有没有人提供每用户权证金丝雀

信息安全 隐私 权证金丝雀
2021-09-09 04:30:33

最近的趋势是公司在其网站上发布权证金丝雀声明,例如:

我们没有被迫向任何第 3 方披露我们的私人加密密钥

这是一种巧妙的方法来击败通常伴随要求披露的禁言令。这些公司不能主动告诉他们的客户入侵。如果该消息被删除,客户原则上就会知道该公司已受到损害。

我今天想知道:有没有公司针对每个用户发布这样的声明?想象一下,如果每天午夜,Gmail、Dropbox 或 iCloud 在您的收件箱中发送一条便条,说明

在过去 24 小时内,我们没有被迫username向任何第 3 方透露用户数据

有人这样做吗?有什么理由不呢?

1个回答

我不是律师,这个答案是我的意见

我找不到任何法律机构确认或否认这一点,并且我假设您谈论的是与 NSL 相关的金丝雀(法院向各方发布的金丝雀的工作方式不同)。

对于一个冗长的答案,我深表歉意,但看起来有必要解释一些背景来回答这个问题。

首先,国家安全信函(通过禁言令寻求信息)由18 US Code § 2709授权。法律允许以下行为:

(1) 禁止。

— (A) 一般而言。—

如果根据 (B) 项签发证明并提供 (d) 项下的司法审查权通知,则任何有线或电子通信服务提供商都不会收到 (b) 项下的请求,或者官员、雇员或代理人其中,应向 任何人披露联邦调查局已根据本节寻求或获得信息或记录的访问权

这里的禁令非常具体,很容易将金丝雀制定成它不透露这一点的方式。

然而,个人用户私钥的情况是不同的,因为它属于通信监控,并且包含在18 US Code § 3123中。其 (d)(2) 包含以下禁令:

拥有或租用连接或应用笔录器或诱捕器和追踪装置的线路或其他设施的人,或命令有义务向申请人提供帮助的人, 不得披露笔录器或诱捕器的存在除非或直到法院另有命令,否则将设备或调查的存在追踪到所列订户或任何其他人。

这里的披露禁令是明确的,并且向用户披露存在通过泄露他们的密钥来监控他们的通信的行为显然是违法的。

如果您对金丝雀如何工作的确切法律细节感兴趣,参阅这篇文章。

更新:这篇文章证实了上述原因,解释:

这种做法会提醒成为调查目标的用户并导致他们从公司撤回业务,从而危及对对国家安全构成实际威胁的个人的合法调查。

细粒度的金丝雀最有可能破坏合法的国家安全调查,因为它们可以提醒政府搜索调查的目标,促使该个人停止使用目标服务,并试图从中删除他或她的信息。显然,政府对阻止这种结果有着浓厚的兴趣。因此,法院不太可能发现这些金丝雀是合法的,并且更倾向于维持禁止将其移除的禁言令。