1 poin oleh GN⁺ 2024-05-08 | 1 komentar | Bagikan ke WhatsApp
  • Proton Mail, layanan email aman berbasis di Swiss, kembali memicu kontroversi privasi setelah memberikan informasi email pemulihan dari akun pseudonim yang terkait dengan organisasi kemerdekaan Catalan Democratic Tsunami
  • Otoritas Spanyol menggunakan alamat email pemulihan yang diperoleh untuk meminta informasi tambahan kepada Apple, lalu identifikasi individu dilakukan melalui nama, alamat, dan nomor telepon yang terhubung
  • Permintaan tersebut diajukan atas nama undang-undang antiterorisme, tetapi karena aktivitas utama Democratic Tsunami adalah demonstrasi dan pemblokiran jalan, proporsionalitas dan legitimasi tindakan itu menjadi isu
  • Proton wajib bekerja sama dengan permintaan penegakan hukum internasional jika ada perintah pengadilan Swiss yang sah, dan pada 2023 saja memenuhi 5.971 permintaan data
  • Isi email, lampiran, dan file dienkripsi sehingga Proton pun tidak dapat membacanya, tetapi metadata akun seperti email pemulihan harus dikelola sendiri oleh pengguna dari sisi OPSEC

Alur kasus di Spanyol

  • Proton Mail adalah layanan email aman berbasis di Swiss yang mengedepankan enkripsi end-to-end dan kebijakan tanpa log
  • Kasus ini bermula dari permintaan hukum otoritas Spanyol terhadap seseorang yang dicurigai sebagai anggota organisasi kemerdekaan Catalan Democratic Tsunami
  • Di pusat kontroversi ini ada alamat email pemulihan untuk akun Proton Mail yang menggunakan pseudonim ‘Xuxo Rondinaire’
  • Orang tersebut dicurigai sebagai anggota Mossos d’Esquadra, kepolisian Catalonia, dan diduga menggunakan pengetahuan internal untuk membantu gerakan Democratic Tsunami
  • Setelah Proton Mail memberikan informasi email pemulihan, otoritas Spanyol meminta informasi tambahan terkait email tersebut kepada Apple hingga akhirnya dapat mengidentifikasi individu itu

Proses identifikasi melalui yurisdiksi dan perusahaan teknologi

  • Kasus ini tersusun dari rangkaian permintaan yang melewati beberapa yurisdiksi dan perusahaan
    • Proton Mail berbasis di Swiss
    • Otoritas Spanyol memperoleh email pemulihan dari akun Proton Mail
    • Setelah itu, mereka meminta informasi tambahan terkait email tersebut kepada Apple
  • Alur ini memperlihatkan interaksi kompleks antara perusahaan teknologi, privasi pengguna, dan lembaga penegak hukum
  • Permintaan tersebut dilakukan atas nama undang-undang antiterorisme, tetapi aktivitas utama Democratic Tsunami dirangkum sebagai demonstrasi dan pemblokiran jalan
  • Karena itu, apakah tindakan penegakan hukum tersebut proporsional dan sah tetap menjadi pokok perdebatan

Kewajiban hukum Proton dan kasus sebelumnya

  • Kerja sama Proton Mail terikat oleh hukum Swiss, dan jika permintaan penegakan hukum internasional diformalkan melalui jalur resmi, yaitu sistem pengadilan Swiss, Proton harus bekerja sama
  • Pada 2021, Proton Mail juga menuai kontroversi setelah memenuhi permintaan hukum yang berujung pada penangkapan aktivis iklim di Prancis
    • Saat itu, berdasarkan hukum Swiss, Proton harus mengumpulkan informasi alamat IP individu tertentu dan memberikannya kepada otoritas Swiss
    • Otoritas Swiss kemudian membagikan informasi tersebut kepada polisi Prancis
  • Proton sebelumnya menyatakan kepada RestorePrivacy bahwa “isi email, lampiran, file, dan sejenisnya selalu dienkripsi sehingga tidak dapat dibaca”
  • Menurut laporan transparansi Proton, Proton Mail memenuhi 5.971 permintaan data pada 2023, angka yang sedikit meningkat dibanding tahun sebelumnya

