Chú chó của tôi đối đầu với các luật sư GDPR hàng đầu: Vụ rò rỉ dữ liệu Valve mà không ai nhắc đến
Một yêu cầu GDPR thông thường được xử lý bởi một công ty luật quốc tế đã dẫn đến một vụ vi phạm dữ liệu thảm khốc đối với người dùng Steam và trẻ vị thành niên.
Chú chó của tôi: 0 giờ lập hóa đơn. 0 vụ rò rỉ dữ liệu. Giỏi xử lý PDF hơn 100% so với các luật sư doanh nghiệp hàng đầu.
Hãy cùng khám phá một câu hỏi nghe có vẻ phi lý nhưng lại vô cùng thực tế trong lĩnh vực quyền riêng tư dữ liệu doanh nghiệp: Liệu một gã khổng lồ công nghệ toàn cầu như Tập đoàn Valve có nên thuê các luật sư “chó săn” đẳng cấp — giống như những người tại công ty luật quốc tế Taylor Wessing — để xử lý các yêu cầu dữ liệu GDPR tiêu chuẩn hay không?
Câu trả lời hoàn toàn phụ thuộc vào tình huống của bạn:
- Nếu công ty của bạn hoàn toàn vô tội và tuân thủ quy định: Chắc chắn là không.
- Nếu công ty của bạn có một kho dữ liệu nội bộ khổng lồ cần che giấu: Ồ, đúng vậy. Hãy thuê họ ngay lập tức.
Tại sao ư? Bởi vì những luật sư doanh nghiệp hàng đầu này hành động như những điệp viên hai mang không hề hay biết. Họ sẽ sẵn lòng giúp đối thủ của bạn khám phá từng chi tiết mà bạn đang cố gắng che giấu khỏi các cơ quan quản lý. Yêu cầu kỹ thuật duy nhất là đối thủ của bạn biết cách mở một tệp PDF bị biên tập sơ sài.
Đây chính là lý do vì sao, trong cuộc chiến giành vị trí Nhân viên Bảo vệ Dữ liệu (DPO) tối thượng, chú chó của tôi đánh bại hoàn toàn một luật sư doanh nghiệp giá cao. Một chú chó có thể cắn đứt dây cáp ethernet, nhưng sẽ không bao giờ phơi bày những bí mật nhạy cảm nhất của công ty bạn và gây ra một vụ vi phạm dữ liệu GDPR trên một chiếc đĩa bạc.
Sự vũ khí hóa của bộ máy hành chính
Chiến lược cốt lõi của các công ty luật hàng đầu này là tạo ra vẻ ngoài nắm giữ kiến thức bí mật, đe dọa đối phương ngay từ đầu, và cố tình kéo dài quá trình tố tụng. Luật EU có yêu cầu phản hồi GDPR trong vòng 30 ngày không? Họ sẽ giao phản hồi vào ngày thứ 35, đặt một câu hỏi làm rõ vô nghĩa, rồi khởi động lại thời gian. Mục tiêu không phải là tuân thủ; mục tiêu là làm kiệt sức người đang thách thức tập đoàn.
Chúng tôi có mốc thời gian chính xác của trò chuyền bóng quan liêu này. Vào ngày 15 tháng 8, một luật sư của Taylor Wessing (Tiến sĩ Tobias Schelinski) đã gửi một lá thư chính thức nhằm làm mọi cách để trì hoãn yêu cầu GDPR. Ông ta yêu cầu thêm bằng chứng nhận dạng, lập luận rằng địa chỉ email dùng một lần của người dùng (một bí danh mà dịch sát nghĩa là "Không Quan Trọng") không trực tiếp chứa tên thật của họ. Sau đó, ông ta dùng sự chậm trễ được tạo ra một cách giả tạo này để ngay lập tức và vĩnh viễn khóa tài khoản Steam đang được đề cập.
Họ đã kéo dài yêu cầu dữ liệu đơn giản này suốt nhiều tháng. Cuối cùng, vào ngày 1 tháng 10, một luật sư khác (Tiến sĩ Patrick Zurheide) đã tiếp quản và cung cấp dữ liệu được yêu cầu.
