসাব নয়।

এই ফল স্বীকৃতির যোগ্য। কিন্তু পুরো জনগণের private message-এ বাধ্যতামূলক scanner লাগাই এর জন্য প্রয়োজন ছিল—তা প্রমাণ করে না। নির্দিষ্ট তদন্তের সাফল্য প্রতিটি নতুন access power-কে বৈধ করে না।

স্বাধীন পরীক্ষা কেন জরুরি, তার পুরোনো মার্কিন উদাহরণ PCLOB-এর Section 215 অনুযায়ী গণহারে phone metadata সংগ্রহ পর্যালোচনা। 2014 রিপোর্টে এমন কোনো US threat পাওয়া যায়নি যেখানে program সন্ত্রাস তদন্তের ফল নির্ণায়কভাবে বদলেছে। এটি একটি নির্দিষ্ট program-এর ফল; সব law enforcement-এ প্রযোজ্য নয়।

ভালো হিসাব দেখাবে কত report কার্যকর clue, শনাক্ত victim, arrest ও conviction-এ যায়। False alarm ও duplicate, লক্ষ্যভিত্তিক তদন্তের তুলনায় অতিরিক্ত সুবিধা এবং কর্তৃপক্ষ সময়মতো clue সামলাতে পারে কি না—সবই ধরতে হবে।

অপরাধীরা কখনো প্রভাবিত হয় না—এ কথাও অতিরিক্ত চূড়ান্ত। অপরাধী ভুল করে ও ধরা পড়ে। তবে সুসংগঠিত দল অন্য যোগাযোগ ও অতিরিক্ত encryption নিতে পারে। ইউরোপীয় data protection কর্তৃপক্ষ 2022-এর যৌথ মতামতে এই এড়ানোর সমস্যা স্পষ্ট করেছে

ফলে অস্বস্তিকর ভারসাম্যহীনতা থাকে: জনগণ বিস্তৃত হস্তক্ষেপ বহন করে, অভিযোজিত অপরাধী তা এড়ায়। ব্যবস্থার দাবিদারকে প্রমাণিত সুবিধা কেন এই মূল্য ন্যায্য করে তা বোঝাতে হবে।

রাষ্ট্রীয় ক্ষমতার প্রতি বিশ্বাস আমাকে কেন ভাবায়

যুদ্ধের মধ্যে সাধারণ নিরাপত্তার প্রতিশ্রুতি আমার বিশেষ কঠিন লাগে। সরকার যখন সামরিক সহিংসতা চালায় বা জারি রাখে যাতে civilian ও শিশু কষ্ট পায়, তাদের সুরক্ষার নামে আরও access-এর দাবি তিক্ত শোনায়। রাষ্ট্রীয় দায়িত্বের উল্লেখ বিশ্বাসের ভিত্তি নয়।

এক অপরাধে আরেকটি ছোট হয়—এমন হিসাব আমি চাই না। নির্যাতিত শিশু সুরক্ষার যোগ্য, সরকার অন্যত্র যা-ই করুক। কিন্তু রাষ্ট্রীয় ক্ষমতাকেও দায়, পরিণতি ও নিয়ন্ত্রণের সেই প্রশ্নগুলোর মুখোমুখি হতে হবে যা সে অন্যদের করে।

সৎ উদ্দেশ্যের access-ও একই মানুষ চিরকাল পরিচালনা করবে না। সরকার বদলায়, আইন বাড়ে, database অন্য কাজে যায়, কর্মী access অপব্যবহার করতে পারে। দায়িত্বশীলরা বিশ্বাসযোগ্য না হলেও system-কে সীমা দিতে হবে।

Confidentiality যে security-র অংশ, মার্কিন সংস্থার পরামর্শেও তা দেখা যায়। Telecom network compromise-এর পর CISA mobile communication guidance-এ Signal-এর মতো ধারাবাহিক end-to-end encryption সুপারিশ করে। তদন্ত কঠিন করা প্রযুক্তিই মানুষকে espionage থেকে রক্ষা করে।

Apple: বাস্তব সুরক্ষা ও অত্যন্ত সফল প্রতিশ্রুতি

2016-তে FBI-এর সঙ্গে Apple-এর সংঘাত বাস্তব ছিল। San Bernardino মামলায় seized iPhone-এর protection bypass করা পরিবর্তিত iOS তৈরির দাবি কোম্পানি প্রত্যাখ্যান করে। Tim Cook-এর open letter তা নথিভুক্ত করে।

