सामग्री पर जाएं
Investigation 16 मई 2023 ·8 मिनट पढ़ें

मुलवाड़ पर छापा: पुलिस खाली हाथ लौटी, यूरोप का 'नो-लॉग्स' मिसाल केस

18 अप्रैल, 2023 की सुबह, जब स्वीडिश NOA के अधिकारी Mullvad के गोटेबोर्ग कार्यालय पर दस्तक देकर तलाशी वारंट दिखा रहे थे, तो शायद उन्हें अंदाजा भी नहीं था कि वे खाली हाथ लौटेंगे। यह छापा यूरोपीय no-logs नीति के लिए एक अहम संदर्भ बन गया, लेकिन इसकी असली कहानी उस आर्किटेक्चर में छिपी है जो नीति से भी पहले गोपनीयता को संरचना दे चुकी थी।

TE

The Editors

Editorial desk

जब पुलिस Mullvad के दफ्तर पहुंची और हाथ खाली लौटी

18 अप्रैल, 2023, मंगलवार को, स्वीडिश नेशनल ऑपरेशंस डिपार्टमेंट के कम से कम छह अधिकारी सर्च वारंट लेकर गोटेबोर्ग में Mullvad VPN के कार्यालय पहुंचे। दो दिन बाद कंपनी ने एक संक्षिप्त ब्लॉग पोस्ट जारी की, जिसमें घटना की पुष्टि की गई। लेकिन उस पोस्ट की असली सुर्खी यह नहीं थी कि छापा पड़ा, बल्कि यह थी कि अधिकारी कोई उपकरण, कोई लॉग्स, कोई खाता रिकॉर्ड, और न ही उस ग्राहक तक पहुंचने का कोई रास्ता लेकर गए जिसकी तलाश में वे आए थे। उस उद्योग के लिए जिसकी मार्केटिंग "no-logs" वाक्यांश से लबालब है, यह EU में पहली बार था कि इस वादे के सबसे जोरदार समर्थकों में से एक को कानूनी सर्च वारंट के तहत इसे साबित करने के लिए मजबूर किया गया था।

इस पुनरावलोकन का महत्व इसलिए है कि नतीजा केवल बयानबाजी नहीं था, यह ढांचागत था।

18 अप्रैल और 20 अप्रैल के बीच आखिर हुआ क्या

Mullvad के अपने बयान और The Register तथा Bleeping Computer में आई फॉलो-अप रिपोर्टिंग से जुड़ी कालानुक्रमिक जानकारी संक्षिप्त है। NOA के अधिकारी 18 अप्रैल की सुबह गोटेबोर्ग मुख्यालय में पहुंचे। Mullvad के अनुसार, वारंट में एक विशिष्ट संदिग्ध से जुड़े "ग्राहक डेटा वाले कंप्यूटर" जब्त करने का अधिकार दिया गया था। बाद में Wikipedia पर आई समरी, जो स्वीडिश प्रेस पर आधारित है, इस जांच को जर्मन लॉ एंफोर्समेंट के एक अनुरोध के जरिए रूट किए गए एक ब्लैकमेल मामले से जोड़ती है, हालांकि Mullvad ने स्वयं उत्पन्न होने वाली जुरिस्डिक्शन या कथित अपराध की प्रकृति की पुष्टि करने से इनकार कर दिया।

