Ende-zu-Ende-Verschlüsselung ist das beste Sicherheitsmodell für die Kommunikation oder die Online-Speicherung von Dokumenten, aber der Begriff ist etwas sperrig und nicht immer klar (“die Enden sind ich und der Server, richtig?” — falsch!). Versuchen wir also, einen neuen Begriff zu verwenden — Direkte Verschlüsselung — Bedeutung: Nur die Personen, die direkt an einer privaten Konversation oder einem Projekt beteiligt sind, können Nachrichten entschlüsseln und lesen. Entscheidend ist, dass dies auch die einzigen Personen sind, die die Verschlüsselungsschlüssel kontrollieren. Direct Encryption unterstützt viele unserer Empfehlungen: PGP/GPG (Thunderbird+Enigmail), Draht, Signal, und Cryptpad.
(Wir wählten diesen Begriff unter anderem wegen philosophischer Parallelen zu Direkte Aktion, in der Gruppen oft daran arbeiten, ihre Ziele zu erreichen, im Glauben, dass mächtigen Entitäten wie dem Staat oder großen Unternehmen nicht zu trauen ist. Darüber hinaus bedeutet eine gute Security-Kultur, dass Informationen nach dem Need-to-know-Prinzip behandelt werden.
Hier sind einige Bilder, die veranschaulichen, warum direkte Verschlüsselung bei privaten Nachrichten so wichtig ist. Marcos (links) versucht, eine Botschaft (Ursula K. Le Guin, Die Enteigneten) zu überbringen an Ernesto (rechts) mit Laptops und dem Internet:
Aber der Geist von gemeiner alter J. Edgar Hoover sucht die Infrastruktur heim. Der Mann in der Mitte kann hier jede ungeschützte Nachricht, die zwischen unseren beiden Helden gesendet wird, abfangen, lesen und ändern. Wie folgt:

(Edgar könnte die Nachricht auch einfach unverändert lesen und weiterleiten). Um die Sache noch schlimmer zu machen, garantiert die Aussage, dass eine App “Verschlüsselung” verwendet (ohne genaue Angaben darüber zu machen, wer die Schlüssel besitzt), nicht, dass Nachrichten privat und authentisch bleiben. Wenn zum Beispiel ein Server zwischen den beiden Kameraden die Verschlüsselungsschlüssel verwaltet, könnte jeder, der Zugriff auf den Server hat, alle Nachrichten zwischen ihnen lesen und ändern:

Wenn direkte Verschlüsselung (Ende-zu-Ende-Verschlüsselung, bei der nur die Kameraden die Schlüssel besitzen) verwendet wird, gibt es keine Möglichkeit für einen Angreifer, die Nachricht zu sehen oder zu verändern. Hurra! Wie zum Beispiel:

Wie weiß man, ob eine App die direkte Verschlüsselung verwendet? Es wird eine Möglichkeit geben, Verschlüsselungsschlüssel manuell zu überprüfen – Signal macht dies mit Sicherheitsnummern super einfach. und Wire verwendet traditionelle Fingerabdrücke das wird jedem vertraut sein, der GPG verwendet hat. Wire verwendet für jedes Ihrer Geräte einen eindeutigen Schlüssel, sodass die Verifizierung von Fingerabdrücken mühsam werden kann, wenn Ihre Freunde jeweils mehrere Geräte verwenden. Der Vorteil ist jedoch, dass Sie mit Wire oder GPG Ihre Fingerabdrücke problemlos an mehreren öffentlichen Orten – wie sozialen Medien oder der Website Ihrer Organisation – veröffentlichen und Ihre Freunde bitten können, sie zu kopieren, einzufügen und zu finden, um sie zu verifizieren. Außerdem, wenn ein Gerät verloren geht oder gestohlen wird Sie können seinen Schlüssel aus der Ferne ungültig machen, sodass das kompromittierte Gerät nicht mehr zum Lesen oder Senden verschlüsselter Nachrichten verwendet werden kann.
Denken Sie daran, dass es entscheidend ist, dass jede direkt verschlüsselnde App Open Source ist, damit ihre Sicherheitsfunktionen überprüft und ihre Sicherheit und Benutzerfreundlichkeit öffentlich kritisiert und dann verbessert werden können.
Eine weitere Möglichkeit, die Exposition gegenüber einem bösartigen Eindringling zu reduzieren, ist die Peer-to-Peer-Nachrichtenübermittlung, bei der allgemein gesagt wird, dass kein Server zum Weiterleiten Ihrer Nachrichten verwendet wird. Dieser Ansatz kann sicherlich helfen, insbesondere wenn dies bedeutet, dass Sie sich von Google oder Facebook als Ihrem Chat-Server abwenden. Andererseits kann die Argumentation, “den Server” aus Ihren Gesprächen zu entfernen, irreführend sein: Es gibt eine Menge Internet-Infrastruktur zwischen Ihnen und Ihren Freunden, sie ist für die meisten Benutzer und Apps einfach unsichtbar. Aber diese Infrastruktur ist genau das, was der Staat ausnutzt, um verdachtsunabhängige Massenüberwachung zu betreiben.
Bleib sicher da draußen!
