मशीन के नीचे की मशीन: हार्डवेयर नया रणनीतिक दुर्ग है
अगस्त 2026 में एक नए नौसैनिक ड्रोन बेड़े ने ब्रिटेन को असहज करने वाला सबक दिया।
रॉयल नेवी ने 1.23 करोड़ पाउंड में 20 K3 Scout मानवरहित नौकाएं मंगाई थीं [1]। इसके बाद The Telegraph ने बताया कि नौकाओं पर लगे तीसरे पक्ष के कैमरा सिस्टम, जिनमें चीनी मूल के कुछ घटक थे, चीन में स्थित एक IP पते को ऐसे “हार्टबीट” संदेश भेज रहे थे जिनका दस्तावेज़ीकरण नहीं था। रक्षा मंत्रालय ने कहा कि पूरी जांच में इस बात का कोई प्रमाण नहीं मिला कि उसके डेटा या सिस्टम को बाहर से एक्सेस, प्रभावित या प्रसारित किया गया था [2]।
यह अंतर महत्वपूर्ण है। यह इस बात का प्रमाण नहीं था कि बीजिंग को नौसैनिक तस्वीरें मिलीं, न ही किसी जानबूझकर चलाए गए खुफिया अभियान का प्रमाण।
यह किसी अधिक साधारण — और इसलिए अधिक खतरनाक — बात का प्रमाण था: कथित रूप से सुरक्षित सैन्य आपूर्ति शृंखला उस तरह व्यवहार कर रही थी जिसे खरीदार ने सत्यापित ही नहीं किया था।
क्लाउड के नीचे का नियंत्रण तल
वर्षों तक कारोबार की प्रमुख कहानी थी कि सॉफ्टवेयर दुनिया को निगल रहा है। आर्थिक रूप से यह सच था। रणनीतिक रूप से यह विचार अधूरा था।
हर क्लाउड भौतिक है। हर एप्लिकेशन अपने नीचे मौजूद प्रोसेसर, बूट फर्मवेयर, रेडियो, सेंसर, स्टोरेज कंट्रोलर और अपडेट सिस्टम के व्यवहार को विरासत में लेता है। हार्डवेयर तय करता है कि कौन-सा कोड पहले चलेगा, क्रिप्टोग्राफिक कुंजियां कहां बनेंगी, सेंसर क्या दर्ज करेंगे, डिवाइस किन नेटवर्क एंडपॉइंट से जुड़ेगा और उन नियमों को कौन बदल सकता है।
फर्मवेयर ऑपरेटिंग सिस्टम के नीचे, उससे पहले या उसके बाहर काम करता है। यदि वह परत प्रभावित हो जाए, तो ऊपर का सुरक्षा सॉफ्टवेयर कुछ भी असामान्य नहीं देख सकता; ऑपरेटिंग सिस्टम को फिर से इंस्टॉल करने पर भी समस्या बनी रह सकती है। NIST “रूट्स ऑफ ट्रस्ट” को ऐसी बुनियादी इकाइयां मानता है जिन पर ऊपरी स्तर की सुरक्षा निर्भर करती है [3]।
इसीलिए हार्डवेयर अंतिम नियंत्रण तल बन गया है।
रणनीतिक दुर्ग केवल फैक्टरी का मालिक होना या चिप डिजाइन करना नहीं है। इसका अर्थ है डिजाइन को सत्यापित कर पाना, महत्वपूर्ण घटकों को उनकी उत्पत्ति तक खोजना, अपडेट नियंत्रित करना, आपूर्तिकर्ता बदलना और उस समय भी डिवाइस को बनाए रखना जब उसका मूल विक्रेता रुचि खो दे — या गायब हो जाए।
जिस कंपनी के पास खोल तो है लेकिन जो उसके व्यवहार का ऑडिट या रखरखाव नहीं कर सकती, उसके पास पूरी तकनीकी परत नहीं है। वह अपने आपूर्तिकर्ताओं से भरोसा किराये पर लेती है।
अदृश्य युद्ध
इसे समझने के लिए षड्यंत्र सिद्धांत की जरूरत नहीं। सार्वजनिक रिकॉर्ड ही पर्याप्त गंभीर है।
1970 में CIA और पश्चिम जर्मनी की BND ने गुप्त रूप से स्विस कंपनी Crypto AG का अधिग्रहण किया, जिस पर दुनिया भर की सरकारें भरोसा करती थीं। स्विस संसद की बाद की जांच ने पाया कि कंपनी ने जानबूझकर कमजोर बनाए गए एन्क्रिप्शन उपकरण निर्यात किए थे: चुनिंदा उत्पादों में ऐसे बदलाव किए गए जिनसे एजेंसियां उन संचारों को पढ़ सकें जिन्हें ग्राहक सुरक्षित समझते थे [4]।