আমি বহু বছর Apple ব্যবহার করি। তাই প্রশ্নটি fans বনাম critics-এর তুলনার চেয়ে বেশি গুরুত্বপূর্ণ। যেসব device-এর OS পুরো পরীক্ষা করতে পারি না, সেগুলোর ওপর প্রতিদিন নির্ভর করি। Apple-এর সিদ্ধান্তে আমার বাস্তব প্রভাব পড়ে; ভালো privacy image যথেষ্ট নয়।

চিঠিতে প্রায় ভুলে যাওয়া কথাও আছে: বৈধ আইনি অনুরোধে বিদ্যমান data দিয়ে তদন্তকারীদের সহায়তা করেছে Apple। তারা নির্দিষ্ট technical intervention প্রত্যাখ্যান করেছিল; কখনো কর্তৃপক্ষকে কোনো data না দেওয়ার সাধারণ promise দেয়নি।

তাই ‘Apple-কে বিশ্বাস করা যায়?’-এর চেয়ে নির্দিষ্ট প্রশ্ন: আমার প্রকৃত configuration-এ কোন data Apple decrypt করতে পারে?

Apple-এর iCloud data security overview অনুযায়ী standard protection-এ বিভিন্ন category-র key Apple-এর কাছে থাকে। ঐচ্ছিক Advanced Data Protection backup, photo ও iCloud Drive-সহ আরও category-তে end-to-end encryption বাড়ায়। Mail, contact ও calendar বাদ থাকে; কিছু metadata ও sharing feature-এর আলাদা সীমা আছে। চালু করলে recovery-ও নির্ভরযোগ্যভাবে সাজাতে হয়।

Privacy-র বিজ্ঞাপন আমার device-এ কোন অবস্থা চালু তা বলে না। Brand promise আর যাচাইযোগ্য সিদ্ধান্তের পার্থক্য এখানেই।

বর্ণিত protection Apple documentation-ভিত্তিক, আমার OS audit নয়। Settings, app permission ও account access দেখতে পারি; পুরো implementation বা ভবিষ্যৎ software change নিয়ন্ত্রণ করি না।

অবস্থানের প্রভাব UK দেখায়। নতুন user সেখানে Advanced Data Protection চালু করতে পারেন না। Apple অনুযায়ী default end-to-end encrypted category, iMessage ও FaceTime সুরক্ষিত। এটি গোপন master key-এর প্রমাণ নয়; অতিরিক্ত সুরক্ষা option হারানোর public documentation। পটভূমি ও iCloud data আমরা “UK surveillance policy Apple-কে encryption ছাড়তে বাধ্য করছে” নিবন্ধে বিশদ বলেছি।

তাই আমার মূল্যায়ন: Apple privacy marketing-এর চেয়ে বেশি, তবে marketing সবচেয়ে আরামদায়ক version বলে। FBI-এর সঙ্গে public conflict cloud setting বা independent oversight-এর বিকল্প নয়; ভবিষ্যৎ দাবিতে কোম্পানি কী করবে তার নিশ্চয়তাও নয়।

Developer ও gag order-এর বিষয়টি

Carlson interview-এ দুরভ বলেন US government developer-কে employer-কে না জানিয়ে গোপনে backdoor যোগ করতে বাধ্য করতে পারে। তিনি “gag order” বলে Wikipedia দেখান। উপযুক্ত সূচনা Wikipedia-এর “Gag order” নিবন্ধ

এমন আদেশ প্রথমে নির্দিষ্ট তথ্য প্রকাশ সীমিত করে। নিজে থেকে এটি যেকোনো software manipulate করানোর ক্ষমতা নয়। কী সহযোগিতা চাওয়া যায় ও কাকে জানানো যায়, নির্দিষ্ট legal basis ও order-এর ওপর নির্ভর করে।

সম্পর্কিত উদাহরণ National Security Letters। 18 U.S.C. § 2709 কিছু subscriber ও connection data নিয়ে এবং শর্তে secrecy দেয়। Legal advice ও request পূরণে প্রয়োজনীয় ব্যক্তিদের মতো exception এবং judicial review-ও আছে। এটি প্রতিটি developer-এর গোপনে backdoor বানানোর সাধারণ বাধ্যবাধকতা প্রমাণ করে না।

