सामग्री पर जाएं
जांच 21 अक्टूबर 2021 ·8 मिनट पढ़ें

Proton का वो सवेरा: जब नारा धोखे में बदला

6 सितंबर, 2021 को ProtonMail ने एक स्विस अदालत के आदेश पर फ्रांसीसी जलवायु कार्यकर्ता का डेटा सौंपा-और गोपनीयता समुदाय को अपनी ही सेवा की शर्तों की कड़वी सच्चाई पढ़ने पर मजबूर कर दिया। Proton का नारा उसी दिन खोखला साबित हुआ, जब पता चला कि 'वास्तुकला ही नीति है' का दावा कितना भ्रामक था।

TE

The Editors

Editorial desk

वह सुबह जब Proton एक नारा बनकर रह गया

6 सितंबर, 2021 को TechCrunch ने एक छोटी, लगभग प्रक्रियात्मक खबर छापी, जिसने गोपनीयता समुदाय में वैसी ही हलचल मचा दी जैसी शांत रेस्तरां में गिरी एक ट्रे से होती है। शीर्षक में कहा गया कि ProtonMail, स्विस एन्क्रिप्टेड ईमेल सेवा जो सालों से हर गोपनीयता गाइड, हर पत्रकार के शुरुआती किट, हर "Gmail छोड़ने के बाद पहला काम" Reddit थ्रेड की डिफ़ॉल्ट सलाह रही थी, ने एक फ्रांसीसी जलवायु कार्यकर्ता का IP पता लॉग किया और उस लॉग को पारस्परिक कानूनी सहायता के उचित चैनलों से होते हुए फ्रांसीसी पुलिस को सौंप दिया। यह कार्यकर्ता 2020 में पेरिस के Place Sainte-Marthe के पास वाणिज्यिक परिसरों पर कब्जे में शामिल था, जो Youth for Climate आंदोलन के तहत आयोजित किया गया था। कुछ ही घंटों में यह खबर गोपनीयता पत्रकारों, सुरक्षा Twitter अकाउंट्स, Hacker News के फ्रंट पेज और कई "मैंने तुमसे कहा था" पोस्टों में गूंज उठी, जो किसी केंद्रीकृत सेवा पर पिछले दशक से संदेह कर रहे थे।

इतनी तीखी प्रतिक्रिया इसलिए नहीं थी कि Proton ने अपने नियम तोड़े थे, बल्कि इसलिए कि बहुत बड़ी संख्या में उपयोगकर्ताओं ने उन नियमों को पढ़ने की ज़हमत ही नहीं उठाई थी। ProtonMail ने एक स्विस अदालत के आदेश का पालन किया था। सेवा की शर्तें हमेशा यही करने की अनुमति देती थीं। यह आत्म-पहचान का झटका था। जो लोग एन्क्रिप्शन की एक कहानी सुनाते रहे थे, उन्हें पता चला कि उस कहानी में एक फुटनोट था, और वह फुटनोट कानून था।

वास्तव में क्या हुआ

कालानुक्रम, एक बार साफ-साफ व्यवस्थित करने पर, सीधा है। 2020 में, Youth for Climate से जुड़ा एक समूह पेरिस के दसवें अरोंडिसमेंट के Place Sainte-Marthe इलाके में वाणिज्यिक संपत्तियों पर कब्जा करने गया। फ्रांसीसी अधिकारियों ने मामला दर्ज किया। जांच में अंततः एक ProtonMail डोमेन पर ईमेल पता पहचाना गया, जिसका समूह ने समन्वय के लिए इस्तेमाल किया था। फ्रांसीसी पुलिस, जिन्हें स्विस कंपनी पर सीधा अधिकार क्षेत्र नहीं था, ने Europol के जरिए अनुरोध भेजा, जिसने इसे स्विस संघीय चैनलों से होते हुए बर्न में Office Fédéral de la Justice तक पहुंचाया। एक स्विस अदालत ने अनुरोध की समीक्षा की, पाया कि यह स्विस कानून के तहत दोहरे-अपराधिकता की सीमा पार करता है, और Proton को निर्देश दिया कि वह निर्दिष्ट खाते पर IP लॉगिंग सक्षम करे।