(Và vâng, Taylor Wessing, chúng tôi biết các người hẳn đang vô cùng sung sướng thế nào về bài viết này. Chúng tôi rất tiếc vì đã tiết lộ chiến lược doanh nghiệp thượng hạng của các người cho đối thủ cạnh tranh. Khoan đã, liệu các người có thậm chí có đối thủ ở trình độ bất tài kỹ thuật số này không? Thực ra, thôi bỏ đi, đừng trả lời câu đó. Chúng tôi không có 30 ngày để chờ phản hồi từ một bên mà chúng tôi chẳng thèm quan tâm.)
Nhưng trong khi việc vũ khí hóa sự trì hoãn là một chiến thuật pháp lý tiêu chuẩn, điều xảy ra tiếp theo lại là một thất bại vận hành thảm khốc. Trong khi những con chó canh gác này bận rộn sủa hàng rào, chúng đã để ngỏ hoàn toàn cửa sau.
Khóa học cấp tốc về CNTT dành cho Luật sư CNTT (Mô-đun 101)
Trước khi xem xét dữ liệu bị rò rỉ, chúng ta cần bàn về cách mà sự việc này xảy ra.
Nếu bạn nhìn vào chương trình giảng dạy của bất kỳ chương trình Thạc sĩ Luật (LL.M.) uy tín nào về Luật Công nghệ thông tin, bạn sẽ thấy các học phần chuyên sâu về Bảo vệ Dữ liệu Quốc tế, Khung An ninh mạng, và cách diễn giải pháp lý của Điều 32 GDPR (“Bảo mật xử lý”). Các giáo sư dành nhiều tháng để đào tạo sinh viên về sự cần thiết về mặt lý thuyết của việc bảo mật dữ liệu cá nhân.
Tuy nhiên, các trường đại học giả định rằng một nghiên cứu sinh đã biết cách máy tính hoạt động. Họ không dạy “Cách lưu tệp” hay “Cách sử dụng Adobe Acrobat.” Và đây chính là nơi hệ thống pháp lý doanh nghiệp tinh hoa đã sụp đổ.
Đây là thực tế kỹ thuật mà các chuyên gia đã bỏ sót:
Định dạng Tài liệu Di động (PDF) không phải là một bức ảnh phẳng. Nó là một vùng chứa kỹ thuật số nhiều lớp. Khi bạn sử dụng một trình chỉnh sửa PDF cơ bản để vẽ một hình chữ nhật vector màu đen lên một dòng văn bản, bạn không hề xóa văn bản đó. Bạn chỉ đơn giản là đặt một tờ giấy ghi chú kỹ thuật số lên trên nó.
Bất kỳ ai mở tài liệu đó trong một chương trình như LibreOffice Draw, Adobe Illustrator, hoặc thậm chí là một tập lệnh quét văn bản cơ bản đều có thể chỉ cần chọn lớp văn bản bên dưới hộp đen, sao chép nó, và dán vào Notepad.
Việc biên tập đúng cách đòi hỏi phải "làm sạch" — một quy trình loại bỏ vĩnh viễn các đối tượng văn bản và siêu dữ liệu khỏi mã tài liệu. Vẽ một hình đen không phải là an ninh mạng; đó là nghệ thuật và thủ công kỹ thuật số.
Dữ Liệu Bị Rò Rỉ: Khi Sự Kém Cỏi Trở Nên Nguy Hiểm
Để đáp lại yêu cầu tiêu chuẩn theo Điều 15 GDPR, đại diện pháp lý của Valve đã giao một tài liệu đồ sộ dài 830 trang chứa đầy những "đồ thủ công mỹ nghệ" kỹ thuật số này. Họ cẩn thận đặt các khối vector màu đen lên hàng nghìn hàng dữ liệu — chỉ để lộ ra những thông tin thuận tiện cho câu chuyện của họ (cụ thể là các báo cáo người dùng được nộp chống lại người yêu cầu).
Thoạt nhìn, sự tận tâm đến mức vẽ những ô vuông đen trên 830 trang gần như đáng kinh ngạc. Nhưng khi bạn chỉ cần bỏ qua các vector và nhìn vào dữ liệu thực tế bị rò rỉ, sự hài hước lập tức biến mất.