তাই শুধু Wikipedia reference দুরভের বিস্তৃত দাবি প্রমাণ করে না। মূল trust conflict থাকে: রাষ্ট্রের দাবি নিয়ে company বা employee নীরব থাকলে public তাদের আচরণ সীমিতভাবেই মূল্যায়ন করতে পারে।

Apple US company; সেই jurisdiction মূল্যায়নের অংশ। অন্য headquarters স্বয়ংক্রিয় সমাধান নয়, কারণ বড় provider বহু দেশে কাজ করে। কোনো নির্মাতার চিরস্থায়ী ‘সঠিক’ জাতীয়তার আশার চেয়ে কম accessible data তৈরি করা architecture আমার কাছে বেশি গ্রহণযোগ্য।

Telegram-ও বিশ্বাস চায়

দুরভের privacy অবস্থানকে product property ভাবা যাবে না। Telegram FAQ অনুযায়ী সাধারণ individual ও group chat হলো Cloud Chats, client-server encryption ব্যবহার করে। আলাদা করে চালু, device-bound দুই ব্যক্তির Secret Chats-এ অতিরিক্ত end-to-end encryption আছে।

সাধারণ Telegram chat খুললে default end-to-end encrypted conversation-এর মতো provider থেকে সুরক্ষা পাওয়া যায় না। বহু device-এ history পাওয়া সুবিধাজনক, কিন্তু কাকে বিশ্বাস করতে হবে তা বদলায়।

Telegram privacy policy আইনি পর্যালোচনার পরে উপযুক্ত authority order-এ IP address ও phone number দেওয়ার সুযোগ রাখে। এটি সব message content-এর access নয়, anonymity guarantee-ও নয়।

রাষ্ট্রীয় নজরদারিতে দুরভের সতর্কতা মেনে confidential conversation-এর জন্য default end-to-end encrypted messenger পছন্দ করতে পারি। Apple ও Telegram-এর মানদণ্ড এক: technology কী ঠেকায়, operator শুধু কী promise করে?

Linux কি নিয়ন্ত্রণ ফিরিয়ে দেয়?

Linux বাস্তব পার্থক্য আনতে পারে। Open source স্বাধীন review, পরিবর্তন ও provider বদল সম্ভব করে। আমরা service বেছে নিতে পারি এবং এক commercial account-এ কম বাঁধা system চালাতে পারি। এই পথ দেখতে Linux distribution overview-এ বিভিন্ন পন্থা আছে।

তবে trust হারায় না; developer, package maintainer, software source ও update builder-দের মধ্যে ভাগ হয়। সঙ্গে browser, firmware, hardware ও ব্যবহৃত cloud service থাকে। একই foreign cloud account-এর একই document কেবল OS বদলে provider থেকে আলাদা protection পায় না।

XZ Utils 5.6.0 ও 5.6.1-এর backdoor, CVE-2024-3094, দেখায় open software-ও লক্ষ্যভিত্তিকভাবে manipulate হতে পারে। আবিষ্কারটি independent investigation-এর মূল্যও দেখায়। ‘যে কেউ দেখতে পারে’ তখনই protection, যখন কেউ সত্যিই দেখে এবং ফলের প্রভাব হয়।

Reproducible build একই source code ও নির্ধারিত condition থেকে একই program file তৈরি করতে চায়। Independent party delivered software published code-এর সঙ্গে মেলে কি না যাচাই করতে পারে। Code error-free প্রমাণ হয় না, তবে control gap বন্ধ হয়।

Linux তাই আমার কাছে বেশি self-determination-এর সুযোগ। দৈনন্দিন জীবনে বেশি secure কি না maintenance, hardware support ও configuration-এর ওপরও নির্ভর করে। অতিরিক্ত জটিলতায় update বারবার পিছোলে system গুরুত্বপূর্ণ protection হারায়।

সুবিধাও গুরুত্বপূর্ণ। Special software, device integration ও established workflow migration কঠিন করে। খরচ বাস্তব। Linux আগে নিজের কাজে পরীক্ষা করে dependency ধীরে কমানো যুক্তিসঙ্গত; প্রতিটি অসুবিধাকে technical superiority-র প্রমাণ বলা নয়।