उत्पाद खुफिया अभियान का सहायक हिस्सा नहीं था। उत्पाद ही अभियान था।
एडवर्ड स्नोडेन द्वारा दिए गए दस्तावेजों ने बाद में NSA की लक्षित “इंटरडिक्शन” प्रक्रिया बताई: निगरानी के लक्ष्यों तक जा रहे नेटवर्क उपकरणों को रास्ते में मोड़ा जाता, उनमें बीकन इम्प्लांट लगाए जाते, दोबारा सील किया जाता और फिर गंतव्य की ओर भेज दिया जाता। प्रकाशित तस्वीरों में Cisco ब्रांड के उपकरण दिखाई देते थे, लेकिन रिपोर्टिंग ने Cisco का सहयोग साबित नहीं किया; कंपनी ने सरकारों को अपने उत्पाद कमजोर करने में मदद देने से इनकार किया [5][6]।
चीनी पक्ष से जुड़े सार्वजनिक प्रमाण एक अलग स्वरूप दिखाते हैं। 2023 की संयुक्त अमेरिकी-जापानी चेतावनी ने कहा कि चीन से जुड़े BlackTech ऑपरेटरों ने समझौता किए गए राउटरों का फर्मवेयर बदला, बदलाव छिपाए, लॉगिंग बंद की और बैकडोर लगाए। इससे वे विदेशी सहायक कंपनियों से कॉरपोरेट मुख्यालयों तक पहुंच सके [7]।
अमेरिकी न्याय विभाग के अनुसार, अमेरिकी एजेंसियों द्वारा चीन से जोड़े गए Volt Typhoon ने सैकड़ों, मुख्यतः समर्थन-अवधि पार कर चुके Cisco और Netgear राउटर अपने नियंत्रण में लिए, ताकि अमेरिकी और विदेशी बुनियादी ढांचे को निशाना बनाने वाले अभियानों को छिपाया जा सके [8]। 2024 में अधिकारियों ने Flax Typhoon के 2,00,000 से अधिक प्रभावित राउटर, IP कैमरे, वीडियो रिकॉर्डर और स्टोरेज डिवाइस वाले बॉटनेट को भी बाधित किया। उसकी दुर्भावनापूर्ण गतिविधि सामान्य उपभोक्ता ट्रैफिक जैसी दिखती थी, क्योंकि वह सामान्य उपभोक्ता उपकरणों से होकर आती थी [9]।
साक्ष्य सममित नहीं हैं। अमेरिकी रिकॉर्ड में लीक हुए आंतरिक दस्तावेजों में वर्णित लक्षित आपूर्ति-शृंखला इंटरडिक्शन है। चीन से सार्वजनिक रूप से जोड़े गए मामले तैनाती के बाद बड़े पैमाने पर हुए समझौते को अधिक स्पष्ट रूप से दिखाते हैं। इनमें से कोई भी यह प्रमाणित नहीं करता कि चीनी फैक्टरियां नियमित रूप से सरकारी बैकडोर लगाती हैं।
लेकिन दोनों एक सिद्धांत स्थापित करते हैं: जो ऑपरेटिंग सिस्टम के नीचे की परत को नियंत्रित करता है, वही उन शर्तों को नियंत्रित करता है जिन पर ऊपर की हर चीज पर भरोसा किया जाता है।
महान समर्पण
पश्चिमी कंपनियों ने कोई बैठक बुलाकर तकनीकी स्वायत्तता छोड़ने के लिए मतदान नहीं किया। उन्होंने एक के बाद एक तर्कसंगत तिमाही फैसलों में उसे अनुकूलन से बाहर कर दिया।
कम परिसंपत्ति वाले मॉडलों ने पूंजी की जरूरत घटाई। कॉन्ट्रैक्ट मैन्युफैक्चरिंग ने उत्पाद तेजी से लॉन्च कराए। कम इन्वेंटरी ने नकदी मुक्त की। वैश्विक आपूर्तिकर्ताओं ने कम कीमत, गहरी विशेषज्ञता और बड़े पैमाने की क्षमता दी। अधिकारियों को मार्जिन और विकास के लिए पुरस्कृत किया गया, अतिरिक्त उत्पादन क्षमता बचाने या उपठेकेदार के घटक के भीतर का फर्मवेयर समझने के लिए नहीं।
