Globalna polemika glede šifriranja WhatsAppa in zasebnosti klepetov

  • Skupinska toÅŸba v ZDA obtoÅŸuje Meto, da je lahko dostopala do domnevno Å¡ifriranih sporočil WhatsApp.
  • WhatsApp vztraja, da je njihovo Å¡ifriranje od konca do konca resnično in temelji na protokolu Signal.
  • Puščanja informacij in nekdanji pogodbeniki vzbujajo dvome o tem, ali bi zaposleni in moderatorji lahko brali nekatere klepete.
  • Razprava ima velik vpliv na Evropo in Å panijo, kjer je WhatsApp prevladujoča aplikacija za sporočanje.

WhatsApp

V zadnjem tednu, WhatsApp To je v naslovnicah, in to ne brez dobrega razloga. Osebno nikoli nisem verjel, da so klepeti Å¡ifrirani od konca do konca. SpraÅ¡ujem se: "Če je temu tako, kako potem zasluÅŸijo denar?" Zdi se, da je odgovor, da ima vsak zaposleni v Meti dostop do naÅ¡ih klepetov. O tem so poročali ta teden in Å¡e naprej bom vztrajal, da poskuÅ¡amo uporabiti RCS je zdaj na voljo za Android in iOS.

Hkrati podjetje vztraja, da Nihče zunaj klepeta, niti Meta, ne more prebrati vsebine sporočil. Zaradi te napetosti med uradno različico in zunanjimi obtoşbami je šifriranje WhatsAppa postalo eno najbolj občutljivih vprašanj na področju varstvo podatkov in digitalno zaupanje za milijone evropskih uporabnikov.

Kaj je šifriranje od konca do konca, ki ga obljublja WhatsApp?

WhatsApp je predstavil šifriranje od konca do konca (E2EE) kot bistveni del svoje DNK. Glede na samo platformo ta sistem ščiti sporočila, fotografije, videoposnetki, glasovne opombe, dokumenti, klici, lokacija v realnem času in posodobitve stanjatako da lahko do vsebine dostopata le pošiljatelj in prejemnik.

Aplikacija pojasnjuje, da je vsako sporočilo zavarovano z "ključavnica" in en sam ključ Ti ključi se generirajo na napravah, ne na streşnikih Mete. Nenehno se spreminjajo in se upravljajo samodejno, zato uporabniku ni treba aktivirati nobenih posebnih moşnosti za zaščito klepetov.

Za okrepitev zaupanja WhatsApp uporabnike opominja, da je njegov sistem šifriranja odvisen od Signalni protokolTa protokol je v svetu kibernetske varnosti splošno priznan. Vendar se uporablja v aplikaciji, ki ni odprtokodna, kar pomeni, da zunanji strokovnjaki lahko revidirajo le v omejenem obsegu kako je bilo to šifriranje izvedeno v praksi.

Kako lahko uporabnik ugotovi, ali je klepet šifriran?

WhatsApp v svojem centru za pomoč podrobno opisuje, da ima vsak šifriran pogovor posebna varnostna kodaTa identifikator se uporablja za preverjanje, ali Klici in sporočila so učinkovito zaščiteni z E2EE med tema dvema specifičnima napravama.

To kodo si lahko ogledate v obliki QR koda ali kot 60-mestni niz V kontaktnih podatkih, v razdelku »Šifriranje«. Primerjava teh podatkov med udeleşenci klepeta preveri, ali oba uporabljata iste ključe in da vsebina ni bila posredovana tretjim osebam.

V praksi preverjanje vključuje odpiranje klepeta, odpiranje zaslona s podatki o stiku ali skupini in tapkanje "Šifriranje"Po nekaj sekundah aplikacija prikaşe samodejno sporočilo, ki potrjuje šifriranje, in ponudi moşnosti skeniranja QR kode ali preverjanja 60 števk, da se preveri, ali se ujemajo med obema napravama.

Skupinska toşba, ki izpodbija šifriranje WhatsAppa

Kljub tej uradni razpravi, a skupinska toşba, vloşena na okroşnem sodišču v San Franciscu To je ponovno sproşilo sume o tem, kako šifriranje dejansko deluje. Sodni dokument trdi, da Meta shranjuje, analizira in lahko dostopa do komunikacij ki jih uporabniki pošiljajo prek WhatsAppa, čeprav se platforma promovira kot popolnoma zasebna storitev.

