We kunnen geen scanner verbergen in code die je kunt lezen.
Client-side scanning inspecteert de inhoud op uw eigen apparaat voordat het wordt versleuteld, of nadat het is gedecodeerd. Het wordt vaak gepresenteerd als een manier om "kinderen te beschermen zonder te breken encryptie." Dat is misleidend. Client-side scannen breekt de end-to-end encryptie niet wiskundig; het omzeilt het. De encryptie blijft werken. De inspectie gebeurt simpelweg op de ene plaats waar uw bericht nog steeds in platte tekst bestaat: uw apparaat.
Hoe het moet werken
- Een perceptuele hash een vingerafdruk ontworpen om te overleven herschalen, indrukken en her-encoderen wordt berekend op uw apparaat voor elk beeld of bestand.
- Die vingerafdruk wordt vergeleken met een database van hashes van illegaal materiaal, verzonden naar het apparaat.
- Lucifers worden gemarkeerd en gerapporteerd voordat de inhoud ooit wordt versleuteld en verzonden.
Wat blijkt uit het onderzoek?
Opdrachtgever-side scanning is nauwkeurig onderzocht door de cryptografische gemeenschap, met behulp van Apple's voorgestelde NeuralHash systeem als referentie geval. De bevindingen zijn consistent, en ze snijden beide manieren:
- Het kan worden omzeild door de mensen die het doelwit zijn.Peer-reviewed werk op NeuralHash toonde de hash berekening is niet robuust tegen gradiënt-of transformatie-gebaseerde beeld manipulatie: kleine veranderingen nederlaag detectie terwijl het beeld ongewijzigd aan een menselijk oog.
- Het kan worden bewapend tegen mensen die het niet richt.Dezelfde lijn van onderzoek en later black-box botsing aanvallen tegen zowel NeuralHash en Microsoft PhotoDNA toonde een aanvaller kan verstoren een gewone afbeelding totdat zijn vingerafdruk overeenkomt met een gemarkeerde. Een onschuldige foto kan gemaakt worden om het alarm op iemand anders apparaat te laten struikelen.
- De lijst is niet te controleren door constructie.Het apparaat vergelijkt met hashes, geen afbeeldingen. Niemand buiten de operator kan verifiëren wat een gegeven hash correspondeert met. Een systeem gebouwd om een categorie van inhoud zal overeenkomen met wat de lijst zegt dat het overeenkomt.
Apple voorstelde precies deze NeuralHash, het scannen van iCloud Foto's uploads op het apparaat en, na overleg, besloten niet verder te gaan. Het is nooit verstuurd.
Waarom het een achterdeur is
Een achterdeur wordt niet gedefinieerd door intentie. Het wordt gedefinieerd door vermogen: een mechanisme waardoor iemand anders dan de deelnemers de inhoud kan lezen. Klant-kant scannen is precies dat mechanisme, geïnstalleerd op het enige punt waar lezen nog mogelijk is. Zodra de haak bestaat, wat het scant voor is een beleidsinstelling, niet een engineering en beleid wijzigingen.
Een end-to-end versleutelde dienst met een scanner op het apparaat is geen end-to-end versleutelde dienst. Het is een bewakingsdienst met een versleuteld transport.
Waarom uOS zal niet verzenden een
- Er is geen binaire om het in te verbergen.uOS is een webbesturingssysteem: de client wordt aan uw browser geleverd en daar uitgevoerd. De code die loopt is de code die u kunt openen in de ontwikkelaar tools van uw browser. Een scanner kon niet stilletjes worden toegevoegd en zou zitten in de code die u kunt lezen, op elke lading.
- Het zou de grens overschrijden waarop het hele systeem is gebouwd.Elke app in uOS erft één post-quantum, end-to-end versleutelde grens. Een device-side scanner is een gat in die grens voor elke app in één keer en niet alleen voor berichten.
- We zullen het niet uitvoeren, en we zullen elke orde betwisten.Elk mechanisme dat inhoud controleert voordat encryptie een achterdeur is, ongeacht het aangegeven doel. Wanneer een bevel een bevel vereist, zullen we gerechtelijke toetsing vragen voordat een naleving.
Waar dit verbinding maakt met Chat Control
In de meest omstreden vorm, zou CRSR ("Chat Control 2.0") zelfs end-to-end versleutelde diensten nodig hebben om bekend materiaal op te sporen dat, voor een versleutelde dienst, alleen kan betekenen scannen op het apparaat. Daarom is het cliënt-side scannen debat en het Chat Control debat hetzelfde debat. Ons standpunt over de verordening vloeit rechtstreeks voort uit de technische feiten op deze pagina.