यही वह हिस्सा था जिसने लोगों को चौंका दिया। अदालत के आदेश ने Proton से पुराने IP पते सौंपने के लिए नहीं कहा, क्योंकि Proton ने डिफ़ॉल्ट रूप से उन्हें संग्रहीत नहीं किया था और इसलिए वे पेश नहीं कर सकता था। आदेश ने Proton से कहा कि वह उस खाते पर आगे आने वाले किसी भी लॉगिन का IP पता लॉग करना शुरू करे, आदेश की तारीख से आगे। अगली बार जब कार्यकर्ता ने घरेलू कनेक्शन से लॉगिन किया, तो वह IP कैप्चर कर लिया गया। IP को वापस उन्हीं संधि चैनलों से फ्रांस भेजा गया, जहां पुलिस ने उसे एक सब्सक्राइबर में हल किया और पहचान तय करके गिरफ्तारी की।

कार्यकर्ता की सामग्री पूरे समय एन्क्रिप्टेड रही। यह कभी सवाल नहीं था। सवाल लिफाफे का था, कनेक्शन मेटाडेटा का, कहाँ से बजाय क्या।

नीति ने इसकी अनुमति क्यों दी

Proton के मुख्य कार्यकारी Andy Yen ने 6 सितंबर, 2021 को कंपनी के ब्लॉग पर एक बयान जारी किया और अगले दिन अपने निजी चैनलों पर भी उसे प्रसारित किया। उनका ढांचा सावधान था, और यदि गुस्से के बिना पढ़ा जाए तो सटीक भी। "Proton को स्विस कानून का पालन करना होगा," उन्होंने कंपनी के ब्लॉग पर लिखा। "जैसे ही कोई अपराध किया जाता है, गोपनीयता सुरक्षाएं निलंबित की जा सकती हैं और स्विस कानून के तहत हमें स्विस अधिकारियों के अनुरोधों का जवाब देना अनिवार्य है।" उन्होंने यह भी बताया कि ProtonMail की पारदर्शिता रिपोर्ट ने हमेशा इस तरह के आदेशों की लगभग मात्रा का खुलासा किया है, और कंपनी के पास संचालन बंद किए बिना एक स्विस अदालत के आदेश को ठीक से अस्वीकार करने का कोई विवेक नहीं था।

यह वास्तुकीय अंतराल है जिसे गोपनीयता लेखन शायद ही कभी काफी साफगोई से नाम देता है। विश्राम में डेटा का न होना और मांग पर डेटा पैदा करने में असमर्थ होना, यह दो अलग बातें हैं। ProtonMail ने सामान्य कारोबार के दौरान IP लॉग संग्रहीत नहीं किए थे। लेकिन आदेश मिलने पर उन्हें संग्रहीत करना शुरू करने के लिए तकनीकी रूप से सक्षम था, क्योंकि लॉगिन उसी इंफ्रास्ट्रक्चर से होता था जिसे वह नियंत्रित करता था, और IP पते प्रमाणीकरण के क्षण पर उपलब्ध होते थे। "नो लॉग्स" का वादा हमेशा "कोई लॉग्स नहीं जो हम अपने उद्देश्यों के लिए रखते हैं" का अर्थ रहा था। यह कभी "कोई लॉग्स नहीं जो किसी भी क्षेत्राधिकार में किसी भी कानूनी प्रक्रिया कभी अस्तित्व में ला सके" का अर्थ नहीं रहा था। उपयोगकर्ताओं ने पहला वाक्य दूसरे में पढ़ लिया था, क्योंकि दूसरा वाक्य वही था जो वे चाहते थे।

Proton ने इसके बाद क्या बदला

घटना के बाद का दौर शांत नहीं रहा। Proton की उत्पाद और नीति टीम ने 2021 के अंत और 2022 में एक के बाद एक समायोजन किए, जिनमें से ज़्यादातर कंपनी की अपनी संचार और changelog में पढ़े जा सकते हैं। असली बदलाव, जो धमकी मॉडल को प्रभावित करते थे न कि विपणन को, ये थे:

  • डिफ़ॉल्ट खाता बनाने की प्रक्रिया का फिर से बनाना, ताकि साइनअप के वक्त कैप्चर किए गए IP पते तुरंत धोखाधड़ी-रोधी विंडो के बाद न रखे जाएं, जिससे पहचान मेटाडेटा के अवशेष स्रोतों में से एक खत्म हो जाए।
  • पहले से मौजूद Tor onion सेवा को प्रमुखता देना, जो 2017 से protonirockerxow.onion पर चुपचाप उपलब्ध थी और अब किसी भी बढ़े हुए जोखिम वाले व्यक्ति के लिए सहायता दस्तावेज़ के फ्रंट पेज पर सिफारिश की गई।
  • और अधिक दानेदार पारदर्शिता रिपोर्टिंग की ओर एक कदम, जिसमें उन कानूनी उपकरणों का स्पष्ट बंटवारा शामिल है जिनसे अनुपालन को बाध्य किया गया था, और जहां स्विस कानून ने खुलासे की अनुमति दी, वहां मामलों की श्रेणियां।
  • सहायता केंद्र और ब्लॉग में बार-बार एक स्पष्टीकरण, कि ProtonMail को किसी नामित खाते पर संभावित IP लॉगिंग सक्षम करने का आदेश दिया जा सकता है, और कि जिन उपयोगकर्ताओं को इस विशिष्ट वर्ग के आदेशों से सुरक्षा चाहिए, उन्हें केवल Tor या किसी तृतीय-पक्ष VPN के जरिए सेवा तक पहुंचना चाहिए जिस पर वे खुद भरोसा करते हैं।
  • उत्पाद सूट की ओर एक व्यापक संस्थागत बदलाव, ProtonVPN, ProtonDrive, ProtonCalendar, जो 2024 में मूल इकाई को Proton AG बैनर के तहत एक गैर-लाभकारी फाउंडेशन में बदलने में परिणत हुआ, जिसका मकसद कंपनी पर भविष्य के वाणिज्यिक दबावों को सीमित करना था।

इनमें से कोई भी बदलाव यह वादा नहीं करता था कि एक और आदेश नहीं आएगा। यह वादा करता था कि अगला आदेश कम सामग्री पर काम करेगा।

Mullvad के साथ तुलना

अप्रैल 2023 में, स्वीडिश पुलिस Mullvad VPN के Gothenburg कार्यालय में वारंट लेकर पहुंची। वे बिना किसी डेटा के चले गए, क्योंकि लेने के लिए कोई डेटा ही नहीं था। हमने उस कहानी को विस्तार से [Mullvad अप्रैल 2023 पुलिस छापे](/articles/mullvad-april-2023-police-raid) की अपनी कवरेज में लिखा था, और Proton घटना के साथ तुलना सबसे साफ उदाहरण है जिससे पता चलता है कि वास्तुकला एक सवाल है और नीति एक अलग सवाल का जवाब।

Mullvad की खाता प्रणाली में कभी भी किसी व्यक्ति से जुड़ा उपयोगकर्तानाम नहीं था। कनेक्शन लॉग नहीं किए गए थे। इंफ्रास्ट्रक्चर को इस तरह लॉगिंग शुरू करने का आदेश नहीं दिया जा सकता था कि किसी विशिष्ट भुगतान करने वाले ग्राहक को हल किया जा सके, क्योंकि रिकॉर्ड में शुरू से ही कोई विशिष्ट भुगतान करने वाला ग्राहक नहीं था। जो स्वीडिश अदालत मौजूद थी, वह उसके उत्पादन को बाध्य कर सकती थी। कुछ भी मौजूद नहीं था। Proton मामले में, जो स्विस अदालत अभी तक अस्तित्व में नहीं थी, उसे बनाने को बाध्य किया जा सकता था, क्योंकि सिस्टम तकनीकी रूप से इसे बनाने में सक्षम था। दोनों कंपनियों ने कानूनन और सद्भावना में काम किया। परिणाम इसलिए अलग हुए क्योंकि सिस्टम अलग थे।