Thông qua phân tích của chúng tôi về cách các tập đoàn lớn xử lý các yêu cầu theo Điều 15 GDPR, chúng tôi đã xác định được một vấn đề mang tính hệ thống. Các công ty luật doanh nghiệp đại diện cho các gã khổng lồ công nghệ thường hoạt động giống các bộ phận quan hệ công chúng hung hăng hoặc các chuyên viên giám định bảo hiểm hơn. Chiến thuật chính của họ là đe dọa, trì hoãn và gây áp lực lên người yêu cầu nhằm ngăn chặn việc tiết lộ dữ liệu.
Tuy nhiên, khi cuối cùng họ buộc phải bàn giao dữ liệu, sự kém cỏi về mặt kỹ thuật của họ bị phơi bày. Trong nỗ lực che giấu dữ liệu cá nhân của bên thứ ba hoặc bí mật nội bộ của công ty, các luật sư này thường xuyên sử dụng các phương pháp biên tập PDF sai sót về cơ bản.
Khuyến nghị khẩn cấp của chúng tôi dành cho tất cả người dùng, các đối thủ pháp lý và những nhà hoạt động vì quyền riêng tư:
Nếu bạn, đồng nghiệp của bạn, hoặc bất kỳ ai bạn biết từng yêu cầu dữ liệu và nhận được một tệp PDF từ các luật sư doanh nghiệp này với văn bản bị che bởi các ô màu đen — hãy kiểm tra những tệp đó ngay lập tức.
Mở tệp PDF trong một trình chỉnh sửa cơ bản (như LibreOffice Draw, Adobe Illustrator) hoặc chỉ cần thử bôi đen văn bản bên dưới hình chữ nhật màu đen bằng con trỏ và dán nó vào Notepad. Nếu văn bản sao chép được, một vụ rò rỉ dữ liệu quy mô lớn đã xảy ra. Hãy truyền đạt thông tin này cho bất kỳ ai đang đấu tranh trong các vụ kiện pháp lý tương tự. Kiểm tra từng tài liệu một. Chiến thuật đe dọa của họ chỉ là trò bluff, và sự bất tài về kỹ thuật của họ đang phản tác dụng — nhưng điều đó cũng xâm phạm quyền riêng tư của vô số cá nhân.
Những gì các luật sư ưu tú thực sự đã rò rỉ:
- Đăng nhập người dùng đã được khử ẩn danh: Vì thông tin đăng nhập Steam thường mang tính cá nhân sâu sắc và liên kết với các danh tính trực tuyến khác, hơn 60% người dùng trong tài liệu đó đã được xác định ngay lập tức và đầy đủ.
- Nhật ký trò chuyện thô, không mã hóa & Báo cáo phi lý: Đây không chỉ là những bản ghi nhật ký máy chủ thông thường. Tài liệu này đã phơi bày một kho dữ liệu về những báo cáo người dùng hoàn toàn phi lý và lố bịch. Chúng ta đang nói về những tin nhắn thô, chưa được biên tập lại, chứa đầy những lời lẽ tục tĩu cực độ, sự đố kỵ thuần túy và lòng căm thù không kiểm soát. Nó bao gồm cả những lời nguyền rủa đến chết, những lời lẽ phân biệt chủng tộc theo chủ nghĩa dân tộc, và những lời lẽ công kích địa chính trị nghiêm trọng từ người dùng Nga nhắm vào một người dùng Ukraine. Thay vì bảo mật đúng cách lượng dữ liệu cực kỳ nhạy cảm và độc hại này, các luật sư ưu tú về cơ bản đã đóng gói một cơ sở dữ liệu thô về ngôn từ thù hận và giao nộp nó, hoàn toàn bị lộ ra ngoài.
