Signal vagy WhatsApp: ugyanaz az alap, de nem ugyanannyi metaadat

|Szerző: A QUASA szerkesztősége|4 perc olvasás| 2
Signal vagy WhatsApp: ugyanaz az alap, de nem ugyanannyi metaadat

Ha a szolgáltatónál megőrzött kapcsolati nyilvántartások csökkentése dönt, a Signal felé billen a mérleg. A WhatsApp személyes üzenetei is végpontok között titkosítottak, de európai adatkezelési tájékoztatója névjegyek, csoportok, aktivitási időpontok és eszközadatok kezelését is leírja. A meglévő beszélgetőpartnerek elérhetősége miatt a WhatsApp mégis kényelmesebb választás lehet.

A Signal szintén védi az üzenetek tartalmát, és a zárt feladóról szóló leírása szerint nem tart fenn névjegyzéket, kapcsolati gráfot, beszélgetéslistát vagy csoporttagsági listát. Ez különösen akkor számít, ha már egy kapcsolat léte is érzékeny. A döntéshez az üzenettartalom, a kézbesítés nyomai, a mentés és a ténylegesen elérhető kapcsolatok külön kérdésként tartoznak.

Az üzenettartalomnál közös a kiindulópont

A végpontok közötti titkosítás lényege, hogy a személyes beszélgetés tartalmát a résztvevők eszközei tudják feloldani. A továbbító szolgáltatásnak a kézbesítéshez adatokat kell kezelnie, de a továbbított üzenet szövege, képe vagy hangja nem válik emiatt olvashatóvá számára. Ezt a különbséget könnyű elveszíteni, ha minden adatvédelmi tulajdonságot egyetlen „titkosított” jelzővel írunk le.

Egy formális protokollvizsgálat a Signal Desktop és a WhatsApp Web megfigyelt működéséből épített modellekben a magkomponensek hitelesítési és titkossági tulajdonságait igazolta, és korábban nem dokumentált megvalósítási eltéréseket talált. Az eredmény a vizsgált komponensekre, modellekre és megfigyelésekre vonatkozik. Önmagában ezért nem rangsorolja a teljes alkalmazásokat, és nem mondja meg, hogyan van beállítva egy felhőben tárolt mentés.

A kézbesítés nyomai eltérően látszanak

A metaadat nem az üzenet szövege, hanem például a fiókhoz, az időponthoz, a csoporthoz vagy a használt eszközhöz kapcsolódó információ. A WhatsApp által kezelt adatok közé tartozik a tevékenység ideje, gyakorisága és időtartama, a küldés és fogadás időpontja, valamint az IP-cím. Ezekből nem következik, hogy a szolgáltató el tudja olvasni a személyes beszélgetést; az viszont igen, hogy a titkosított tartalom mellett más információ is rendelkezésére állhat.

A Signal kialakítása a tartósan megőrzött kapcsolati nyilvántartások csökkentésére törekszik. A címzettet a kézbesítéshez itt is azonosítani kell, a zárt feladó megoldás pedig a küldő adatainak szerveroldali láthatóságát igyekszik mérsékelni az arra alkalmas üzeneteknél. Az időzítésből és az IP-címből levonható következtetések ettől még lehetségesek. A lényegi különbség az, hogy milyen adatot kezel és őriz meg a szolgáltató.

Névjegyek és csoportok: mi látszik a hálózatból?

A kapcsolatkereséshez a WhatsApp a névjegyfeltöltés használatakor rendszeresen fogadhat adatokat a telefon címjegyzékéből. A csoportok és közösségek a fiókhoz kapcsolódnak, nevük és leírásuk pedig külön kezelhető információ. A nem regisztrált névjegyek kezelésére külön korlátok vonatkoznak. Pontatlan volna ezért minden feltöltött névjegy sorsát azonosnak tekinteni, vagy a csoporthoz kapcsolódó adatokból arra következtetni, hogy a szolgáltató a csoportos üzenetek szövegét is látja.

A Signalnál a névjegyek megtalálásának kényelme mellett a kapcsolati háló szerveroldali ismeretének korlátozása a cél. Ha valaki ügyfelekkel, forrásokkal vagy bizalmas szakmai partnerekkel beszél, a kapcsolatok léte önmagában is fontos adat lehet. A gyakorlati kompromisszum egyszerű: egy beszélgetéshez a másik félnek is ugyanazt az alkalmazást kell használnia. Aki fontos embereit csak WhatsAppon éri el, a Signalra váltással nem tudja automatikusan átvinni ezeket a beszélgetéseket.

A mentés külön adatútvonal

A telefonról a felhőbe kerülő beszélgetési előzmény védelmét külön kell beállítani. A WhatsApp adatvédelmi oldala szerint az iCloudban vagy a Google Drive-ban őrzött üzenetekre a titkosított mentés bekapcsolásával terjeszthető ki a végpontok közötti védelem. Aki mentést használ, annak tehát a mentés állapotát kell néznie, nem pusztán azt, hogy a folyamatos üzenetváltás titkosított.

A Signal Secure Backups útmutatója választható, végpontok között titkosított archívumot ismertet. A helyreállítási kulcs nem kerül a Signalhoz; elvesztésekor a szolgáltatás sem tudja visszaállítani a mentést. A díjmentes mentés az összes szöveges üzenetet, de csak a közelmúlt médiafájljait foglalja magában. A régebbi fényképek megőrzése ezért más kérdés, mint a szöveges előzményeké.

A visszaállíthatóság attól is függ, hogy a mentés valóban létrejött-e, és a felhasználó hozzáfér-e a helyreállításhoz szükséges adatokhoz. Telefoncsere vagy készülékvesztés után ez határozza meg, visszaszerezhető-e a korábbi beszélgetés. Ez a kockázat elkülönül a szolgáltató által kezelt kapcsolati metaadatoktól: az egyik a megőrzött tartalomhoz, a másik a kommunikáció körülményeihez kapcsolódik.

Több eszköz és elérhetőség

A számítógépes használat új helyre teszi a beszélgetést: a WhatsApp Web és a Signal Desktop mellett az üzenetek egy további eszközön is megjelenhetnek. A szolgáltatói adatkezelés kedvezőbb volta nem védi meg a már feloldott beszélgetést azon a számítógépen, amelyhez más is hozzáfér. A többeszközös működés ezért kényelmi nyereség, de a hozzáférést minden használt eszközön külön kell védeni.

A Signal akkor ad következetesebb választ, ha a kapcsolati háló szolgáltatói láthatóságának csökkentése elsődleges, és a fontos partnerek is elérhetők rajta. A WhatsApp akkor lehet életszerűbb, ha a már meglévő kapcsolatok elérése dönt; ebben az esetben a felhőmentés titkosítását is külön érdemes beállítani.

Olvassa el ezt is:

Megosztás:

Iratkozzon fel hírlevelünkre

A legfrissebb Web3-, MI- és kriptohírek egyenesen a postafiókjába.

0