Smartphone-এ বড় অংশ বিশ্বাস থেকেই যায়

Smartphone communication, camera, microphone, location, payment ও account recovery একত্র করে। সাধারণ user পুরো software-hardware structure পরীক্ষা করতে পারেন না। Alternative OS-ও chip, firmware ও mobile technology dependency দূর করে না।

Encrypted messenger compromised endpoint পুরো রক্ষা করতে পারে না—এটি প্রমাণিত। Citizen Lab 2023-এ BLASTPASS নথিভুক্ত করে, যা তৎকালীন current iPhone-এ user interaction ছাড়াই Pegasus বসাতে পারত। পরে vulnerability patch হয়। এটি নির্দিষ্ট risk দেখায়; আজ প্রতিটি iPhone পড়া হয় বা protection অর্থহীন—তা নয়।

Device-এ plaintext পড়তে পারলে messenger encryption ভাঙতে হয় না। তাই current software, strong device code, সতর্ক app choice ও protected account messenger-এর মতো একই security decision। উচ্চ ঝুঁকির মানুষের জন্য restricted operating mode-ও উপযোগী।

GrapheneOS-এর মতো alternative supported device-এ choice বাড়ায়। Project extra hardening দেয় এবং optional Google Play-কে সাধারণ restricted app হিসেবে চালায়। তবে supported hardware ও security update নির্ভরতা থাকে। Migration-এর আগে banking, work ও everyday app পরীক্ষা দরকার। এটিও documentation-ভিত্তিক, আমার comparative test নয়।

VPN এসব মূল সমস্যা সমাধান করে না। Network connection-এর এক অংশ রক্ষা করে এবং trust VPN operator-এর কাছে সরায়। Device scan ঠেকায় না, logged-in user-কে invisible করে না।

এই বিতর্ক থেকে আমি যা নিই

Digital communication ছাড়তে চাই না। প্রতিটি message-কে ভবিষ্যৎ investigation file না ভেবে ব্যবহার করতে চাই। Perfect manufacturer বা পুরো controllable device দরকার নেই; বোঝা যায় এমন protection ও dependency সীমিত করার সুযোগ দরকার।

দৈনন্দিন জীবনে confidential conversation default end-to-end encrypted messenger-এ শুরু হয়। তারপর backup: দ্বিতীয় copy কোথায়, key কার কাছে, recovery কীভাবে? কম app, সীমিত permission, অপ্রয়োজনীয় data কম সময় রাখা এবং সময়মতো update আরও risk কমায়। সব সমাধান নয়, কিন্তু অন্যরা আমাদের সম্পর্কে কী জানতে পারে তা বদলায়।

রাজনীতিতেও একই নির্ভুলতা চাই। নজরদারির দাবিদারকে অতিরিক্ত সুবিধা প্রমাণ, ভুল প্রকাশ ও independent oversight মানতে হবে। কার্যকর child protection-এ accessible support, prevention, victim assistance ও concrete clue সামলাতে সক্ষম investigators-ও লাগে। আলোচনা শুধু আরও data চাওয়ায় শেষ হতে পারে না।

দুরভের সতর্কতায় শেষ পর্যন্ত আমাকে ভাবায় অভ্যস্ত হয়ে যাওয়া। বিস্তৃত হস্তক্ষেপ exception হিসেবে আসে, বাড়ে, পরে ব্যাখ্যাই হয় না। তাই আগেই কথা বলতে চাই—ভুল দাবি সংশোধনের মতো factual, এবং প্রতিটি নতুন access right-কে technical progress না মানার মতো স্পষ্ট।

প্রতিদিন Security নিয়ে কাজ করা মানুষ হিসেবে আমার দৃষ্টিভঙ্গি: technology-কে অন্ধ বিশ্বাস করি না, কার্যকর protection আগাম দুর্বলও করি না। কী data তৈরি হয়, key কার, আসল access কী—পরীক্ষা করি। রাজনৈতিক দাবিতেও এই মানদণ্ড প্রয়োগ করা উচিত।

আমার ব্যক্তিগত কথোপকথনের রাজনৈতিক যুক্তি লাগে না। যে তার গোপনীয়তা সীমিত করতে চায়, তার লাগে।

পরের বার পর্যন্ত,
Joe

উৎস