जब इंटरनेट सुरक्षा कानून सेंसरशिप के औज़ार बन जाएं
कैसे अच्छी नीयत वाले इंटरनेट सुरक्षा नियम सामान्य-उद्देश्य सेंसरशिप टूल बन जाते हैं, और कंटेंट फ़िल्टरिंग के बारे में इंजीनियरों को क्या समझना चाहिए।

2023 में, एक यूके के प्रमुख ISP के कंटेंट फ़िल्टर ने एक घरेलू हिंसा सहायता फ़ोरम को ब्लॉक कर दिया। यह फ़िल्टर बच्चों को हानिकारक कंटेंट से बचाने के लिए बनाया गया था, लेकिन उसने इस फ़ोरम को “violence” श्रेणी में डाल दिया और लाखों यूज़र्स के सर्च नतीजों से चुपचाप हटा दिया। मदद चाहने वाले पीड़ितों को बस एक आम “page cannot be displayed” संदेश मिला। कोई स्पष्टीकरण नहीं, अपील का कोई रास्ता नहीं, और यह जानने का कोई तरीका नहीं कि ब्लॉक हो रहा है। साइट के ऑपरेटरों को यह महीनों बाद पता चला, जब यूके के यूज़र्स का ट्रैफ़िक लगभग शून्य हो गया।
यह असल में कोई बग नहीं था। फ़िल्टर अपने डिज़ाइन के मुताबिक ही काम कर रहा था। उसने हिंसा से जुड़े कंटेंट को पहचाना और ब्लॉक कर दिया। समस्या यह है कि कंटेंट फ़िल्टरिंग सिस्टम संदर्भ (context) नहीं समझते। वे यह फ़र्क नहीं कर पाते कि कोई रिसोर्स पीड़ितों की मदद के लिए हिंसा पर चर्चा कर रहा है या उसे बढ़ावा दे रहा है। और एक बार फ़िल्टरिंग का ढांचा बन जाए, तो उसका दायरा लगभग हमेशा अपने मूल मकसद से आगे बढ़ जाता है।
पैटर्न: सुरक्षा के नियम जो कंट्रोल का ढांचा बन जाते हैं
राजनीतिक तर्क हमेशा एक जैसा होता है। सरकार बच्चों की सुरक्षा के नाम पर इंटरनेट फ़िल्टरिंग का प्रस्ताव रखती है, जिसका सिद्धांत रूप में लगभग कोई विरोध नहीं करता। कानून भारी समर्थन के साथ पास हो जाता है। फिर तकनीकी ढांचा खड़ा होता है: DNS-स्तर के ब्लॉक, deep packet inspection, ISPs के लिए अनिवार्य फ़िल्टरिंग। और फिर, चुपचाप, ब्लॉक की जाने वाली श्रेणियों की सूची बढ़ती जाती है।
ऑस्ट्रेलिया के शुरुआती इंटरनेट फ़िल्टर का प्रस्ताव बाल शोषण सामग्री को ब्लॉक करने के लिए था। जब तक वह लागू हुआ, ब्लॉक की गई श्रेणियों में इच्छामृत्यु से जुड़ी जानकारी, गर्भपात-विरोधी साइटें, आम पोर्नोग्राफ़ी, जुआ, और क्वींसलैंड के एक दंत चिकित्सक की वेबसाइट भी शामिल हो गई (वह गलती थी, लेकिन वह कई हफ़्तों तक ब्लॉक रही)। यूके के “पोर्न फ़िल्टर” फ़ोरम, एन्क्रिप्टेड ईमेल सेवाओं और VPN प्रदाताओं तक फैल गए। तुर्की का फ़ैमिली सेफ़्टी फ़िल्टर LGBTQ+ संसाधनों को ब्लॉक करता है। रूस के बाल संरक्षण कानून को विपक्षी मीडिया को ब्लॉक करने के कानूनी आधार के रूप में इस्तेमाल किया गया।
यह कोई षड्यंत्र वाली सोच नहीं है, बल्कि इन्फ़्रास्ट्रक्चर का अर्थशास्त्र है। एक बार जब आप ऐसा सिस्टम बना लेते हैं जो मनमाने इंटरनेट कंटेंट को फ़िल्टर कर सके, तो ब्लॉकलिस्ट में एक और श्रेणी जोड़ने की अतिरिक्त लागत लगभग शून्य हो जाती है। महंगा हिस्सा, यानी फ़िल्टरिंग का ढांचा, पहले से मौजूद है। राजनीतिक प्रभाव रखने वाला हर हित-समूह आखिरकार पूछेगा: “जब आप इसमें लगे हैं, तो क्या X को भी ब्लॉक कर सकते हैं?”
