Sari la conținut
00 Scanare pe partea clientului

Nu putem ascunde un scaner în cod pe care îl puteți citi.

Ce este scanarea pe partea clientului, de ce este o ușă din spate prin construcție și de ce uOS nu va livra una.

Scanarea pe partea clientului nu sparge criptarea cap-la-cap. O ocolește — uitându-se la mesajul dumneavoastră pe singurul dispozitiv unde încă există în text clar.

Nu putem ascunde un scaner în cod pe care îl puteți citi.

Scanarea pe partea clientului inspectează conținutul pe propriul dispozitiv — înainte de a fi criptat, sau după ce este decriptat. Este adesea prezentată ca o modalitate de a „proteja copiii fără a sparge criptarea”. Această încadrare este înșelătoare. Scanarea pe partea clientului nu sparge matematic criptarea cap-la-cap; o ocolește. Criptarea continuă să funcționeze. Inspecția are loc pur și simplu în singurul loc unde mesajul dumneavoastră există încă în text clar: dispozitivul dumneavoastră.

Cum se presupune că funcționează

  • Un hash perceptiv — o amprentă concepută să supraviețuiască redimensionării, decupării și re-encodării — este calculat pe dispozitivul dumneavoastră pentru fiecare imagine sau fișier.
  • Acea amprentă este comparată cu o bază de date de hash-uri de material ilegal cunoscut, livrată pe dispozitiv.
  • Potrivirile sunt semnalate și raportate — înainte ca conținutul să fie vreodată criptat și trimis.

Ce arată de fapt cercetările

Scanarea pe partea clientului a fost examinată îndeaproape de comunitatea criptografică, folosind sistemul NeuralHash propus de Apple ca studiu de caz. Concluziile sunt consistente și au două tăișuri:

  1. Poate fi evitată de oamenii pe care îi vizează.Lucrări revizuite de colegi asupra NeuralHash au arătat că calculul hash-ului nu este robust împotriva manipulării imaginilor bazate pe gradient sau transformări: modificări mici înving detectarea, lăsând imaginea neschimbată pentru ochiul uman.
  2. Poate fi folosită ca armă împotriva oamenilor pe care nu îi vizează.Aceeași linie de cercetare — și mai târziu atacuri de coliziune cu cutie neagră împotriva atât a NeuralHash, cât și a Microsoft PhotoDNA — au arătat că un atacator poate perturba o imagine obișnuită până când amprenta sa se potrivește cu una semnalată. O imagine inofensivă poate fi creată pentru a declanșa alarma pe dispozitivul altcuiva.
  3. Lista este neverificabilă prin construcție.Dispozitivul compară cu hash-uri, nu cu imagini. Nimeni din afara operatorului nu poate verifica la ce corespunde un anumit hash. Un sistem construit pentru a se potrivi cu o categorie de conținut se va potrivi cu orice spune lista că se potrivește.

Apple a propus exact acest lucru — NeuralHash, scanarea încărcărilor iCloud Photos pe dispozitiv — și, după consultări, a decis să nu continue. Nu a fost livrat niciodată.

De ce este o ușă din spate

O ușă din spate nu este definită de intenție. Este definită de capacitate: un mecanism prin care altcineva decât participanții poate citi conținutul. Scanarea pe partea clientului este exact acel mecanism, instalat în singurul punct unde citirea este încă posibilă. Odată ce cârligul există, pentru ce scanează este o setare de politică, nu una de inginerie — iar politica se schimbă.

Un serviciu criptat cap-la-cap cu un scaner pe dispozitiv nu este un serviciu criptat cap-la-cap. Este un serviciu de supraveghere cu transport criptat.

De ce uOS nu va livra unul

  1. Nu există un binar în care să-l ascunzi.uOS este un sistem de operare web: clientul este livrat browserului dumneavoastră și executat acolo. Codul care rulează este codul pe care îl puteți deschide în instrumentele de dezvoltator ale browserului. Un scaner nu ar putea fi adăugat în liniște — ar sta în codul pe care îl puteți citi, la fiecare încărcare.
  2. Ar încălca granița pe care este construit întregul sistem.Fiecare aplicație din uOS moștenește o singură graniță post-cuantic, criptat cap-la-cap. Un scaner pe partea dispozitivului este o gaură în acea graniță pentru toate aplicațiile deodată — nu doar pentru mesaje.
  3. Nu îl vom implementa și vom contesta orice ordin de a o face.Orice mecanism care inspectează conținutul înainte de criptare este o ușă din spate, indiferent de scopul declarat. Acolo unde un ordin impune unul, vom căuta revizuire judiciară înainte de orice conformare.

Unde se conectează acest lucru cu Chat Control

În forma sa cea mai contestată, CSAR („Chat Control 2.0”) ar cere chiar și serviciilor criptat cap-la-cap să detecteze material cunoscut — ceea ce, pentru un serviciu criptat, poate însemna doar scanare pe dispozitiv. De aceea dezbaterea despre scanarea pe partea clientului și dezbaterea despre Chat Control sunt aceeași dezbatere. Poziția noastră asupra reglementării decurge direct din faptele tehnice de pe această pagină.

Gratuit pentru totdeauna

Gratuit pentru persoane fizice și familii. Pentru totdeauna.

Fără reclame, fără extragere de date, fără cronometru de încercare. Conturile individuale și de familie sunt gratuite — permanent. Organizațiile plătesc pe loc, și asta finanțează totul.

Solicitați contul Doar pe invitație în timp ce ne extindem