We kunnen geen scanner verbergen in code die u kunt lezen.
Client-side scanning inspecteert inhoud op uw eigen apparaat — vóór het versleuteld is, of nadat het ontsleuteld is. Het wordt vaak gepresenteerd als een manier om "kinderen te beschermen zonder versleuteling te breken". Dat kader is misleidend. Client-side scanning verbreekt de eind-tot-eind versleuteling niet wiskundig; het omzeilt die. De versleuteling blijft werken. De inspectie gebeurt simpelweg op de enige plek waar uw bericht nog in leesbare vorm bestaat: uw apparaat.
Hoe het zou moeten werken
- Een perceptuele hash — een vingerafdruk die is ontworpen om herschalen, bijsnijden en hercoderen te overleven — wordt op uw apparaat berekend voor elke afbeelding of elk bestand.
- Die vingerafdruk wordt vergeleken met een database van hashes van bekend illegaal materiaal, die naar het apparaat is gestuurd.
- Overeenkomsten worden gemarkeerd en gerapporteerd — vóór de inhoud ooit wordt versleuteld en verzonden.
Wat het onderzoek daadwerkelijk toont
Client-side scanning is grondig onderzocht door de cryptografische gemeenschap, met Apple's voorgestelde NeuralHash-systeem als referentiegeval. De bevindingen zijn consistent, en ze snijden aan twee kanten:
- Het kan worden omzeild door de mensen waarop het is gericht.Peer-reviewed werk aan NeuralHash toonde dat de hashberekening niet robuust is tegen op gradiënten of transformaties gebaseerde beeldmanipulatie: kleine wijzigingen verslaan detectie terwijl het beeld voor het menselijk oog ongewijzigd blijft.
- Het kan worden bewapend tegen mensen waarop het niet is gericht.Dezelfde onderzoekslijn — en later black-box-collisie-aanvallen tegen zowel NeuralHash als Microsoft PhotoDNA — toonde dat een aanvaller een gewone afbeelding kan verstoren totdat de vingerafdruk overeenkomt met een gemarkeerde. Een onschuldige afbeelding kan worden gemaakt om het alarm op iemand anders' apparaat te laten afgaan.
- De lijst is per constructie niet controleerbaar.Het apparaat vergelijkt met hashes, niet met afbeeldingen. Niemand buiten de beheerder kan verifiëren waarmee een bepaalde hash overeenkomt. Een systeem dat is gebouwd om één categorie inhoud te matchen, zal matchen wat de lijst zegt dat het matcht.
Apple stelde precies dit voor — NeuralHash, het scannen van iCloud Foto's-uploads op het apparaat — en besloot na overleg om niet door te gaan. Het is nooit uitgebracht.
Waarom het een achterdeur is
Een achterdeur wordt niet gedefinieerd door intentie. Het wordt gedefinieerd door capaciteit: een mechanisme waardoor iemand anders dan de deelnemers de inhoud kan lezen. Client-side scanning is precies dat mechanisme, geïnstalleerd op het enige punt waar lezen nog mogelijk is. Zodra de haak bestaat, is waar het op scant een beleidsinstelling, geen technische — en beleid verandert.
Een eind-tot-eind versleuteld-dienst met een scanner op het apparaat is geen eind-tot-eind versleuteld-dienst. Het is een surveillancedienst met een versleuteld transport.
Waarom uOS er geen zal leveren
- Er is geen binair bestand om het in te verbergen.uOS is een webgebaseerd besturingssysteem: de client wordt aan uw browser geleverd en daar uitgevoerd. De code die draait, is de code die u kunt openen in de ontwikkelaarstools van uw browser. Een scanner zou niet stilletjes kunnen worden toegevoegd — het zou in de code zitten die u kunt lezen, bij elke enkele lading.
- Het zou de grens doorbreken waarop het hele systeem is gebouwd.Elke app in uOS erft één post-quantum, eind-tot-eind versleuteld-grens. Een scanner aan de apparaatzijde is een gat in die grens voor elke app tegelijk — niet alleen voor berichten.
- We zullen het niet implementeren, en we zullen elke opdracht daartoe aanvechten.Elk mechanisme dat inhoud inspecteert vóór versleuteling is een achterdeur, ongeacht het aangegeven doel. Waar een bevel er een vereist, zullen we gerechtelijke toetsing zoeken vóór enige naleving.
Waar dit verbinding maakt met Chat Control
In zijn meest omstreden vorm zou CSAR ("Chat Control 2.0") zelfs eind-tot-eind versleuteld-diensten verplichten om bekend materiaal te detecteren — wat voor een versleutelde dienst alleen kan betekenen dat er op het apparaat wordt gescand. Daarom zijn het debat over client-side scanning en het debat over Chat Control hetzelfde debat. Ons standpunt over de verordening volgt rechtstreeks uit de technische feiten op deze pagina.