
Signal czy WhatsApp? Szyfrowanie jest wspólne, metadane już nie

Jeśli zależy ci na ukryciu przed operatorem składu prywatnych grup, Signal daje większą ochronę niż WhatsApp. Oba komunikatory szyfrują treść prywatnych wiadomości od urządzenia nadawcy do urządzenia odbiorcy. Korzystają z tej samej rodziny protokołów, ale badanie implementacji Signal i WhatsApp wykazało różnice między ich kodem. Wspólne szyfrowanie nie oznacza więc, że obie usługi wiedzą tyle samo o rozmowie.
Dokumentacja grup Signal podaje, że usługa nie ma rejestru członkostwa w grupach, ich nazw, zdjęć ani innych atrybutów. W WhatsApp operator zna część tych informacji, choć nie odczytuje wiadomości grupowych. Dla prywatnej grupy lub małego zespołu lista uczestników może być równie wrażliwa jak temat rozmowy.
Ta sama zasada szyfrowania, różne aplikacje
Szyfrowanie end-to-end sprawia, że wiadomość jest odszyfrowywana na urządzeniach uczestników, a nie na serwerze dostarczającym ją do odbiorcy. To istotna wspólna cecha Signal i prywatnych czatów WhatsApp. Nie rozstrzyga ona jednak, jakie dane są potrzebne usłudze do dostarczenia wiadomości, zarządzania grupą lub przeciwdziałania nadużyciom.
W badaniu opisanym wyżej analizowano WhatsApp Web i Signal Desktop, a nie każdą wersję mobilną i każdą funkcję obu produktów. Autorzy zweryfikowali właściwości uwierzytelniania i tajności podstawowych elementów protokołu w opracowanych modelach oraz zaobserwowali wcześniej nieudokumentowane różnice między libsignal a odmianą używaną przez WhatsApp. Wynik pomaga ocenić implementację szyfrowania; nie jest testem prywatności kopii zapasowych, kontaktów z firmami ani funkcji AI.
Co usługa wie o grupach i połączeniach
Metadane opisują okoliczności komunikacji: jej uczestników, przynależność do grupy czy informacje potrzebne do zestawienia połączenia. Z objaśnienia prywatności WhatsApp wynika, że usługa zna numery należące do grup oraz nazwę, opis i zdjęcie grupy, jeśli je dodano. WhatsApp deklaruje też, że nie prowadzi pełnych rejestrów tego, kto do kogo pisze i dzwoni, lecz po wykryciu określonego nadużycia może ustalić strony komunikacji. Te dwa stwierdzenia dotyczą różnych sytuacji: bieżącego przechowywania rejestrów i możliwości zbadania konkretnego przypadku.
Różnicę najłatwiej rozdzielić według rodzaju informacji:
- Treść wiadomości: w prywatnych czatach obu aplikacji chroni ją szyfrowanie end-to-end. Widoczność danych o grupie nie daje operatorowi dostępu do zdań, zdjęć i nagrań przesyłanych w takim czacie.
- Skład grupy: WhatsApp zna numery jej członków, aby dostarczać wiadomości. Signal projektuje grupy tak, by usługa nie miała rejestru członkostwa ani dostępu do nazwy grupy.
- Relacje między rozmówcami: deklarowany przez WhatsApp brak pełnego dziennika kontaktów nie wyklucza ustalenia stron komunikacji po rozpoznaniu nadużycia. Nie jest to równoznaczne ze stałym zapisywaniem każdej relacji.
- Połączenia: ochrona głosu przed odsłuchem i wiedza usługi o tym, kto nawiązuje połączenie, to odrębne pytania. Samo zapewnienie o szyfrowaniu rozmowy nie odpowiada na oba.
W małym zespole sama przynależność do grupy dotyczącej klienta, projektu albo sprawy pracowniczej może ujawnić powiązania ludzi bez ujawniania treści wiadomości. Dla takiego zespołu różnica w widoczności członków grupy jest konkretnym powodem wyboru Signal. Jeżeli skład grupy nie jest wrażliwy, większe znaczenie mogą mieć inne warunki korzystania z komunikatora.
Kopia zapasowa chroni archiwum na osobnych zasadach