लाभ तुरंत मिले; जोखिम देर से आया और कई पक्षों में बंट गया।
आपूर्ति शृंखलाएं आश्वासनों की शृंखला बन गईं। मुख्य ठेकेदार ने इंटीग्रेटर पर भरोसा किया, जिसने मॉड्यूल विक्रेता, घटक ब्रोकर और फैक्टरी पर भरोसा किया। खरीद विभाग ने कीमत, समय, विनिर्देश और प्रमाणपत्र जांचे। उसने शायद ही हर बाहर जाने वाले कनेक्शन को परखा या सोर्स कोड, साइनिंग ढांचे और स्पेयर पार्ट्स तक आजीवन पहुंच सुनिश्चित की।
सिर्फ फैक्टरी क्षमता नहीं गई। व्यावहारिक ज्ञान, विशिष्ट औजार, आपूर्तिकर्ताओं पर दृश्यता और बिना अनुमति मांगे व्यवस्था बहाल करने की क्षमता भी गई।
संप्रभुता के लिए पूर्ण आत्मनिर्भरता जरूरी नहीं। कोई उन्नत अर्थव्यवस्था हर घटक देश में कुशलता से नहीं बना सकती। इसके लिए नियंत्रित निर्भरता चाहिए: क्या महत्वपूर्ण है यह जानना, उसका सत्यापन करना, विकल्प बनाए रखना, व्यवधान में भी काम करना और अपरिहार्य निर्भरता को विश्वसनीय सहयोगियों के बीच सीमित करना।
संप्रभुता का विपरीत वैश्वीकरण नहीं है। वह है विकल्पों के बिना अपारदर्शिता।
जब रोजमर्रा के उपकरण सेंसर बन जाते हैं
आधुनिक निगरानी मंच शायद ही निगरानी उपकरण जैसा दिखता है।
जनवरी 2026 में अमेरिकी फेडरल ट्रेड कमीशन ने उन आरोपों का निपटारा करने वाला अंतिम आदेश जारी किया कि General Motors और OnStar ने पर्याप्त सूचना और स्पष्ट सहमति के बिना लाखों वाहनों से सटीक स्थान और ड्राइविंग व्यवहार डेटा एकत्र, उपयोग और बेचा। आदेश पांच वर्षों तक कुछ डेटा को उपभोक्ता रिपोर्टिंग एजेंसियों के साथ साझा करने पर रोक लगाता है [10]।
आधुनिक कनेक्टेड कार कैमरे, माइक्रोफोन, GPS, Bluetooth, सेलुलर कनेक्टिविटी और दूर से अपडेट होने वाले सॉफ्टवेयर वाला चलता-फिरता सेंसर समूह है। नेविगेशन और सुरक्षा सुधारने वाली प्रणालियां दिनचर्या, संबंधों, चिकित्सा यात्राओं और महत्वपूर्ण बुनियादी ढांचे का नक्शा भी बना सकती हैं।
घर के भीतर यह सीमा और पतली है। 2024 में ABC News की एक जांच ने सुरक्षा शोधकर्ता की मदद से, सहमति देने वाले मालिक के चीनी-निर्मित Ecovacs Deebot X2 को इमारत के बाहर से दूरस्थ रूप से प्रभावित किया। प्रदर्शन में उसके कंप्यूटर, कैमरे और माइक्रोफोन तक पहुंच बनाई गई और सामान्य रिकॉर्डिंग चेतावनी के बिना तस्वीरें स्ट्रीम की गईं [11]। Ecovacs की एक अलग क्लाउड खामी, जिसे बाद में अमेरिकी National Vulnerability Database में दर्ज किया गया और अपडेट किए गए संस्करणों में ठीक कर दिया गया, प्रमाणित हमलावरों को लाइव वीडियो की सुरक्षा करने वाले PIN को बायपास करने देती थी [12]।
यह केवल चीनी समस्या नहीं है। FTC ने आरोप लगाया कि Amazon के Ring ने कर्मचारियों और ठेकेदारों को निजी वीडियो तक जरूरत से अधिक पहुंच दी और हमलावरों को खातों व कैमरों पर नियंत्रण लेने से नहीं रोका; एक कर्मचारी ने निजी स्थानों की हजारों रिकॉर्डिंग देखीं [13]। FTC और न्याय विभाग के एक अलग मामले में आरोप था कि Amazon ने कुछ बच्चों की Alexa वॉयस रिकॉर्डिंग और स्थान डेटा वर्षों तक रखा और मिटाने के वादे पूरे नहीं किए [14]।
