Yksityisyys verkossa
Päästä päähän -salaus selitettynä: kuka näkee viestisi
Päästä päähän -salaus lukitsee viestin vastaanottajan avaimelle. Näin se eroaa siirtotien salauksesta, ja näin metatiedot ja varmuuskopiot silti vuotavat.
Lyhyt vastaus
Päästä päähän -salauksessa viesti salataan lähettäjän laitteella vastaanottajan julkisella avaimella ja puretaan vasta vastaanottajan laitteella. Palveluntarjoaja välittää viestin mutta ei pysty lukemaan sitä, toisin kuin pelkässä siirtotien salauksessa, jossa palvelin purkaa viestin itselleen. Salaus ei kuitenkaan piilota metatietoja eli sitä kuka viestii kenelle ja milloin, eikä se suojaa murrettua päätelaitetta, kuvakaappausta tai salaamatonta varmuuskopiota.
Sisällys
- Kaksi eri salausta, jotka menevät sekaisin
- Avainparit: miten viesti lukitaan toiselle
- Avaimen vahvistus: se vaihe, jonka lähes kaikki ohittavat
- Metatiedot eivät ole salattuja
- Varmuuskopiot ovat yleisin tapa menettää suoja
- Ryhmät ja usea laite
- Mitä salaus ei suojaa lainkaan
- Miten valitset ja mikä on epävarmaa
- Usein kysytyt kysymykset
- Lähteet ja lisälukemista
”Viestisi on salattu” tarkoittaa kahta hyvin eri asiaa sen mukaan, kuka pystyy purkamaan salauksen. Jos purkuavain on palvelimella, palveluntarjoaja lukee viestin ja voi luovuttaa sen eteenpäin. Jos purkuavain on vain sinun ja vastaanottajan laitteilla, palvelin välittää sisällön ymmärtämättä siitä mitään. Jälkimmäistä kutsutaan päästä päähän -salaukseksi.
Ero on tärkeä, mutta sen ympärille kasvaa helposti liian iso lupaus. Salaus suojaa nimenomaan viestin sisällön matkalla, ei paljoa muuta. Tämä artikkeli käy läpi mekanismin ja sitten sen, mitä se jättää suojaamatta: metatiedot, varmuuskopiot, ryhmien jäsenlistat ja päätelaitteen.
Kaksi eri salausta, jotka menevät sekaisin
Nykyisin lähes kaikki verkkoliikenne on salattua siirtotiellä. Selaimen HTTPS-yhteys käyttää TLS-protokollaa, joka luo salatun kanavan laitteesi ja palvelimen välille. Kanava suojaa liikenteen matkalla: kahvilan wifi, operaattori tai reitin varrella oleva laite ei näe sisältöä.
Suojan raja on palvelin. Kun viesti saapuu perille, palvelin purkaa sen käsitelläkseen sitä. Siinä hetkessä sisältö on luettavissa. Palveluntarjoaja voi lukea, indeksoida, moderoida tai luovuttaa sen viranomaiselle, ja jos palvelin murretaan, viestit ovat murtajan käytettävissä.
Päästä päähän -salaus siirtää lukon eri paikkaan. Viesti salataan lähettäjän laitteella ja puretaan vasta vastaanottajan laitteella. Palvelin näkee vain sekamelskaa, jota se välittää eteenpäin.
| Tieto | Siirtotien salaus | Päästä päähän -salaus |
|---|---|---|
| Viestin teksti ja liitteet | Palvelin näkee | Palvelin ei näe |
| Lähettäjä ja vastaanottaja | Palvelin näkee | Palvelin näkee |
| Ajankohta ja viestimäärä | Palvelin näkee | Palvelin näkee |
| Viestin koko | Palvelin näkee | Palvelin näkee arvion |
| IP-osoite ja laitetyyppi | Palvelin näkee | Palvelin näkee |
| Ulkopuolinen verkon kuuntelija | Ei näe sisältöä | Ei näe sisältöä |
Taulukon keskisarake selittää, miksi väite ”meillä on salaus” ei yksin kerro mitään. Molemmat sarakkeet ovat salausta. Ne suojaavat eri vastapuolelta.
Avainparit: miten viesti lukitaan toiselle
Päästä päähän -salaus rakentuu avainparin varaan.
- julkinen avain
- Jaetaan vapaasti. Sillä voi lukita viestin vastaanottajalle, mutta sillä ei voi avata mitään.
- yksityinen avain
- Pysyy vain omalla laitteella. Sillä avataan omalle julkiselle avaimelle lukitut viestit. Sitä ei lähetetä koskaan mihinkään.