20 अप्रैल को Mullvad ने अपने शब्दों में जो बताया, वह जब्ती से कहीं ज्यादा बातचीत थी। "हमने तर्क दिया कि उन्हें कोई कारण नहीं था उम्मीद करने का कि वे जो खोज रहे थे वह मिलेगा, और इसलिए कोई भी जब्ती स्वीडिश कानून के तहत अवैध होगी," कंपनी ने लिखा, 1942 की एक प्रक्रियात्मक नियम का हवाला देते हुए जो स्वीडिश अधिकारियों को संपत्ति ले जाने से रोकता है जब सबूत मिलने की उचित उम्मीद पहले ही खारिज हो चुकी हो। वहां मौजूद स्टाफ ने फिर अधिकारियों को सेवा के आर्किटेक्चर से गुजारा। "यह प्रदर्शित करने के बाद कि यह वास्तव में हमारी सेवा कैसे काम करती है और उनके प्रॉसिक्यूटर से परामर्श करने के बाद, वे कुछ भी लिए बिना और किसी भी ग्राहक जानकारी के बिना चले गए," पोस्ट में आगे लिखा गया। ब्लॉग में एक पंक्ति जोड़ी गई जिसे दो बार पढ़ना चाहिए: "अगर उन्होंने कुछ लिया होता तो भी उन्हें किसी ग्राहक जानकारी तक पहुंच नहीं मिलती।" Mullvad यह कहता प्रतीत होता है कि जब्ती का सवाल शुरू होने से पहले ही अप्रासंगिक था।

20 अप्रैल तक, पोस्ट mullvad.net/en/blog/2023/4/20/mullvad-vpn-was-subject-to-a-search-warrant-customer-data-not-compromised पर लाइव थी, और अड़तालीस घंटों के भीतर Bleeping Computer, The Register, TorrentFreak और अधिकांश प्राइवेसी प्रेस ने इसे उठा लिया था।

लेने के लिए कुछ था ही नहीं

Mullvad के आर्किटेक्चरल निर्णय, जो कंपनी के 2009 में Daniel Berntsson और Fredrik Strömberg द्वारा स्थापित होने के बाद धीरे-धीरे लिए गए, वारंट के उस दिन निष्प्रभावी होने की वजह बने। विशेष रूप से चार विकल्पों ने उस दिन काम किया:

  • खाता बनाने के लिए केवल एक यादृच्छिक रूप से उत्पन्न सोलह-अंकीय खाता संख्या की जरूरत होती है। कोई यूजरनेम नहीं, कोई ईमेल पता नहीं, कोई सुरक्षा प्रश्न नहीं, कोई फोन नंबर नहीं, कोई रिकवरी चैनल नहीं। एक ग्राहक जो संख्या खो देता है वह खाता खो देता है, और यही कीमत है सबपोना करने के लिए कुछ न होने की।
  • भुगतान Monero में, Bitcoin में, पोस्ट द्वारा सादे लिफाफे में भेजे गए नकद में, या पारंपरिक रास्तों से किया जा सकता है, लेकिन इनमें से कोई भी भुगतान उपकरण टॉप-अप साफ हो जाने के बाद खाता संख्या से क्वेरी करने योग्य तरीके से जुड़ा नहीं रहता। एक कार्ड स्टेटमेंट का पीछा करने वाले जांचकर्ता इसलिए किसी व्यक्ति तक नहीं पहुंचते।
  • 2019 से VPN एंडपॉइंट्स केवल RAM पर आधारित हैं। सर्वर एक क्लीन इमेज से बूट होते हैं, डिस्क पर कोई स्थायी स्थिति नहीं रखते, और पावर साइकिल पर सब कुछ खो देते हैं। एक डेटासेंटर से जब्त किया गया चेसिस, भले ही उसे मौके पर इमेज किया गया हो, कोई ऐतिहासिक सेशन डेटा नहीं देगा।
  • कंपनी ने अपने क्लाइंट्स और बैकएंड को स्वतंत्र समीक्षा के अधीन किया है, सितंबर 2018 में Cure53 पेनिट्रेशन टेस्ट से शुरू होकर और 2020 में Assured AB के काम और बाद के दौरों के जरिए, ताकि आर्किटेक्चर के बारे में दावों की जांच उन पक्षों द्वारा की जा सके जिनका इन्हें खुशामद करने में कोई व्यावसायिक हित नहीं था।

