संबंधों के रास्तों से पहचानकर्ताओं को अलग करके पहचान की रक्षा करें
एक कंपैनियन ऐप वास्तविक पहचान और सामाजिक संबंधों की रक्षा तब करता है जब वह तीन पहचानों को अलग रखता है—निजी लॉगिन पहचानकर्ता, एक इन-ऐप डिस्प्ले नाम, और कोई भी सार्वजनिक या साझा करने योग्य हैंडल—तथा उनके बीच के प्रत्येक रास्ते को दृश्यमान और वैकल्पिक बनाता है। संपर्क खोज (कॉन्टैक्ट डिस्कवरी), एड्रेस-बुक एक्सेस, आपसी-संपर्क सुझाव, आमंत्रण लिंक, बाहरी साइन-इन और डिवाइस सिंक इनमें से प्रत्येक परतों को फिर से जोड़ सकते हैं। व्यावहारिक जांच यह नहीं है कि "क्या ऐप मेरा नाम जानता है?" बल्कि यह है कि "कौन सा पहचानकर्ता किस व्यक्ति को, किस ट्रिगर के तहत, किस दर्शक वर्ग से जोड़ सकता है?" छह-कॉलम वाला पहचान सीमा मानचित्र उस प्रश्न को निर्णयों में बदल देता है और प्रत्येक कनेक्शन को एक डिस्कनेक्शन टेस्ट प्रदान करता है।
लॉगिन, डिस्प्ले और सार्वजनिक पहचान को अलग करें
तीन पंक्तियों से शुरुआत करें। लॉगिन पहचान में ईमेल, फ़ोन नंबर, बाहरी साइन-इन खाता और पुनर्प्राप्ति (रिकवरी) विवरण शामिल होते हैं; इसे स्वचालित रूप से एक सार्वजनिक लेबल बने बिना खाते को प्रमाणित करना चाहिए। डिस्प्ले पहचान वह नाम और छवि है जिसका उपयोग निजी अनुभव के भीतर किया जाता है। सार्वजनिक पहचान में खोजने योग्य हैंडल, साझा की गई प्रोफ़ाइल या सामुदायिक सामग्री से जुड़ा एट्रिब्यूशन शामिल होता है। प्रत्येक पंक्ति के लिए, सटीक मान दर्ज करें, यह कहाँ दिखाई देता है, इसे कौन देख सकता है और क्या इसे बदलने से कोई अन्य सेवा भी बदल जाती है। Google के वर्तमान प्रोफ़ाइल नियंत्रण यह स्पष्ट करते हैं कि यह अलगाव क्यों मायने रखता है: फ़ोन या ईमेल खोज में भाग ले सकते हैं, जबकि एक संक्षिप्त नाम और प्रोफ़ाइल चित्र में उन लोगों के लिए अपने दृश्यता विकल्प होते हैं जिन्होंने खाते के साथ इंटरैक्ट नहीं किया है।
एक्सेस देने से पहले संपर्क खोज का मानचित्रण करें
संपर्कों की अनुमति देने से पहले, पूछें कि अनुमति के बाद क्या कार्रवाई होती है। क्या ऐप डिवाइस पर चयनित प्रविष्टियों की जांच कर रहा है, कोई एड्रेस बुक अपलोड कर रहा है, फ़ोन या ईमेल मानों का मिलान कर रहा है, आमंत्रण बना रहा है, या खोज परिणाम को बनाए रख रहा है? Apple के वर्तमान iPhone नियंत्रण उपयोगकर्ता को चयनित संपर्कों तक सीमित एक्सेस देने और बाद में एक्सेस को संशोधित करने की अनुमति देते हैं। सबसे संकीर्ण विकल्प का उपयोग करें जो इच्छित कार्रवाई को पूरा करता हो, जैसे कि एक व्यक्ति का चयन करना या मैन्युअल रूप से एक आमंत्रण साझा करना। यह रिकॉर्ड करें कि क्या संपर्कों से इनकार करने पर भी सामान्य उपयोग की अनुमति मिलती है। अनुमति का दायरा यह बताता है कि ऐप अब क्या पढ़ सकता है; यह अपने आप में यह स्पष्ट नहीं करता कि पहले से क्या अपलोड किया गया, निकाला गया या बनाए रखा गया था, इसलिए इन्हें अलग प्रश्नों के रूप में रखें।
सोशल ग्राफ को कई लोगों के बारे में जानकारी के रूप में पहचानें
एक संपर्क सूची केवल खाताधारक से कहीं अधिक का वर्णन करती है। नाम, फ़ोन नंबर, संबंध लेबल, समूह और बार-बार होने वाले संचार के पैटर्न एक सोशल ग्राफ को उजागर कर सकते हैं। Apple की ऐप गोपनीयता परिभाषाएं स्पष्ट रूप से कॉन्टैक्ट्स डेटा प्रकार में फ़ोन संपर्क सूची, एड्रेस बुक या सोशल ग्राफ को शामिल करती हैं और अलग से पूछती हैं कि क्या डेटा पहचान से जुड़ा हुआ है। छह-कॉलम मानचित्र में, प्रत्येक संबंध पथ को छह फ़ील्ड दें: डेटा आइटम, मूल स्रोत, पहचानकर्ता वर्ग, दृश्यमान दर्शक वर्ग, लिंक ट्रिगर और रोलबैक जांच। इसलिए "मित्र ढूंढें" (फाइंड फ्रेंड्स) बटन केवल एक हां/ना की सेटिंग नहीं है। एक पंक्ति एड्रेस बुक को कवर कर सकती है, दूसरी मिलान किए गए खातों को, दूसरी आमंत्रणों को, और दूसरी आपसी-कनेक्शन सुझावों को।