- eteenpäin salassapito
- Ominaisuus, jossa jokaiselle viestille johdetaan uusi avain. Jos yksi avain paljastuu myöhemmin, se ei avaa aiempia viestejä.
Käytännön toteutus on hieman mutkikkaampi kuin ”salaa julkisella avaimella”. Signal-protokollassa, jota käyttävät useat tunnetut viestisovellukset, osapuolet muodostavat ensin jaetun salaisuuden avaintenvaihdolla, joka toimii vaikka vastaanottajan puhelin olisi kiinni. Sen jälkeen käytössä on niin sanottu kaksoisräikkä, joka johtaa uuden avaimen joka viestille ja uudistaa avainketjun aina kun osapuolet vaihtavat viestejä.
Miksi mutkikkuus tarvitaan, selviää yhdestä käytännön vaatimuksesta. Viestin pitää mennä perille silloinkin, kun vastaanottaja on offline. Kahdenkeskistä avaintenvaihtoa ei siis voi tehdä keskustelemalla reaaliajassa, vaan jokainen käyttäjä jättää palvelimelle valmiiksi joukon julkisia avaimia, joita lähettäjä voi noutaa yksipuolisesti. Palvelin jakaa avaimia mutta ei tiedä niihin liittyviä yksityisiä avaimia, joten se ei pysty lukemaan mitään.
Tästä seuraa kaksi hyödyllistä ominaisuutta. Vanhat viestit pysyvät suojassa, vaikka nykyinen avain paljastuisi. Ja jos hyökkääjä on jossain vaiheessa saanut avaimet haltuunsa mutta menettää pääsyn, seuraavat viestit palautuvat suojaan itsestään.
Avaimen vahvistus: se vaihe, jonka lähes kaikki ohittavat
Salauksessa on yksi hetki, jossa se voidaan huijata: avaintenvaihto. Jos palvelin antaa sinulle vastaanottajan julkisen avaimen sijasta oman avaimensa, se voi purkaa viestisi, lukea ne ja salata uudelleen oikealle vastaanottajalle. Kumpikaan osapuoli ei huomaa mitään. Tätä kutsutaan väliintulohyökkäykseksi.
Sovellukset ratkaisevat tämän turvanumerolla eli avaimen vahvistuskoodilla. Se on tiiviste kummankin osapuolen julkisista avaimista, ja se esitetään numerosarjana tai QR-koodina. Jos sinä ja vastaanottaja näette saman koodin, väliintuloa ei ole tapahtunut. Vertailu on tehtävä jotain toista reittiä kuin sovelluksen sisällä: kasvokkain, puhelimessa tunnistettavalla äänellä tai QR-koodi skannaamalla.
Turvanumero muuttuu, kun vastaanottaja vaihtaa puhelinta, asentaa sovelluksen uudelleen tai liittää uuden laitteen. Arkikäytössä tämä on ylivoimaisesti yleisin syy. Sama ilmoitus näkyisi kuitenkin myös oikean hyökkäyksen aikana, joten ilmoitusta ei kannata kuitata refleksinomaisesti. Jos keskustelun aihe on arkaluontoinen, varmista muutos toisella kanavalla.
Sama julkisen avaimen logiikka on käytössä myös kirjautumisessa. Pääsyavaimet käyttävät avainparia salasanan tilalla, ja siinäkin yksityinen avain pysyy laitteella.
Metatiedot eivät ole salattuja
Salaus suojaa sisällön, ei sitä tosiasiaa että viestintä tapahtui. Palveluntarjoaja näkee tilisi, puhelinnumerosi tai sähköpostiosoitteesi, keiden kanssa viestit, milloin, kuinka usein ja mistä IP-osoitteesta. Osa palveluista säilyttää yhteystietoluettelosi palvelimella, osa ei.
Metatietojen paljastavuutta aliarvioidaan järjestelmällisesti. Tieto siitä, että soitit tiettyyn numeroon tiettynä yönä ja sen jälkeen useita kertoja tiettyyn sairaalaan, kertoo tilanteesta ilman yhtäkään sanaa sisällöstä. IETF on todennut asian suoraan: laajamittainen seuranta kohdistuu sekä sisältöön että protokollien metatietoihin, ja metatiedon suojaaminen on erikseen ratkaistava ongelma.
Salattua liikennettä voidaan myös analysoida ilman purkamista. ENISA:n katsaus salatun liikenteen analyysiin kuvaa, miten pelkistä viestien koosta, ajoituksesta ja rytmistä voidaan tunnistaa käytetty sovellus ja joissain tapauksissa päätellä käyttäjän toimintaa. Osa sovelluksista täyttää viestejä satunnaisella täytteellä juuri tämän vaikeuttamiseksi, mutta täydellistä suojaa siihen ei ole.
