End-to-End Encryptie is het beste beveiligingsmodel voor communicatie of online opslag van documenten, maar de term is een beetje een mondvol die niet altijd duidelijk is (“de ”ends' zijn ik en de server, toch?" — fout!). Laten we dus proberen een nieuwe term te gebruiken — Directe versleuteling — betekenis: de enige mensen die berichten kunnen ontsleutelen en lezen zijn degenen die direct betrokken zijn bij een privégesprek of project. Cruciaal is dat dit ook de enige mensen zijn die de encryptiesleutels beheren. Directe encryptie is de basis voor veel van onze aanbevelingen: PGP/GPG (Thunderbird+Enigmail), Draad, Signaal, en Cryptpad.
(We hebben deze term deels gekozen vanwege filosofische parallellen met Directe actie, waarbij groepen vaak werken om hun doelen te bereiken in de overtuiging dat machtige entiteiten, zoals de staat of grote bedrijven, niet te vertrouwen zijn. Bovendien betekent een goede beveiligingscultuur dat informatie wordt behandeld op basis van een 'need-to-know'-principe.
Hier zijn enkele afbeeldingen om te illustreren waarom directe versleuteling zo belangrijk is bij privéberichten. Marcus (links) probeert een bericht (Ursula K. Le Guin's The Dispossessed) door te geven aan Ernesto (rechts) met laptops en internet:
Maar de geest van boze J. Edgar Hoover spookt door de infrastructuur. De ‘Man in the middle’ kan hier elk onbeveiligd bericht dat tussen onze twee helden wordt verzonden, onderscheppen, lezen en wijzigen. Zoals dit:

(Edgar zou het bericht ook gewoon kunnen lezen en ongewijzigd doorsturen). Wat de zaak nog erger maakt, is dat de bewering dat een app “versleuteling” gebruikt (zonder specifiek te vermelden wie de sleutels in bezit heeft) geen garantie biedt dat berichten privé en authentiek blijven. Als bijvoorbeeld een server tussen de twee vrienden de versleutelingssleutels beheert, zou iedereen met toegang tot de server alle berichten tussen hen kunnen lezen en wijzigen:

Als directe encryptie (end-to-end encryptie waarbij alleen de kameraden de sleutels bezitten) wordt gebruikt, is er geen manier voor een tegenstander om de boodschap te zien of te wijzigen. Hoera! Zo:

Hoe weet u of een app Directe Encryptie gebruikt? Er zal een manier zijn om encryptiesleutels handmatig te verifiëren — Signal maakt dit super eenvoudig met veiligheidsnummers en Wire gebruikt traditionele vingerafdrukken dat zal bekend voorkomen bij iedereen die GPG heeft gebruikt. Wire gebruikt een unieke sleutel voor elk van je apparaten, dus het verifiëren van vingerafdrukken kan omslachtig worden als je vrienden elk meerdere apparaten gebruiken. Het voordeel is echter dat je met Wire of GPG gemakkelijk je vingerafdrukken op meerdere openbare plaatsen kunt plaatsen – zoals sociale media of de website van je organisatie – en vrienden kunt vragen om ze te kopiëren/plakken/zoeken om ze te verifiëren. Ook, als een apparaat zoekraakt of wordt gestolen u kunt de sleutel op afstand ongeldig maken, zodat het gecompromitteerde apparaat niet langer kan worden gebruikt om versleutelde berichten te lezen of te verzenden.
Onthoud dat het van cruciaal belang is dat elke app voor directe versleuteling open source is, zodat de beveiligingsfuncties ervan kunnen worden gecontroleerd en de beveiliging en gebruiksvriendelijkheid ervan openbaar kunnen worden bekritiseerd en vervolgens verbeterd.
Een andere manier om het risico op blootstelling aan kwaadwillende derden te verminderen, is via peer-to-peer-berichtenverkeer, waarbij vaak wordt gezegd dat er “geen server” wordt gebruikt om je berichten door te sturen. Deze aanpak kan zeker helpen, vooral als het betekent dat je Google of Facebook niet langer als je chatserver gebruikt. Aan de andere kant kan het argument om “de server” uit je gesprekken te verwijderen misleidend zijn: er zit een enorme hoeveelheid internetinfrastructuur tussen jou en je vrienden in, die voor de meeste gebruikers en apps gewoon onzichtbaar is. Maar juist deze infrastructuur wordt door de staat misbruikt om verdachtingsloze, grootschalige surveillance uit te voeren.
Blijf veilig daar!
