Inakusahan ng dating pinuno ng seguridad ng Twitter na si Peiter “Mudge” Zatko ang kumpanya ng matinding pagkabigo sa cybersecurity at privacy, sinabi sa mga pederal na ahensya at Kongreso na nilinlang ng mga ehekutibo ng Twitter ang mga regulator, direktor, at gumagamit tungkol sa kondisyon ng mga depensa ng platform. Pinabulaanan ng Twitter ang mga paratang at sinabing tinanggal si Zatko dahil sa mahinang pagganap at pamumuno.

Isang binagong bersyon ng pagbubunyag ni Zatko tungkol sa whistleblower ang naging publiko noong Martes. Ang 84-pahinang reklamo at mga sumusuportang dokumento ay nagsasaad na ang Twitter ay may mahinang kontrol sa access ng mga empleyado, luma at mahinang imprastraktura, hindi sapat na pag-unawa sa kung saan matatagpuan ang sensitibong data at mga insentibo na nagpapahina ng loob sa mga ehekutibo na harapin ang ilang problema sa seguridad.

Inilalarawan ng reklamo ang seguridad bilang isang problema sa pamamahala

Ang pangunahing argumento ni Zatko ay hindi na ang Twitter ay may isang nakahiwalay na depekto sa software. Inaangkin niya na ang kumpanya ay kulang sa mga pangunahing kontrol sa organisasyon na kinakailangan upang protektahan ang isang serbisyong ginagamit ng daan-daang milyong tao, kabilang ang mga opisyal ng gobyerno, mamamahayag, kumpanya at aktibista. Kabilang sa mga paratang ay ang napakaraming empleyado ang may malawak na access sa mga sensitibong sistema at datos ng produksyon, na ang mahahalagang server ay nagpapatakbo ng lumang software, at na ang Twitter ay hindi maaasahang matukoy o maalis ang datos kung kinakailangan.

Inaakusahan din ng reklamo na ipinakita ng mga senior executive sa board ang isang hindi kumpletong larawan ng panganib sa cybersecurity at na ang mga insentibo sa pagganap ay mas pinapaboran ang paglago ng user kaysa sa mga pagpapabuti sa seguridad. Ang mga paratang na iyon ay mga paratang mula sa isang dating ehekutibo, hindi mga natuklasan ng isang korte o regulator. Ang Federal Trade Commission, Securities and Exchange Commission, Justice Department at mga komite ng kongreso ay mayroon na ngayong pagkakataon na suriin ang ebidensya at ang tugon ng Twitter.

Binigyang-diin ng mga kontemporaryong ulat ang pagkakaibang iyan. Iniulat ng The Guardian noong Agosto 23 na si Zatko ay nag-akusa ng "matinding, kapansin-pansing mga kakulangan," habang inilarawan ng Twitter ang account bilang isang maling salaysay na naglalaman ng mga hindi pagkakapare-pareho at kulang sa mahalagang konteksto.

Ang mga paratang ay sumasalungat sa isang dekada ng mga obligasyon ng FTC

Ang pinakamahalagang tanong sa regulasyon ay maaaring kung tinupad ba ng Twitter ang mga pangakong ginawa nito sa Federal Trade Commission. Noong 2010, inanunsyo ng FTC na aayusin ng Twitter ang mga paratang na nabigo itong sapat na pangalagaan ang impormasyon ng user matapos makuha ng mga umaatake ang administratibong kontrol sa serbisyo. Inatasan ng kasunduan ang Twitter na magtatag at magpanatili ng isang komprehensibong programa sa seguridad ng impormasyon.

Tinanggap ng komisyon ang pangwakas na utos noong Marso 2011, na nagbabawal sa mga maling representasyon tungkol sa seguridad, privacy, pagiging kumpidensyal o integridad ng hindi pampublikong impormasyon ng mamimili at nag-aatas ng mga independiyenteng pagtatasa ng seguridad sa loob ng 10 taon.

