Aqui está o que buscamos em tecnologia confiávelcriptografia de ponta a ponta, código aberto e suporte multiplataforma. Aqui mergulhamos na importância da criptografia de ponta a ponta e por que recomendamos grupos usar o código aberto, criptografado de ponta a ponta, e multiplataforma aplicativo Fio em vez do Zoom proprietário e provavelmente não criptografado de ponta a ponta, sempre que possível para chamadas de conferência (especialmente quando a privacidade é importante). Sinal também é muito bom, mas não faz conferência telefônica.
Ainda dependemos do Zoom para chamadas em conferência, mas agora as consideramos reuniões mais ou menos públicas em vez de um canal seguro. Por quê?
Vamos começar esclarecendo a frase “Criptografia de Ponta a Ponta” — este é um termo técnico que significa que uma mensagem é embaralhada para que só possa ser lida pelos pontos finais de uma conversa. Mas é aqui que surge a confusão — quais são esses pontos finais? São apenas você e seus amigos? Ou o servidor também é um ponto final? Depende do aplicativo. Como exemplo, HTTPS (que protege as comunicações entre você e os servidores que hospedam os sites que você visita) é criptografado de forma que somente você e o servidor possam descriptografar o conteúdo das páginas da web. Sinal, um aplicativo seguro de mensagens instantâneas vinculado ao seu smartphone, criptografa mensagens para que apenas você e seu amigo com quem você está se comunicando possam lê-las. Em ambos os casos, apenas as pessoas ou entidades que você poderia imaginar precisando para saber as informações são capazes de descriptografar informações criptografadas. Este é o coração da criptografia de ponta a ponta. Por favor confira o nosso post sobre Criptografia Direta para mais detalhes sobre criptografia de ponta a ponta.
Estamos preocupados que o aplicativo de videoconferência sofisticado Zoom Poderia ser explorando essa confusão para exagerar a segurança de sua plataforma. O melhor cenário é que o Zoom faça O que o ProtonMail faz: gerenciar as chaves necessárias para criptografia para você. A realidade provavelmente é pior, já que os poucos detalhes técnicos que o Zoom fornece não descrevem componentes técnicos suficientes para realmente alcançar criptografia de ponta a ponta. O menu do próprio portal web deles indica que eles não estão fornecendo criptografia de ponta a ponta, mas sim criptografia em trânsito, ou seja, criptografando mensagens entre os participantes de uma conversa e os servidores do Zoom:
Ou seja, parece que o Zoom considera seus próprios servidores como um “fim”. Essa linguagem é repetida em seu white paper de segurança. E como o código-fonte do Zoom não é público, não há como verificar nenhuma de suas declarações. Mesmo que deemos o benefício da dúvida ao Zoom, e acreditemos que eles estão fornecendo criptografia de ponta a ponta, a existência de tal alternância em um menu da web dá ao servidor web — ou seja, o Zoom — a capacidade de ativar esse recurso sem que você saiba. Não estamos dizendo que sabemos com certeza que o Zoom falharia em cooperar e violaria sua privacidade. Mas estamos dizendo que sua privacidade depende inteiramente do Zoom em cooperar. Mais importante: perguntem a si mesmos o que o Zoom faria se fosse questionado para atender a requisitos de segurança nacional ou de aplicação da lei?
O mundo da segurança digital muda rapidamente. Começamos a usar o Zoom no ano passado para fazer treinamentos remotos e chamadas de conferência quando parecia não haver uma opção confiável e segura para chamadas em grupo. O Zoom funciona muito bem em termos de qualidade de chamada e recursos de gerenciamento de participantes, mas a realidade é que agora existem opções melhores focadas em segurança, e queremos direcionar as pessoas para usá-las—Sinal e Fio são nossas principais opções — sempre que possível.
O Zoom não é o pior em termos de segurança (não tão ruim quanto celulares ou algum serviço aleatório de conferência gratuita), e o Wire não consegue fazer grandes chamadas em conferência, então ainda existem alguns casos de uso para ele. Em vez de desistir da segurança, pode ser útil pensar nas várias opções como níveis de criptografia:
Nível 1 (topo de linha, melhor segurança possível) usa verdadeiramente de ponta a ponta, Criptografia Direta. Conversas privadas só podem ser ouvidas por invasão de um dos dispositivos dos participantes. O Wire e o Signal atendem a esse padrão e também são de código aberto, para que suas reivindicações de segurança possam ser totalmente verificadas. Se o Zoom fizer isso para chamadas 1-a-1, como eles afirmam, eles poderiam desativá-lo a qualquer momento - é uma configuração que os clientes/administradores do Zoom podem alterar através do painel de administração em zoom.us - então um funcionário do Zoom poderia fazer o mesmo. Esta é uma implementação bastante terrível de criptografia de ponta a ponta, então não a consideramos Criptografia Direta, onde *apenas* você e seus amigos controlam as chaves de criptografia.
Tier 2 (menos ideal, mas ainda difícil para alguns adversários quebrarem) é o tipo de criptografia “em trânsito” que o Zoom usa para chamadas em grupo, onde as comunicações são criptografadas dos dispositivos dos participantes para o servidor do Zoom, misturadas, criptografadas novamente e, em seguida, enviadas para os dispositivos de todos os participantes. Quebrar isso provavelmente exigiria a cooperação ativa do Zoom, provavelmente obtida por meio de um mandado ou Carta de Segurança Nacional.
Nível 3 (nada bom, aberto a múltiplos adversários, incluindo seguranças privados) A criptografia comum de celular — governos podem relativamente facilmente pedir às empresas de telefonia acesso às suas redes (e para quebrar a criptografia feita pela empresa de telefonia) — pior ainda, simuladores de torre de celular (“Stingrays”) podem forçar a segurança da rede de telefonia de 4G para 3G, enfraquecendo a criptografia o suficiente para qualquer pessoa com acesso a um Stingray quebrar (os policiais locais, muito provavelmente a segurança corporativa).
É por isso que o CLDC está recomendando o Wire – é de código aberto, faz chamadas de vídeo 1-a-1 com criptografia de ponta a ponta e permite chamadas de voz em conferência com criptografia de ponta a ponta para até 10 pessoas. Baixe-o Aqui.
Nós estamos feliz em ajudar você e sua organização a se configurarem com o Wire e outras tecnologias confiáveis, e enquanto isso também há um bom guia para iniciantes de Wire.
