211service.com
Hvorfor e-mail ikke kan være helt privat
Da Lavabit - en e-mail-tjeneste, der blev brugt af National Security Agency-lækkeren Edward Snowden - suspenderede tjenesten i sidste uge på grund af antydninger om, at den havde modtaget et regeringskrav om information, tog en konkurrerende tjeneste kaldet Silent Circle en drakonisk beslutning: at udslette alle sine kunder ' gemt e-mail.
Episoden påpegede to grundlæggende svagheder ved e-mail. For det første, selvom en e-mail-tjeneste krypterer beskeder for hemmeligholdelse, som Lavabit og Silent Circle gjorde, afslører e-mail-headerne og routingprotokollerne, hvem afsendere og modtagere er, og den information kan være værdifuld i sig selv. Og for det andet kan de adgangskoder, der bruges som nøgler til at dekryptere meddelelser, anmodes om af regeringen (hvis de opbevares af e-mail-firmaet) eller simpelthen stjålet af sofistikeret malware.
Da e-mail blev oprettet for 40 år siden, var sikkerhed eller anonymitet ikke en del af designet. Routing- og mærkningsprotokollerne angiver tydeligt, hvilken computer der sendte den eller videresendte den, hvilken computer der modtog den, og hvornår alt dette skete. Der er alt for mange læk af information og metadata i sig selv i selve e-mail-protokollerne, siger Mike Janke, administrerende direktør for Silent Circle, hvis kunder omfatter personer i virksomheder og offentlige myndigheder med hemmeligheder at beskytte. Det er lige meget, hvad du prøver at gøre med e-mail, der er disse iboende svagheder. Så vi slap af med Silent Mail [virksomhedens e-mail-tjeneste]. Vi slettede det hele, brændte det og smed det i havet med låse og kæder på. Folk mistede al deres e-mail, men svaret gik fra 'Hvorfor ville du gøre det her?' til 'Tak, fordi du gjorde dette.'
Lavabit og Silent Circle og nogle andre udbydere har tilbudt et ligetil forslag: de vil holde din e-mail krypteret til enhver tid, undtagen når du læser og skriver den på din egen computer. Dette er i modsætning til tjenester som Gmail, der kun krypterer e-mail til turen over netværket, men gemmer beskederne i det klare på sine servere og miner disse data for at vise dig annoncer.
Lavabits grundlægger, Ladar Levinson, siger, at han suspenderede operationer i stedet for at være medskyldig i forbrydelser mod det amerikanske folk. Levinson kunne ikke nås for en kommentar, men fortalte det det New York Times at han var under en gag-ordre, hvilket antydede, at han modtog et nationalt sikkerhedsbrev, hvori FBI eller NSA kræver oplysninger til en undersøgelse, der er relevant for national sikkerhed, og kræver, at modtageren ikke engang afslører at have modtaget brevet. I modsætning til Silent Circle er Lavabit-dataene ikke blevet slettet, siger han.
Janke siger, at nyheder udløste en nødsamtale med Phil Zimmermann, en Silent Circle-stifter, som i 1991 oprettede e-mail-krypteringsprotokollen kendt som PGP for ret godt privatliv (se En app holder spioner væk fra din iPhone). Da vi så, hvad der skete med Lavabit, indså vi, at det ikke var dage, det var timer, vi skulle tage en beslutning, siger Janke. Men han tilføjer, at han aldrig modtog en anmodning.
Problemet – udover de metadata, der følger med al e-mail – var, at 98 procent af Silent Mail-kunder valgte at lade Silent Circle holde krypteringsnøglerne, hvilket gjorde det meget nemmere at bruge tjenesten. Når brugere administrerer deres egne nøgler, skal de logge på et særligt system for at udveksle kryptografiske nøgler med hver person, de vil e-maile med. Ved at besidde nøglerne til at styre denne proces kunne virksomheden dekryptere meddelelserne, hvis de blev tvunget til det. Hvis vi fik en legitim anmodning, kunne vi faktisk vende den, siger Janke (se NSA-chefen siger, at U.S. Phone and Web Surveillance Set Standard for Other Countries).
Silent Circle forbliver i drift, fordi færre end 5 procent af dets kunder brugte den nu slettede posttjeneste. De fleste af dem bruger andre Silent Circle-tjenester, der krypterer telefon-, tekst- og videoindhold. Dette giver brugerne mulighed for for eksempel at sende en krypteret fil via sms og endda vedhæfte en tidsbegrænsning, så den bliver slettet fra både afsender- og modtageenhederne efter et stykke tid.
Alligevel kan disse tjenester også undermineres af malware, der kan stjæle krypteringsnøgler gemt på computere eller få fat i data, der er blevet dekrypteret af brugeren. Det er meget svært at være malware-beskyttet, siger Radu Sion, en datalog og sikkerhedsekspert ved Stony Brook University. En meget beslutsom modstander - jeg vil ikke sige regeringen her - vil have adgang til enhver maskine i verden.
Eksisterende e-mail-tjenester kunne blive lidt mere private ved at kryptere header-oplysninger. Teknikkerne er godt forstået, men der er begrænset efterspørgsel efter dem, siger Sion. Offentligheden beder ikke om det, da folk er ligeglade med privatlivets fred, siger han. Og cloud-e-mail-udbyderne tjener mange penge ved at mine dine beskeder.
I mellemtiden arbejder Silent Circle på at erstatte sin hedengangne e-mail-tjeneste med et system, der ikke er afhængigt af traditionelle e-mail-protokoller og ikke holder nogen beskeder eller metadata inden for virksomhedens rækkevidde. Den er baseret på en protokol, der ofte bruges til onlinemeddelelser og andre applikationer. Janke siger, at målet er, at dette ikke skal være e-mail, men for alt i verden ser det ud, føles og fungerer som e-mail.