为什么端到端加密在数字时代如此重要?

数字通信的现实

我们通常认为我们只会与相关联系人发送私信。现实情况却有所不同——您的数据会经过中央服务器,并在上面存储。我们没有人希望作为您与收件人之间桥梁的服务提供商能够访问您通信的内容。正是在这一点上,端到端加密发挥了作用。

端到端加密保证只有发送者和预期接收者能够读取消息。这样保护的通信可以包含任何内容——从文本消息到文件,再到视频通话。这项技术的历史可以追溯到90年代,当时程序员菲尔·齐默尔曼发布了被称为PGP的“相当好的隐私”。

我们通常如何在不加密的情况下进行沟通

在典型的消息发送平台上,用户首先注册,从而创建一个用于通信的帐户。当您撰写消息并将其发送给朋友时,数据首先会到达服务提供商的服务器。该服务器识别收件人并将消息转发。

这个模型被称为客户端-服务器架构。您的电话(客户端)仅作为接口,而服务器则执行所有工作。这同时意味着服务提供商在您的每次通信中充当中介。

通信通常经过两个加密段 - 从客户端到服务器 (A ↔ S),以及从服务器到接收者 (S ↔ B)。为此,使用像 TLS (传输层安全性)这样的协议,这些协议在传输过程中保护数据。然而,这种解决方案并不能阻止服务器本身读取您的消息 - 只能保护它们的传输路径。

一旦数据在服务器上与数百万其他信息一起存储在数据库中,它们就成为了脆弱的目标。大型数据泄露的历史一再证明,这对最终用户来说是多么毁灭性。

端到端加密是如何工作的

端到端加密确保从通信开始到结束的保护——服务器或外部实体无法访问。像WhatsApp、Signal或Google Duo这样的应用程序以这种方式保护他们的用户。

技术过程始于被称为密钥交换的内容。

###密钥交换 – Diffie-Hellman 方法

这项技术由密码学家惠特菲尔德·迪菲、马丁·赫尔曼和拉尔夫·梅克尔提出。其目的是使双方能够在敌对环境中创建共享秘密——在不安全的通道上,如果愿意的话,在旁观者的监督下,而不危及后续消息的安全性。

为了让我们更好理解,可以用颜色的常见类比来说明。想象一下爱丽丝和鲍勃,他们坐在不同的房间里,想要创造出一种独特的颜色,而对方却不知道。他们的问题是:走廊里有间谍在监视。

爱丽丝和鲍勃首先公开商定共同的颜色——比如黄色。他们可以在走廊上毫无顾忌地分配颜色。在各自的房间里,每个人再添加自己秘密的颜色——爱丽丝是蓝色,鲍勃是红色。关键细节:间谍无法看到这些秘密颜色。

然后爱丽丝和鲍勃在开放的走廊里交换他们的新混合物。结果是蓝黄和红黄的颜色。间谍们看到了他们,但无法确定使用了哪些秘密颜色。

爱丽丝将鲍勃的混合物拿过来,加入她的蓝色调——得到红黄蓝。鲍勃拿走爱丽丝的混合物,加入他的红色调——形成蓝黄红。两个结果混合物是相同的。爱丽丝和鲍勃现在拥有一种独特的颜色,这种颜色依然隐藏着。

在实践中,这不是关于颜色,而是关于对公开和私密密钥的数学运算。基础数学使其更加坚固——仅凭对最终混合物的了解,几乎不可能猜出秘密的“颜色”。

如何进行安全的信息交换

一旦双方拥有共享的秘密,他们可以利用它进行对称加密。实际实现增加了额外的安全层,这些层对用户保持隐藏。连接到E2EE应用中的朋友后,所有的加密和解密仅发生在您的设备上——除非发生严重的软件安全威胁。

无论您是黑客、科技公司还是法律机构——如果服务确实是端到端加密的,那么每条被截获的消息都显得像是一串无意义的字符。

端到端加密的限制

对E2EE的主要批评来自于那些持有这样的观点的人:没有正确的密钥,任何人都无法访问消息——包括政府。他们的论点是:如果你遵守法律,就不应该有隐藏自己消息的理由。这种观点反映在一些政治家试图引入有“后门”的立法,以便访问加密通信的努力中。然而,这样的解决方案将完全剥夺E2EE的意义。

必须意识到,具有端到端加密(E2EE)的应用程序并不是完全安全的。虽然消息在传输过程中保持加密,但在终端设备上——你的笔记本电脑或手机上是以明文形式可见的。这本身并不是E2EE的缺陷,但值得记住。

存在其他你必须注意的威胁:

  • 设备盗窃:没有 PIN 码或如果攻击者绕过它,可能会访问你的消息
  • 感染设备:恶意软件可能在发送信息之前和之后进行信息监视
  • 中间人攻击:在密钥交换期间,你无法确保自己正在与正确的人进行交流。攻击者可能会冒充你的朋友,并截取和修改你的消息。

为了最小化此类威胁,安全代码起到了帮助作用——数字串或二维码,您可以通过安全通道(进行验证,最好是亲自)。当数字匹配时,您可以确保第三方不是您。

为什么端到端加密很重要

在没有上述威胁的情况下,E2EE无疑是提高隐私和安全性的强大工具。隐私保护活动家在全球范围内推广它——就像洋葱路由一样。额外好处:它可以集成到类似于我们习惯使用的应用程序中,因此任何拥有手机的人都可以掌握。

E2EE不仅仅是为罪犯和举报人而设,这是一个错误的假设。即使是最大的科技公司也无法免疫于攻击,这些攻击会将用户未加密的数据暴露给恶意行为者。获取个人通信或身份文件的访问权限可能会毁掉生活。

如果公司遭到攻击,但其用户依赖E2EE,黑客将无法获取可读的消息内容(,前提是使用强大的加密)。最好的情况下,他们只能获取元数据——虽然这仍然令人担忧,但显著改善了情况。

结论

全球范围内,E2EE的可用工具数量正在增加。iOS配备了Apple iMessage,Android则有Google Duo,专注于隐私的软件清单还在不断增长。

端到端加密并不是对所有网络攻击的全能盾牌。然而,如果你积极使用它,就可以大大降低你面临的在线风险。除了Tor网络、VPN和加密货币外,具有E2EE的即时通讯工具是你数字隐私武器库的重要组成部分。

查看原文
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 评论
  • 转发
  • 分享
评论
0/400
暂无评论
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)