कंटेंट फ़िल्टरिंग इरादे के मुताबिक काम क्यों नहीं करती
दायरे बढ़ने की समस्या से आगे, एक ज़्यादा बुनियादी मुद्दा भी है: बड़े पैमाने पर कंटेंट फ़िल्टरिंग असल में ठीक से काम नहीं करती। तकनीकी सीमाएं बहुत गंभीर हैं।
ज़रूरत से ज़्यादा ब्लॉकिंग की समस्या
स्वचालित फ़िल्टरिंग सिस्टम बड़ी संख्या में गलत पॉज़िटिव (false positives) पैदा करते हैं। यूके के डिफ़ॉल्ट-ऑन ISP फ़िल्टर पर हुए एक अध्ययन में पाया गया कि शीर्ष 100,000 वेबसाइटों में से लगभग 19% को किसी न किसी ISP ने गलत तरीके से ब्लॉक कर दिया था। ब्लॉक होने वाली साइटों में चैरिटी, राजनीतिक संगठन, शैक्षणिक संसाधन और छोटे व्यवसाय शामिल थे। Scunthorpe problem, यानी जब वैध कंटेंट इसलिए ब्लॉक हो जाता है क्योंकि उसमें कोई सबस्ट्रिंग फ़िल्टर नियम से मेल खाती है, बड़े पैमाने पर आज भी अनसुलझी है।
और भी चुभने वाली बात यह है कि ओवर-ब्लॉकिंग एकतरफ़ा होती है। बड़ी, अच्छे संसाधनों वाली साइटें अपील प्रक्रिया से गुज़रकर अनब्लॉक करवा लेती हैं। वॉलंटियर्स द्वारा चलाई जाने वाली एक छोटी LGBTQ+ युवा सहायता साइट ऐसा नहीं कर पाती। ओवर-ब्लॉकिंग में फँसने की सबसे ज़्यादा संभावना उन्हीं साइटों की होती है जो इससे लड़ने के लिए सबसे कम सक्षम हैं।
अंडर-ब्लॉकिंग की समस्या
उसी समय, दृढ़ निश्चयी यूज़र्स फ़िल्टर को आसानी से बायपास कर लेते हैं। एक VPN, जिसकी कीमत कुछ डॉलर प्रति माह है, ISP-स्तर के फ़िल्टरिंग को पूरी तरह बेकार कर देता है। DNS-आधारित ब्लॉक को 1.1.1.1 या 8.8.8.8 पर DNS रिज़ॉल्वर बदलकर बायपास किया जा सकता है, जो टेक-समझ वाला किशोर लगभग 30 सेकंड में कर सकता है। यहां तक कि deep packet inspection भी एन्क्रिप्टेड ट्रैफ़िक से जूझता है, जो अब वेब ट्रैफ़िक के 95% से ज़्यादा है।