- Đặt Trẻ Vị Thành Niên Vào Tình Trạng Rủi Ro: Người dùng Ukraine mà Valve đang cố gắng đàn áp quyền riêng tư không phải là một thiếu niên ngẫu nhiên. Anh ta là một cá nhân có năng lực kỹ thuật nghiêm túc. Bằng việc không thực hiện biện pháp che dữ liệu PDF cơ bản, các luật sư đã trao cho anh ta một cơ sở dữ liệu đã được khử ẩn danh hoàn toàn về những người đã báo cáo anh ta. Điều này khiến những người dùng Steam đó — nhiều người trong số họ là trẻ vị thành niên — rơi vào tình trạng nguy hiểm trực tiếp cả về thể chất lẫn kỹ thuật số.
Con chó của tôi sẽ không bao giờ làm điều này. Con chó của tôi chỉ ăn giấy tờ thôi. Không có vi phạm dữ liệu nào cả.
Kiệt tác của sự đạo đức giả: Trang 8
Nếu bạn cho rằng sự cố kỹ thuật này là buồn cười, thì lá thư chính thức đi kèm với vụ rò rỉ này còn nâng tình huống lên thành một vở hài kịch tuyệt đối.
Tại trang 8 của văn bản pháp lý chính thức, Tiến sĩ Zurheide chính thức từ chối quyền truy cập của người dùng vào một số chi tiết tài khoản nhất định. Căn cứ pháp lý của ông để giữ lại thông tin là gì? Chúng tôi trích dẫn trực tiếp từ tài liệu tiếng Đức:
“Do việc bảo vệ dữ liệu cá nhân của những người dùng khác trên nền tảng Steam… nên không thể cung cấp thông tin chi tiết hơn.”
Không thể cung cấp phản hồi chi tiết hơn do việc bảo vệ dữ liệu cá nhân của những người dùng Steam khác…
Hãy để điều đó ngấm một chút. Vị Salary Partner được trả lương cao tại Taylor Wessing đã công khai từ chối cung cấp một số chi tiết nhất định để bảo vệ quyền riêng tư của những người dùng Steam khác… trong chính bộ email nơi anh ta đính kèm một tệp PDF dài 830 trang làm rò rỉ toàn bộ danh tính đã được gỡ ẩn danh, nhật ký trò chuyện và lời nói thù hận thô thiển của chính những người dùng đó.
Hắn tự hào tuyên bố bằng văn bản rằng mình đang bảo vệ chính dữ liệu mà hắn đang tích cực làm rò rỉ.
Bức thư sau đó kết thúc bằng một chiến thuật đe dọa điển hình của doanh nghiệp: hăm dọa người dùng về việc truy tố hình sự theo Bộ luật Hình sự Đức (StGB), đồng thời giữ toàn bộ dữ liệu GDPR mà người dùng được pháp luật đảm bảo làm con tin cho đến khi người dùng “giải trình” một số hành vi tài khoản nhất định với các luật sư. Đây là một bài học mẫu mực về sự quan liêu được vũ khí hóa, nhưng lại hoàn toàn bất tài.
Một bài đánh giá 5 sao dành cho chuyên môn pháp lý CNTT “đẳng cấp”
Để hiểu được mức độ nghiêm trọng của thất bại này, bạn phải nhìn vào ai đang xử lý dữ liệu này. Chúng ta không nói về một thực tập sinh.
Theo hồ sơ chuyên môn công khai, cá nhân chịu trách nhiệm cho phản hồi này là một Salary Partner (Đối tác hưởng lương) vừa được thăng chức tại Taylor Wessing. Đây là một chuyên gia sở hữu bằng Thạc sĩ Luật về Luật Thương mại Quốc tế từ Đại học Aberdeen và — trớ trêu thay — đã hoàn thành chương trình nghiên cứu Tiến sĩ về Luật Công nghệ Thông tin.
Khi bạn thuê một chuyên gia có bằng Tiến sĩ Luật Công nghệ Thông tin từ một công ty quốc tế hàng đầu, bạn sẽ kỳ vọng họ biết cách làm sạch đúng quy trình một tài liệu kỹ thuật số trước khi truyền dữ liệu nhạy cảm của người dùng qua biên giới.
Thay vào đó, thất bại thảm khốc này trong kiến thức số cơ bản đã vô tình xác nhận những thực tế kỹ thuật mà Valve đã kiên quyết phủ nhận trong nhiều năm. Nhờ vào sai lầm pháp lý ngoạn mục này, giờ đây chúng ta có bằng chứng chính thức được ghi nhận rằng:
- Liên kết tài khoản hàng loạt: Valve có khả năng liên kết các tài khoản Steam có từ năm 2019.