Skupina toşnikov vključuje odvetnike in organizacije iz Avstralija, Brazilija, Indija, Mehika in Juşna AfrikaV svojih obtoşbah trdijo, da sta tako sistem šifriranja od konca do konca kot tudi ostala varnostna orodja aplikacije varna. "Ne bi bili tako učinkoviti, kot se oglašuje." in da je podjetje zavajalo javnost s sporočanjem ravni razpoloşljive zaščite.

Glede na dokumentacijo obtoşba temelji tudi na pričevanjih domnevnih notranji prijavitelji nepravilnosti ki bi opisoval postopke, prek katerih bi lahko zaposleni v podjetju Meta dostopali do vsebine določenih klepetov na zahtevo v internem sistemu podjetja.

Odgovor Mete in WhatsAppa: "pravo" šifriranje in "absurdne" obtoşbe

Odziv podjetja je bil nedvoumen. Andy Stone, tiskovni predstavnik za WhatsApp in MetaStone je toşbo označil za "neresno" in zatrdil, da bo podjetje zahtevalo sankcije proti odvetnikom, ki so jo vloşili. V svojih izjavah za medije, kot je Bloomberg, Stone trdi, da "Vsaka trditev, da sporočila WhatsApp niso šifrirana, je kategorično napačna in absurdna.".

Meta trdi, da niti zaposleni v WhatsAppu niti zaposleni v matični druşbi Imajo način za branje šifrirane komunikacije uporabnikov, sistem E2EE, ki temelji na protokolu Signal, pa deluje şe skoraj desetletje. Prav tako ugotavlja, da vlade, ki zahtevajo dostop do vsebine Naletijo na isto tehnično oviro kot ostale tretje osebe: šifrirana zasnova bi preprečila dostavo sporočil, tudi ob uradnih zahtevah.

Mark Zuckerberg, izvršni direktor podjetja Meta, je javno zagovarjal ta model in izjavil, da "Metini streşniki ne vidijo vsebine" sporočil, ko dve osebi klepetata na WhatsAppu. Za podjetje so obtoşbe, da je šifriranje le fasada, popolnoma brez tehnične podlage.

Puščanje informacij in nekdanji izvajalci podşigajo dvome

Poleg pravnega pritiska obstajajo tudi izjave o nekdanji pogodbeniki, povezani z moderiranjem vsebin WhatsAppaki so bili predmet preiskav organov pregona v Zdruşenih drşavah Amerike. Glede na poročilo, ki ga je pridobil Bloomberg, naj bi ti delavci trdili, da so nekateri zaposleni v podjetju Meta imeli širok dostop do uporabniških sporočil vloge.

Pričevanja prihajajo od ljudi, ki so delali za WhatsApp prek zunanja svetovalna podjetjain da so preiskovalcu Ministrstva za trgovino povedali, da imajo na svojih delovnih mestih delovna mesta z "neomejenim dostopom" do klepetalnic. Te informacije so bile zbrane v internem poročilu z naslovom "Operacija Šifrirano od vira", z dne julija in opisan kot del tekoče preiskave.

Vendar pa zelo Urad za industrijo in varnost Ameriško ministrstvo za trgovino je te trditve pozneje zanikalo in izjavilo, da Ne preiskuje WhatsAppa ali Mete. zaradi domnevnih kršitev izvozne zakonodaje in da je poročilo, ki ga je pripravil eden od njegovih zastopnikov, zunaj njegove pristojnosti.

Meta je s svoje strani odgovorila, da "Kar ti posamezniki trdijo, ni mogoče" Ker niti podjetje niti njegovi izvajalci nimajo dostopa do vsebine šifriranih komunikacij, podjetje vztraja, da bo še naprej zavračalo obtoşbe, vključno s tistimi, ki jih je vloşila odvetniška pisarna, ki vodi skupinsko toşbo.

Kritika konkurence: Telegram in drugi glasovi

Razpravo o šifriranju WhatsAppa so uporabili tudi neposredni konkurenti na trgu kurirskih storitevKot WireIzvršni direktor Telegrama Pavel Durov je odkrito podvomil o varnosti aplikacije Meta in izjavil, da je po njegovem mnenju slepo zaupanje v njen zaščitni sistem ... "nesprejemljivo".