# Bypassing DNS-based content filtering:
# Step 1: Change DNS resolver (takes 10 seconds)
# On Linux/Mac:
echo "nameserver 1.1.1.1" | sudo tee /etc/resolv.conf
# Or use DNS-over-HTTPS, which is invisible to ISP filters:
# Most modern browsers support this natively.
# Firefox: Settings → Privacy → Enable DNS over HTTPS
# Chrome: Settings → Security → Use secure DNS
# The filter infrastructure cost millions to build.
# Bypassing it took 10 seconds.
इससे एक उल्टा नतीजा निकलता है: जो बच्चे सबसे ज़्यादा जोखिम में हैं, यानी तकनीक-समझ वाले साथियों वाले बच्चे, या वे जो माहौल में सक्रिय रूप से हानिकारक कंटेंट खोज रहे हैं, वे फ़िल्टर को बायपास कर लेते हैं। जो लोग ब्लॉक होते हैं, वे अक्सर वही होते हैं जो हानिकारक कंटेंट खोजते ही नहीं, बस ऐसी साइटों पर चले जाते हैं जो गलत पॉज़िटिव ट्रिगर करती हैं।
तकनीकी सच्चाई जो इंजीनियरों को समझनी चाहिए
अगर आप एप्लिकेशन, APIs या सेवाएं बना रहे हैं, तो कंटेंट फ़िल्टरिंग के नियम सीधे आप पर असर डालते हैं। आपको यह जानना ज़रूरी है:
- SNI इंस्पेक्शन खत्म हो रहा है। Encrypted Client Hello (ECH) को प्रमुख CDNs और ब्राउज़रों में लागू किया जा रहा है। एक बार यह व्यापक हो जाए, तो ISPs साझा IP पर यह नहीं देख पाएंगे कि यूज़र कौन-सी खास साइट देख रहा है, वे केवल CDN डोमेन देख पाएंगे। इससे होस्टनेम-आधारित फ़िल्टरिंग पूरी तरह टूट जाती है।
- DNS एन्क्रिप्शन DNS-आधारित फ़िल्टर तोड़ता है। DNS-over-HTTPS (DoH) और DNS-over-TLS (DoT) DNS क्वेरी को एन्क्रिप्ट करते हैं, जिससे वे ISP-स्तर की निगरानी से छिप जाती हैं। प्रमुख ब्राउज़र इसे डिफ़ॉल्ट सेटिंग के रूप में रोल आउट कर रहे हैं।
- क्लाइंट-साइड फ़िल्टरिंग अगला मोर्चा है। जैसे-जैसे नेटवर्क-स्तर की फ़िल्टरिंग कम असरदार होती जा रही है, कुछ प्रस्ताव डिवाइस या ऐप स्टोर पर फ़िल्टरिंग सॉफ़्टवेयर अनिवार्य करने की ओर बढ़ रहे हैं। तकनीकी रूप से यह ज़्यादा प्रभावी है, लेकिन इससे गंभीर प्राइवेसी चिंताएं पैदा होती हैं, क्योंकि आपके डिवाइस पर लगा सॉफ़्टवेयर आपकी हर गतिविधि की जांच करेगा।
- एज वेरिफ़िकेशन के नियम प्राइवेसी जोखिम पैदा करते हैं। कई अधिकार-क्षेत्रों में अब कुछ कंटेंट के लिए उम्र सत्यापन ज़रूरी है। तकनीकी तरीके क्रेडिट कार्ड जांच (जो ब्राउज़िंग-इतिहास को पहचान से जोड़ने वाले डेटाबेस बनाते हैं) से लेकर बायोमेट्रिक सत्यापन (जो इंटरनेट एक्सेस के लिए फ़ेशियल रिकग्निशन को सामान्य बना देता है) तक हैं।
बच्चों को ऑनलाइन वास्तव में क्या सुरक्षित रखता है
कड़वा सच यह है कि नेटवर्क-स्तर की कंटेंट फ़िल्टरिंग बाल सुरक्षा का सबसे कम असरदार तरीका है, फिर भी यह राजनीतिक रूप से सबसे सुविधाजनक है, क्योंकि इसमें प्लेटफ़ॉर्म के काम करने के तरीके या माता-पिता के टेक्नोलॉजी से जुड़ने के तरीके में कुछ बदलने की ज़रूरत नहीं पड़ती।