कनेक्टेड उत्पाद अपने आप स्पाइवेयर नहीं होता। लेकिन सेंसर, नेटवर्क पहुंच, क्लाउड निर्भरता और दूर से अपडेट होने वाले फर्मवेयर वाला उत्पाद निगरानी एंडपॉइंट की संरचना पहले से रखता है। कमजोर सुरक्षा, अत्यधिक संग्रह, शत्रुतापूर्ण पहुंच या शासन में बदलाव डिवाइस बदले बिना ही इस रूपांतरण को पूरा कर सकते हैं।
संप्रभुता का प्रीमियम
यहीं रणनीतिक खतरा व्यावसायिक अवसर बनता है।
भरोसा मार्केटिंग की भाषा से खरीद और बाजार प्रवेश की शर्त बन रहा है। जनवरी 2026 में व्हाइट हाउस ने संघीय एजेंसियों को हार्डवेयर और सॉफ्टवेयर की पूर्ण सूची बनाए रखने और मिशन जोखिम के अनुरूप आश्वासन प्रक्रियाएं विकसित करने का निर्देश दिया। नीति हार्डवेयर बिल ऑफ मटेरियल्स अनिवार्य नहीं करती, लेकिन हार्डवेयर को संघीय साइबर-जोखिम क्षेत्र का हिस्सा स्पष्ट रूप से मानती है [15]।
मार्च 2025 से प्रभावी अमेरिकी वाणिज्य विभाग का अंतिम नियम, 2027 मॉडल वर्ष से चीन और रूस से जुड़े निर्धारित वाहन-कनेक्टिविटी और स्वचालित-ड्राइविंग सॉफ्टवेयर पर तथा 2030 मॉडल वर्ष से दायरे में आने वाले कनेक्टिविटी हार्डवेयर पर चरणबद्ध प्रतिबंध लगाता है [16]। यूरोपीय संघ का Cyber Resilience Act भी अंतिम कानून है: घटना-रिपोर्टिंग दायित्व सितंबर 2026 में शुरू होते हैं, जबकि इसका मुख्य जीवनचक्र सुरक्षा, समर्थन, अनुरूपता और भेद्यता-प्रबंधन ढांचा दिसंबर 2027 से लागू होता है [17]।
ये कदम खरब डॉलर के बाजार अनुमान को साबित नहीं करते। ये उससे अधिक उपयोगी काम करते हैं: भरोसे को खरीद मानदंड, नियामकीय दायित्व और नियमित परिचालन खर्च बनाते हैं।
अवसर पूरी तकनीकी परत में फैला है: सुरक्षित सिलिकॉन और रूट्स ऑफ ट्रस्ट; विश्वसनीय निर्माण, पैकेजिंग, परीक्षण और ट्रेसेबिलिटी; हस्ताक्षरित उत्पत्ति और डिवाइस अटेस्टेशन; पुनरुत्पाद्य फर्मवेयर, सुरक्षित अपडेट, रोलबैक-रोध और रिकवरी; तथा विक्रेता दावों को परखने में सक्षम स्वतंत्र प्रयोगशालाएं।
इसमें निजता-संरक्षक उत्पाद भी हैं: स्थानीय रूप से प्रोसेस करने वाले कैमरे, विक्रेता के क्लाउड के बिना चलने वाले उपकरण, माइक्रोफोन और रेडियो के भौतिक नियंत्रण, दिखाई देने वाला आउटबाउंड नेटवर्क ट्रैफिक, ग्राहक-नियंत्रित एन्क्रिप्शन कुंजियां और ऐसे कारोबारी मॉडल जो रोजमर्रा के डिजिटल अवशेष को नहीं बेचते।
उद्यम स्तर पर संप्रभु क्लाउड को एज तक फैलना होगा। स्थानीय नियंत्रण तल, चुने हुए अधिकार-क्षेत्र में नियंत्रित कुंजियां, विश्वसनीय नेटवर्क, ऑफलाइन मोड और बदले जा सकने वाले विक्रेता उतने ही महत्वपूर्ण होंगे जितना डेटा सेंटर का स्थान।
“घरेलू” का अर्थ “विश्वसनीय” नहीं है। बिल ऑफ मटेरियल्स किसी डिवाइस के साफ होने का प्रमाण नहीं। प्रमाणन किसी परिष्कृत इम्प्लांट की अनुपस्थिति की गारंटी नहीं दे सकता। भरोसे के लिए डिजाइन, घटक, निर्माण, फर्मवेयर, अपडेट, ऑपरेटर और अधिकार-क्षेत्र में प्रमाण चाहिए।