Tähän ei auta VPN-yhteys: se piilottaa liikenteesi lähtöpaikan operaattorilta, mutta viestipalvelu näkee tilisi ja keskustelukumppanisi joka tapauksessa.
Varmuuskopiot ovat yleisin tapa menettää suoja
Salaus koskee viestiä matkalla. Kun viesti on purettu vastaanottajan laitteella, sen kohtalo riippuu siitä, mitä laite tekee sillä seuraavaksi.
Jos sovellus varmuuskopioi keskusteluhistorian pilvipalveluun ilman erillistä salausta, keskustelut ovat siellä luettavassa muodossa. Silloin niihin pääsee käsiksi kuka tahansa, joka pääsee siihen pilvitiliin, ja pilvipalvelun tarjoaja voi joutua luovuttamaan ne. Suojattu viestintäkanava ei auta, jos päätepiste tallentaa sisällön suojaamattomaan paikkaan.
Ratkaisevaa on kolme asiaa. Ensinnäkin tarkista oman sovelluksesi varmuuskopioasetus ja ota käyttöön salattu varmuuskopio, jos sellainen on tarjolla. Toiseksi salatun varmuuskopion avain tai palautuskoodi pitää säilyttää turvassa, koska sen kadottaminen tarkoittaa varmuuskopion menettämistä lopullisesti. Kolmanneksi, ja tämä on epämukavin kohta, vastaanottajan asetuksiin et voi vaikuttaa. Keskustelusi voi olla luettavassa muodossa hänen pilvitilillään, vaikka omat asetuksesi olisivat kunnossa.
Ryhmät ja usea laite
Kahdenkeskinen keskustelu on yksinkertainen tapaus. Ryhmässä ja monilaiteympäristössä salaus toimii edelleen, mutta luottamuspiiri laajenee.
Jokainen ryhmän jäsen näkee viestit, ja jokaisen jäsenen laite voi olla haavoittuva. Uusi jäsen näkee tyypillisesti vain liittymisensä jälkeiset viestit, ei aiempia, koska avainmateriaalia uusitaan jäsenmuutoksissa. Jäsenten hallinta on kuitenkin toiminto, jonka palvelin välittää, joten ryhmiin lisäämisestä tulevat ilmoitukset kannattaa lukea. IETF:n MLS-protokolla, RFC 9420, on standardi juuri tähän ongelmaan: se määrittelee, miten suuren ryhmän avaimet uusitaan tehokkaasti niin, että eteenpäin salassapito ja toipuminen avainten paljastumisesta säilyvät.
Monilaiteratkaisussa jokaisella laitteellasi on oma avainparinsa ja viesti salataan erikseen kullekin. Siksi uuden laitteen liittäminen muuttaa turvanumeroa ja siksi liittäminen kannattaa suojata kaksivaiheisella tunnistautumisella tilillä. Käytännössä vanhat, käyttämättömät liitetyt laitteet kannattaa poistaa listalta.
Mitä salaus ei suojaa lainkaan
Neljä asiaa jäävät kokonaan salauksen ulkopuolelle, ja niistä useimmat todelliset tapaukset johtuvat.
Päätelaite. Jos puhelimessa on haittaohjelma tai joku saa laitteen auki, hän lukee viestit samasta ruudusta kuin sinä. Salaus ei ole voimassa siinä päässä, jossa viesti on tarkoituskin lukea. Siksi laitteen lukitus, päivitykset ja sovellusten alkuperä ratkaisevat enemmän kuin salausprotokollan valinta.
Vastaanottaja. Hän voi ottaa kuvakaappauksen, välittää viestin eteenpäin tai näyttää sen jollekulle. Sovellusten katoavat viestit ja kuvakaappausilmoitukset ovat kohteliaisuussääntöjä, eivät teknisiä esteitä.
Tilin kaappaus. Jos joku saa hallintaansa puhelinnumerosi tai tilisi, hän voi rekisteröidä sovelluksen uudelleen omalle laitteelleen. Tähän auttaa sovelluksen oma PIN- tai rekisteröintilukko ja huolellisuus tietojenkalastelun kanssa.
Ilmoitukset ja esikatselut. Lukitusnäytöllä näkyvä viestin alku on luettavissa ilman salasanaa. Tämä on yhden asetuksen korjaus, mutta se jää lähes aina tekemättä. Sama koskee tietokoneen työpöytäilmoituksia kokoushuoneessa ja näytön jakamista etäkokouksessa.