जो तरीके सचमुच काम करते हैं, वे कम नाटकीय होते हैं, लेकिन ज़्यादा प्रभावी होते हैं:
- प्लेटफ़ॉर्म डिज़ाइन में बदलाव — युवा यूज़र्स के लिए रिकमेंडेशन एल्गोरिदम को कम आक्रामक बनाना, डिफ़ॉल्ट रूप से अजनबियों से डायरेक्ट मैसेजिंग बंद करना, और सोशल तुलना वाले फ़ीचर घटाना। Instagram के teen accounts पर लगी पाबंदियों का समस्याग्रस्त इंटरैक्शन पर मापने योग्य असर पड़ा।
- पारदर्शिता की आवश्यकताएं — प्लेटफ़ॉर्मों को कंटेंट मॉडरेशन के फ़ैसलों, नाबालिगों के लिए एल्गोरिदमिक सिफ़ारिशों और हानिकारक कंटेंट की व्यापकता पर डेटा सार्वजनिक करने के लिए बाध्य करना। रोशनी सबसे अच्छा कीटाणुनाशक है, फ़िल्टर से बेहतर।
- रिपोर्टिंग और प्रतिक्रिया का ढांचा — प्लेटफ़ॉर्म स्तर पर वास्तव में गैरकानूनी कंटेंट (CSAM, ग्रूमिंग) को तेज़ी से हटाने में निवेश करना, और इसके लिए समर्पित कानून-प्रवर्तन संसाधन देना। यह असली नुकसान को निशाना बनाता है, न कि सामान्य-उद्देश्य सेंसरशिप टूल बनाता है।
- डिवाइस-स्तर के पैरेंटल कंट्रोल — खास डिवाइसों पर स्वैच्छिक, माता-पिता द्वारा प्रबंधित नियंत्रण, न कि ISP-स्तर की फ़िल्टरिंग जो सभी को प्रभावित करती है। इनसे माता-पिता को अधिकार मिलता है, और राष्ट्रीय सेंसरशिप ढांचा भी नहीं बनता।
सवाल यह नहीं है कि हमें ऑनलाइन बच्चों की सुरक्षा करनी चाहिए या नहीं। बेशक करनी चाहिए। सवाल यह है कि क्या इसके लिए हमें पूरी आबादी को प्रभावित करने वाला सेंसरशिप ढांचा बनाना चाहिए, खासकर तब, जब वह ढांचा असल में काम ही न करता हो।
ओपन सोर्स और सुरक्षा शोध पर डराने वाला असर
कंटेंट फ़िल्टरिंग के नियमों का टेक कम्युनिटी पर सीधा असर पड़ता है, जिसे अक्सर नज़रअंदाज़ कर दिया जाता है। सुरक्षा शोधकर्ता नियमित रूप से vulnerability की जानकारी, exploit कोड और malware का विश्लेषण प्रकाशित करते हैं, और यह सब स्वचालित फ़िल्टर द्वारा फ़्लैग किया जा सकता है। एन्क्रिप्शन, गुमनामी या circumvention टूल्स पर काम करने वाले ओपन सोर्स प्रोजेक्ट ऐसे ब्लॉक में फँस जाते हैं जो पूरी तरह अलग मकसद के लिए बनाए गए थे।
Tor Project की वेबसाइट कई देशों में कंटेंट फ़िल्टर द्वारा ब्लॉक हो चुकी है, किसी खास गैरकानूनी कंटेंट की वजह से नहीं, बल्कि इसलिए कि यह टूल ब्लॉक की गई साइटों तक पहुंचने के लिए इस्तेमाल हो सकता है। VPN प्रदाताओं की वेबसाइटें भी इसी कारण ब्लॉक होती हैं। इससे एक खुद को मज़बूत करने वाला चक्र बनता है: फ़िल्टरिंग यूज़र्स को circumvention टूल्स की ओर धकेलती है, वे टूल्स ब्लॉक होते हैं, और फिर यूज़र्स और भी कम जाने-पहचाने circumvention टूल्स की ओर बढ़ते हैं।