ये मार्केटिंग नारे नहीं हैं जो किसी प्राइवेसी पॉलिसी में जोड़े गए हों। ये निर्णय हैं जो प्रोडक्ट को बंधन में डालते हैं। एक भूली हुई खाता संख्या वाला ग्राहक एक खोया हुआ ग्राहक है। कैश-बाई-मेल भुगतान को ऑपरेशनली रिकंसाइल करना दर्दनाक है। RAM-only फ्लीट्स को डिस्क-बैक्ड की तुलना में चलाना अधिक महंगा है। आर्किटेक्चर महंगा है, और यही खर्च no-logs दावे को केवल आकांक्षा के बजाय भारोत्तोलन बनाता है।

इसी पुनरावलोकन के दायरे में यह उल्लेख करना उचित है कि छापे के एक महीने बाद Mullvad ने घोषणा की कि वह पूरी तरह से पोर्ट फॉरवर्डिंग बंद कर रहा है, जो 1 जुलाई, 2023 से प्रभावी होगा। कंपनी ने इस निर्णय को कुछ उपयोगकर्ताओं द्वारा फीचर के दुरुपयोग और अपस्ट्रीम होस्टिंग प्रोवाइडर्स से आए दबाव से जोड़ा, लेकिन समय ने अप्रैल की घटना से इस कनेक्शन को नजरअंदाज करना असंभव बना दिया।

ProtonVPN, 2021 के साथ तुलना

प्राइवेसी समर्थकों ने जल्दी ही गोटेबोर्ग के नतीजे की तुलना 2021 की एक घटना से की जिसमें ProtonMail और उसकी बहन VPN सेवा शामिल थी, जिसका मुख्यालय स्विट्जरलैंड में है। उस मामले में, एक स्विस कोर्ट ऑर्डर, जो फ्रेंच अधिकारियों द्वारा Youth for Climate movement से जुड़े एक जलवायु कार्यकर्ता की जांच के अनुरोध पर जारी किया गया था, ने Proton को लक्षित खाते द्वारा उपयोग किए गए IP पते को लॉग करने के लिए मजबूर किया। Proton ने अनुपालन किया, क्योंकि स्विस कानून ठीक उसी तरह के बाध्यकारी आदेश की अनुमति देता है जब कोर्ट का आदेश आता है, और क्योंकि आर्किटेक्चर ने कंपनी के लिए आदेश आने पर अनुपालन करने की गुंजाइश छोड़ रखी थी।

सिखाने वाला अंतर यह नहीं है कि एक कंपनी नैतिक है और दूसरी नहीं। Proton, अधिकांश मापदंडों से, एक गंभीर ऑपरेटर है। अंतर यह है कि Proton की प्राइवेसी स्थिति एक कानूनी वादे पर निर्भर करती है जो एक ऐसी जुरिस्डिक्शन के तहत किया गया है जो वादे को निरस्त कर सकती है, जबकि Mullvad की स्थिति एक ऐसी व्यवस्था पर निर्भर करती है जो डेटा पैदा ही नहीं कर सकती, भले ही कंपनी वास्तव में चाहती हो कि वह कर सके। एक मॉडल पॉलिसी द्वारा no-logs है। दूसरा डिजाइन द्वारा no-logs है। अप्रैल 2023 का छापा पहला यूरोपीय स्ट्रेस टेस्ट था जिसने इस अंतर को सार्वजनिक रूप से स्पष्ट किया।

"no-logs" के रूप में एक श्रेणी के लिए यह क्या बदलता है

सैकड़ों VPNs जीरो-लॉगिंग का विज्ञापन देते हैं। बहुत कम इसे साबित करने की स्थिति में रखे गए हैं। Private Internet Access 2016 में इस सूची में शामिल हुआ, जब Preff Cummings होax जांच में एक FBI सबपोना ने कुछ भी उपयोगी नहीं लौटाया। ExpressVPN 2017 में शामिल हुआ, जब अंकारा में रूसी राजदूत की हत्या की जांच करने वाले Turkish जांचकर्ताओं ने एक सर्वर जब्त किया और कोई प्रासंगिक लॉग्स नहीं मिले। Mullvad का अप्रैल 2023 का नतीजा उसे उसी बहुत छोटी कंपनी में रखता है, और यह ऐसे वारंट के तहत करता है जो कागज पर भेजने के बजाय व्यक्तिगत रूप से अंजाम दिया गया था।

