एक दिल्ली वर्कआउट ऐप ने अनजाने में निजी हेल्थ डेटा कैसे लीक किया

नेहरू प्लेस के एक संकीर्ण कार्यालय में बैठे हुए, मैंने नेटवर्क लॉग्स को देखा और महसूस किया कि मेरा अचूक गोपनीयता स्क्रबिंग नियम पूरी तरह से विफल हो गया था।

DailyForageDailyForage
5 मिनट पठनTechnologyDelhi Tech StartupsData Privacy
16
एक दिल्ली वर्कआउट ऐप ने अनजाने में निजी हेल्थ डेटा कैसे लीक किया
मुख्य बातें
  • 1भारत में सुरक्षित सॉफ्टवेयर लिखना अक्सर ऐसा महसूस होता है जैसे आप कोई किला बना रहे हों जबकि उसके नीचे का नक्शा लगातार बदल रहा हो।
  • 2बेंगलुरु से लेकर दिल्ली तक के स्थानीय डेवलपर हब डेवलपमेंट का समय बचाने के लिए प्लग-एंड-प्ले एनालिटिक्स लाइब्रेरी पर बहुत अधिक भरोसा करते हैं।
  • 3इस चूक को ठीक करने के लिए स्वचालित ब्लैक-बॉक्स टेलीमेट्री पर हमारी निर्भरता को पूरी तरह से समाप्त करना पड़ा।
  • 4यह लीक ऐप के वर्शन 1.2.4 की नियमित क्यूए टेस्टिंग के दौरान 14 अक्टूबर को हुआ था।

नियोजित नेहरू प्लेस में एक कमर्शियल बिल्डिंग की चौथी मंजिल पर बैठे हुए, डीजल जनरेटर की गड़गड़ाहट हमारे लोकल सर्वर रैक की गड़गड़ाहट से मुकाबला कर रही थी। मैंने दिल्ली भर के एथलीटों के लिए डिज़ाइन किए गए हमारे स्वदेशी वर्कआउट ट्रैकर WhyRep के लिए गोपनीयता (प्राइवेसी) स्क्रबिंग पॉलिसी लिखने में पूरे तीन दिन बिताए थे। इंस्ट्रुमेंटेशन कोड की एक भी लाइन पुश करने से पहले हर एक सुरक्षा उपाय अपनी जगह पर था। हमें ऐसा सॉफ्टवेयर बनाने पर गर्व था जो स्थानीय उपयोगकर्ता डेटा संप्रभुता का सम्मान करता है, खासकर भारत में बढ़ते विनियामक (regulatory) जांच को देखते हुए।

दिल्ली स्टार्टअप्स में नियंत्रण का भ्रम

भारत में सुरक्षित सॉफ्टवेयर लिखना अक्सर ऐसा महसूस होता है जैसे आप कोई किला बना रहे हों जबकि उसके नीचे का नक्शा लगातार बदल रहा हो। मैंने यूजर लॉग्स को रोकने (intercept) के लिए एक सख्त beforeSend हुक लागू किया, चौबीस एज केसेस के साथ इसका यूनिट टेस्ट किया, और संवेदनशील टेलीमेट्री लाइन के ठीक ऊपर एक बोल्ड टिप्पणी (comment) भी जोड़ी जो इसे छूने वाले किसी भी व्यक्ति को चेतावनी देती थी। मुझे लगा कि हमारा डेटा पाइपलाइन पूरी तरह से सुरक्षित है और आकस्मिक खुलासे से पूरी तरह सुरक्षित है।

फिर मंगलवार दोपहर को एक नियमित क्यूए (QA) सत्र के दौरान मैंने टेस्ट ब्राउज़र से बाहर जाने वाले वास्तविक बाइट्स को इंटरसेप्ट किया। टेलीमेट्री पेलोड के भीतर एक यूजर के फटे हुए रोटेटर कफ (rotator cuff) और क्रॉनिक कंधे के दर्द के बारे में एक विस्तृत नोट छिपा हुआ था। मेरी स्क्रबिंग पॉलिसी ने वह सब कुछ पकड़ लिया था जो मेरे कोड ने सीधे SDK को सौंपा था, लेकिन यह थर्ड-पार्टी मॉनिटरिंग टूल द्वारा खुद से स्वतः एकत्र (auto-collected) किए गए रॉ टेक्स्ट को चूक गया।

📌 मुख्य बिंदु: आप उस डेटा को सैनिटाइज़ नहीं कर सकते जिसे आपके अपने स्क्रबिंग हुक के निष्पादित (execute) होने से पहले कोई थर्ड-पार्टी SDK इंटरसेप्ट कर लेता है।

टेलीमेट्री पाइपलाइन कहाँ टूटी

बेंगलुरु से लेकर दिल्ली तक के स्थानीय डेवलपर हब डेवलपमेंट का समय बचाने के लिए प्लग-एंड-प्ले एनालिटिक्स लाइब्रेरी पर बहुत अधिक भरोसा करते हैं। ये SDKs ब्राउज़र DOM में गहराई से जुड़े होते हैं, जो अनमास्क किए गए फॉर्म इनपुट, त्रुटि संदेश (error messages) और टेलीमेट्री स्ट्रीम को अपने आप कैप्चर कर लेते हैं। हमने मान लिया था कि हमारी कस्टम फ़िल्टरिंग लॉजिक पूरे निकास पाइप (exit pipe) को नियंत्रित करती है, लेकिन हम केवल सामने के दरवाजे की रखवाली कर रहे थे जबकि पीछे की खिड़की पूरी तरह खुली हुई थी।