यही कठिनाई दुर्ग को मूल्यवान बनाती है। निर्माण ज्ञान बढ़ता जाता है। प्रमाणन इतिहास जमा होते हैं। सुरक्षित अपडेट रिकॉर्ड प्रतिष्ठा की संपत्ति बनते हैं। विश्वसनीय आपूर्तिकर्ता नेटवर्क बनने में वर्षों लगते हैं और उन्हें बेहतर इंटरफ़ेस या कम शुरुआती कीमत से कॉपी करना कठिन है।
अवसर की खिड़की बंद हो रही है
अदृश्य युद्ध अब अदृश्य नहीं रहा। वह एक अस्पष्ट आउटबाउंड पैकेट, बीमा डेटाबेस, लाइव कैमरा फीड, कब्जे में लिए गए राउटर और उस खरीद नियम में दिखता है जिसे नुकसान नजरअंदाज करना असंभव होने के बाद लिखा गया।
क्षमता दोबारा बनाने में वर्षों लगेंगे। फैब, पैकेजिंग लाइनें, सुरक्षा प्रयोगशालाएं, फर्मवेयर टीमें और विश्वसनीय आपूर्तिकर्ता नेटवर्क सॉफ्टवेयर की समय-सारणी पर नहीं बनते। इस बीच कनेक्टेड सेंसरों की स्थापित संख्या हर दिन बढ़ती है।
अगले श्रेणी-नेता केवल निजता का वादा नहीं करेंगे। वे साबित करेंगे कि डिवाइस पर किसका नियंत्रण है, वह क्या संचार करता है, उसे कैसे बदला जा सकता है और क्या वह उसे बेचने वाले विक्रेता के बाद भी चल सकता है।
हार्डवेयर नया रणनीतिक दुर्ग है। इसे फिर से बनाने वाली कंपनियां और देश आर्थिक मूल्य और कार्रवाई की स्वतंत्रता दोनों हासिल करेंगे। केवल इकाई लागत पर अनुकूलन करने वालों को पता चल सकता है कि सबसे सस्ता घटक सबसे महंगी निर्भरता लेकर आया था।
अक्सर पूछे जाने वाले प्रश्न
हार्डवेयर रणनीतिक दुर्ग क्यों बन रहा है? हार्डवेयर और फर्मवेयर तय करते हैं कि कौन-सा कोड पहले चलेगा, कुंजियां कहां बनेंगी, सेंसर क्या दर्ज करेंगे, डिवाइस किन नेटवर्कों से जुड़ेगा और इन नियमों को कौन बदल सकता है। इन परतों को सत्यापित और बनाए रखने वाली कंपनियां उन जोखिमों व क्षमताओं पर नियंत्रण रखती हैं जिन्हें अकेला सॉफ्टवेयर निष्प्रभावी नहीं कर सकता।
क्या हर कनेक्टेड डिवाइस स्पाइवेयर है? नहीं। कनेक्टेड डिवाइस अपने आप स्पाइवेयर नहीं होता। लेकिन सेंसर, नेटवर्क पहुंच, क्लाउड निर्भरता और दूर से अपडेट होने वाला फर्मवेयर निगरानी एंडपॉइंट की संरचना बनाते हैं। कमजोर सुरक्षा, जरूरत से अधिक डेटा संग्रह, शत्रुतापूर्ण पहुंच या शासन में बदलाव उस क्षमता को सक्रिय कर सकते हैं।
तकनीकी संप्रभुता का व्यावहारिक अर्थ क्या है? तकनीकी संप्रभुता का अर्थ पूर्ण आत्मनिर्भरता नहीं, नियंत्रित निर्भरता है: महत्वपूर्ण घटकों को जानना और सत्यापित करना, विकल्प बनाए रखना, फर्मवेयर और अपडेट नियंत्रित करना तथा विक्रेता की विफलता या भूराजनीतिक व्यवधान में भी काम जारी रख पाना।
विश्वसनीय हार्डवेयर में सबसे बड़े अवसर कहां हैं? अवसर सुरक्षित सिलिकॉन, विश्वसनीय निर्माण और पैकेजिंग, घटक-उत्पत्ति, डिवाइस अटेस्टेशन, ऑडिट योग्य फर्मवेयर, दीर्घकालिक अपडेट ढांचा, निजता-संरक्षक कनेक्टेड उत्पाद, संप्रभु क्लाउड व एज सिस्टम और स्वतंत्र सुरक्षा आश्वासन तक फैला है।