Вот что мы ищем в надежных технологиях: сквозное шифрование, открытый исходный код и кроссплатформенная поддержка. Здесь мы углубляемся в важность сквозного шифрования и почему мы рекомендуем группы использовать на открытый исходный код, сквозное шифрование, и кросс-платформенный приложение Провод вместо проприетарного и, вероятно, не réellement шифрованного Zoom, когда это возможно, для конференц-связи (особенно когда конфиденциальность имеет значение). Сигнал также очень хорош, но не поддерживает конференц-связь.
Мы по-прежнему полагаемся на Zoom для конференц-звонков, но теперь мы рассматриваем их как более или менее публичные встречи, а не как безопасный канал. Почему?
Давайте начнем с разъяснения фразы “Сквозное шифрование” — это технический термин, означающий, что сообщение зашифровано таким образом, что его могут прочитать только конечные точки разговора. Но вот где возникает путаница — что такое конечные точки? Это только вы и ваши друзья? Или сервер тоже является конечной точкой? Это зависит от приложения. Например, HTTPS (что обеспечивает шифрование данных между вами и серверами, на которых размещены посещаемые вами веб-страницы) зашифровано таким образом, что только вы и сервер можете расшифровать содержимое веб-страниц. Сигнал, безопасное приложение для обмена мгновенными сообщениями, привязанное к вашему смартфону, шифрует сообщения таким образом, что только вы и ваш друг, с которым вы общаетесь, можете читать ваши сообщения. В обоих случаях только те люди или организации, которых вы можете себе представить нуждающийся чтобы знать информацию, можно расшифровать зашифрованную информацию. Это суть сквозного шифрования. Пожалуйста Посмотрите наш пост о прямой шифровании подробнее о сквозном шифровании.
Мы обеспокоены тем, что модное приложение для веб-конференций Зум может быть используя эту путаницу для преувеличения безопасности своей платформы. Наилучший сценарий — это то, что Zoom делает Чем занимается ProtonMail: управлять ключами, необходимыми для шифрования. В действительности, вероятно, все хуже, потому что несколько технических деталей, которые Zoom предоставляет не описывают достаточно технических компонентов для фактического достижения сквозного шифрования. Меню их собственного веб-портала указывает на то, что они предоставляют не сквозное шифрование, а шифрование при передаче, то есть шифрование сообщений между участниками беседы и серверами Zoom:
То есть, похоже, Zoom считает свои серверы “конечной точкой”. Эта формулировка повторяется в их «белой книге» по безопасности. А поскольку исходный код Zoom не является общедоступным, нет никакой возможности проверить какие-либо их заявления. Даже если отнестись к Zoom с полным доверием и поверить, что они предоставляют сквозное шифрование, существование такой опции в меню веб-интерфейса дает веб-серверу, то есть Zoom, возможность переключить этот тумблер без вашего ведома. Мы не утверждаем, что мы точно знаем, что Zoom не пойдет на нарушения и не нарушит вашу конфиденциальность. Но мы говорим, что ваша конфиденциальность полностью зависит от добросовестности Zoom. Самое главное: Спросите себя, что бы сделала Zoom, если бы ее попросили для соответствия требованиям национальной безопасности или правоохранительных органов?
Мир цифровой безопасности быстро меняется. В прошлом году мы начали использовать Zoom для удаленного обучения и конференц-связи, когда казалось, что не существует надежного и безопасного варианта для групповых звонков. Zoom отлично подходит с точки зрения качества связи и функций управления участниками, но реальность такова, что сейчас появились лучшие варианты с акцентом на безопасность, и мы хотим направить людей на их использование —Сигнал и Провод по возможности.
Zoom не худший в плане безопасности (не так плох, как мобильные телефоны или какая-то случайная бесплатная служба конференц-связи), а Wire не может проводить большие конференц-звонки, поэтому он по-прежнему имеет некоторую область применения. Вместо того чтобы отказываться от безопасности, полезно думать о различных вариантах как об уровнях шифрования:
Уровень 1 (высший разряд, наилучшая возможная безопасность) использует действительно сквозное, Прямое шифрование. Приватные разговоры можно прослушать, только взломав устройство одного из участников. Wire и Signal соответствуют этому стандарту, а также являются проектами с открытым исходным кодом, поэтому их заявления о безопасности могут быть тщательно проверены. Если Zoom делает это для звонков один на один, как они заявляют, они могут отключить это в любой момент — это настройка, которую клиенты/администраторы Zoom могут изменить через панель администратора на zoom.us — поэтому сотрудник Zoom может сделать то же самое. Это довольно ужасная реализация сквозного шифрования, поэтому мы не считаем ее прямым шифрованием, где только вы и ваши друзья контролируете ключи шифрования.
Уровень 2 (менее идеальный, но все же сложный для некоторых противников) является своего рода шифрованием “в пути”, которое Zoom использует для групповых звонков, когда связь шифруется от устройств участников до сервера Zoom, смешивается, снова шифруется, а затем отправляется на устройства всех участников. Взлом такого шифрования, скорее всего, потребует активного содействия Zoom, которое, скорее всего, будет получено по ордеру или через Национальное письмо по безопасности.
Уровень 3 (совсем не хороший, открыт для нескольких противников, включая частную охрану) обычное шифрование на мобильных телефонах — правительства могут относительно легко попросить компании, предоставляющие услуги сотовой связи, получить доступ к своим сетям (и обойти шифрование, выполненное компанией), что еще хуже, симуляторы базовых станций (“Stingrays”) могут принудительно понизить безопасность сети с 4G до 3G, ослабив шифрование настолько, что любой, кто имеет доступ к «Stingray», сможет его обойти (местные полицейские, очень вероятно, корпоративная безопасность).
Вот почему CLDC рекомендует Wire: он с открытым исходным кодом, обеспечивает сквозное шифрование видеосвязи один на один и поддерживает голосовые конференции до 10 человек со сквозным шифрованием. Скачайте. Здесь.
Мы Рад помочь вам и вашей организации с настройкой Wire и других надежных технологий, а тем временем есть еще прекрасный руководство для начинающих по Wire.
