Hoppa till innehåll
00 Klientbaserad skanning

Vi kan inte gömma en skanner i kod du kan läsa.

Vad klientbaserad skanning är, varför den är en bakdörr per konstruktion, och varför uOS inte kommer att leverera en sådan.

Klientbaserad skanning bryter inte änd-till-änd-kryptering. Den kringgår den — genom att titta på ditt meddelande på den enda enhet där det fortfarande finns i klartext.

Vi kan inte gömma en skanner i kod du kan läsa.

Klientbaserad skanning inspekterar innehåll på din egen enhet — innan det krypteras, eller efter att det dekrypterats. Det presenteras ofta som ett sätt att "skydda barn utan att bryta kryptering". Den beskrivningen är missvisande. Klientbaserad skanning bryter inte änd-till-änd-kryptering matematiskt; den kringgår den. Krypteringen fortsätter att fungera. Inspektionen sker helt enkelt på den enda plats där ditt meddelande fortfarande finns i klartext: din enhet.

Hur det är tänkt att fungera

  • En perceptuell hash — ett fingeravtryck utformat för att överleva storleksändring, beskärning och omkodning — beräknas på din enhet för varje bild eller fil.
  • Det fingeravtrycket jämförs mot en databas med hashvärden av känt olagligt material, som levereras till enheten.
  • Träffar flaggas och rapporteras — innan innehållet någonsin krypteras och skickas.

Vad forskningen faktiskt visar

Klientbaserad skanning har granskats noggrant av kryptografisamfundet, med Apples föreslagna NeuralHash-system som referensfall. Resultaten är konsekventa, och de skär åt båda håll:

  1. Det kan kringgås av de människor det riktar sig mot.Peer-reviewed arbete om NeuralHash visade att hashberäkningen inte är robust mot gradient-eller transformationsbaserad bildmanipulation: små ändringar besegrar detektion medan bilden förblir oförändrad för det mänskliga ögat.
  2. Det kan beväpnas mot människor det inte riktar sig mot.Samma forskningslinje — och senare black-box-kollisionsattacker mot både NeuralHash och Microsoft PhotoDNA — visade att en angripare kan störa en vanlig bild tills dess fingeravtryck matchar ett flaggat. En oskyldig bild kan konstrueras för att utlösa larmet på någon annans enhet.
  3. Listan är oreviderbar per konstruktion.Enheten jämför mot hashvärden, inte bilder. Ingen utanför operatören kan verifiera vad ett givet hashvärde motsvarar. Ett system byggt för att matcha en kategori av innehåll kommer att matcha vad listan än säger att det matchar.

Apple föreslog exakt detta — NeuralHash, som skannar iCloud Foton-uppladdningar på enheten — och efter samråd beslutade man att inte gå vidare. Det levererades aldrig.

Varför det är en bakdörr

En bakdörr definieras inte av avsikt. Den definieras av kapacitet: en mekanism genom vilken någon annan än deltagarna kan läsa innehållet. Klientbaserad skanning är exakt den mekanismen, installerad på den enda punkt där läsning fortfarande är möjlig. När kroken väl finns, är vad den skannar efter en policyinställning, inte en teknisk — och policy ändras.

En änd-till-änd-krypterad-tjänst med en skanner på enheten är inte en änd-till-änd-krypterad-tjänst. Det är en övervakningstjänst med ett krypterat transportlager.

Varför uOS inte kommer att leverera en

  1. Det finns ingen binär att gömma den i.uOS är ett webboperativsystem: klienten levereras till din webbläsare och exekveras där. Koden som körs är koden du kan öppna i webbläsarens utvecklarverktyg. En skanner kunde inte läggas till tyst — den skulle ligga i koden du kan läsa, vid varje enda inläsning.
  2. Det skulle bryta gränsen som hela systemet är byggt på.Varje app i uOS ärver en postkvant-, änd-till-änd-krypterad-gräns. En enhetsskanner är ett hål i den gränsen för alla appar på en gång — inte bara för meddelanden.
  3. Vi kommer inte att implementera det, och vi kommer att bestrida varje order om det.Varje mekanism som inspekterar innehåll före kryptering är en bakdörr oavsett dess angivna syfte. Där en order kräver en sådan, kommer vi att söka domstolsprövning innan någon efterlevnad.

Var detta ansluter till Chat Control

I sin mest omtvistade form skulle CSAR ("Chat Control 2.0") kräva att även änd-till-änd-krypterad-tjänster upptäcker känt material — vilket, för en krypterad tjänst, endast kan innebära skanning på enheten. Det är därför debatten om klientbaserad skanning och Chat Control-debatten är samma debatt. Vår position om förordningen följer direkt av de tekniska fakta på denna sida.

Gratis för alltid

Gratis för privatpersoner och familjer. För alltid.

Inga annonser, ingen datautvinning, ingen provperiodsklocka. Privat-och familjekonton är gratis — permanent. Organisationer betalar per plats, och det är det som finansierar det.

Begär ditt konto Endast inbjudan medan vi skalar