Inaangkin ni Zatko na ang aktwal na mga kasanayan sa seguridad ng Twitter ay hindi umabot sa kung ano ang pinaniwalaan ng mga regulator at ng lupon. Kung mapapatunayan ng mga regulator ang mga paratang na iyon, maaari silang magtaas ng mga katanungan hindi lamang tungkol sa mahinang inhinyeriya kundi pati na rin tungkol sa pagsunod sa isang umiiral na pederal na utos. Hindi inamin ng Twitter ang anumang naturang paglabag at inaasahang tutulan ang paglalarawan.

Isang bagong $150 milyong kaso sa privacy ang nagpapataas ng nakataya

Ang reklamo ay dumating tatlong buwan lamang matapos sumang-ayon ang Twitter na lutasin ang isa pang malaking kaso sa pederal na privacy. Noong Mayo, kinasuhan ng FTC ang Twitter ng mapanlinlang na paggamit ng mga numero ng telepono at mga email address na nakolekta para sa seguridad ng account upang makatulong sa pag-target ng advertising. Sinabi ng ahensya na ang kasanayan ay nakaapekto sa mahigit 140 milyong gumagamit.

Inanunsyo ng Kagawaran ng Hustisya nang araw ding iyon na sumang-ayon ang Twitter na magbayad ng $150 milyong multang sibil at tanggapin ang isang mas malawak na programa sa pagsunod, kabilang ang mga independiyenteng pagtatasa, taunang sertipikasyon, at pag-uulat ng paglabag. Ang kasunduang iyon ay direktang nagpataas sa kahalagahan ng tumpak na mga representasyon ng ehekutibo tungkol sa privacy at seguridad ng impormasyon.

Ayon sa isinampa ni Zatko, hindi lubos na prangka ang Twitter tungkol sa seguridad nito habang nagpapatakbo sa ilalim ng mga pederal na obligasyong iyon. Kakailanganing tukuyin ng mga regulator kung ang reklamo ay naglalaman ng ebidensya ng mga karagdagang paglabag, kung ang mga natukoy na problema ay alam ng mga nakatataas na pinuno at kung sapat ang mga pagsisikap sa remediation.

Ang akses at imprastraktura ng empleyado ang mga pangunahing pag-aangkin

Isa sa mga pinakamaselang tema ng reklamo ay ang internal access. Inaangkin ni Zatko na libu-libong empleyado ang maaaring makaabot sa mga sensitibong sistema ng produksyon at hindi sapat na nilimitahan ng Twitter ang mga pribilehiyo ayon sa pangangailangan sa trabaho. Regular na binibigyan ng malalaking kumpanya ng teknolohiya ang mga inhinyero ng access sa mga operating system, ngunit ang mga mature na programa sa seguridad ay karaniwang naglalapat ng mga least-privilege control, logging, segmentation at malalakas na proseso ng pag-apruba upang mabawasan ang panganib ng maling paggamit o kompromiso.

Ang mga paratang ay may partikular na resonansya dahil ang Twitter ay nakaranas ng isang malaking pagkuha ng account noong Hulyo 2020, nang manipulahin ng mga umaatake ang mga empleyado at makakuha ng access sa mga panloob na tool na ginagamit upang kontrolin ang mga kilalang account. Si Zatko ay kinuha noong huling bahagi ng taong iyon ng noo'y punong ehekutibo na si Jack Dorsey upang palakasin ang seguridad ng kumpanya pagkatapos ng paglabag na iyon.

Ang kanyang reklamo ay nagtataas din ng mga alalahanin tungkol sa edad at pagpapanatili ng mga server at device ng mga empleyado ng Twitter. Ang mga lumang software ay maaaring lumikha ng mga kahinaan na maaaring pagsamantalahan, ngunit ang kahalagahan ng anumang partikular na hindi pa na-patch na sistema ay nakasalalay sa configuration, exposure at compensating controls nito. Kakailanganing matukoy ng mga independiyenteng imbestigador ang pagkakaiba sa pagitan ng ordinaryong teknikal na utang, seryoso ngunit pinamamahalaang mga kahinaan at mga kondisyon na lumilikha ng hindi katanggap-tanggap na sistematikong panganib.