यही सबक है, और यह अप्रचलित इसलिए है क्योंकि इसे किसी लोगो या विपणन पंक्ति में कम नहीं किया जा सकता। "नो लॉग्स" दावे को संग्रहीत डेटा के वर्तमान काल के बारे में बयान के रूप में पढ़ा जाना चाहिए। गंभीर धमकी मॉडल के लिए प्रासंगिक सवाल भविष्य काल का है। क्या यह प्रदाता, यदि आदेशित, मेरे बारे में वह जानकारी पैदा कर सकता है जो अभी अस्तित्व में नहीं है। यदि जवाब हां है, तो विश्वास की सीमा क्षेत्राधिकार के जरिए चलती है, कंपनी के जरिए नहीं।

Directory के लिए यह क्या बदलता है

NoKYC Directory में हमारे उद्देश्यों के लिए Proton 2021 की घटना न तो कोई घोटाला है और न ही अयोग्यता। यह एक सीखने का मामला है। हम इसका इस्तेमाल अपनी सूची में हर गोपनीयता प्रदाता के लिए ग्रेडिंग रूब्रिक तय करने में करते हैं। रूब्रिक अब घोषित नीति से ऊपर वास्तुकीय क्षमता रखती है, क्योंकि नीति वह है जो कंपनी करने की कहती है और वास्तुकला वह है जो कंपनी करने में सक्षम है।

Proton एक सक्षम और बड़े हद तक ईमानदार संचालक बना हुआ है। एक पत्रकार के लिए जो संपादक से पत्राचार कर रहा है, एक छोटे व्यवसाय के लिए जो विज्ञापन-समर्थित मेल से बचना चाहता है, एक परिवार के लिए जो निगरानी अर्थव्यवस्था के बाहर कैलेंडर और स्टोरेज चाहता है, यह एक बचाव योग्य विकल्प है और शायद एक अच्छा विकल्प। हम इसे उस उपयोगकर्ता के लिए प्राथमिक पहचान परत के रूप में सिफारिश नहीं करते जिसके धमकी मॉडल में पारस्परिक कानूनी सहायता संधियों तक पहुंच वाला कोई राज्य अभिनेता शामिल है, और यह सिफारिश Proton का कोई नैतिक फैसला नहीं है। यह एक मान्यता है कि स्विट्जरलैंड एक क्षेत्राधिकार है जिसमें संधियां हैं, और संधियों के असर होते हैं।

उस उच्च-जोखिम लेन के लिए हम पाठकों की ओर उन प्रदाताओं की ओर इशारा करते हैं जिनकी वास्तुकला को वह आदेश नहीं दिया जा सकता जो उनके पास नहीं है। Mullvad, VPN के लिए। [1984 Hosting](/service/1984-hosting), आइसलैंडिक क्षेत्राधिकार के तहत इंफ्रास्ट्रक्चर के लिए इनकार के लंबे रिकॉर्ड के साथ। Tor, हमेशा, परिवहन परत के रूप में जो कुछ भी उसके ऊपर बैठा है उसके नीचे। Proton मामले ने हमारे Proton के नजरिए को उतना नहीं बदला जितना कि यह हमारे द्वारा मूल्यांकित किए जाने वाले हर दूसरे प्रदाता के प्रति हमारे नजरिए को तेज किया। हम स्पष्टता के लिए आभारी हैं, भले ही यह एक युवा व्यक्ति की गुमनामी की कीमत पर पेरिस की अदालत में पहुंची हो।