Sikap Proton

  • Proton menyatakan telah mengonfirmasi detail utama kasus ini, dan mengetahui bahwa kasus terorisme di Spanyol tersebut terkait dengan dugaan ancaman terhadap Raja Spanyol
  • Namun Proton juga menyatakan bahwa secara umum pihaknya tidak mengomentari kasus tertentu
  • Proton menekankan bahwa informasi pengguna yang dimilikinya minimal, dan dalam kasus ini data yang diperoleh dari Apple digunakan untuk mengidentifikasi tersangka terorisme
  • Proton menjelaskan bahwa pada dasarnya mereka menyediakan privasi, tetapi tidak menyediakan anonimitas secara default
    • Untuk anonimitas, diperlukan langkah OPSEC dari pengguna
    • Contohnya adalah tidak menambahkan akun Apple sebagai sarana pemulihan opsional
  • Penambahan alamat pemulihan tidak wajib, dan secara teori informasi ini dapat diberikan berdasarkan perintah pengadilan Swiss

Perbedaan antara email pemulihan dan verifikasi pendaftaran

  • Proton menjelaskan bahwa menambahkan email pemulihan ke akun email bersifat opsional
  • Namun dalam pengujian, ada kasus ketika Proton meminta alamat email verifikasi saat mendaftar melalui layanan VPN dan Tor
  • Pada kotak verifikasi Proton, alamat email tersebut ditampilkan sebagai “hanya digunakan untuk verifikasi satu kali”
  • Berbeda dengan email pemulihan, email verifikasi ini tampaknya tidak terus terhubung ke akun
  • Jadi, email pemulihan adalah informasi yang dapat terhubung ke akun, sementara email verifikasi dibedakan sebagai sarana verifikasi pendaftaran sekali pakai

Hal yang perlu diperhatikan pengguna dari perspektif OPSEC

  • Layanan email terenkripsi seperti Proton Mail pun tidak sepenuhnya bebas dari permintaan hukum dan pemerintah
  • Pengguna yang terkait dengan aktivitas sensitif atau politis harus memprioritaskan keamanan operasional (OPSEC)
  • Langkah yang disarankan adalah sebagai berikut
    • Hindari email pemulihan atau nomor telepon yang terhubung langsung dengan identitas pribadi atau aktivitas kerja utama
    • Pertimbangkan email sekunder/sekali pakai atau nomor telepon virtual untuk lapisan anonimitas tambahan
    • Jika memungkinkan, gunakan VPN untuk mengurangi paparan alamat IP
    • Pertimbangkan penggunaan metode pembayaran anonim
    • Periksa kewajiban hukum penyedia layanan komunikasi dan kebijakannya dalam merespons permintaan penegakan hukum internasional
  • Proton Mail dan layanan serupa menyediakan perlindungan yang signifikan serta enkripsi end-to-end pada platform email, tetapi pengguna tetap perlu mengambil keputusan secara hati-hati antara kewajiban hukum penyedia layanan dan kebutuhan keamanan mereka sendiri

1 komentar

 
GN⁺ 2024-05-08
Opini Hacker News
  • Pembaca tampaknya bingung antara perlindungan yang secara nyata bisa diberikan ProtonMail dan tingkat perlindungan yang diharapkan dari perusahaan legal
    ProtonMail dan Apple akan melawan jika menilai subpoena tidak berdasar, tetapi mereka tidak punya keputusan akhir dan bisa dipaksa menyerahkan data yang secara wajar dapat diakses
    Pada akhirnya pengguna harus merancang sendiri informasi apa yang akan diserahkan kepada penyedia layanan, dan juga menilai kelemahan man-in-the-middle dengan mempertimbangkan kemungkinan penyadapan. Menghubungkan nomor telepon atau email pemulihan menjadi petunjuk yang cukup besar
    Intinya, perlu disadari bahwa layanan seperti ini pun bisa dipaksa menyerahkan sedikit informasi yang dapat mereka akses, dan informasi itu bisa berguna untuk mengidentifikasi identitas. Pelajaran kedua mungkin adalah bahwa kita harus memilih pemerintah yang menghormati kebebasan demokratis