Ang mga bot ay isa lamang bahagi ng hindi pagkakaunawaan

Ang pagbubunyag ay agad na sumasalubong sa pagtatangka ni Elon Musk na umalis sa kanyang $44 bilyong kasunduan na bilhin ang Twitter. Nagtalo si Musk na hindi sapat na pinatunayan ng Twitter ang pagtatantya nito na ang mga maling o spam na account ay kumakatawan sa wala pang 5 porsyento ng mga aktibong gumagamit na maaaring pagkakitaan araw-araw. Inaangkin ni Zatko na ang mga ehekutibo ay kulang sa mga insentibo upang tumpak na masukat ang kabuuang paglaganap ng spam at na ang kumpanya ay nakatuon sa isang mas makitid na sukatan.

Ang mga paratang na iyon ay maaaring maging mahalaga sa litigasyon sa Delaware hinggil sa kasunduan ni Musk, ngunit ang reklamo ng whistleblower ay mas malawak kaysa sa hindi pagkakaunawaan sa bot. Nakatuon ito sa seguridad ng impormasyon, privacy, pamamahala ng datos, pagsunod sa mga regulasyon at mga panloob na kontrol. Sinabi ng mga kinatawan ni Zatko na hindi niya kinoordinasi ang kanyang pagsisiwalat kay Musk.

Ang pagkakaroon ng reklamo ng whistleblower ay hindi lumulutas sa hindi pagkakaunawaan sa pagsasanib o nagpapatunay na ang mga pampublikong paghahain ng Twitter ay mali. Gayunpaman, lumilikha ito ng isang bagong kalipunan ng mga paratang na may katotohanan na maaaring masuri ng mga regulator, mambabatas, at mga litigante sa pamamagitan ng mga dokumento at testimonya.

Ang susunod na yugto ay lilipat mula sa paratang patungo sa pagpapatunay

Sinasabi ng Twitter na ang seguridad at privacy ay nananatiling prayoridad ng buong kumpanya at tinatanggihan ang paglalarawan ni Zatko sa organisasyon. Si Zatko, isang beterano na mananaliksik sa seguridad na dating nagtrabaho sa Google at sa Defense Advanced Research Projects Agency, ay nagsabing obligado siyang ibunyag ang mga kondisyong sa tingin niya ay lumikha ng mga panganib sa mga gumagamit at pambansang seguridad.

Ang pederal na pamahalaan ngayon ay may ilang posibleng landas: maaaring suriin ng FTC ang pagsunod sa mga utos nito, maaaring masuri ng SEC kung ang mga pagsisiwalat ng mga mamumuhunan ay lubhang nakaliligaw, maaaring suriin ng Kagawaran ng Hustisya ang mga potensyal na paglabag sa batas at maaaring magsagawa ng pangangasiwa ang Kongreso. Ang bawat proseso ay may iba't ibang pamantayan at kapangyarihan.

Ang mga nakataya ay higit pa sa Twitter. Ang mga pangunahing plataporma ay lalong nagsisilbing imprastraktura ng komunikasyon, at ang mga regulator ay gumugol ng mga taon sa pagsubok na matukoy kung ang mga umiiral na tool sa privacy at proteksyon ng mamimili ay sapat na upang pamahalaan ang mga kumpanyang ang mga sistema ay nakakaapekto sa pampublikong debate at sensitibong personal na data sa napakalaking saklaw.

Ang reklamo ni Zatko ay nagpapakita ng isang hindi pangkaraniwang detalyadong pagsubok sa mga kagamitang iyon. Ang mahalagang tanong pagkatapos ng linggong ito ay hindi na kung ang mga paratang ay dramatiko; malinaw na ang mga ito ay dramatiko. Ito ay kung mapapatunayan ba ito ng mga imbestigador, matutukoy ang mga partikular na paglabag at matutukoy kung ang mga kontrol sa seguridad ng Twitter ay tumutugma sa mga representasyon na ginawa ng kumpanya sa mga gumagamit, direktor at pederal na pamahalaan.