डेवलपर्स के लिए व्यावहारिक असर वास्तविक है। अगर आप सुरक्षा विषयों से जुड़े डॉक्यूमेंटेशन, टूल्स या लाइब्रेरी होस्ट करते हैं, तो हो सकता है कि कुछ अधिकार-क्षेत्रों में आपकी साइट बिना किसी सूचना और बिना स्पष्ट अपील प्रक्रिया के ब्लॉक हो जाए। भौगोलिक आधार पर एक्सेस पैटर्न पर नज़र रखना और वैकल्पिक वितरण माध्यम रखना समझदारी है।
इंजीनियर क्या कर सकते हैं
इंजीनियर के रूप में, अक्सर हमसे ही इन फ़िल्टरिंग सिस्टम को लागू करने को कहा जाता है। हम ही वे लोग हैं जो इनकी सीमाओं को सबसे अच्छी तरह समझ सकते हैं और बेहतर तरीकों की वकालत कर सकते हैं।
- हर जगह एन्क्रिप्शन का समर्थन करें। HTTPS, एन्क्रिप्टेड DNS, एन्क्रिप्टेड SNI, ये यूज़र की प्राइवेसी की रक्षा करते हैं और भोथरी फ़िल्टरिंग को कठिन बनाते हैं। यह हानिकारक कंटेंट को सक्षम करने की बात नहीं है; यह सुनिश्चित करने की बात है कि फ़िल्टरिंग के फ़ैसले सही स्तर पर (प्लेटफ़ॉर्म पर, ISPs पर नहीं) लिए जाएं।
- मॉडरेशन सिस्टम में पारदर्शिता बनाएं। अगर आप कंटेंट मॉडरेशन बना रहे हैं, तो अपने फ़ैसलों को ऑडिट योग्य बनाएं। गलत पॉज़िटिव दरों के आंकड़े प्रकाशित करें। स्पष्ट अपील प्रक्रियाएं दें। मॉडरेशन और सेंसरशिप के बीच का फ़र्क अक्सर बस पारदर्शिता का होता है।
- सिक्योरिटी थिएटर का विरोध करें। जब कोई प्रोडक्ट मैनेजर आपसे ऐसा कंटेंट फ़िल्टर लागू करने को कहे जिसके बारे में आप जानते हैं कि वह असल में काम नहीं करेगा, तो साफ़ कहें। सीमाओं को दर्ज करें। असली समस्या का हल करने वाले विकल्प सुझाएं।
- पॉलिसी में भागीदारी करें। तकनीकी लोग पॉलिसी की चर्चाओं से अक्सर दूर रहते हैं, लेकिन हमारा नज़रिया बेहद अहम है। EFF, Open Technology Institute और Access Now जैसे संगठन इन मुद्दों पर काम करते हैं और उन्हें इंजीनियरिंग विशेषज्ञता की ज़रूरत है।
- सबसे बुरे रेगुलेटर को ध्यान में रखकर डिज़ाइन करें। अगर आप ऐसा सिस्टम बना रहे हैं जिसका इस्तेमाल कंटेंट फ़िल्टरिंग के लिए हो सकता है, तो सोचें कि उसका दुरुपयोग कैसे हो सकता है। क्या ब्लॉकलिस्ट का ऑडिट हो सकता है? क्या व्यक्तिगत ब्लॉक की अपील हो सकती है? क्या कोई सनसेट क्लॉज़ है? अपना सिस्टम ऐसा डिज़ाइन करें कि गलत लोगों के हाथ में नियंत्रण आने पर भी नुकसान सीमित रहे।
इंटरनेट की सबसे बड़ी ताकत हमेशा उसकी खुलापन रही है: किसी के भी लिए प्रकाशित करने, किसी के भी लिए पहुंचने, और जो मौजूद है उसके ऊपर कुछ नया बनाने की क्षमता। कंटेंट फ़िल्टरिंग के नियम, चाहे उनकी नीयत कितनी भी अच्छी हो, उस खुलेपन को धीरे-धीरे कमज़ोर करते हैं। हमारी पीढ़ी के इंजीनियरों के सामने चुनौती यह है कि कमज़ोर उपयोगकर्ताओं की सुरक्षा कैसे करें, बिना नियंत्रण का ढांचा बनाए। यह कठिन समस्या है और इसके आसान जवाब नहीं हैं। लेकिन पहला कदम यह ईमानदारी से स्वीकार करना है कि हम जो टूल बना रहे हैं, वे असल में क्या करते हैं, और क्या नहीं कर सकते।