लिंक, प्रोफ़ाइल और क्रॉस-सर्विस जॉइन्स का निरीक्षण करें
पहचान को बाहर ले जाने वाली हर सतह का परीक्षण करें। एक प्रोफ़ाइल लिंक अपने पूर्वावलोकन में डिस्प्ले नाम दिखा सकता है, भले ही गंतव्य के लिए साइन-इन की आवश्यकता हो। बातचीत साझा करने वाला लिंक लेखक का एट्रिब्यूशन, टाइमस्टैम्प या एक स्थिर खाता हैंडल उजागर कर सकता है। बाहरी साइन-इन किसी ऐप खाते को पहचान प्रदाता से जोड़ सकता है; क्रॉस-डिवाइस सिंक किसी दूसरे डिवाइस पर डिस्प्ले नाम या संपर्क सेटिंग को पुनर्स्थापित कर सकता है। ये निरीक्षण करने योग्य संभावित मार्ग हैं, न कि कोई ऐसे दावे कि प्रत्येक ऐप इनका उपयोग करता ही है। पोस्ट किए बिना शेयर पूर्वावलोकन खोलें, दोनों सिरों पर कनेक्टेड-खाता सेटिंग्स की समीक्षा करें, और ध्यान दें कि क्या डिस्प्ले नाम बदलने का प्रभाव अन्यत्र भी पड़ता है। इस लेख को विज्ञापन प्रोफ़ाइल या वेंडर सूचियों के बजाय उपयोगकर्ता-दृश्यमान जुड़ाव पर केंद्रित रखें।
एक संकीर्ण सेटअप चुनें और बाहरी दृश्य का परीक्षण करें
पहले एक न्यूनतम सेटअप चुनें: निजी डिस्प्ले नाम, कोई एड्रेस-बुक एक्सेस नहीं, जब सुविधा अनुमति दे तो फ़ोन या ईमेल द्वारा खोज अक्षम, कोई सार्वजनिक हैंडल नहीं, और किसी ज्ञात प्राप्तकर्ता को मैन्युअल साझाकरण। फिर केवल वही सुविधा सक्षम करें जो आप वास्तव में चाहते हैं। किसी साइन-आउट किए गए ब्राउज़र या ऐप के पूर्वावलोकन से दृश्य की जांच करें, बिना कोई नकली व्यक्तित्व बनाए या किसी अन्य व्यक्ति के खाते की जांच किए बिना। दृश्यमान नाम, चित्र, लिंक शीर्षक, खोजने योग्य फ़ील्ड और आपसी-कनेक्शन सुरागों की तुलना अपने मानचित्र से करें। NIST का प्राइवेसी फ्रेमवर्क डेटा प्रोसेसिंग में गोपनीयता जोखिम की सूची बनाने और प्रबंधित करने का समर्थन करता है; यहाँ उपयोगी व्यक्तिगत अनुकूलन एक दिनांकित सीमा मानचित्र है, न कि औपचारिक अनुपालन का दावा।
डिस्कनेक्ट करें, हटाएं और अलग-अलग कार्रवाइयों के रूप में सत्यापित करें
रद्द करना (रीवोक), अनलिंक करना और हटाना अलग-अलग परीक्षण हैं। संपर्कों को रद्द करना ऑपरेटिंग-सिस्टम सीमा पर भविष्य के एक्सेस को रोकता है, लेकिन यह पूर्व अपलोड का विवरण नहीं दे सकता है। किसी बाहरी साइन-इन को डिस्कनेक्ट करने से ऐप खाते को हटाए बिना लॉगिन मार्ग हटाया जा सकता है। किसी शेयर लिंक को हटाने से स्क्रीनशॉट या प्राप्तकर्ता की प्रतिलिपि नहीं हट सकती है। सेवा से पूछें कि प्रत्येक नियंत्रण क्या बदलता है, पूरा होने का समय रिकॉर्ड करें, और निर्दिष्ट अपडेट विंडो के बाद बाहरी दृश्य को फिर से देखें। खाता हटाने के दौरान, जांचें कि क्या खोज मिलान, आयातित संपर्क और कनेक्शन किनारे (एजेस) दायरे में नामित हैं। प्रत्येक पंक्ति को बंद, अभी भी दृश्यमान या अज्ञात के रूप में चिह्नित करें; किसी अदृश्य प्रणाली को निश्चितता में न बदलें। मानचित्र तब पूरा होता है जब प्रत्येक पहचान लिंक का एक स्वामी और एक सत्यापन योग्य अंतिम स्थिति होती है।
सामान्य प्रश्न
क्या डिस्प्ले नाम लॉगिन नाम से अलग होना चाहिए?
यह हो सकता है। महत्वपूर्ण नियंत्रण यह है कि क्या डिस्प्ले नाम बदलने से निजी लॉगिन पहचानकर्ता अप्रकट रहता है और अनपेक्षित रूप से किसी अन्य सेवा में बदलाव नहीं होता है।
क्या संपर्क अनुमति रद्द करने से मिलान किए गए संपर्क हट जाते हैं?
जरूरी नहीं। अनुमति रद्द करने से डिवाइस का भविष्य का एक्सेस बदल जाता है; पूर्व अपलोड, मिलान और बनाए रखे गए आमंत्रण रिकॉर्ड के बारे में अलग से पूछें।
क्या कोई निजी शेयर लिंक पहचान उजागर कर सकता है?
यह पूर्वावलोकन टेक्स्ट, एट्रिब्यूशन या एक स्थिर हैंडल को उजागर कर सकता है। इसे भेजने से पहले पूर्वावलोकन और दर्शक वर्ग की जांच करें।