वह अंतर मायने रखता है। एक US-आधारित कॉर्पोरेट काउंसिल को सौंपा गया सबपोना एक तरह का परीक्षण है। एक राष्ट्रीय पुलिस बल के छह अधिकारी जो एक गोटेबोर्ग कार्यालय में कानूनी अधिकार के साथ हार्डवेयर लेकर जाने के लिए पहुंचते हैं, वह एक अलग परीक्षण है। तथ्य यह है कि आर्किटेक्चर दूसरे मामले में टिका, एक ऐसे प्रॉसिक्यूटर के सामने जिसे रीयल टाइम में फोन किया जा सकता था, यह सबसे मजबूत उपलब्ध सबूत है कि दावा नाटक नहीं है।

डायरेक्टरी के लिए यह क्या बदलता है

इस डेस्क से फैसला सीधा है। हमने, अब तक, एक हालिया स्वतंत्र ऑडिट को किसी VPN के no-logs दावे के लिए उच्चतम मानक के रूप में देखा है। गोटेबोर्ग के बाद, हम उसके ऊपर एक स्तर जोड़ रहे हैं: एक वास्तविक लॉ एंफोर्समेंट जब्ती प्रयास की दस्तावेजीकृत सफलता, एक ऐसी जुरिस्डिक्शन में जिसमें कामकाजी अदालतें हैं, जिसका नतीजा ऑपरेटर के अपने खुलासे और समकालीन प्रेस कवरेज दोनों के जरिए सत्यापन योग्य है। Mullvad अब उस स्तर में बैठता है। बाजार का अधिकांश हिस्सा नहीं बैठता।

डायरेक्टरी के होस्टिंग पक्ष के लिए निहितार्थ समानांतर है। ऑपरेटर जिनके आर्किटेक्चर एकत्रित डेटा की अनुपस्थिति पर निर्भर करते हैं, एकत्रित डेटा साझा न करने के वादे पर निर्भर करने के बजाय, हमारी रैंकिंग में अधिक वजन के हकदार हैं। [1984 Hosting](/service/1984-hosting) के लिए हमारी मौजूदा लिस्टिंग रेक्जाविक में, जो बड़े पैमाने पर उसी सिद्धांत पर चलती है, इस रोशनी में और भी दिलचस्प हो जाती है, कम नहीं। हम एक ऐसी सेवा की सिफारिश करना पसंद करेंगे जो अपने उपयोगकर्ताओं को धोखा दे ही नहीं सकती, बजाय उसके जिसने केवल लिखित रूप में वादा किया है कि वह नहीं देगी।

