Ludzie chcą bezpiecznej komunikacji, nieużytecznej kryptografii

Ekspert ds. bezpieczeństwa i prywatności, Micah Lee, opisał niedawno, jak pomógł w konfiguracji komunikacja chroniona kryptograficznie między demaskatorem Edwardem Snowdenem a dziennikarzami Glennem Greenwaldem i Laurą Poitras, którzy podzielili się ze światem tym, czego dowiedział się o programach inwigilacji NSA. Opowieść Lee o tym, jak ta trójka zmagała się z opanowaniem technologii, była pilnym przypomnieniem problemu, który niepokoił mnie od jakiegoś czasu i ma konsekwencje dla każdego, kto chce zapewnić prywatność w sprawach osobistych lub zawodowych.





Oprogramowanie kryptograficzne, które mamy dzisiaj, kusi tych, którzy próbują go używać, ze złożonością maszyny Rube Goldberga i językiem akademickim tak przestarzałym, jak para dżinsów Jordache. Zmagania Snowdena, Poitras i Greenwalda z tym problemem mogły prawdopodobnie udaremnić próby Snowdena bezpiecznej komunikacji, pozostawiając świat w ciemności na temat praktyk nadzoru USA i ich wpływu na nasze bezpieczeństwo i prywatność.

Dlaczego oprogramowanie szyfrujące jest tak okropne w użyciu? Ponieważ nie ma czegoś takiego jak użyteczna kryptografia, pomimo wzrostu popularności popularnego hasła użytkowego krypto wśród ekspertów w ostatnich latach. Użyteczność i krypto to w rzeczywistości dwie odrębne dyscypliny. Jedna dotyczy tworzenia rzeczy, z którymi ludzie wchodzą w interakcje; druga dotyczy hydrauliki technicznej, która, choć kluczowa, nie powinna być widoczna dla użytkownika końcowego. Dopóki nie znajdziemy odpowiedniej równowagi, konsumenci nigdy nie skorzystają z kryptowalut.

ten cypherpunk marzenie — w którym krypto jest wszechobecne, a wszyscy mówią kodem jako drugim językiem — nigdy nie zostało zrealizowane, ponieważ my, kryptolodzy, pomyliliśmy nasz cel z celem naszych konsumentów. Johnny nie może szyfrować, ponieważ Johnny nigdy nie chciał szyfrować. Nikt tak naprawdę nie chce kryptografii samej w sobie. Chcą komunikować się jak iz kim chcą, ale bezpiecznie.



Kryptografowie oraz społeczność zajmująca się bezpieczeństwem i prywatnością nie mogą sami rozwiązać tego problemu. Kryptografia w świecie rzeczywistym to nie tylko kryptografia. W równym stopniu chodzi o projektowanie produktów i budowanie doświadczeń, które działają dla użytkownik – niewymagający pracy z użytkownik. Jest to problem wielodyscyplinarny, który wymaga nie tylko kryptografów, ale także projektantów i programistów korzystających z doświadczeń użytkownika.

Równoważne problemy zostały mniej lub bardziej rozwiązane w innych obszarach informatyki. System szyfrowania poczty elektronicznej PGP zadebiutował w 1991 roku, w tym samym roku co Linux i World Wide Web. Dwie ostatnie ewoluowały, aby stać się centralnym elementem wielu usług i produktów z setkami milionów użytkowników niebędących ekspertami. Ale kiedy spróbujesz użyć PGP lub jego kuzyna o otwartym kodzie źródłowym, GPG, znajdziesz się pod wieloma względami w 1991 roku – jak odkryli Snowden i jego kontakty.

Jednym ze sposobów, w jaki możemy zacząć rozwiązywać ten problem, jest zaadaptowanie wspólnego narzędzia w kręgach bezpieczeństwa, audytu bezpieczeństwa, w którym podatność aplikacji na ataki jest badana za pomocą różnych procesów technicznych. Ostatnio działacze zebrali pieniądze na sfinansowanie audytów bezpieczeństwa krytycznych narzędzi, takich jak oprogramowanie do szyfrowania dysku twardego TrueCrypt . Sugeruję, abyśmy wykorzystali ten sam model do finansowania audytów doświadczeń użytkowników w oprogramowaniu do bezpiecznej komunikacji i poddania naszych narzędzi rodzajowi testów z użytkownikami, które udoskonalają przebojowe aplikacje wiodących firm konsumenckich.



Musimy również zmienić sposób, w jaki rozmawiamy z użytkownikami o koncepcjach kryptograficznych i zabezpieczeniach, a także stworzyć miejsca do badań międzydyscyplinarnych nad tworzeniem przyjaznych doświadczeń użytkownika, opartych na technologiach bezpieczeństwa i prywatności.

W tej chwili jest źle, ale niekonsekwentnie obiecująco. ten Otwórz projekt WhisperSystems stworzył aplikacje mobilne do szyfrowanych wiadomości i połączeń, które przypominają zwykłe aplikacje do obsługi głosu i tekstu, a ostatnio ogłosił, że tak jest pomaganie w szyfrowaniu WhatsApp wiadomości swoich użytkowników. Mamy nowe organizacje, takie jak Po prostu bezpieczne , który ma na celu wspieranie rozwoju użytecznego oprogramowania zabezpieczającego i chroniącego prywatność (kierowany jest przez projektanta produktu, a nie kryptografa).

Jednak nie ma wielu takich wyjątkowych produktów lub organizacji. Nadal jesteśmy w tym zbyt nowi dla naszego własnego dobra – lub dla dobra wielu ludzi, którzy potrzebują sposobów na zachowanie bezpieczeństwa. A nasze próby nie zawsze kończą się sukcesem. Im szybciej znajdziemy sposoby, aby wspólnie zapewnić dobre wrażenia użytkownika i bezpieczeństwo, tym większy wpływ mogą mieć narzędzia, które tworzymy. Ponieważ spójrzmy prawdzie w oczy, masy nie poświęcą dobrego doświadczenia na rzecz złego, które obejmuje szyfrowanie.



Justin Troutman jest niezależnym kryptografem tworzącym serię warsztatów CRUX, poświęconych wspieraniu współpracy między ekspertami w dziedzinie kryptografii i projektowania doświadczeń użytkowników.

ukryć