Kies Wire voor conference calls

14 mei 2018

Hier is waar we op letten bij betrouwbare technologie: end-to-endversleuteling, open-sourcecode en ondersteuning voor meerdere platforms. Hier gaan we dieper in op het belang van end-to-endversleuteling en waarom we groepen aanbevelen gebruik de open-source, end-to-end versleuteld, en platformonafhankelijk app Draad in plaats van het propriëtaire en waarschijnlijk niet echt end-to-end-versleutelde Zoom wanneer mogelijk voor teleconferenties (vooral als privacy ertoe doet).  Signaal is ook erg goed, maar doet geen conferentiegesprekken.

We vertrouwen nog steeds op Zoom voor conference calls, maar beschouwen deze nu min of meer als openbare vergaderingen in plaats van een beveiligd kanaal. Waarom?

Laten we beginnen met de uitdrukking “End-To-End Encryptie” te verduidelijken. Dit is een technische term die betekent dat een bericht wordt versleuteld zodat het alleen kan worden gelezen door de eindpunten van een gesprek. Maar hier ontstaat verwarring: wat zijn de eindpunten? Zijn dat alleen jij en je vrienden? Of is de server ook een eindpunt? Het hangt af van de toepassing. Als voorbeeld, HTTPS (wat communicatie tussen u en de servers die de webpagina's bezoeken beveiligt) wordt versleuteld, zodat alleen u en de server de inhoud van de webpagina's kunnen ontsleutelen.  Signaal, een veilige instant messaging app die gekoppeld is aan je smartphone, versleutelt berichten zodat alleen jij en je vriend met wie je bericht uitwisselt je berichten kunnen lezen. In beide gevallen kunnen alleen de personen of entiteiten die je je kunt voorstellen benodigd om de informatie te kennen die in staat is om versleutelde informatie te ontsleutelen. Dit is de kern van end-to-end-encryptie. Alsjeblieft Bekijk onze post over Directe Encryptie voor meer details over end-to-end-encryptie.

Wij maken ons zorgen dat de dure webconferentie-app Zoom zou kunnen deze verwarring uitbuitend om de beveiliging van hun platform te overdrijven.Het beste scenario is dat Zoom doet wat ProtonMail doet: beheer de sleutels die nodig zijn voor encryptie voor jou. De realiteit is waarschijnlijk erger, want de enkele technische details die Zoom biedt beschrijven niet genoeg technische componenten om daadwerkelijk end-to-end-encryptie te realiseren. Het menu van hun eigen webportaal geeft aan dat ze geen end-to-end-encryptie bieden, maar encryptie onderweg, dat wil zeggen, het versleutelen van berichten tussen de deelnemers in een gesprek en de servers van Zoom:

Dat wil zeggen: het lijkt erop dat Zoom zijn eigen servers als een “eindpunt” beschouwt. Deze formulering komt ook voor in hun whitepaper over beveiliging. En aangezien de broncode van Zoom niet openbaar is, is er geen manier om hun beweringen te verifiëren.  Zelfs als we Zoom het voordeel van de twijfel geven en erop vertrouwen dat ze end-to-end-versleuteling bieden, geeft het bestaan van zo’n schakelaar in een webmenu de webserver – dat wil zeggen, Zoom – de mogelijkheid om deze schakelaar om te zetten zonder dat je het weet.  We zeggen niet dat we zeker weten dat Zoom zich niet aan de regels zou houden en je privacy zou schenden. Maar we zeggen wel dat je privacy volledig afhankelijk is van het feit dat Zoom zich aan de regels houdt. En het allerbelangrijkste: Vraag jezelf af wat Zoom zou doen als er om gevraagd wordt om te voldoen aan nationale veiligheids- of wetshandhavingsvereisten?

De wereld van digitale beveiliging verandert snel. We begonnen vorig jaar Zoom te gebruiken voor externe trainingen en conferentiegesprekken toen er geen betrouwbare, veilige optie voor groepsgesprekken leek te zijn. Zoom werkt erg goed wat betreft gesprekskwaliteit en functies voor het beheren van deelnemers, maar de realiteit is dat er nu betere, op beveiliging gerichte opties zijn, en we willen mensen ertoe aanzetten deze te gebruiken—Signaal en Draad zijn onze topkeuzes—waar mogelijk.

Zoom is nog niet het slechtst op het gebied van beveiliging (niet zo slecht als mobiele telefoons of een willekeurige gratis teleconferentiedienst), en Wire kan geen grote teleconferenties doen, dus er zijn nog steeds enkele toepassingen voor. In plaats van veiligheid op te geven, kan het helpen om de verschillende opties te zien als niveaus van encryptie:

Tier 1 (topkwaliteit, beste beveiliging mogelijk) gebruikt echt end-to-end, Directe versleuteling.  Privégesprekken kunnen alleen worden afgeluisterd door in te breken in een van de apparaten van de deelnemers. Wire en Signal voldoen aan deze standaard en zijn ook open source, dus hun veiligheidsclaims kunnen grondig worden geverifieerd. Als Zoom dit doet voor 1-op-1 gesprekken, zoals ze beweren, zouden ze het op elk moment kunnen uitschakelen – het is een instelling die Zoom-klanten/beheerders kunnen wijzigen via het beheerderspaneel op zoom.us – dus een Zoom-medewerker zou hetzelfde kunnen doen. Dit is een behoorlijk slechte implementatie van end-to-end-encryptie, dus we beschouwen het niet als Directe Encryptie, waarbij *alleen* jij en je vrienden de encryptiesleutels beheren.

Tier 2 (minder ideaal, maar nog steeds moeilijk voor sommige tegenstanders om te doorbreken) is het soort “in transit” codering dat Zoom gebruikt voor groepsgesprekken waarbij communicatie wordt gecodeerd vanaf de apparaten van deelnemers naar de server van Zoom, gemengd, opnieuw gecodeerd en vervolgens naar alle apparaten van deelnemers wordt verzonden. Het breken hiervan zou waarschijnlijk de actieve medewerking van Zoom vereisen, hoogstwaarschijnlijk verkregen via een bevelschrift of een National Security Letter.

Niveau 3 (helemaal niet goed, kwetsbaar voor meerdere tegenstanders, inclusief particuliere beveiliging) is de standaard telefoonversleuteling - overheden kunnen relatief eenvoudig telecommaatschappijen vragen om toegang tot hun netwerken (en om door de telefoonmaatschappij uitgevoerde versleuteling te doorbreken) - nog erger, cel site simulaties (“Stingrays”) kunnen de beveiliging van het telefoonnetwerk verlagen van 4G naar 3G, waardoor de versleuteling zodanig wordt verzwakt dat iedereen met toegang tot een Stingray deze kan breken (lokale politie, zeer waarschijnlijk bedrijfsbeveiliging).

Daarom beveelt CLDC Wire aan: het is open source, biedt end-to-end versleutelde één-op-één video en staat maximaal 10 personen toe in end-to-end spraakconferentiegesprekken. Download het Hier.

Wij zijn graag help ik u en uw organisatie met het inrichten van Wire en andere betrouwbare technologieën, en ondertussen is er ook een leuke Beginnersgids voor Wire.

Accessibility Toolbar