Durov trdi, da ima Telegram analiziral šifrirni sistem WhatsApp in da bi v tem procesu odkrili morebitne ranljivostiPo njegovih besedah ​​WhatsApp še nikoli ni bil tako varen, kot je predstavljen v uradnih sporočilih Mete milijardam uporabnikov.

Kritika ustanovitelja Telegrama je prišla v posebej občutljivem trenutku, ravno sredi skupinska toşba v Zdruşenih drşavah Amerike proti Meti zaradi domnevnega dostopa do domnevno šifriranih sporočil. WhatsApp je preprosto potrdil, da uporabljajo protokol Signal in da Varnostni ključi so shranjeni v napravahne na streşnikih, zato podjetje ni moglo prebrati vsebine klepetov, tudi če bi şelelo.

Perspektiva strokovnjakov za šifriranje

Sredi te izmenjave obtoşb so nekateri strokovnjaki za kriptografijo poskušali umiriti napetosti. Profesor Matthew Green, kriptograf na Univerzi Johns HopkinsNa svojem blogu je zapisal, da šifriranje WhatsAppa temelji na protokolu Signal in da čeprav aplikacija Meta ni odprtokodna, obstajajo Tehnični načini za zaznavanje, ali je vsebina dejansko šifrirana.

Green poudarja, da če bi WhatsApp sistematično bral sporočila, bi skupnost raziskovalcev varnosti sčasoma našla dokaze v vedenju aplikacije ali v analizi prometa. Kljub temu poudarja, da je zaradi nezmoşnosti pregleda celotne kode izjemno teşko neodvisno preveriti, ali je šifriranje uporabljeno, kot trdi podjetje.

Hkrati različne skupine za zagovorništvo zasebnosti, kot so tiste, ki spodbujajo pobude, kot so "Ŝe šifriraj"Pritiskajo na večja podjetja, da razširijo šifriranje od konca do konca na več storitev in ga uporabljajo privzeto. Še posebej glede WhatsAppa te skupine zahtevajo, da Šifrirane varnostne kopije E2EE so privzeto omogočene in niso odvisni od ročne nastavitve uporabnika.

Kaj pa varnostne kopije: šibka točka sistema

Ena najpomembnejših in morda najmanj znanih odtenkov je razlika med šifriranjem sporočila v prenosu in zaščito varnostne kopije v oblakuMedtem ko so klepeti in klici v WhatsAppu šifrirani, se varnostne kopije shranjujejo v storitvi Google Drive ali iCloud. Ni bil vedno zaščiten z E2EE privzeto.

WhatsApp şe nekaj časa ponuja moşnost aktivacije. Šifrirane varnostne kopije od konca do koncatako da niti sama aplikacija niti ponudniki storitev v oblaku ne morejo dostopati do njene vsebine. Vendar pa ta funkcija od uporabnika zahteva, da ustvari geslo ali 64-mestni ključ In če so pozabljeni ali izgubljeni, shranjenih podatkov ni mogoče obnoviti.

Zato nekateri ljudje in podjetja raje Ne omogoči šifriranja E2EE v varnostnih kopijahTrdijo, da to olajša obnovitev klepetov ob menjavi telefona, uporabo orodij za migracijo med platformami ali izpolnjevanje določenih obveznosti arhiviranja in revizije, za ceno zanašanja izključno na varnost ponudnika storitev v oblaku.

Zakaj nekateri uporabniki onemogočijo šifriranje varnostnih kopij?

Odločitev o opustitvi šifriranja E2EE v varnostnih kopijah pogosto temelji na praktičnih razlogih. Če nekdo omogoči ta sistem in nato Pozabite geslo ali izgubite 64-mestni ključVarnostne kopije ni mogoče obnoviti. WhatsApp teh ključev ne shranjuje, zato jih ne more obnoviti.

V poslovnem svetu se onemogočanje šifriranja varnostnih kopij lahko razume kot način za varen dostop do zgodovine klepetov Za namene skladnosti s predpisi ali predpisi, zlasti v sektorjih, za katere veljajo stroge zahteve glede dokumentacije. V tem kontekstu postane prednostna naloga zagotovljena obnovitev podatkov, tudi če to pomeni predpostavko večje tveganje glede zaupnosti.