- Đo từ xa chuyên sâu: Valve duy trì một hệ thống đo từ xa và ghi nhật ký nội bộ về người dùng của mình, có độ sâu sánh ngang với các cơ quan tình báo nhà nước.
- Xác nhận chính thức: Đội ngũ pháp lý ưu tú đã thuận tiện xác nhận toàn bộ điều này trong thư từ pháp lý chính thức và có thể kiểm chứng.
Một Lời Thỉnh Cầu Khiêm Tốn Gửi Các Giáo Sư Luật Công Nghệ Thông Tin (Và Một Lời Kiểm Tra Thực Tế)
Kính gửi các giáo sư đáng kính tại Đại học Aberdeen và các tổ chức danh tiếng khác đang cấp bằng Luật Công nghệ thông tin: chúng tôi có một đề nghị khiêm tốn. Xin hãy, chúng tôi tha thiết mong các vị, hãy đào tạo sinh viên của mình sâu hơn về phần "Công nghệ thông tin" thực sự trong chương trình bằng cấp của họ.
Dạy họ cách hoạt động của đồ họa vector. Dạy họ rằng vẽ một khung trong Adobe Acrobat không phải là phép màu xóa bỏ mã văn bản bên dưới. Đây là những kiến thức kỹ thuật số cơ bản tuyệt đối cần phải nắm vững trước khi bất kỳ ai được trao bằng Tiến sĩ hoặc được phép tiếp cận dữ liệu người dùng nhạy cảm theo GDPR.
Nhưng hãy hoàn toàn công bằng với các tổ chức học thuật. Các trường đại học là những thực thể có thẩm quyền cao và đáng kính trọng. Chúng ta biết chắc chắn rằng không có giáo sư có uy tín nào dạy sinh viên cách cố tình trì hoãn phản hồi GDPR theo yêu cầu pháp lý để làm kiệt sức nạn nhân.
Kỹ năng đặc thù đó — việc vũ khí hóa bộ máy hành chính và cố tình kéo dài các mốc thời gian pháp lý — không nằm trong bất kỳ chương trình giảng dạy đại học nào. Đó hoàn toàn là một sáng kiến nội bộ của công ty. Đây là loại nghệ thuật đen tối mà bạn chỉ học được khi gia nhập một hãng luật như Taylor Wessing.
Thực tế, điều này làm nổi bật một sự thật khắc nghiệt, thầm lặng về quy trình tuyển dụng ngành luật hiện đại. Có vẻ như những sinh viên tốt nghiệp thực sự hiểu về công nghệ lại tiếp tục tìm được những công việc bình thường, đáng kính trong việc xây dựng, bảo vệ và đổi mới trong thế giới thực.
Còn những kẻ khác thì sao? Những kẻ chỉ muốn mặc những bộ vest đắt tiền và chơi trò chơi chữ rỗng tuếch? Chúng đến các công ty như Taylor Wessing để đóng vai những kẻ dàn xếp doanh nghiệp giá cao, được giao nhiệm vụ chôn vùi những bí mật bẩn thỉu của các gã khổng lồ công nghệ sau những chiếc hộp đen kỹ thuật số được vẽ một cách cẩu thả.
Đơn kiến nghị chính thức gửi đến các Cơ quan quản lý bảo vệ dữ liệu của EU
Gửi các cơ quan quản lý GDPR và cơ quan bảo vệ dữ liệu hiện đang được giao nhiệm vụ giám sát mớ hỗn độn này: giả sử văn phòng của các vị không được điều hành bởi đúng loại “chuyên gia” tương tự, chúng tôi trân trọng đề nghị các vị điều tra tổ chức hề xiếc đang hoạt động dưới cái tên Taylor Wessing.
Có cơ chế pháp lý nào để bắt buộc các chuyên gia này phải tái chứng nhận kỹ thuật số không? Hay có lẽ ai đó chỉ nên kiểm tra nhiệt độ của họ? Có vẻ như thực sự là ngay khi các luật sư này nhận được danh xưng “Tiến sĩ” đầy uy tín, họ lại mắc phải một cơn sốt doanh nghiệp nghiêm trọng khiến kiến thức tin học cơ bản vĩnh viễn biến mất khỏi bộ não của họ.
