Zum Inhalt springen
00 Client-seitiges Scannen

Wir können keinen Scanner in Code verstecken, den Sie lesen können.

Was Client-seitiges Scannen ist, warum es konstruktionsbedingt eine Hintertür ist und warum uOS keine davon einführen wird.

Client-seitiges Scannen bricht die Ende-zu-Ende-Verschlüsselung nicht. Es umgeht sie – indem es Ihre Nachricht auf dem einen Gerät betrachtet, auf dem sie noch im Klartext existiert.

Wir können keinen Scanner in Code verstecken, den Sie lesen können.

Client-seitiges Scannen prüft Inhalte auf Ihrem eigenen Gerät – bevor sie verschlüsselt oder nachdem sie entschlüsselt werden. Es wird oft als Möglichkeit dargestellt, "Kinder zu schützen, ohne die Verschlüsselung zu brechen". Diese Darstellung ist irreführend. Client-seitiges Scannen bricht die Ende-zu-Ende-Verschlüsselung nicht mathematisch; es umgeht sie. Die Verschlüsselung funktioniert weiterhin. Die Prüfung findet einfach an dem einen Ort statt, an dem Ihre Nachricht noch im Klartext existiert: auf Ihrem Gerät.

Wie es funktionieren soll

  • Ein Wahrnehmungs-Hash – ein Fingerabdruck, der Größenänderungen, Zuschneiden und Neucodierung überstehen soll – wird auf Ihrem Gerät für jedes Bild oder jede Datei berechnet.
  • Dieser Fingerabdruck wird mit einer Datenbank von Hashes bekannter illegaler Inhalte verglichen, die auf das Gerät geliefert wird.
  • Übereinstimmungen werden markiert und gemeldet – bevor der Inhalt jemals verschlüsselt und gesendet wird.

Was die Forschung tatsächlich zeigt

Client-seitiges Scannen wurde von der Kryptographie-Gemeinschaft eingehend untersucht, wobei Apples vorgeschlagenes NeuralHash-System als Referenzfall diente. Die Ergebnisse sind konsistent und wirken in beide Richtungen:

  1. Es kann von den Personen, die es anvisiert, umgangen werden.Peer-reviewte Arbeiten zu NeuralHash zeigten, dass die Hash-Berechnung nicht robust gegenüber gradienten- oder transformationsbasierten Bildmanipulationen ist: Kleine Änderungen vereiteln die Erkennung, während das Bild für das menschliche Auge unverändert bleibt.
  2. Es kann gegen Personen eingesetzt werden, die es nicht anvisiert.Dieselbe Forschungslinie – und spätere Black-Box-Kollisionsangriffe gegen sowohl NeuralHash als auch Microsoft PhotoDNA – zeigten, dass ein Angreifer ein gewöhnliches Bild so stören kann, bis sein Fingerabdruck mit einem markierten übereinstimmt. Ein harmloses Bild kann so manipuliert werden, dass es den Alarm auf dem Gerät einer anderen Person auslöst.
  3. Die Liste ist konstruktionsbedingt nicht überprüfbar.Das Gerät vergleicht mit Hashes, nicht mit Bildern. Niemand außerhalb des Betreibers kann verifizieren, wofür ein bestimmter Hash steht. Ein System, das gebaut wurde, um eine Kategorie von Inhalten zu erkennen, wird alles erkennen, was die Liste als solche festlegt.

Apple hat genau dies vorgeschlagen – NeuralHash, das Scannen von iCloud-Fotos-Uploads auf dem Gerät – und nach Konsultationen beschlossen, nicht fortzufahren. Es wurde nie ausgeliefert.

Warum es eine Hintertür ist

Eine Hintertür ist nicht durch die Absicht definiert. Sie ist durch die Fähigkeit definiert: ein Mechanismus, durch den jemand anderes als die Teilnehmer den Inhalt lesen kann. Client-seitiges Scannen ist genau dieser Mechanismus, installiert an dem einzigen Punkt, an dem Lesen noch möglich ist. Sobald der Haken existiert, ist das, wonach er sucht, eine Richtlinieneinstellung, keine technische – und Richtlinien ändern sich.

Ein Ende-zu-Ende-verschlüsselt-Dienst mit einem Scanner auf dem Gerät ist kein Ende-zu-Ende-verschlüsselt-Dienst. Es ist ein Überwachungsdienst mit einem verschlüsselten Transport.

Warum uOS keine davon einführen wird

  1. Es gibt keine Binärdatei, in der man es verstecken könnte.uOS ist ein Web-Betriebssystem: Der Client wird an Ihren Browser geliefert und dort ausgeführt. Der Code, der läuft, ist der Code, den Sie in den Entwicklertools Ihres Browsers öffnen können. Ein Scanner könnte nicht leise hinzugefügt werden – er würde in dem Code sitzen, den Sie lesen können, bei jedem einzelnen Laden.
  2. Es würde die Grenze verletzen, auf der das gesamte System aufbaut.Jede App in uOS erbt eine Post-Quanten--, Ende-zu-Ende-verschlüsselt-Grenze. Ein geräteseitiger Scanner ist ein Loch in dieser Grenze für alle Apps gleichzeitig – nicht nur für Nachrichten.
  3. Wir werden es nicht implementieren, und wir werden jede Anordnung dazu anfechten.Jeder Mechanismus, der Inhalte vor der Verschlüsselung prüft, ist eine Hintertür, unabhängig von seinem erklärten Zweck. Wo eine Anordnung eine solche verlangt, werden wir vor jeder Einhaltung eine gerichtliche Überprüfung anstreben.

Wo dies mit Chat Control zusammenhängt

In seiner umstrittensten Form würde CSAR ("Chat Control 2.0") auch Ende-zu-Ende-verschlüsselt-Dienste verpflichten, bekanntes Material zu erkennen – was für einen verschlüsselten Dienst nur Scannen auf dem Gerät bedeuten kann. Deshalb sind die Debatte über Client-seitiges Scannen und die Chat Control-Debatte dieselbe Debatte. Unsere Position zur Verordnung folgt direkt aus den technischen Fakten auf dieser Seite.

Für immer kostenlos

Kostenlos für Einzelpersonen und Familien. Für immer.

Keine Werbung, kein Daten-Mining, keine Testuhr. Einzel- und Familienkonten sind dauerhaft kostenlos. Organisationen zahlen pro Sitzplatz, und das finanziert es.

Konto anfordern Nur auf Einladung, während wir skalieren