    • Saya rasa persoalannya bukan sekadar pengguna tidak tahu bahwa perusahaan wajib menyerahkan data jika diminta otoritas
      Kontroversi Proton berawal dari promosinya sebagai email yang aman dan privat, serta janjinya tidak akan pernah menyerahkan data pengguna, tetapi dalam praktiknya mereka pernah menyerahkannya. Melihat tahun lalu mereka juga memberikan data untuk hampir 6 ribu permintaan, itu tidak cocok dengan pemasaran sebagai “email yang tidak akan pernah mengadu ke otoritas”
      Masalah yang lebih besar adalah Proton kini tampak bahkan tidak banyak berusaha melawan permintaan tersebut. Tuta dilaporkan terus menggugat hampir semua perintah, meskipun kalah di pengadilan: https://techcrunch.com/2020/12/08/german-secure-email-provid...
      Pokok persoalannya bukan apakah penyedia layanan mematuhi permintaan pengadilan, melainkan apakah mereka setidaknya melakukan sesuatu untuk melawannya atau menyerahkan data tanpa bertanya apa pun
    • Istilah “tanggung jawab pengguna” justru itulah masalahnya. Pengguna HN mungkin sedikit tahu caranya, tetapi pengguna email aman/VPN/Tor pada umumnya sulit secara realistis memahami situasi pengecualian dan jebakannya
      Bahkan pengguna HN pun sangat mungkin melakukan kesalahan. Karena itu saya skeptis terhadap pemasaran produk seperti ini kepada konsumen umum
    • Menurut standar AS, kebebasan demokratis melindungi orang dari penggeledahan dan penyitaan yang tidak beralasan
      Memaksa pihak ketiga mengungkapkan informasi pelanggan melalui perintah pengadilan, pada dirinya sendiri, sulit dianggap tidak beralasan sekarang, dulu, maupun ke depan
      Perintah individual bisa saja tidak beralasan dan dalam kasus seperti itu harus dilawan, tetapi prosedur dan kewenangan semacam itu sendiri bukanlah sesuatu yang tidak beralasan
    • Jika informasi disimpan oleh pihak ketiga, informasi itu bisa menjadi objek pengungkapan berdasarkan subpoena yang sah
    • Rasanya memilih pemerintah yang menghormati kebebasan demokratis tidak akan pernah terjadi. Begitulah kondisi manusia menurut saya
  • Judulnya menyebut Proton Mail, tetapi informasi identifikasi sebenarnya seperti nama asli dan nomor telepon tampaknya diberikan oleh Apple sebagai tanggapan atas permintaan informasi terkait alamat tersebut
    Dalam kasus ini alamat email menjadi petunjuk, tetapi saya penasaran informasi apa saja yang cukup untuk membuat operator telekomunikasi mengungkap identitas. Misalnya, jika alamat IP yang digunakan pada waktu tertentu saat itu diproses melalui VPN oleh Apple, apakah itu bisa menjadi informasi identifikasi unik?
    Atau mungkinkah cookie iklan Google dikorelasikan dengan perangkat lain yang menunjukkan perilaku serupa? Seperti cara Google melacak rumah tangga atau akun terkait

    • Alamat IP bukan identitas itu sendiri, tetapi bisa dipakai untuk mempersempit lokasi. Pemerintah dan penyedia internet kemungkinan menyimpan semua catatan lama tentang siapa yang diberi alamat mana
    • Saya bertanya-tanya mengapa ProtonMail menyimpan informasi IP dan email ini di log
    • Itu tidak relevan dengan inti masalah. Proton Mail telah memberikan data pengguna kepada otoritas
  • Saya tidak suka situs web yang namanya mengandung kata privacy mencampuradukkan perlindungan privasi dan anonimitas. Menurut saya perlindungan privasi lebih dekat pada melindungi dari publik, bukan dari negara
    Jika Anda melawan negara, menjadi musuh negara, atau lebih jauh lagi berhadapan dengan aparat negara yang bergerak dengan niat jahat, perlindungan privasi biasa sama sekali tidak berguna. Justru kesalahpahaman seperti itu menjadi jalur serangan seperti dalam kasus ini
    Langkah anonimitas yang diperlukan mungkin tidak mencakup UI yang keren, fitur yang bagus, dan kadang bahkan tingkat kepercayaan yang masuk akal. Sebab hal-hal seperti itu dikorbankan agar tidak meninggalkan jejak