Bạn có nhận ra khối lượng vi phạm GDPR khổng lồ trong một tương tác duy nhất này không? Họ đã cố tình trì hoãn phản hồi theo yêu cầu pháp lý, giữ lại dữ liệu dưới vỏ bọc sai trái là “bảo vệ” người khác, vũ khí hóa bộ máy hành chính, và sau đó vô tình rò rỉ dữ liệu thô, đã được khử danh tính của chính những người đó.
Trong lúc đó, hãy nhìn vào bảng xếp hạng. Con chó của tôi vẫn có chính xác không vụ vi phạm dữ liệu nào. Chắc chắn, nó không xử lý thành công yêu cầu GDPR. Nhưng nó cũng không gây ra một vụ rò rỉ dữ liệu xuyên biên giới quy mô lớn trong khi tính phí khách hàng hàng trăm euro mỗi giờ. Trong hệ sinh thái doanh nghiệp hiện đại, việc chẳng làm gì cả và chỉ đơn giản là không gây rối khiến con chó của tôi trở thành Nhân viên của Tháng không thể tranh cãi.
Đã đến lúc thay đổi cuộc chơi trên Steam
Đây không chỉ là chuyện một luật sư mắc lỗi với một tệp PDF. Đây là vấn đề về sự xem thường có hệ thống đối với an toàn người dùng của một nền tảng trị giá hàng tỷ đô la.
Dự án của chúng tôi, PhishDestroy, ra đời vì Valve đơn giản là không quan tâm đến tình trạng spam, lừa đảo và các tài khoản bị chiếm đoạt không được kiểm soát đang tàn phá hệ sinh thái của họ. Chúng tôi đã phát triển trong khoảng trống trách nhiệm doanh nghiệp đó.
Giờ đây, nhờ trực tiếp vào sự lựa chọn đại diện pháp lý của Valve và vụ rò rỉ dữ liệu sau đó, tấm màn đã được vén lên. Đã đến lúc phải phá bỏ chính sách làm ngơ của họ khi trẻ em bị cướp đoạt, phớt lờ hoạt động cờ bạc bằng skin không được quản lý, và đóng băng vĩnh viễn kho đồ của người dùng chỉ để làm dày thêm lợi nhuận của chính họ.
Chúng tôi đã tổng hợp bằng chứng, dòng thời gian về sự phi lý của doanh nghiệp, và phân tích kỹ thuật đầy đủ về những thất bại của họ. Đây là một bài đọc dày đặc và nghiêm túc, bởi vì sự thật về cách các tập đoàn toàn cầu xử lý dữ liệu của bạn thường là như vậy.
Đọc toàn bộ cuộc điều tra chuyên sâu về các hoạt động của Valve tại đây:
PhishDestroy: Valve kiếm lợi nhuận như thế nào từ các tài khoản bị đánh cắp
Tuyên bố miễn trừ đặc biệt dành cho Taylor Wessing & Dr. Zurheide
Chúng tôi biết chính xác điều gì sẽ xảy ra tiếp theo. Chúng tôi biết rằng có lẽ bạn đang soạn thảo một đơn khiếu nại vi phạm Điều khoản dịch vụ hoặc một lá thư yêu cầu ngừng và chấm dứt hành vi ngay lúc này để yêu cầu gỡ bài viết này xuống.
Trước khi bạn làm điều đó, hãy làm rõ vài điều trên hồ sơ công khai.
Đầu tiên, PhishDestroy là một sáng kiến phi lợi nhuận 100%. Chúng tôi kiếm được chính xác 0 đô la từ việc này. Đây không phải là bài viết công kích được đặt hàng bởi các đối thủ của bạn (giả sử bạn có bất kỳ đối thủ nào ở cấp độ thủ công và nghệ thuật kỹ thuật số cụ thể này). Chúng tôi công bố điều này vì vụ rò rỉ thảm khốc của bạn tạo thành bằng chứng nền tảng cho cuộc điều tra quy mô lớn của chúng tôi về Valve.
