Wählen Sie Wire für Konferenzgespräche

14. Mai 2018

Hier ist Worauf wir bei vertrauenswürdiger Technologie achtenEnd-to-End-Verschlüsselung, Open-Source-Code und plattformübergreifende Unterstützung. Hier tauchen wir in die Bedeutung der End-to-End-Verschlüsselung ein und warum wir Gruppen empfehlen benutzen der Open-Source, Ende-zu-Ende-verschlüsselt, und plattformübergreifend App Draht anstelle von dem proprietären und wahrscheinlich nicht wirklich Ende-zu-Ende-verschlüsselten Zoom, wann immer möglich für Konferenzgespräche (besonders wenn Privatsphäre wichtig ist).  Signal ist auch richtig gut, aber kann keine Konferenzgespräche führen.

Wir verlassen uns immer noch auf Zoom für Konferenzgespräche, aber wir betrachten sie jetzt eher als öffentliche Versammlungen denn als sicheren Kanal. Warum?

Beginnen wir damit, die “Ende-zu-Ende-Verschlüsselung” zu klären – dies ist ein technischer Begriff, der bedeutet, dass eine Nachricht verschlüsselt wird, sodass sie nur von den Endpunkten einer Konversation gelesen werden kann. Aber hier entsteht Verwirrung – was sind die Endpunkte? Sind es nur Sie und Ihre Freunde? Oder ist der Server auch ein Endpunkt? Es kommt auf die Anwendung an. Als Beispiel, HTTPS (was die Kommunikation zwischen Ihnen und den Servern, die die von Ihnen besuchten Webseiten hosten, sichert) ist verschlüsselt, sodass nur Sie und der Server den Inhalt der Webseiten entschlüsseln können.  Signal, eine sichere Sofortnachrichten-App, die an Ihr Smartphone gebunden ist, verschlüsselt Nachrichten so, dass nur Sie und der von Ihnen kontaktierten Freund Ihre Nachrichten lesen können. In beiden Fällen können nur die Personen oder Entitäten, die Sie sich vorstellen können brauche die Informationen zu kennen, sind in der Lage, verschlüsselte Informationen zu entschlüsseln. Das ist das Herzstück der Ende-zu-Ende-Verschlüsselung. Bitte Schau dir unseren Beitrag zu Direktverschlüsselung an für weitere Details zur Ende-zu-Ende-Verschlüsselung.

Wir sind besorgt, dass die schicke Webkonferenz-App Zoom könnte sein diese Verwirrung auszunutzen, um die Sicherheit ihrer Plattform zu übertreiben.Das beste Szenario ist, dass Zoom dies tut Was ProtonMail tut: verwalten die Schlüssel, die für die Verschlüsselung benötigt werden. Die Realität ist wahrscheinlich schlimmer, da die wenigen technischen Details, die Zoom bereitstellt nicht genügend technische Komponenten beschreiben, um eine Ende-zu-Ende-Verschlüsselung tatsächlich zu erreichen. Das Menü ihres eigenen Webportals zeigt an, dass sie keine Ende-zu-Ende-Verschlüsselung, sondern eine In-Transit-Verschlüsselung anbieten, d. h. die Verschlüsselung von Nachrichten zwischen den Teilnehmern einer Konversation und den Zoom-Servern:

Das heißt, es scheint, dass Zoom seine eigenen Server als “Ende” betrachtet. Diese Formulierung findet sich auch in ihrem Whitepaper zur Sicherheit. Und da der Quellcode von Zoom nicht öffentlich ist, gibt es keine Möglichkeit, ihre Behauptungen zu überprüfen. Selbst wenn wir Zoom zugutehalten und darauf vertrauen, dass sie Ende-zu-Ende-Verschlüsselung anbieten, gibt die Existenz einer solchen Umschaltoption in einem Webmenü dem Webserver – also Zoom – die Möglichkeit, diesen Schalter zu betätigen, ohne dass Sie es wissen. Wir sagen nicht, dass wir mit Sicherheit wissen, dass Zoom sich nicht an die Regeln hält und Ihre Privatsphäre verletzt. Aber wir sagen, dass Ihre Privatsphäre vollständig davon abhängt, dass Zoom sich an die Regeln hält. Am wichtigsten ist: Fragt euch, was Zoom tun würde, wenn es gefragt wird um nationale Sicherheitsanforderungen oder Anforderungen der Strafverfolgung zu erfüllen?

