到了 我们在值得信赖的技术中寻找什么端到端加密、开源代码和跨平台支持。在这里,我们将深入探讨端到端加密的重要性以及为什么我们推荐群组 使用 这 开源, 端到端加密, ,并且 跨平台 应用 电线 在会议通话时,尽可能避免使用专有的、并且可能并非真正端到端加密的 Zoom(尤其是在隐私很重要的情况下)。. 信号 也一样很好,但不能进行电话会议。.
我们仍然依赖 Zoom 进行视频会议,但我们现在认为它们更像是公开会议,而不是安全的沟通渠道。为什么?
让我们从澄清“端到端加密”这个短语开始——这是一个技术术语,意思是消息被加密,因此只有对话的端点才能读取。但这里才出现了困惑——什么是端点?它们只是你和你的朋友吗?还是服务器也是一个端点?这取决于应用程序。例如,, HTTPS (它保护您与您访问的网页托管服务器之间的通信) 是加密的,因此只有您和服务器才能解密网页内容。. 信号, 一款与您的智能手机绑定的安全即时通讯应用程序,会对消息进行加密,因此只有您和您正在通信的朋友才能阅读您的消息。在这两种情况下,只有您能想象到的人员或实体 需要 知道信息能够解密加密信息。这是端到端加密的核心。请 看看我们关于直接加密的帖子 更多关于端到端加密的详细信息。.
我们担心那个花哨的视频会议应用程序 缩放 可能是 利用这种混淆来夸大其平台安全性. 最佳情况是 Zoom 会 ProtonMail 是一家提供端到端加密电子邮件服务的公司。: 为您管理加密所需的密钥。现实可能更糟,因为 Zoom提供的几个技术细节 没有足够的技术组件来描述以实现端到端加密。他们自己的门户网站的菜单表明,他们没有提供端到端加密,而是提供传输中加密,即在对话参与者和 Zoom 服务器之间加密消息:
也就是说,Zoom 似乎将其自己的服务器视为“端点”。这种说法在其安全白皮书中反复出现。并且由于 Zoom 的源代码不公开,因此无法验证其任何声明。即使我们相信 Zoom,并相信他们提供了端到端加密,但网络菜单中存在这样的开关,使得网络服务器(即 Zoom)可以在您不知情的情况下切换此开关。我们并不是说我们确切地知道 Zoom 会不守规矩并侵犯您的隐私。但我们确实要说,您的隐私完全取决于 Zoom 守规矩。最重要的是: 问问自己,如果被问到,Zoom 会怎么做 以满足国家安全或执法要求?
数字安全领域变化迅速。去年,当看起来没有可靠、安全的群组通话选项时,我们开始使用 Zoom 进行远程培训和电话会议。Zoom 在通话质量和参与者管理功能方面表现出色,但现实是我们现在有了更注重安全的选项,我们希望引导人们使用它们——信号 和 电线 尽可能成为我们首选。.
Zoom 在安全方面并非最差(不像手机或某些随机的免费电话会议服务那么糟糕),而且 Wire 不能进行大型会议,所以它仍然有一些用途。与其放弃安全性,不如将各种选项视为加密的层级:
一级(顶级,最佳安全保障) 真正端到端, 直接加密. 私密的对话只能通过入侵其中一位参与者的设备来窃听。Wire 和 Signal 符合这一标准,并且是开源的,因此它们的安全性声明可以得到彻底的验证。如果 Zoom 像他们声称的那样,对 1 对 1 的通话也采用这种方式,他们可以随时关闭它——这是一个可以通过 zoom.us 管理员面板由 Zoom 客户/管理员更改的设置——所以 Zoom 员工也可以这样做。这是对端到端加密一种相当糟糕的实现方式,因此我们不将其视为直接加密,在这种加密中,*只有*你和你的朋友控制加密密钥。.
第二层(不如理想但对某些对手来说仍然很难突破) Zoom 在群组通话中使用的“传输中”加密就是这样一种加密:通信从参会者的设备加密到 Zoom 服务器,混合加密后再发送给所有参会者的设备。破解这种加密很可能需要 Zoom 的积极配合,最有可能通过搜查令或国家安全信函获得。.
三级(完全不好,可能面临包括私人安保在内的多方对手) 普通的手机加密——政府可以相对容易地要求手机公司访问他们的网络(并破解手机公司进行的加密)——更糟糕的是,蜂窝基站模拟器(“Stingrays”)可以将手机网络安全从 4G 强制降级到 3G,从而削弱加密,使得任何拥有 Stingray 的人都可以破解(地方警察,很可能是企业安全)。.
这就是 CLDC 推荐 Wire 的原因——它是开源的,支持端到端加密的 1 对 1 视频通话,并支持最多 10 人进行端到端语音会议通话。快来试试吧。 这里.
我们是 很高兴能帮助您和您的组织搭建 Wire 和其他值得信赖的技术。, 与此同时,那里也有一个很棒的 Wire新手指南.