मैंने जो भी गारंटी लिखी थी, वे पूरी तरह से हमारे आंतरिक कोडबेस में स्पष्ट फंक्शन कॉल्स पर लागू होती थीं। उनमें से कोई भी नियम हमारे थर्ड-पार्टी मॉनिटरिंग पैकेजेस के भीतर बंडल किए गए बैकग्राउंड लिसनर्स पर लागू नहीं हुआ। सिस्टम ने एक उपयोगकर्ता को इनपुट फ़ील्ड में अपने रिहैबिलिटेशन नोट्स टाइप करते हुए रिकॉर्ड कर लिया, और व्यक्तिगत मेडिकल इतिहास को मात्र परफ़ॉर्मेंस मेट्रिक्स मान लिया।

"हम यह मानकर कोड लिखते हैं कि हमारे सर्वर से जाने वाले हर बाइट पर हमारा अधिकार है, और अपने ही डिपेंडेंसी ट्री के भीतर गहराई से एम्बेडेड मूक संग्राहकों (silent collectors) को नजरअंदाज कर देते हैं।"

एक मूक लीक की एनाटॉमी

इस चूक को ठीक करने के लिए स्वचालित ब्लैक-बॉक्स टेलीमेट्री पर हमारी निर्भरता को पूरी तरह से समाप्त करना पड़ा। हमने दिल्ली से बाहर काम करने वाली अपनी इंजीनियरिंग टीम के लिए कड़े नियम लागू किए:

  • डिफ़ॉल्ट रूप से थर्ड-पार्टी एनालिटिक्स पैकेजेस से सभी ऑटो-कैप्चर सुविधाओं को हटा दिया गया।
  • नोएडा में चल रहे एक आंतरिक प्रॉक्सी सर्वर के माध्यम से प्रत्येक त्रुटि पेलोड को रूट किया गया।
  • स्टेजिंग डिप्लॉयमेंट से पहले स्थानीय नेटवर्क स्निफिंग टूल का उपयोग करके सभी आउटगोइंग JSON पेलोड की मैन्युअल समीक्षा की गई।
  • मेडिकल हिस्ट्री और शारीरिक चोटों जैसे संवेदनशील फ़ील्ड पर सख्त शून्य-टेलीमेट्री (zero-telemetry) नीति लागू की गई।

इस घटना ने आधुनिक टीमों द्वारा उपयोगकर्ता के भरोसे को संभालने के तरीके में एक बुनियादी खामी को उजागर कर दिया। हम गोपनीयता को एक वास्तुकला संबंधी बाधा के बजाय एक फीचर चेकबॉक्स के रूप में मानते हैं, और कच्चे नेटवर्क निरीक्षणों के बजाय वेंडर के डॉक्यूमेंटेशन पर भरोसा करते हैं।

मुख्य तथ्य

  • यह लीक ऐप के वर्शन 1.2.4 की नियमित क्यूए टेस्टिंग के दौरान 14 अक्टूबर को हुआ था।
  • थर्ड-पार्टी SDK ने प्रति सत्र 140 बाइट्स से अधिक अनमास्क किए गए हेल्थ नोट्स को स्वतः एकत्र कर लिया।
  • हमारे आंतरिक beforeSend हुक ने मैन्युअल रूप से पास किए गए डेटा ऑब्जेक्ट्स का 100% सफलताપूर्वक फ़िल्टर किया।
  • नेहरू प्लेस की इंजीनियरिंग टीम ने इस कमज़ोरी को पैच करने के लिए स्वचालित टेलीमेट्री लिसनर्स को हटाने में 48 घंटे बिताए।

निष्कर्ष

क्या भारत के स्थानीय टेक हब कभी इस भ्रम से बाहर निकल पाएंगे कि थर्ड-पार्टी SDKs डिफ़ॉल्ट रूप से उपयोगकर्ता की सीमाओं का सम्मान करते हैं? जब तक हम ब्लैक-बॉक्स एनालिटिक्स के लिए सुविधा का सौदा करते रहेंगे, हमारी गोपनीयता नीतियां डिजिटल पेपर पर लिखी गई महंगी फिक्शन से ज्यादा कुछ नहीं रहेंगी।

FAQ

पॉलिसी ने केवल हमारे कोड के माध्यम से स्पष्ट रूप से पास किए गए डेटा को सैनिटाइज़ किया, जबकि थर्ड-पार्टी SDK ने सीधे ब्राउज़र DOM से फॉर्म इनपुट को स्वतः एकत्र (auto-collect) कर लिया।

5 मिनट · 993 शब्द

इसे शेयर करें

यह लेख उपयोगी लगा? अपने दोस्तों के साथ शेयर करें।

Rate this article

Discussion

Leave a comment

Loading comments…

आपको यह भी पसंद आएगा

आपके लिए चुनी गई खबरें

वेफाइंडर राउटर: अपने एलएलएम लागतों और डेटा पर फिर से नियंत्रण पाना
Technology

वेफाइंडर राउटर: अपने एलएलएम लागतों और डेटा पर फिर से नियंत्रण पाना

वेफाइंडर राउटर सिर्फ एक और एआई टूल नहीं है; यह एक शांत क्रांति है। यह आपकी एलएलएम क्वेरीज़ को निश्चित रूप से, ऑफ़लाइन, स्थानीय या क्लाउड मॉडल पर रूट करता है, जिससे लागत में भारी कमी आती है और डेटा गोपनीयता बढ़ती है, बिना एक भी अतिरिक्त एपीआई कॉल के।

DailyForageDailyForage · 6 मिनटपढ़ें

Enjoy this article?

Get fresh stories delivered to your inbox every morning.