    • Perlindungan privasi juga dimaksudkan untuk melindungi dari negara, lebih tepatnya dari penyalahgunaan kekuasaan negara. Itu adalah elemen inti perlindungan privasi
      Misalnya, mencegah agar topik percakapan seseorang tidak terungkap dan disalahgunakan juga termasuk perlindungan privasi. Negara punya sejarah panjang menganiaya kelompok LGBTQ, pemeluk agama tertentu, jurnalis yang terlibat dalam pengungkapan yang tidak nyaman, dan sebagainya
      Meski begitu, perlindungan privasi dan anonimitas adalah konsep yang erat tetapi berbeda. Privasi komunikasi tidak selalu berarti anonimitas, tetapi kadang mencakup anonimitas dan memang seharusnya begitu
      Namun bodoh dan aneh jika percaya bahwa layanan email yang beroperasi secara legal akan melindungi pengguna dari perintah hukum sah yang didukung hakim
      Penyerahan metadata bahkan bukan yang terburuk. Hakim bisa saja memerintahkan untuk menyalin email masuk yang tidak terenkripsi, menyalin email tidak terenkripsi yang sedang ditulis, atau melemahkan enkripsi pada login berikutnya
      Layanan dapat mengajukan keberatan, dan jika beroperasi di tempat yang bisa disebut negara hukum, hal itu sendiri mengurangi kemungkinan penyalahgunaan. Namun email hampir tidak memiliki privasi sejati, dan anonimitasnya bahkan lebih sedikit
      Itu bukan berarti layanannya tidak berguna. Hanya saja, jika Anda khawatir pada persekusi politik di negara UE atau melakukan kejahatan, itu tidak akan menjadi perisai
    • Anda bicara seolah pembedaan seperti itu sudah mapan, tetapi secara pribadi saya belum pernah mendengar definisi yang dinyatakan secara eksplisit. Bagian pembuka artikel “privacy” di Wikipedia berbunyi seperti ini
      “Hak untuk bebas dari pelanggaran privasi yang tidak disetujui oleh pemerintah, perusahaan, atau individu adalah bagian dari undang-undang perlindungan privasi di banyak negara, dan dalam beberapa kasus bagian dari konstitusi”
      Setidaknya menurut Wikipedia, perlindungan privasi dalam kasus tertentu mencakup perlindungan dari negara. Saya penasaran definisi itu berasal dari mana
    • Perlindungan privasi memang melindungi sebagian hal dari negara, dan karena itu di dunia Barat ada konsep seperti surat perintah
      Namun konsep itu tidak berarti perusahaan akan menyembunyikan jejak data yang sudah Anda bagikan. Dalam kasus ini, yang dimaksud adalah alamat email pemulihan
      Jika Anda menyerahkan informasi pribadi, lalu melakukan kejahatan, kemudian meminta orang itu menyembunyikannya untuk Anda, itu bukan meminta anonimitas, melainkan meminta kaki tangan
    • Sepertinya Anda mencampuradukkan perlindungan privasi dengan kemungkinan realistis. Pada kenyataannya, tidak ada yang sepenuhnya aman, privat, atau secure
      Yang penting di sini adalah perbedaan antara apa yang dijanjikan·diiklankan Proton kepada pengguna dan calon pengguna, dengan apa yang benar-benar bisa mereka sediakan. Saya tidak tahu apakah Proton menjelaskan bagian ini secara lebih terbuka, tetapi saya berharap itu tidak hanya terkubur dalam ketentuan layanan panjang yang hampir tidak dibaca siapa pun
    • Publik kebanyakan tidak peduli. Justru pemerintahlah yang menjadi masalah
  • ProtonMail menyerahkan alamat pemulihan, dan Apple menyerahkan nama, alamat fisik, serta nomor telepon yang terkait dengan alamat itu

    • Artikel ini anehnya condong dengan berfokus pada Proton. Sebab alur sebenarnya seperti ini
      “Setelah menerima informasi itu, mereka meminta Apple memberikan informasi terkait alamat email kedua ini, dan memperoleh nama, alamat rumah, serta nomor telepon. Setelah itu Guardia Civil juga meminta operator telekomunikasi yang menangani nomor telepon tersebut untuk menyebutkan pemilik salurannya, dan namanya cocok dengan yang diberikan Apple. Mereka juga mengatakan telah memastikan bahwa orang ini terdaftar di alamat yang sama dengan alamat yang diberikan Apple”
  • Ada saran “jika memungkinkan, selalu gunakan layanan VPN yang baik untuk menyembunyikan alamat IP”, tetapi jika VPN itu terikat dengan metode pembayaran, itu hanya menambahkan satu langkah perantara untuk dilacak polisi, dan tidak akan menyelamatkan aktivis ini
    Dalam daftar VPN yang direkomendasikan, Mullvad hanya masuk peringkat 9 dari 10, tetapi setahu saya hanya Mullvad yang menyediakan metode pembayaran yang menjaga anonimitas

