Inżynierowie planują w pełni zaszyfrowany Internet

W odpowiedzi na publiczne oburzenie na masową inwigilację w Internecie przez Narodową Agencję Bezpieczeństwa (NSA), inżynierowie, którzy opracowują protokoły, na których opiera się Internet, są głęboko zaangażowani w szyfrowanie całego ruchu internetowego i spodziewają się, że zmodernizowany system będzie gotowy do działania do końca przyszłego roku.





Wysiłek, przez Grupa zadaniowa ds. inżynierii internetowej IETF, nieformalna organizacja inżynierów, która zmienia kod internetowy i działa na zasadzie konsensusu, wykorzystuje protokół HTTP lub hipertekstowy, który zarządza wymianą informacji między przeglądarką internetową w telefonie i komputerze a serwerami przechowującymi dane witryny odwiedzasz.

Ujawnione dokumenty ujawnione przez byłego kontrahenta NSA Edwarda Snowdena sugerują, że NSA rutynowo zbiera i przechowuje ogromne ilości informacji z głównych platform przetwarzania w chmurze i operatorów bezprzewodowych. Obecnie większość ruchu internetowego między urządzeniem a serwerem internetowym nie jest szyfrowana, chyba że witryny internetowe korzystają z wariantu protokołu HTTP zwanego HTTPS — który obejmuje etap szyfrowania zwany bezpieczeństwem warstwy transportowej. Jest to powszechnie stosowane przez banki, witryny handlu elektronicznego i niektóre duże witryny, w tym Google i Facebook. (Jeśli adres witryny zaczyna się od https://, używa już szyfrowania.)

Zmiana IETF wprowadziłaby domyślnie szyfrowanie dla całego ruchu internetowego. A praca, aby tak się stało w następnej generacji HTTP, zwanej HTTP 2.0, postępuje bardzo gorączkowo, mówi Stephen Farrell , informatyk z Trinity College w Dublinie, który jest częścią projektu.



Istnieje nadzieja, że ​​specyfikacja będzie gotowa do końca 2014 roku. Wtedy to od stron internetowych będzie faktycznie zaadaptować tę technologię, co nie jest obowiązkowe.

Wielu ekspertów zwróciło uwagę, że masowe szpiegowanie w Internecie odbywa się częściowo dlatego, że jest tak łatwe do zrobienia. Niektórzy twierdzą, że utrudnienie życia agencjom takim jak NSA może sprawić, że skupią się one na uzasadnionych celach bezpieczeństwa narodowego, zamiast zbierać wszystko i zadawać pytania później (zob. Bruce Schneier: Szpiegowanie przez NSA czyni nas mniej bezpiecznymi, a przeciek z NSA pozostawia nienaruszoną matematykę kryptograficzną ale podkreśla znane obejścia ).

Myślę, że możemy zrobić różnicę w najbliższym zespole, aby szyfrowanie sieci i poczty e-mail było wszechobecne, mówi Farrell.



Rzeczywiście, jeszcze bliższy krok, jaki podejmuje IETF, jak mówi, polega na wzmocnieniu bezpieczeństwa ruchu poczty elektronicznej i wiadomości błyskawicznych – dwóch kluczowych celów nadzoru obławami. Obecnie istnieją protokoły do ​​szyfrowania tej komunikacji, ponieważ przechodzą kilka przeskoków: najpierw z urządzenia do dostawcy poczty e-mail, następnie do dostawcy poczty e-mail odbiorcy, a na końcu do telefonu lub komputera odbiorcy.

Problem polega na tym, że często protokoły potrzebne do szyfrowania nie są poprawnie ustawione, a następnie nie działają między różnymi serwerami poczty e-mail, takimi jak te w małych organizacjach, lub gdy przeskakują między dużymi usługami szyfrowanymi, takimi jak Gmail, a usługami małej firmy lub instytucji.

Kiedy tak się dzieje, wiadomość e-mail jest wysyłana w sposób jawny, ponieważ protokoły poczty e-mail przewyższają rzeczywistą dostawę ponad wszystkie inne problemy, w tym to, czy szyfrowanie rzeczywiście działało. Myślę, że możemy zrobić na tym lepiej, mówi Farrell, aby konfiguracja była łatwiejsza i weryfikowalna.



Pod pewnymi względami jest to zwrot, ponieważ półtora roku temu grupa w IETF zdecydowała się nie dodawać domyślnie szyfrowania w HTTP. Częścią tego, co utrudnia zadanie, mówi Farrell, jest statyczna część stron internetowych, które są buforowane lub przechowywane na lokalnych serwerach bliżej użytkownika.

Buforowanie jest problematyczne, ponieważ zawartość pamięci podręcznej znajduje się między przeglądarką a serwerem i zwykle jest przechowywana w postaci czystej — lub niezaszyfrowanej — aby można ją było zidentyfikować. Szyfrowanie ze swojej natury sprawia, że ​​każdy element treści wydaje się wyjątkowy. Problem polega na tym, że jeśli włączysz krypto, utrudnisz buforowanie, mówi Farrell. A wyzwanie techniczne polega na tym, jak uzyskać korzyści w zakresie bezpieczeństwa i zachować korzyści z pamięci podręcznej? Nad tym pracujemy.

Szereg innych potencjalnych technicznych dróg zaostrzenia prywatności w Internecie został przedstawiony w ostatnim czasie Blog autorstwa Tima Braya, który pomógł opracować kilka kluczowych protokołów internetowych, a teraz pracuje w Google. Uczestniczył w spotkaniu IETF w zeszłym tygodniu w Vancouver (patrz Czas inżynierów internetowych na walkę z inwigilacją Internetu).



Bray nie odpowiedział na prośbę o wywiad, ale przedstawił znaczenie tych wysiłków w swoim poście. W ostatecznym rozrachunku jest to problem polityczny [a] nie problem technologiczny; ale w zakresie, w jakim wszystko można zrobić na poziomie technologicznym, wiele osób, które to potrafią, jest tutaj, napisał, odnosząc się do inżynierów i twórców przeglądarek uczestniczących w IETF.

W rzeczy samej, Jari Arkko , przewodniczący IETF i ekspert ds. architektury internetowej w Ericsson Research, twierdzi, że nikt nie powinien mieć złudzeń co do szybkich rozwiązań technicznych. Muszę być szczery i otwarty – technologia to tylko część problemu, mówi.

ukryć