Thứ hai, chúng tôi thực sự muốn khen ngợi tác phẩm nghệ thuật của các bạn. 830 trang với những hình chữ nhật đen được đặt thủ công quả thực vô cùng tinh xảo. Các ô vuông sâu, đậm và nhất quán một cách đáng kinh ngạc. Đó là minh chứng tuyệt đẹp cho thấy tiền của tập đoàn chẳng có ý nghĩa gì đối với chính các tập đoàn chi tiêu nó. Với mức phí tính theo giờ của các bạn tại Taylor Wessing, đây có lẽ là dự án nghệ thuật hiện đại đắt đỏ nhất trong lịch sử ngành game.
(Mẹo chuyên nghiệp cho phản hồi GDPR tiếp theo của bạn: Vì bạn đã tính phí Valve hàng trăm giờ để vẽ các ô vuông đen lên hơn 800 trang, có lẽ hãy thử vẽ thêm vài vòng tròn nhỏ xinh bên dưới chúng? Chỉ để thay đổi không khí thôi. Điều đó sẽ không bảo mật dữ liệu tốt hơn đâu, nhưng sẽ rất vui cho người trích xuất văn bản đấy).
Cuối cùng, hãy coi đây là một lời cảnh báo lịch sự:
Mọi nỗ lực báo cáo, đánh sập hoặc đe dọa pháp lý đối với ấn phẩm này sẽ bị coi là một cuộc tấn công trực tiếp vào nghiên cứu bảo mật hợp pháp, phi lợi nhuận. Chúng tôi vận hành theo một quy tắc rất đơn giản của internet. Bạn được chào đón để thử và gỡ liên kết này xuống. Nhưng nếu bạn làm vậy, chúng tôi sẽ làm như chúng tôi luôn làm: với mỗi liên kết bạn phá hủy, năm liên kết mới sẽ xuất hiện.
Chào mừng đến với internet.
Lời nhắc pháp lý dành cho Taylor Wessing: Quy tắc 72 giờ
Thông thường, chúng tôi sẽ không đưa ra lời khuyên kinh doanh nào cho bạn ngoài câu "đóng cửa đi", nhưng với tư cách là các chuyên gia an ninh mạng, chúng tôi cảm thấy có trách nhiệm phải chỉ ra thực tế pháp lý về sự thất bại kỹ thuật của bạn.
Việc bạn sử dụng lớp phủ vector đồ họa thay vì biện pháp làm sạch cấu trúc tài liệu đúng cách là hành vi vi phạm trực tiếp Điều 32 GDPR (Bảo mật xử lý).
Chúng tôi đặc biệt khuyến nghị bạn nên kiểm tra từng tệp PDF mà bạn từng gửi cho bất kỳ đối thủ, ứng viên hoặc khách hàng nào. Nếu bạn chưa kiểm tra các tài liệu này ở cấp độ CNTT nền tảng (loại bỏ siêu dữ liệu và các lớp ẩn), thì khả năng rất cao là bạn đang trực tiếp gây ra nhiều vụ rò rỉ dữ liệu đang diễn ra.
Hơn nữa, xin nhắc lại với các Tiến sĩ Luật CNTT đáng kính của quý vị về Điều 33 GDPR: Khi một bên kiểm soát dữ liệu nhận thức được vi phạm dữ liệu cá nhân, họ có nghĩa vụ pháp lý phải thông báo cho cơ quan giám sát có thẩm quyền trong vòng 72 giờ.
Xét đến tính chất xuyên biên giới của các vụ rò rỉ này cùng khối lượng dữ liệu nhạy cảm cao và đã bị khử ẩn danh mà bạn đang xử lý sai, việc cố gắng che giấu sự việc này sẽ chỉ kích hoạt các mức phạt tối đa theo quy định. Bạn đã được thông báo về vụ vi phạm này. Đồng hồ đang tích tắc.
Một lần nữa, hãy đọc toàn bộ cuộc điều tra tại đây:
PhishDestroy: Valve kiếm lợi nhuận như thế nào từ các tài khoản bị đánh cắp