स्रोत

संपादन लॉग

  • 2021-09-12 : TechCrunch लेख और 6 सितंबर के Proton ब्लॉग पोस्ट से लिखा पहला ड्राफ्ट। Andy Yen के अनुवर्ती बयानों के स्थिर होने तक फ्रेमिंग टाली गई। सप्ताहांत में टोन व्याख्या की ओर निर्देशित किया गया बजाय निंदा के।
  • 2021-09-19 : एक पाठक, एक स्विस वकील, के लिखने के बाद संभावित-बनाम-पूर्वदृष्टिपूर्ण भेद जोड़ा गया, जिसने एक पहले के ड्राफ्ट को सही किया था जिसने ऐतिहासिक लॉग्स सौंपे जाने का आभास दिया था। कालानुक्रम अनुभाग को तदनुसार फिर से लिखा गया।
  • 2021-09-28 : Europol के माध्यम से रूटिंग और Office Fédéral de la Justice की भूमिका की पुष्टि करने के लिए Wikipedia विवाद अनुभाग को क्रॉस-संदर्भित किया गया। कानूनी-तंत्र पैराग्राफ को कसा गया और EU दबाव के बारे में एक अटकल वाली पंक्ति हटा दी गई।
  • 2021-10-08 : एक पूर्व ProtonMail इंजीनियर के साथ ऑफ द रिकॉर्ड बातचीत हुई जिसने खाता-निर्माण IP प्रतिधारण और सहायता केंद्र में Tor onion लिंक के उन्नयन के वास्तुकीय बदलावों की पुष्टि की। "क्या बदला" सूची को वास्तविक बदलावों को दर्शाने के लिए अद्यतन किया गया बजाय सौंदर्य संबंधी।
  • 2021-10-20 : प्रकाशन से पहले अंतिम पास। Mullvad तुलना को एक अग्रिम संदर्भ के रूप में जोड़ा गया, क्योंकि हम अब उस परिदृश्य को कवर करने की उम्मीद करते हैं जब और यदि यह होता है। Directory निर्णय के लिए ग्रेडिंग-रूब्रिक भाषा निर्धारित की गई और हस्ताक्षर किए गए।

निर्देशिका ब्राउज़ करें

अपनी ज़रूरत के लिए कोई no-KYC सेवा खोजें।

निर्देशिका खोलें

और लेख

Investigation
10 जून 2026 · 7 मिनट पढ़ें

OffChain का दावा: बिना KYC वाला मेश वॉलेट, और स्विस IBAN जो बिना पहचान के कानूनी तौर पर असंभव

OffChain ने अपने no-KYC mesh wallet के साथ एक Swiss IBAN जोड़ने का दावा किया है, जिसमें EUR/CHF/USD में तुरंत रूपांतरण, debit card और दोनों तरफ SEPA/SWIFT ट्रांज़ैक्शन की सुविधा है, और यह सब कथित तौर पर "पूरी तरह offline" काम करेगा। Swiss नियम KYC को अनिवार्य बनाते हैं, ऐसे में यह जानना दिलचस्प है कि यह व्यवस्था किन चार रास्तों से संभव हो सकती है और कौन सा कानून इसे सबसे मुश्किल बनाता है।

लेख पढ़ें
Regulation
8 जून 2026 · 8 मिनट पढ़ें

आधी रात से GENIUS Act की घड़ी शुरू: USDC-PYUSD जारीकर्ताओं पर FinCEN-OFAC के पांच नए शिकंजे, सेल्फ-कस्टडी ऑन-रैंप्स पर क्या असर?

FinCEN और OFAC की GENIUS Act के तहत Permitted Payment Stablecoin Issuers पर संयुक्त प्रस्तावित नियम की सार्वजनिक टिप्पणी आज रात 9 जून 2026 को समाप्त हो रही है। USDC और PYUSD जैसे प्रमुख स्टेबलकॉइन इसके दायरे में आएंगे, और इससे स्व-कस्टडी ऑन-रैंप्स पर पाँच नए दायित्वों का बोझ पड़ने वाला है।

लेख पढ़ें
प्रोफ़ाइल
7 जून 2026 · 10 मिनट पढ़ें

हनीपॉट लीक ने पलट दी पूरी कहानी: साइबर अपराध की नई तस्वीर, 24 घंटे रिपोर्टर के साथ

2026 में IDMerit और Sumsub जैसे KYC-डेटा लीक, साथ ही Chen Zhi मामले ने यह साबित कर दिया कि संगठित अपराधी गिरोह अब क्रिप्टो ट्रैकिंग के पूरे टूलकिट खरीद सकते हैं। इस रिपोर्ट में एक जांच पत्रकार के कंधे से झाँकते हुए 24 घंटे, उसके Threat Model, टूल्स और यह तय करने की कोशिश कि कौन-सा सबूत अब भरोसेमंद रह गया है।

लेख पढ़ें