211service.com
Ingeniører planlægger et fuldt krypteret internet
Som svar på det offentlige ramaskrig over masseinternetovervågning fra National Security Agency (NSA), er ingeniørerne, der udvikler protokollerne, der understøtter internettet, dybt i et forsøg på at kryptere al webtrafik og forventer at have et fornyet system klar til at rulle ude ved udgangen af næste år.
Indsatsen af Internet Engineering Task Force , eller IETF, en uformel organisation af ingeniører, der ændrer internetkode og opererer ved grov konsensus, involverer HTTP eller hypertekstoverførselsprotokol, som styrer informationsudveksling mellem webbrowseren på din telefon og computer og serverne, der indeholder dataene på webstedet du er på besøg.
Lækkede dokumenter fremlagt af den tidligere NSA-entreprenør Edward Snowden tyder på, at NSA rutinemæssigt høster og opbevarer enorme mængder information fra store cloud computing-platforme og trådløse udbydere. I dag er meget af webtrafikken mellem din enhed og webserver ikke krypteret, medmindre websteder vælger at bruge en variant af HTTP-protokollen kaldet HTTPS – som inkluderer et krypteringstrin, kaldet transportlagssikkerhed. Dette bruges almindeligvis af banker, e-handelswebsteder og af nogle store websteder, herunder Google og Facebook. (Hvis en hjemmesides adresse starter med https://, bruger den allerede kryptering.)
IETF-ændringen vil introducere kryptering som standard for al internettrafik. Og arbejdet med at få dette til at ske i den næste generation af HTTP, kaldet HTTP 2.0, skrider frem meget hektisk, siger Stephen Farrell , en datalog ved Trinity College i Dublin, som er en del af projektet.
Håbet er, at en specifikation vil være klar i slutningen af 2014. Det vil så være op til hjemmesider at tage teknologien i brug, hvilket ikke er obligatorisk.
Mange eksperter har påpeget, at massespionage på internettet udføres delvist, fordi det er så nemt at gøre. Nogle hævder, at det at gøre livet lidt sværere for agenturer som NSA kan få dem til at fokusere på legitime nationale sikkerhedsmål i stedet for at øse alt og stille spørgsmål senere (se Bruce Schneier: NSA Spying Is Making Us Less Safe og NSA Leak Leaves Crypto Math intakt men fremhæver kendte løsninger ).
Jeg tror, vi kan gøre en forskel i det nære team for at få web- og e-mail-kryptering til at være allestedsnærværende, siger Farrell.
Faktisk indebærer et endnu tættere skridt, som IETF tager, siger han, at øge sikkerheden i e-mail- og instant message-trafik - to nøglemål for dragnet-overvågning. Lige nu findes der protokoller til at kryptere denne kommunikation, da de foretager flere hop: først fra din enhed til din e-mail-udbyder, derefter til modtagerens e-mail-udbyder og til sidst til modtagerens telefon eller computer.
Problemet er, at de nødvendige protokoller til kryptering ofte ikke er indstillet korrekt og derefter ikke fungerer mellem forskellige e-mail-servere, såsom dem fra små organisationer, eller når de hopper mellem store krypterede tjenester som Gmail og en lille virksomheds. eller institution.
Når dette sker, ender din e-mail med at blive sendt i det klare, fordi e-mail-protokoller hæver den faktiske levering frem for alle andre bekymringer, herunder hvorvidt krypteringen faktisk fungerede. Jeg tror, vi kan gøre det bedre, siger Farrell, for at gøre opsætningen nemmere og verificerbar.
På nogle måder er dette et omvendt ansigt, fordi en gruppe inden for IETF for halvandet år siden havde besluttet sig for ikke at tilføje kryptering som standard i HTTP. En del af det, der gør opgaven svær, siger Farrell, involverer den statiske del af websider, der er cachelagret eller gemt på lokale servere tættere på brugeren.
Caching er problematisk, fordi det cachelagrede indhold sidder mellem browseren og serveren, og det holdes typisk klart – eller ukrypteret – så det kan identificeres. I sin natur får kryptering hvert stykke indhold til at fremstå unikt. Problemet er, at hvis du slår kryptoen til, gør du det sværere at lave den caching, siger Farrell. Og den tekniske udfordring er, hvordan får vi sikkerhedsfordelen og beholder caching-fordelen? Det arbejdes der på.
En række andre potentielle tekniske muligheder for at stramme op på privatlivets fred på internettet blev skitseret i en nylig Blog af Tim Bray, som hjalp med at udvikle flere vigtige webprotokoller og nu arbejder hos Google. Han deltog i et IETF-møde i sidste uge i Vancouver (se Time for Internet Engineers to Fight Back Against the Surveillance Internet ).
Bray svarede ikke på en interviewanmodning, men skitserede relevansen af disse bestræbelser i sit indlæg. I sidste ende er dette et politisk problem [og] ikke et teknologiproblem; men i det omfang, alt kan gøres på teknologiniveau, er mange af de mennesker, der kan gøre det, her, skrev han med henvisning til ingeniørerne og browserproducenterne, der deltager i IETF.
Ja, Jari Arkko IETF-lederen og en ekspert i internetarkitektur med Ericsson Research, siger, at ingen bør nære illusioner om tekniske hurtige løsninger. Jeg skal være ærlig og åben - teknologi er kun en del af problemet her, siger han.