    • Untuk pekerjaan berbandwidth rendah seperti mengirim email, Tor yang gratis seharusnya menjadi pilihan pertama
      Namun itu harus dipisahkan sepenuhnya dari identitas Anda yang lain. Misalnya, jangan membuat alamat email Proton lewat Tor lalu memasukkan alamat email yang biasa Anda pakai sebagai alamat pemulihan
    • Itu hanya berlaku jika penyedia VPN memiliki log
      Sebagian besar mengklaim tidak memiliki log, dan PIA setidaknya pernah sekali mendapat panggilan pengadilan tetapi menjawab bahwa mereka tidak memiliki log
    • Katakanlah saya membeli langganan Mullvad dengan kartu kredit, lalu mengakses akun Proton Mail yang sama sekali tidak terkait melalui Mullvad
      Saya tidak tahu bagaimana polisi bisa menemukan saya melewati langkah perantara itu
    • Ini sepenuhnya keliru. Anda berasumsi semua VPN mencatat aktivitas online pengguna, semua alamat IP, semua situs web, dan menyimpannya untuk semua pengguna, padahal itu sama sekali tidak benar
      Tunjukkan satu saja VPN bereputasi baik yang melakukan hal seperti itu. Tunjukkan juga kasus nyata ketika itu terjadi. VPN yang bagus, termasuk Mullvad, adalah VPN tanpa log, sehingga aktivitas melalui VPN tidak dicatat dan tidak bisa dikaitkan dengan pengguna
      Beberapa VPN bukan hanya telah memverifikasi hal ini lewat audit, tetapi juga terbukti benar di pengadilan atau pengujian nyata. Mullvad adalah contoh yang baik: https://restoreprivacy.com/mullvad-vpn-says-customer-data-is...
      Pembayaran akun VPN tidak berarti VPN mencatat aktivitas pengguna. Menyimpan catatan pembayaran berbeda dari logging aktivitas pengguna melalui server VPN. Dan sebagian besar VPN terkenal juga mengizinkan pembayaran dengan mata uang kripto
  • Intinya ada di bagian ini:
    “Berdasarkan hukum Swiss, Proton Mail dipaksa mengumpulkan informasi alamat IP orang tersebut dan memberikannya kepada otoritas Swiss, yang kemudian membagikannya kepada polisi Prancis”
    Apa pun jaminan perlindungan privasi yang diklaim, jika jaminan itu tidak dijamin oleh kriptografi, itu hanya gestur kosong. Tidak ada orang yang akan masuk penjara demi melindungi privasi pengguna

    • Itu kasus tahun lalu, dan inti kali ini berbeda
      Pusat kontroversi kali ini adalah bahwa Proton Mail memberikan kepada polisi Spanyol alamat email pemulihan yang terkait dengan akun Proton Mail milik seseorang yang memakai nama samaran ‘Xuxo Rondinaire’. Orang ini berasal dari Mossos d’Esquadra, yaitu kepolisian Catalunya, dan dicurigai menggunakan pengetahuan internal untuk membantu gerakan Democratic Tsunami
      Setelah otoritas Spanyol menerima email pemulihan dari Proton Mail, mereka meminta informasi tambahan yang terkait dengan email tersebut kepada Apple, dan hasilnya identitasnya berhasil diketahui
    • Mengharapkan perusahaan legal melindungi pengguna dari hukum itu tidak masuk akal. Negara punya hak untuk memperoleh informasi ini
      Kalau ingin bersembunyi, harus mencari penyedia yang tidak beroperasi dalam kerangka hukum. Namun jika transaksi tidak lagi legal, banyak kemudahan akan hilang. Tidak ada jaminan layanan yang dibayar akan diterima, dan ketika kehilangan keamanan utama, sulit berharap pemulihan akun
    • Menurut saya harus beroperasi dengan tanpa log seperti yang diklaim Mullvad. Apa yang tidak dimiliki tidak bisa dibagikan
    • Proton Mail tidak bisa memberikan isi email, hanya bisa memberikan hal-hal seperti alamat email atau alamat IP
      Isi email terenkripsi dan Proton Mail tidak bisa mengaksesnya
    • Saya penasaran apakah ini berarti layanan seperti email dan VPN harus dipakai dari penyedia yang berbeda. Kedengarannya seperti jangan memakai email, VPN, dan layanan lain semuanya dari satu tempat
  • Saat memikirkan kasus seperti ini, selalu perlu mempertimbangkan parallel construction: https://en.m.wikipedia.org/wiki/Parallel_construction
    Cukup mungkin otoritas sudah memiliki informasi ini. Bahkan mereka mungkin telah melihat email plaintext melalui penyadapan legal dari penyedia internet. Jalur Proton/Apple juga buruk, tetapi sumber sebenarnya bisa saja lebih buruk daripada itu