Näiden neljän lisäksi kannattaa muistaa, että salaus ei sano mitään siitä, kenen kanssa keskustelet. Huijari, joka on saanut sinut lisäämään hänet keskusteluun, saa viestisi täysin salattuina ja täysin luettavina. Salaus on kuljetuksen ominaisuus, ei arviointi vastapuolen luotettavuudesta.
Miten valitset ja mikä on epävarmaa
Käytännön valinnassa kannattaa kysyä neljä asiaa. Onko päästä päähän -salaus oletus vai erikseen valittava tila? Joissakin palveluissa tavallinen keskustelu tallentuu palvelimelle ja salaus koskee vain erillistä tilaa. Onko protokolla julkisesti dokumentoitu ja riippumattomasti arvioitu? Mitä metatietoja palvelu kertoo säilyttävänsä? Ja miten varmuuskopiot on toteutettu?
Epävarmuudet on syytä sanoa ääneen. Sovellusten ominaisuudet ja oletusasetukset muuttuvat versioittain, joten yhdenkään palvelun nykytilaa ei kannata pitää pysyvänä. Salauksen sääntely on Euroopassa jatkuvassa liikkeessä, ja esitykset viestien tarkastamisesta päätelaitteella ennen salausta muuttaisivat toteutuessaan asetelmaa olennaisesti. Kryptografian pitkän aikavälin kestävyys on myös auki: kvanttitietokoneiden varalta protokolliin lisätään uusia avaintenvaihtomenetelmiä, ja tämä työ on kesken. Vertailulukuja siitä, kuinka moni palvelu tekee mitäkin, ei tässä anneta, koska ne vanhenisivat nopeasti.
Termien tarkat merkitykset löytyvät myös digisanastosta.
Usein kysytyt kysymykset
Mitä eroa on päästä päähän -salauksella ja HTTPS-salauksella?
HTTPS suojaa yhteyden sinun laitteesi ja palvelimen välillä, ja palvelin purkaa viestin luettavaan muotoon päässään. Päästä päähän -salauksessa purkuavain on vain viestin osapuolten laitteilla, joten palvelin välittää sisällön ymmärtämättä sitä. Molempia käytetään yleensä yhtä aikaa, päällekkäin.
Näkeekö palveluntarjoaja viestini, jos ne on salattu päästä päähän?
Sisältöä ei, mutta paljon muuta kyllä. Tili, puhelinnumero, yhteystiedot, keskustelukumppanit, viestien ajankohdat ja määrät, IP-osoitteet ja usein myös viestin koko ovat palveluntarjoajan nähtävissä. Tätä joukkoa kutsutaan metatiedoiksi, ja se riittää usein päättelemään enemmän kuin sisältö.
Mikä turvanumero on ja pitääkö se tarkistaa?
Turvanumero eli avaimen vahvistuskoodi on tiiviste keskustelun osapuolten julkisista avaimista. Vertaamalla sen vastaanottajan kanssa muuta reittiä, esimerkiksi kasvokkain, varmistat ettei kukaan ole asettunut väliin avaintenvaihdon aikaan. Tavallisessa käytössä tarkistus ei ole pakollinen, mutta arkaluontoisissa keskusteluissa se on ainoa keino sulkea väliintulo pois.
Miksi turvanumero muuttui yhtäkkiä?
Yleisin syy on arkinen: vastaanottaja vaihtoi puhelinta, asensi sovelluksen uudelleen tai liitti uuden laitteen tiliinsä, jolloin avaimet vaihtuivat. Sama ilmoitus näkyisi kuitenkin myös silloin, jos joku olisi kaapannut keskustelun. Siksi muutosta ei kannata kuitata automaattisesti, vaan varmistaa asia toista kautta.
Kumoaako varmuuskopio päästä päähän -salauksen?
Kumoaa, jos varmuuskopio tallennetaan pilveen ilman omaa salausavainta. Silloin keskustelut ovat pilvipalvelun tilillä luettavassa muodossa, ja niihin pääsee kuka tahansa joka pääsee siihen tiliin. Osa sovelluksista tarjoaa erikseen päästä päähän salatun varmuuskopion, joka pitää ottaa käyttöön itse.
Onko ryhmäkeskustelu yhtä turvallinen kuin kahdenkeskinen?
Salaus on tekniikaltaan yhtä vahva, mutta luottamuspiiri on suurempi. Jokainen jäsen näkee viestit, jokaisen laite voi olla murrettu ja jäsenten lisääminen on palvelimen hallitsema toiminto. Käytännössä ryhmän jäsenlista kannattaa tarkistaa säännöllisesti ja huomioida ilmoitukset uusista jäsenistä.