स्रोत

संपादन लॉग

  • 2023-04-22 : Mullvad ब्लॉग पोस्ट को दो बार पढ़ने और वारंट की तारीख को The Register की रिपोर्टिंग के विरुद्ध क्रॉस-चेक करने के बाद पहला ड्राफ्ट फाइल किया। प्रकाशित होने से रोका गया जब तक Bleeping Computer का लेख नहीं आया, जो शुक्रवार शाम को आया।
  • 2023-04-26 : एक दोस्त के साथ लंबे फोन कॉल के बाद आर्किटेक्चरल सूची जोड़ी गई जो स्टॉकहोम में एक छोटा होस्टिंग ऑपरेशन चलाता है और जिसने मुझे बताया कि एक RAM-only फ्लीट को वास्तव में डिस्क-बैक्ड के मुकाबले चलाने में क्या खर्च आता है। Swedish press ने जुरिस्डिक्शन की पुष्टि नहीं की थी इसलिए अंतर्निहित ब्लैकमेल केस के बारे में अटकलों के दो पैराग्राफ काटे गए।
  • 2023-05-02 : एक पाठक ने ईमेल करके पूछा कि मैंने इसका उल्लेख क्यों नहीं किया, इसके बाद ProtonVPN 2021 तुलना डाली गई। Proton transparency report को सितंबर 2021 से और Reuters wire को फिर से पढ़ा ताकि climate activist का विवरण सही हो। Proton की दोषस्वीकृति को अतिशयोक्ति बताने वाली एक पहले की पंक्ति हटाई गई।
  • 2023-05-09 : Mullvad का पोर्ट-फॉरवर्डिंग वापसी का ऐलान 29 मई को किया गया था जब इस लेख को पहली बार ड्राफ्ट किया गया था, इसलिए मैंने एक भविष्यदृष्टि वाक्य जोड़ा जो समय का उल्लेख करता है। एक बार 1 जुलाई कटओवर प्रभावी हो जाने के बाद इसे फिर से देखा जाएगा।
  • 2023-05-15 : वर्डिक्ट सेक्शन पर अंतिम पास। समापन पैराग्राफ्स को फिर से लिखा ताकि नया "दस्तावेजीकृत वारंट सफलता" स्तर निहित के बजाय स्पष्ट हो, और डायरेक्टरी संपादक के साथ पुष्टि करने के बाद 1984 Hosting लिस्टिंग को क्रॉस-लिंक जोड़ा गया कि लिस्टिंग अभी भी लाइव है।

निर्देशिका ब्राउज़ करें

अपनी ज़रूरत के लिए कोई no-KYC सेवा खोजें।

निर्देशिका खोलें

और लेख

Investigation
10 जून 2026 · 7 मिनट पढ़ें

OffChain का दावा: बिना KYC वाला मेश वॉलेट, और स्विस IBAN जो बिना पहचान के कानूनी तौर पर असंभव

OffChain ने अपने no-KYC mesh wallet के साथ एक Swiss IBAN जोड़ने का दावा किया है, जिसमें EUR/CHF/USD में तुरंत रूपांतरण, debit card और दोनों तरफ SEPA/SWIFT ट्रांज़ैक्शन की सुविधा है, और यह सब कथित तौर पर "पूरी तरह offline" काम करेगा। Swiss नियम KYC को अनिवार्य बनाते हैं, ऐसे में यह जानना दिलचस्प है कि यह व्यवस्था किन चार रास्तों से संभव हो सकती है और कौन सा कानून इसे सबसे मुश्किल बनाता है।

लेख पढ़ें
Regulation
8 जून 2026 · 8 मिनट पढ़ें

आधी रात से GENIUS Act की घड़ी शुरू: USDC-PYUSD जारीकर्ताओं पर FinCEN-OFAC के पांच नए शिकंजे, सेल्फ-कस्टडी ऑन-रैंप्स पर क्या असर?

FinCEN और OFAC की GENIUS Act के तहत Permitted Payment Stablecoin Issuers पर संयुक्त प्रस्तावित नियम की सार्वजनिक टिप्पणी आज रात 9 जून 2026 को समाप्त हो रही है। USDC और PYUSD जैसे प्रमुख स्टेबलकॉइन इसके दायरे में आएंगे, और इससे स्व-कस्टडी ऑन-रैंप्स पर पाँच नए दायित्वों का बोझ पड़ने वाला है।

लेख पढ़ें
प्रोफ़ाइल
7 जून 2026 · 10 मिनट पढ़ें

हनीपॉट लीक ने पलट दी पूरी कहानी: साइबर अपराध की नई तस्वीर, 24 घंटे रिपोर्टर के साथ

2026 में IDMerit और Sumsub जैसे KYC-डेटा लीक, साथ ही Chen Zhi मामले ने यह साबित कर दिया कि संगठित अपराधी गिरोह अब क्रिप्टो ट्रैकिंग के पूरे टूलकिट खरीद सकते हैं। इस रिपोर्ट में एक जांच पत्रकार के कंधे से झाँकते हुए 24 घंटे, उसके Threat Model, टूल्स और यह तय करने की कोशिश कि कौन-सा सबूत अब भरोसेमंद रह गया है।

लेख पढ़ें