PSA: Zoom mag niet worden vertrouwd voor video-/conferentiegesprekken.
De korte samenvatting: Kan Zoom vertrouwd worden om je groepsgesprekken vertrouwelijk te houden? Zover je Microsoft, Google of Facebook zou vertrouwen — verreweg het minst wat betreft CLDC. Als je Zoom toch moet blijven gebruiken, zorg er dan alsjeblieft voor dat iedereen aan je gesprek weet dat het niet een veilig communicatiekanaal (zie het als een semi-open vergadering of training in een openbaar forum waar u mogelijk wordt opgenomen). Beperk uw gesprekken tot minder gevoelige onderwerpen.
Onthoud, alles van uw interne communicatie zijn de moeite waard om te beschermen. Indien vastgelegd, kunnen ze tegen u worden gebruikt om het succes van uw campagnes te beperken. Er zijn ook geweldige alternatieven.
Wij bevelen deze twee opties aan:
- De supermakkelijke optie (klik gewoon op één link om de videoconferentie te starten) is https://meet.mayfirst.org. Dit werkt net zo makkelijk als het delen van een Zoom-link, en het heeft in onze tests met 20 personen/apparaten of meer heel goed gewerkt.
- Wire: hoogwaardige beveiliging voor alleen-spraakoproepen voor maximaal 10 apparaten (dus verzamel je lokale kameraden rond een laptop voor massale coalitiegesprekken). Wire groepsgesprekken vergen wat kleine moeite om in te stellen, en werken daarom mogelijk het beste voor kleine groepen die regelmatig bellen. Wij helpen je op weg!
Nu, het volledige verhaal.
De beste technologie is makkelijk te gebruiken, veilig, gedekt en breed geaccepteerd door vrienden, kameraden en collega's. We herkennen allemaal een gebruiksvriendelijke app wanneer we die zien en om iedereen die je kent zo ver te krijgen, moet je overtuigende gesprekken voeren en een gedeelde veiligheidscultuur ontwikkelen.
Redelijk veilige en betrouwbare technologie geeft ons het vertrouwen dat we onbekende mensen niet hoeven te vertrouwen, en al helemaal geen bedrijven waarvan we er redelijkerwijs van uit kunnen gaan dat ze onze prioriteiten als activisten niet delen. De meesten zouden ons zonder aarzelen verraden of zich laten verklikken onder de geringste druk.
Eind-tot-eind versleutelde, open-source apps bieden de best mogelijke beveiliging.
End-to-endversleuteling betekent dat de enige personen die uw berichten kunnen lezen of naar uw gesprekken kunnen luisteren, uzelf en de personen waarmee u wilt communiceren zijn. U hoeft geen bedrijf of iemand anders met uw informatie te vertrouwen, want de hele tijd dat uw gegevens buiten uw bereik zijn, via de ether, internetbuizen, bedrijfsservers, routers en schakelaars, zijn ze versleuteld. Iedereen die afluistert, zou er geen touw aan vast kunnen knopen.
Open source betekent dat je de ontwikkelaars niet hoeft te vertrouwen dat een app doet wat hij belooft te doen—de onderliggende code kan worden gecontroleerd op eerlijke fouten of opzettelijke backdoors.
Voor een-op-een spraak- of videogesprekken bieden Signal en Wire precies dit niveau van best mogelijke beveiliging. De situatie voor groepsgesprekken is echter veel onduidelijker. Hier komt Zoom om de hoek kijken: een bedrijf en een app die beweren end-to-end versleutelde conferentiegesprekken van hoge kwaliteit te bieden.
Helaas lijken de marketingmaterialen van Zoom extreem misleidend. Ze hebben ons niet kunnen overtuigen dat wat de Zoom-app doet, zinvolle end-to-end-encryptie biedt. Dat wil zeggen, je moet ze gewoon vertrouwen.
Het document dat het technische ontwerp van Zoom beschrijft, specificeert geen enkele vorm van cryptografie met publieke sleutels of een ander schema dat end-to-end-encryptie mogelijk zou maken. Er staat alleen dat Zoom “AES-256 bit encryptie” gebruikt, wat van alles zou kunnen betekenen. We hebben andere ernstige zorgen over de elementen van hun ontwerp die we direct kunnen zien:
- End-to-end-encryptie kan op de webpagina van uw Zoom-account aan of uit worden geschakeld. Dit komt simpelweg neer op een verzoek om end-to-end-encryptie te gebruiken, dat via de servers van Zoom naar uw Zoom-client wordt gestuurd. Zoom-medewerkers kunnen dit op elk moment uitschakelen als ze dat willen.
