Cloudflare introduceert mogelijkheid anoniem abuse meldingen in te dienen

10 mei 2017

Cloud­flare brengt een aantal wijzi­gingen aan in de wijze waarop het systeem omgaat met abuse meldingen. Gebrui­kers kunnen voortaan klachten indienen bij het bedrijf over websites die gebruik maken van Cloud­flare, zonder dat hun iden­ti­teit bekend wordt bij deze websites.

CloudflareHet Ameri­kaanse bedrijf kreeg onlangs flinke kritiek te verwerken in een artikel op ProPu­blica. Ken Schwencke wijst in dit artikel op de faci­li­te­rende rol die Cloud­flare speelt in het beschik­baar maken van extreem­rechtse websites. Niet alleen beschermt Cloud­flare deze sites tegen DDoS-aanvallen, ook geeft het bedrijf volgens Schwencke gegevens over personen die klachten indienen over de sites door aan de beheer­ders hiervan. ProPu­blica geeft aan dat dit niet altijd zonder conse­quen­ties is. Zo zouden personen die klagen over extreem-rechtse websites in sommige gevallen worden lastig­ge­vallen en bedreigd door beheer­ders van deze websites.

Blinde vlek

In een blogpost reageert Matthew Prince, mede-oprichter en CEO van Cloud­flare, op de kritiek. Prince geeft aan dat de wijze waarop Cloud­flare met abuse meldingen omgaat in de afgelopen 6,5 jaar flink is ontwik­keld. Dit heeft helaas ook geleid tot een ‘blinde vlek’ voor situaties zoals die in het artikel van ProPu­blica wordt beschreven, stelt Prince.

Prince wijst erop dat Cloud­flare geen hosting provider is en dus geen controle heeft over content die wordt vertoond op websites die gebruik maken van Cloud­flare. Ook als Cloud­flare het contract met deze partij opzegt, blijft deze content online beschik­baar. Prince stelt dat Cloud­flare zich richt op het leveren van bevei­li­ging voor website-eigenaren. Onderdeel hiervan is het afschermen van de locatie waar de content van deze providers is gehost. Dit is belang­rijk om te voorkomen dat cyber­cri­mi­nelen de bescher­ming die Cloud­flare biedt kunnen omzeilen.

IP-adres doorgeven

Eerder hanteerde Cloud­flare een andere werkwijze, waarbij het IP-adres van de website werd door­ge­geven aan de persoon die een klacht indiende. Dit principe werd echter misbruikt door cyber­cri­mi­nelen, die hiermee eveneens het IP-adres van de website in handen konden krijgen. Dit stelde kwaad­wil­lenden in staat Cloud­flare te omzeilen en de website recht­streeks aan te vallen.

Cloud­flare is daarom van over­ge­stapt op een andere werkwijze, waarbij Cloud­flare abuse meldingen door­stuurt naar de website-eigenaar. Om de commu­ni­catie tussen de klager en content provider te faci­li­teren verstrekt het bedrijf contact­ge­ge­vens van de klager aan de content provider. Na verloop van tijd ontving het bedrijf echter enkele berichten over klagers die werden bedreigd door website-eigenaren nadat meldingen over kinder­mis­bruik of geweld waren ingediend. Het bedrijf heeft daarom besloten abuse meldingen over dit soort onder­werpen alleen nog door te sturen naar de hosting provider waar een website wordt gehost.

‘Hosting provider gaf contactgegevens door’

Prince geeft aan dat ook in de gevallen die door ProPu­blica wordt genoemd deze werkwijze is gehan­teerd. Het bedrijf geeft dus aan de contact­ge­ge­vens van klagers niet recht­streeks aan website-eigenaren te hebben door­ge­speeld, maar naar de hosting providers die deze websites hosten. Prince vermoedt dat deze provider de abuse meldingen vervol­gens in zijn geheel hebben doorgezet naar de website-eigenaren, inclusief contact­ge­ge­vens van de klagers.

Tot slot wijst Prince erop dat Cloud­flare bij zijn abuse formulier duidelijk aangeeft dat het volledige rapport van klagers wordt door­ge­stuurd naar zowel de hosting provider als de website-eigenaar. Prince stelt dat helaas in de praktijk blijkt dat veel klagers deze disclaimer niet lezen. Het bedrijf gaat gebrui­kers daarom nu de moge­lijk­heid bieden expliciet aan te geven dat hun contact­ge­ge­vens niet door­ge­stuurd mogen worden naar de hosting provider en website-eigenaar.

Valse contactgegevens opgeven

Prince wijst er overigens ook op dat als Cloud­flare niet zou bestaan, klagers hun klachten recht­streeks zouden moeten indienen bij de website-eigenaar of de hosting provider. Wie in dit geval anoniem wil blijven, kan gebruik maken van een tijdelijk e‑mailadres en valse contact­ge­ge­vens. Ook geeft Prince aan dat Cloud­flare deze contact­ge­ge­vens niet contro­leert en er vanuit is gegaan dat gebrui­kers die anoniem willen blijven deze werkwijze zouden hanteren.

Meer infor­matie is te vinden in de blogpost van Matthew Prince.

Pin It on Pinterest

Share This