Die Welt der digitalen Sicherheit verändert sich rasant. Wir haben letztes Jahr angefangen, Zoom für Remote-Schulungen und Konferenzgespräche zu nutzen, als es keine zuverlässige, sichere Option für Gruppenanrufe zu geben schien. Zoom funktioniert in Bezug auf die Gesprächsqualität und die Funktionen zur Teilnehmerverwaltung wirklich gut, aber die Realität ist, dass es jetzt bessere Optionen gibt, die auf Sicherheit ausgerichtet sind, und wir möchten die Leute dazu bewegen, diese zu nutzen.Signal und Draht sind unsere Top-Auswahlen – wann immer möglich.

Zoom ist in Bezug auf die Sicherheit nicht das Schlimmste (nicht so schlimm wie Handys oder irgendein beliebiger kostenloser Konferenzdienst), und Wire kann keine großen Konferenzgespräche führen, so dass es dafür immer noch einige Anwendungsfälle gibt. Anstatt die Sicherheit aufzugeben, kann es hilfreich sein, die verschiedenen Optionen als Verschlüsselungsstufen zu betrachten:

Stufe 1 (oberste Ablage, bestmögliche Sicherheit) verwendet wirklich Ende-zu-Ende, Direkte Verschlüsselung.  Private Gespräche können nur belauscht werden, indem in eines der Geräte der Teilnehmer eingebrochen wird. Wire und Signal erfüllen diesen Standard und sind außerdem Open Source, sodass ihre Sicherheitszusagen gründlich überprüft werden können. Wenn Zoom dies bei 1-zu-1-Anrufen tut, wie sie behaupten, könnten sie es jederzeit abschalten – es ist eine Einstellung, die Zoom-Kunden/Administratoren über das Administrator-Panel unter zoom.us ändern können –, sodass ein Zoom-Mitarbeiter dasselbe tun könnte. Dies ist eine ziemlich schlechte Implementierung der Ende-zu-Ende-Verschlüsselung, daher zählen wir sie nicht als direkte Verschlüsselung, bei der *nur* Sie und Ihre Freunde die Verschlüsselungsschlüssel kontrollieren.

Tier 2 (weniger ideal, aber für manche Gegner immer noch schwer zu durchbrechen) ist die Art von “In-Transit”-Verschlüsselung, die Zoom für Gruppenanrufe verwendet, bei der die Kommunikation von den Geräten der Teilnehmer zum Zoom-Server verschlüsselt, gemischt, erneut verschlüsselt und dann an die Geräte aller Teilnehmer gesendet wird. Eine Unterbrechung würde wahrscheinlich die aktive Mitwirkung von Zoom erfordern, die höchstwahrscheinlich durch einen richterlichen Beschluss oder ein National Security Letter erhalten werden könnte.

Stufe 3 (überhaupt nicht gut, offen für mehrere Gegner, einschließlich privater Sicherheitsdienste) einfache Handyverschlüsselung – Regierungen können relativ leicht Mobilfunkunternehmen bitten, auf ihre Netzwerke zuzugreifen (und die Verschlüsselung des Mobilfunkunternehmens zu brechen) – noch schlimmer, Mobilfunkzellensimulatoren (“Stingrays”) können die Sicherheit des Telefonnetzes von 4G auf 3G herabstufen, wodurch die Verschlüsselung so geschwächt wird, dass jeder, der Zugang zu einem Stingray hat, sie brechen kann (lokale Polizei, sehr wahrscheinlich Unternehmenssicherheit).

Aus diesem Grund empfiehlt CLDC Wire – es ist Open Source, bietet Ende-zu-Ende-verschlüsselte 1-zu-1-Videoanrufe und ermöglicht Ende-zu-Ende-Sprachkonferenzgespräche für bis zu 10 Personen. Hol es dir hier.

Wir sind Ich helfe Ihnen und Ihrer Organisation gerne dabei, sich mit Wire und anderer vertrauenswürdiger Technologie einzurichten., und in der Zwischenzeit gibt es auch einen netten Anfängerleitfaden für Wire.

Accessibility Toolbar