کمیسیون اروپا میخواد دادههای جستجوی گوگل رو با شرکتهای ثالث به اشتراک بذاره
خلاصهٔ کاملتر
کمیسیون اروپا در حال تدوین مقرراتی تحت قانون بازارهای دیجیتال (DMA) هست که گوگل رو ملزم میکنه دادههای جستجوی کاربران اروپایی رو از طریق یه API پایدار و خودکار، به صورت روزانه در اختیار شرکتهای ثالث بذاره. هدف اولیهی این قانون بهبود رقابت در بازارهای دیجیتاله، ولی این پیشنهاد خاص میتونه عواقب بسیار خطرناکی داشته باشه.
دادههایی که قراره به اشتراک گذاشته بشن خیلی گستردهان: متن کامل جستجوها، زمانبندی دقیق، موقعیت مکانی تقریبی کاربر، زبان جستجو، شناسه دستگاه، ترتیب و زمان کلیکها، و کل تاریخچهی رفتار جستجوی کاربر در طول زمان. این دادهها اغلب حاوی اطلاعات بسیار حساسی هستن؛ از جمله جستجوهای مرتبط با بیماریها، گرایشهای جنسی، مشکلات حقوقی، و سایر اطلاعاتی که کاربران اصلاً انتظار ندارن با کسی به اشتراک گذاشته بشه.
کمیسیون اروپا یه سیستم «ناشناسسازی» پیشنهاد داده که بر اساس لیست مجاز (allowlist) از اجزای جستجو کار میکنه. اگه هر یک از واژهها یا موجودیتهای تشکیلدهندهی یه جستجو توسط بیش از ۵۰ کاربر ثبتنامشده در طول ۱۳ ماه گذشته جستجو شده باشه، به این لیست اضافه میشه و برای ۵ سال در اون باقی میمونه. اگه همهی اجزای یه جستجو در این لیست باشن، کل رکورد آمادهی انتشار میشه.
مشکل اینجاست که این سیستم روی هر جزء جستجو بهصورت مستقل بررسی میکنه، نه روی کل عبارت. یعنی جستجویی مثل «جان اسمیت تشخیص سرطان» اگه هر سه کلمه بهصورت مجزا توسط ۵۰ نفر جستجو شده باشن، کاملاً در دادههای منتشرشده ظاهر میشه، حتی اگه این ترکیب خاص فقط یک بار توسط یک نفر جستجو شده باشه.
بدتر از این، یه مهاجم میتونه با ۵۰ حساب کاربری مختلف، نام یه شخص خاص رو جستجو کنه تا اون شخص به لیست مجاز اضافه بشه. بعد از این کار، هر جستجویی که شامل اون نام باشه، برای ۵ سال در دادههای منتشرشده دیده میشه. این یعنی یه نفر میتونه بهطور هدفمند پروفایل کاملی از جستجوهای مرتبط با یه شخص خاص بسازه.
از نظر امنیت ملی هم این ماجرا خطرناکه. یه سرویس اطلاعاتی خارجی خصمانه میتونه یه موتور جستجوی ظاهراً قانونی، یه ربات هوش مصنوعی یا یه شرکت پوشش بسازه، مجوز دسترسی به این API رو بگیره و بعد به دادههای جستجوی همهی شهروندان اروپایی دسترسی داشته باشه. این کار از نظر فنی و اداری کاملاً امکانپذیره و نیازی به هک یا نفوذ نداره.
نویسندهی این تحلیل که بیش از ۱۵ سال تجربه در حوزهی امنیت سایبری و سیاستگذاری داره، این طرح رو یکی از بزرگترین ریسکهای امنیتی اروپا در سال جاری میدونه و از کمیسیون اروپا میخواد پیش از نهایی شدن، این پیشنهاد رو اصلاح کنه.
نکات کلیدی:
- کمیسیون اروپا میخواد گوگل رو مجبور کنه دادههای جستجوی کاربران اروپایی رو از طریق API روزانه با شرکتهای ثالث به اشتراک بذاره
- دادهها شامل متن کامل جستجوها، موقعیت مکانی، زمانبندی کلیکها و تاریخچه کامل جستجوی کاربر میشه
- روش ناشناسسازی پیشنهادی بر اساس «لیست مجاز» اجزای جستجو کار میکنه، نه کل عبارت
- یه مهاجم میتونه با ۵۰ حساب کاربری، هر نام یا موجودیتی رو برای ۵ سال به لیست مجاز اضافه کنه
- سرویسهای اطلاعاتی خارجی میتونن از طریق شرکتهای پوششی به این دادهها دسترسی پیدا کنن
- کارشناسان میگن این طرح یکی از بزرگترین ریسکهای حریم خصوصی و امنیت ملی اروپاست