- De cloudopnamefunctie kan door Zoom-medewerkers worden gebruikt om opnames van webconferenties te verkrijgen. Deze opnames zijn toegankelijk via uw Zoom-accountwebpagina, zonder dat er een door de client beheerde versleutelingssleutel bij betrokken is.
- Er is geen client-side sleutelbeheer of verificatie – alleen een gebruikersnaam en wachtwoord
- Zoom-ondersteuningsmedewerkers (in een chat) bevestigden dat een back-end-ingenieur een video kon bekijken, maar dat is “zo voor elk bedrijf”. Dit is echter niet waar, bijvoorbeeld voor Wire of Signal.
Zoom heeft niet gereageerd op herhaalde e-mailverzoeken om deze punten te verduidelijken.
Bij gebrek aan iets werkelijk verbijsterends aan Zoom's beveiligingsontwerpen, is de vertrouwelijkheid van Zoom-conferentiegesprekken volledig afhankelijk van:
- Zoom volgt zijn privacybeleid; en
- Zoom niet een wettelijke order ontvangen (inclusief permanente nationale veiligheidsorders, bijvoorbeeld het PRISM-programma) om de videoconferenties van uw groep op te nemen.
Met andere woorden: er moet erop worden vertrouwd dat Zoom altijd het juiste doet voor zijn gebruikers. Het is nooit een goed idee om er 100% op te vertrouwen dat een bedrijf het juiste doet. Hierdoor is de technologie van Zoom ongeveer even betrouwbaar als die van Google of Skype (Microsoft).
De belangrijkste boodschap?
Zoom.us moet als semi-openbaar worden beschouwd, dat wil zeggen niet veiliger dan Skype of Google Hangouts.
Ondanks hun marketingclaims dat ze “end-to-end-encryptie” gebruiken, geven gesprekken die we hebben gehad met medewerkers van Zoom-ondersteuning aan dat Zoom een kopie van de privésleutels van alle gebruikers op hun server opslaat. Dit voldoet niet aan de basisvereiste van end-to-end-encryptie: dat privésleutels *alleen* in het bezit mogen zijn van jou en je vrienden/kameraden/collega's.
Om het nog erger te maken, heeft Zoom ook recente kritieke beveiligingsproblemen gehad (websocam-activering op afstand) die het bedrijf niet serieus leek te hebben genomen. Hoewel, voor zover we kunnen nagaan, de twee kwetsbaarheden beschreven in dit artikel zijn opgelost in een update van 14 juli 2019.
Het bedrijf heeft hierop gereageerd zorgen in deze blog berichten. Volgens Zoom zou je, zolang je je apps bijwerkt, veilig zijn voor die problemen.
Echter, velen in de beveiligingsgemeenschap hebben hun ontzetting geuit dat het bedrijf blijkbaar op de hoogte was, maar toch 90 dagen de bugs liet bestaan en pas vervolgens patches uitbracht als reactie op publieke druk. Dit geeft niet aan dat het bedrijf prioriteit geeft aan beveiliging. Helaas past dit naadloos bij hun extreem slechte beveiligingsgaranties.
“Maar ik moet videogesprekken kunnen voeren!”
Jitsi Meet (meet.mayfirst.org), is momenteel de beste vervanging voor Zoom. Bellen vanaf een gewone telefoon (dus zonder de desktop- of mobiele app te gebruiken) is niet mogelijk, en de kwaliteit kan iets lijden als één of meer mensen een trage internetverbinding hebben, maar het heeft voor ons goed gewerkt (in tests met ongeveer 20 personen) en wordt steeds beter naarmate de app en de onderliggende technologie verder worden ontwikkeld. Het is niet end-to-end versleuteld, maar de privacy van je teleconferenties wordt beschermd door een bewegingstechnologieorganisatie, May First, die sterke politieke toezeggingen heeft gedaan om nooit gegevens van hun gebruikers te delen.
Als je zonder video kunt leven en de best mogelijke beveiliging wilt, biedt Wire end-to-end versleutelde, alleen-stemgesprekken voor maximaal 10 verbindingen.
Mocht het je nog niet lukken om je kameraden of collega's over te halen om over te stappen van Zoom, verspreid dan in ieder geval het nieuws dat Zoom is niet enkel voor signal-encryptie. Als jij en je bemanning een doelwit zijn, maakt Zoom het vrij eenvoudig om je oproepen in handen van de staat te krijgen.
Blijf dus op de hoogte voor meer gedetailleerde informatie over het opzetten van veilige videoconferenties en enkele best practices!
