Saltar al contenido
00 Escaneo en el cliente

No podemos ocultar un escáner en un código que puedes leer.

Qué es el escaneo en el cliente, por qué es una puerta trasera por construcción y por qué uOS no incluirá uno.

El escaneo en el cliente no rompe el cifrado de extremo a extremo. Lo evita: examina tu mensaje en el único dispositivo donde todavía existe en texto plano.

No podemos ocultar un escáner en un código que puedes leer.

El escaneo en el cliente inspecciona el contenido en tu propio dispositivo, antes de que se cifre o después de que se descifre. A menudo se presenta como una forma de "proteger a los niños sin romper el cifrado". Ese encuadre es engañoso. El escaneo en el cliente no rompe el cifrado de extremo a extremo matemáticamente; lo evita. El cifrado sigue funcionando. La inspección simplemente ocurre en el único lugar donde tu mensaje todavía existe en texto plano: tu dispositivo.

Cómo se supone que funciona

  • Se calcula en tu dispositivo un hash perceptual (una huella digital diseñada para sobrevivir a cambios de tamaño, recortes y recodificaciones) para cada imagen o archivo.
  • Esa huella se compara con una base de datos de hashes de material ilegal conocido, enviada al dispositivo.
  • Las coincidencias se marcan y se reportan, antes de que el contenido se cifre y se envíe.

Lo que la investigación realmente muestra

El escaneo en el cliente ha sido examinado de cerca por la comunidad criptográfica, utilizando el sistema NeuralHash propuesto por Apple como caso de referencia. Los hallazgos son consistentes y afectan en ambos sentidos:

  1. Puede ser evadido por las personas a las que se dirige.El trabajo revisado por pares sobre NeuralHash mostró que el cálculo del hash no es robusto frente a la manipulación de imágenes basada en gradientes o transformaciones: pequeños cambios evaden la detección mientras la imagen permanece igual para el ojo humano.
  2. Puede ser utilizado como arma contra personas a las que no se dirige.La misma línea de investigación — y más tarde los ataques de colisión de caja negra contra NeuralHash y Microsoft PhotoDNA — mostraron que un atacante puede perturbar una imagen ordinaria hasta que su huella coincida con una marcada. Se puede crear una imagen inocua que active la alarma en el dispositivo de otra persona.
  3. La lista no es verificable por construcción.El dispositivo compara con hashes, no con imágenes. Nadie fuera del operador puede verificar a qué corresponde un hash dado. Un sistema construido para coincidir con una categoría de contenido coincidirá con lo que la lista diga que coincide.

Apple propuso exactamente esto — NeuralHash, escaneando las subidas de iCloud Photos en el dispositivo — y, después de consultas, decidió no proceder. Nunca se lanzó.

Por qué es una puerta trasera

Una puerta trasera no se define por la intención. Se define por la capacidad: un mecanismo a través del cual alguien distinto de los participantes puede leer el contenido. El escaneo en el cliente es precisamente ese mecanismo, instalado en el único punto donde la lectura todavía es posible. Una vez que existe el gancho, lo que escanea es una configuración de política, no de ingeniería — y las políticas cambian.

Un servicio cifrado de extremo a extremo con un escáner en el dispositivo no es un servicio cifrado de extremo a extremo. Es un servicio de vigilancia con transporte cifrado.

Por qué uOS no incluirá uno

  1. No hay binario donde ocultarlo.uOS es un sistema operativo web: el cliente se entrega a tu navegador y se ejecuta allí. El código que se ejecuta es el código que puedes abrir en las herramientas de desarrollador de tu navegador. Un escáner no podría añadirse silenciosamente: estaría en el código que puedes leer, en cada carga.
  2. Rompería el límite sobre el que se construye todo el sistema.Cada aplicación en uOS hereda un límite poscuántico, cifrado de extremo a extremo. Un escáner en el dispositivo es un agujero en ese límite para todas las aplicaciones a la vez, no solo para los mensajes.
  3. No lo implementaremos y impugnaremos cualquier orden de hacerlo.Cualquier mecanismo que inspeccione el contenido antes del cifrado es una puerta trasera, independientemente de su propósito declarado. Cuando una orden requiera uno, buscaremos revisión judicial antes de cualquier cumplimiento.

Dónde se conecta con Chat Control

En su forma más controvertida, CSAR ("Chat Control 2.0") requeriría que incluso los servicios cifrado de extremo a extremo detectaran material conocido — lo que, para un servicio cifrado, solo puede significar escanear en el dispositivo. Por eso el debate sobre el escaneo en el cliente y el debate sobre Chat Control son el mismo debate. Nuestra posición sobre la regulación se deriva directamente de los hechos técnicos en esta página.

Gratis para siempre

Gratis para individuos y familias. Para siempre.

Sin anuncios, sin minería de datos, sin cuenta atrás de prueba. Las cuentas para particulares y familias son gratuitas, de forma permanente. Las organizaciones pagan por asiento, y eso es lo que lo financia.

Solicita tu cuenta Solo con invitación mientras escalamos