Szyfrowanie wysyłanej wiadomości nie przesądza o ochronie jej późniejszej kopii. Opcjonalne Secure Backups w Signal szyfrują archiwum end-to-end i chronią je kluczem odzyskiwania, którego usługa nie otrzymuje; bezpłatna kopia obejmuje wiadomości tekstowe i multimedia z ostatnich 45 dni. Jeśli użytkownik utraci klucz, Signal nie może odtworzyć dla niego archiwum. To ważny warunek dla osób, które liczą na odzyskanie historii po utracie telefonu.
WhatsApp umożliwia zapis czatów w iCloud lub Google Drive, a ustawienia prywatności WhatsApp wskazują, że szyfrowanie end-to-end takiej kopii trzeba włączyć. Przy wyborze komunikatora warto więc odróżnić ochronę bieżącego czatu od ustawienia archiwum. W obu usługach odbiorca zachowuje dostęp do wiadomości na swoim urządzeniu i może sam zdecydować, co z nią zrobi.
Rozmowa z firmą ma innych uczestników
W WhatsApp prywatny czat ze znajomym i kontakt z firmą mogą podlegać innym warunkom. Gdy firma używa usług Meta do przechowywania wiadomości i obsługi klientów, WhatsApp nie traktuje takiej wymiany jako szyfrowanej end-to-end na zasadach prywatnej rozmowy. W czacie pojawia się wtedy komunikat o korzystaniu przez firmę z usług Meta.
Firma otrzymuje też informacje, które świadomie jej podasz, i może wykorzystać je do własnych celów marketingowych. Dla osoby wysyłającej szczegóły zamówienia lub sprawy zawodowej znaczenie ma zatem nie tylko nazwa aplikacji, lecz także to, kto obsługuje konkretną rozmowę po stronie firmy. Szyfrowanie prywatnych czatów nie przenosi automatycznie tych samych granic dostępu na każdą rozmowę biznesową.
Meta AI widzi to, co trafia do asystenta
Meta AI jest kolejnym odrębnym przypadkiem w WhatsApp. Rozmowę z asystentem rozpoczyna użytkownik; w grupie może ją zainicjować uczestnik. Meta otrzymuje treść wysłaną do asystenta bezpośrednio lub udostępnioną mu w grupie, natomiast zwykłe prywatne wiadomości nie stają się dostępne dla Meta AI przez samą obecność tej funkcji w aplikacji.
Ma to prostą konsekwencję dla grupy: uczestnik, który kieruje fragment rozmowy do asystenta, zmienia krąg odbiorców tej treści. Warto o tym pamiętać zwłaszcza przy informacjach klienta lub zespołu. Granica przebiega przy świadomym użyciu funkcji AI, a nie przy samym posiadaniu WhatsApp.
Wybór zależy od tego, co chcesz ukryć
Signal jest mocniejszym wyborem dla prywatnej grupy lub zespołu, któremu zależy na ograniczeniu wiedzy operatora o członkach i nazwie grupy. Przy korzystaniu z Secure Backups dochodzi odpowiedzialność za zachowanie klucza odzyskiwania. Jeśli ten klucz zginie, ochrona archiwum stanie się zarazem przeszkodą w jego przywróceniu.
WhatsApp pozwala prowadzić szyfrowane prywatne rozmowy z osobami, które już używają tej aplikacji. Wybierając go, trzeba osobno uwzględnić widoczność składu grup, ustawienie szyfrowania kopii oraz warunki rozmowy z firmą lub Meta AI. O wyborze między komunikatorami decyduje więc nie tylko ochrona treści w drodze do odbiorcy, lecz także to, ile informacji o uczestnikach i archiwum pozostaje poza tą ochroną.
Przeczytaj także:
Powiązane artykuły


Meta Muse tworzy profile znajomych co godzinę — pamięć ma koszt prywatności

Zoom czy Google Meet na słabym łączu? Benchmark nie daje jednego zwycięzcy

Usuwasz metadane z PDF? Sam ExifTool zostawia odwracalny ślad

Meta buduje platformę AI dla firm, ale nie podała ceny ani kontroli

Bitwarden czy 1Password? Liczba wykrytych ataków zmienia ocenę ceny
Zapisz się do naszego newslettera
Otrzymuj najnowsze wiadomości o Web3, AI i kryptowalutach prosto na swoją skrzynkę.