Obstajajo tudi uporabniki, ki po trpljenju napake ali blokade Pri obnavljanju varnostno kopirane kopije, ki je šifrirana od začetka do konca, se mnogi uporabniki odločijo za vrnitev na standardni sistem varnostnega kopiranja v oblaku. Orodja drugih ponudnikov, ki uporabnikom omogočajo selitev ali ekstrahiranje podatkov WhatsApp med platformami, običajno delujejo le z nešifriranimi varnostnimi kopijami, zaradi česar mnogi ... začasno onemogočite to dodatno raven varnosti.

Tveganja in pravni kontekst v Evropi in Å paniji

Onemogočanje Å¡ifriranja od konca do konca v varnostnih kopijah v praksi pomeni, da so informacije zaščitene le z ukrepi podjetij, kot so Google ali AppleČe nekdo dostopa do računa v oblaku – na primer prek laÅŸno predstavljanje ali kraja poverilnic— bi lahko pridobil varnostno kopijo datoteke WhatsApp in analiziral njeno vsebino, če ni Å¡ifrirana.

S pravnega vidika evropski okvir z SploÅ¡na uredba o varstvu podatkov (RGPD) Kot referenco spodbuja uporabo robustnih varnostnih ukrepov, vključno s Å¡ifriranjem, za zaščito osebnih podatkov. Za podjetja, ki uporabljajo WhatsApp za poslovne namene v Å paniji ali drugih drÅŸavah EU, shranjevanje zgodovine klepetov brez dodatnega Å¡ifriranja Če se obravnavajo občutljivi podatki strank, lahko to povzroči pomisleke glede skladnosti s predpisi.

Poleg tega šifriranje vpliva na odnos z varnostne sile in organiČe so varnostne kopije šifrirane od konca do konca in ima ključ samo uporabnik, niti ponudnik storitev v oblaku niti WhatsApp ne moreta izročiti vsebine v primeru sodnega naloga. Če tega ne storita, bi lahko bila tehnološka podjetja prisiljena olajšati dostop do teh varnostnih kopij ko tako odredijo sodišča.

To ravnovesje med zasebnostjo, javno varnostjo in pravnimi obveznostmi je še posebej občutljivo v Evropi, kjer se o predlogih redno razpravlja omejiti ali zaobiti šifriranje v določenih okoliščinah. V tem kontekstu se primer WhatsAppa natančno preučuje, glede na njegov ogromen pomen v vsakodnevni komunikaciji milijonov uporabnikov v Španiji.

Kako preveriti in upravljati šifriranje v aplikaciji

Uporabnik lahko vsakodnevno opravi nekaj preprostih preverjanj, da bolje razumeti, kaj je zaščiteno in kakoV vsakem individualnem ali skupinskem pogovoru je mogoče dostopati do informacij klepeta s klikom na razdelek "Šifriranje" in preverite varnostno kodo s kodo QR ali 60-mestnim nizom. To potrjuje, da je izmenjava med tema dvema napravama šifrirana od konca do konca.

Kar zadeva varnostne kopije, lahko do razdelka za varnostne kopije dostopate v nastavitvah aplikacije – tako v sistemu Android kot v napravi iPhone. «Varnostno kopiranje klepeta» in preverite, ali je moÅŸnost "varnostno kopiranje s Å¡ifriranjem od konca do konca" Aktivirana je. Če je, bo za deaktivacijo ali spremembo potrebno geslo ali 64-mestni ključ; sicer lahko uporabnik to zaščito konfigurira s pomočjo čarovnika, ki ga ponuja WhatsApp.

Kljub vsem tem značilnostim nas trenutna razprava opominja, da šifriranje ni zgolj tehnična zadeva, temveč tudi stvar zaupanje v to, kako podjetja izvajajo in spoštujejo svoje obljubeSredi toşb v Zdruşenih drşavah Amerike, uhajanja informacij nekdanjih izvajalcev, kritik konkurentov in budnega očesa evropskih regulatorjev bo prihodnost šifriranja WhatsApp in njegov status resnično zasebnega orodja ostala ključno vprašanje za uporabnike, varnostne strokovnjake in oblasti v Španiji in po vsej Evropi.

Signal
Povezani članek:
Signal ostaja neomajen in pravi, da ne bo ogrozil šifriranja, ne glede na to, kako močno si ga vlade prizadevajo