Павло Дуров із Telegram попереджає, що push-повідомлення підривають конфіденційність

Павло Дуров попереджає, що push-повідомлення створюють витоки конфіденційності. Системні журнали ОС можуть зберігати попередній перегляд повідомлень навіть після їх видалення, обходячи шифрування. Безпека потребує комплексного підходу.

Павло Дуров, творець месенджера Telegram, нещодавно привернув увагу до додаткової проблеми конфіденційності, пов'язаної з цим додатком. За словами Дурова, push-сповіщення можуть бути потенційною вразливістю, що призводить до розкриття даних навіть після видалення повідомлень.
Багато хто обговорює цю проблему, і деякі почали замислюватися, наскільки популярні месенджери захищені від несанкціонованого доступу або розкриття, і чи сприяють зручні функції цих додатків ризику втрати конфіденційності через несанкціонований доступ, який відбувається саме через ці функції зручності.
Як push-сповіщення стають ризиком для конфіденційності
Push-сповіщення створені для зручності та ефективності. Показуючи попередній перегляд майбутніх повідомлень на екрані блокування або в центрі сповіщень пристрою, push-сповіщення дозволяють користувачам переглядати вміст без запуску програми.
Однак зручність може призвести до непомітних, але потенційно серйозних проблем.
Наприклад, коли надсилається push-сповіщення:
копія сповіщення часто зберігається в системі сповіщень пристрою.
Усі копії зберігатимуться на пристрої незалежно від того, чи доступний додаток.
Навіть якщо сповіщення видалено, фрагменти можуть залишатися на пристрої в межах операційної системи.
Дуров стверджує, що наявність постійної присутності даних дозволяє відновити листування користувачів іншими способами, ніж прямі канали зв'язку, через довгий час після того, як вони вважають, що його неможливо відновити.
Випадок ФБР викликає тривогу
За словами Дурова, звіт 404 Media вказує на те, що ФБР відновило видалені повідомлення Signal від користувача.
Відкриття у цій справі полягає в тому, що вони відновили повідомлення не шляхом зламу шифрування Signal, а шляхом отримання доступу до журналів сповіщень, що зберігаються на iPhone користувача, де були знайдені попередні перегляди повідомлень. Таким чином, ці дані були поза досяжністю наскрізного шифрування Signal, оскільки дані зберігалися за межами програми Signal, вони були піддані можливому викраденню на рівні операційної системи.
Це відкриття підкреслює незручну правду:
Навіть найбезпечніші месенджери можуть бути підірвані системами, на яких вони працюють.
Чому вимкнення попереднього перегляду недостатньо
Багато користувачів, що дбають про конфіденційність, вимикають попередній перегляд сповіщень, вважаючи, що це забезпечує їм певний рівень конфіденційності від інших, які можуть почути їхні розмови. Це неправильне припущення, засноване на відповіді Дурова.
Він продовжує, говорячи, що:
Людина, з якою ви спілкуєтеся, може мати увімкнені сповіщення.
Інша особа потенційно може зберігати певний запис будь-яких повідомлень, які були надіслані між обома сторонами, шляхом збереження вмісту в окремому файлі.
Ваші особисті повідомлення все ще будуть доступні вашому другу через його журнал сповіщень, але вони не будуть у вашому журналі сповіщень.
Це означає, що існує спільний ризик між двома людьми, залученими до розмови, де обидва особи перебувають під загрозою через помилку однієї людини.
Шифрування проти системної вразливості
Золотий стандарт безпечної комунікації широко рекламується через наскрізне шифрування. Signal і Telegram обидва позиціонують себе як такі, що забезпечують безпеку повідомлень за допомогою наскрізного шифрування на рівні протоколу. Попередження Дурова виявляє деякі суттєві обмеження цього.
Шифрування призначене для забезпечення безпеки:
Даних, що передаються між користувачами, та
Даних, що знаходяться в захищеному середовищі програми.
Однак наскрізне шифрування не забезпечує безпеки для:
Даних, які включені в системи сповіщень на пристроях користувачів;
Даних, які кешуються в операційній системі користувача;
Даних, які реєструються операційною системою користувача;
Отже, безпека може дати збій на краях або периферії, а не в центрі.
Наслідки для користувачів, орієнтованих на конфіденційність
Заява Павла Дурова вказує на те, що особи, які використовують чат-додатки як засіб особистого спілкування, можливо, захочуть переглянути, чи є їхні уявлення про ці чат-додатки дійсними.
1) Безпека на рівні операційної системи є найважливішою
Операційна система, або ОС, на вашому мобільному пристрої значною мірою диктуватиме, скільки даних буде розкрито; Усі програми, включаючи ті, що вважаються безпечними або незламними, залишатимуться під впливом того, як ОС обробляє сповіщення.
2) Конфіденційність – це спільна відповідальність
Ваша загальна конфіденційність залежить від суб'єктів поза вашими власними налаштуваннями конфіденційності; дії осіб, яким ви надсилаєте повідомлення, також можуть негативно вплинути на вашу безпеку.
3) Повертаючись до пункту №1; Зручність несе ризик розкриття.
Такі функції, як миттєвий попередній перегляд або відповідь одним кліком, віднімають зручність використання і потенційно можуть вас викрити.
Що можуть зробити користувачі для зменшення ризику
Користувачі можуть вживати заходів для зменшення свого ризику, хоча ідеального рішення не існує:
Вимкнути попередній перегляд сповіщень на будь-якому пристрої.
Використовувати програми, які блокують відображення в сповіщеннях.
Не ділитися дуже приватною інформацією за допомогою стандартних месенджерів.
Завжди, коли це можливо, часто видаляти історії сповіщень.
Використовувати оновлені пристрої з найновішими патчами або оновленнями для запобігання будь-яким вразливостям безпеки.
Хоча ризик, пов'язаний з попередженням Дурова, зменшений, це не означає, що ризику взагалі немає.
Ширший заклик до дії для месенджерів
Крім окремої платформи, ця проблема також відображає глибшу структурну проблему сучасних цифрових комунікацій.
Безпека всієї системи визначатиметься найслабшим рівнем цієї системи.
Навіть якщо компанії, такі як месенджери, вкладають багато ресурсів у шифрування, якщо операційні системи продовжують надсилати незашифровані сповіщення про повідомлення, то вся модель конфіденційності для обміну повідомленнями стає досить слабкою.
Для розробників це також викликає додаткові питання:
Чи слід переробити канали сповіщень так, щоб обсяг приватних даних, що надсилаються через них, значно зменшився?
Чи стануть зашифровані сповіщення стандартом для сповіщень?
Яким має бути належний рівень контролю, який додаток повинен мати над поведінкою на системному рівні?
Висновок
Попередження Павла Дурова щодо push-сповіщень є прикладом сліпих плям, які все ще існують щодо конфіденційності в Інтернеті. У багатьох обставинах користувачі зосереджені на шифруванні своїх даних та забезпеченні достатньої безпеки своїх додатків; однак ті невеликі повсякденні функції, розроблені для зручності, можуть бути найбільшою зоною вразливості.
Повідомлення зрозуміле – видалення повідомлення насправді не видаляє повідомлення.
Месенджери продовжують розвиватися та адаптуватися до потреб користувачів, а також до зростаючої обізнаності користувачів про проблеми конфіденційності. Це вимагатиме від розробників і користувачів свіжого погляду на те, як вони обробляють особисті дані, що виходять за межі вікна повідомлень. Щоб по-справжньому забезпечити конфіденційність у світі, де все підключено, а сповіщення можуть розкривати інформацію, потрібен комплексний, загальносистемний підхід.