  • Proton Mail hanya memberikan informasi ketika diwajibkan oleh hukum Swiss dan diminta oleh lembaga penyelidik Swiss. Undang-undang perlindungan privasi Swiss tergolong cukup baik
    Sulit mengharapkan perusahaan mana pun memiliki kebijakan perlindungan privasi yang lebih ketat dari itu
    Proton Mail tidak bisa memberikan isi email, hanya bisa memberikan hal-hal seperti alamat email atau alamat IP

    • Proton Mail juga bisa menyerahkan isi email. Hanya saja isinya terenkripsi dan mereka tidak memiliki kunci enkripsinya
      Apa pun yang disimpan seseorang bisa diserahkan. Informasi itu mungkin berguna, mungkin tidak berguna, atau mungkin tidak berguna sekarang tetapi menjadi berguna besok jika kuncinya diperoleh
  • Kalau membuat akun ProtonMail lewat Tor, mereka meminta verifikasi akun dengan nomor telepon. Jika memakai IP yang bukan proksi, langkah ini dilewati
    Pada akhirnya mereka ingin tahu siapa penggunanya, dan itu sudah begitu sejak bertahun-tahun lalu. Menurut saya sejak lama ini adalah layanan umpan

    • Itu tidak benar. Dalam kebanyakan kasus, yang diperlukan hanya menyelesaikan CAPTCHA. Dalam beberapa kasus, jika sistem mendeteksi hal mencurigakan pada jaringan, mereka meminta alamat email tambahan
      Bahkan dalam kasus seperti itu, alamat email tidak ditautkan ke akun; yang disimpan hanya hash kriptografis dari email tersebut. Karena fungsi hash bersifat satu arah, data asli tidak bisa dikembalikan dari hash: https://proton.me/support/human-verification
      Dulu mereka menggunakan verifikasi telepon, tetapi sekarang tidak lagi. Nomor telepon juga disimpan dengan cara yang sama seperti alamat email, jadi demikian pula tidak ada cara untuk mengembalikannya dari hash
    • Proton adalah target besar spam.
      Alasan adanya prosedur seperti ini adalah pencegahan spam. Sayangnya, prosedur ini bisa disalahgunakan dan memang pernah disalahgunakan
    • Sama sekali tidak mengejutkan. Bahkan jika sejak awal bukan itu niatnya, setelah cukup lama kita harus mencurigai adanya kemungkinan diretas atau dikompromikan
      Hampir satu-satunya cara untuk menjaga email tetap agak privat adalah memakai server self-hosted bersama kunci GPG. Namun jika pembaruan keamanan server itu terlewat sedikit saja, server bisa hampir seketika diretas
      Saya tidak terpikir ada yang bisa dilakukan lebih dari itu
      Saya selalu memperlakukan email seolah-olah selalu bergerak dalam plaintext. Penyedia saya saat ini, Fastmail, juga bisa dikompromikan oleh otoritas. Karena berbasis di Australia, mereka terkena Australian Privacy Act 1988, dan karena servernya beroperasi di New York, mereka juga terkena PRISM
    • Tuta bisa membuat akun anonim lewat Tor dan tidak meminta nomor telepon atau alamat email kontak. Beberapa minggu lalu mereka juga mengunggah video tutorial YouTube yang menjelaskan caranya: https://youtu.be/oXv3llPIfvo
      Jika akun terus digunakan hanya melalui Tor, semestinya tidak ada informasi yang dapat dilacak yang tersisa
    • Setiap kali mencoba hasilnya berbeda. Mereka bisa memakai negara node keluar Tor, melakukan fingerprinting lain, atau seperti cockli membatasi jumlah akun anonim yang diberikan per hari
      Kadang perlu nomor telepon, kadang perlu alamat email, dan kadang cukup CAPTCHA saja
  • Ini bukan pertama kalinya email pemulihan diberikan kepada lembaga federal
    https://www.forbes.com/sites/thomasbrewster/2023/08/08/proto...
    Arsip: https://web.archive.org/web/20230814144638/https://www.forbe...