Gözetim Altında İletişim
Uçtan uca şifreleme neden sadece bir gizlilik özelliğinden daha fazlasıdır – ve özel iletişimimiz üzerindeki kontrol neden dijital çağın en önemli güvenlik sorularından biri haline geldi.
Mesaj yazıyoruz, fotoğraf gönderiyoruz, görüntülü aramalar yapıyoruz, bulutta belge saklıyoruz ve tüm hayatımızı akıllı telefonlar üzerinden yönetiyoruz. Bu sırada muazzam miktarda kişisel bilgi oluşuyor: özel mesajlar, fotoğraflar ve videolar, konum bilgisi, kişiler, sesli ve görüntülü aramalar, iş iletişimi, sağlık bilgisi, siyasi görüşler, şifreler ve erişim bilgileri, finansal bilgi, kişisel belgeler ve hareket ile bağlantı verileri.
Bu iletişimin büyük bir kısmı bugün şifreli olarak aktarılıyor. Gerçek uçtan uca şifrelemede (E2EE) bir mesaj, içeriğini yalnızca gönderen ve öngörülen alıcının okuyabileceği şekilde korunmalıdır. Ancak tam da bu ilke, giderek siyasi ve teknik bir tartışmanın merkezine oturuyor.
"Sohbet kontrolü" terimi altında, iletişim hizmeti sağlayıcılarının belirli yasa dışı içerikleri tespit etmekle yükümlü kılınmasını veya bunun için ilgili tespit imkanlarının kendilerine tanınmasını öngören çeşitli yasama önerileri ve önlemler tartışılıyor.
Şu anda politikacılar, veri koruma otoriteleri, güvenlik araştırmacıları, bilim insanları, sivil hak örgütleri ve teknoloji şirketleri tam olarak bunu tartışıyor. Ve bu tartışma sadece suçluları ilgilendirmiyor. Akıllı telefonu olan her insanı ilgilendiriyor.
Sohbet kontrolü nedir?
"Sohbet kontrolü" tek bir teknik prosedürün adı değildir. Merkezinde, internette suçun önlenmesi ve mücadele edilmesine yönelik Avrupa mevzuatı bulunur.
Tartışma, bunun için hangi teknik araçların kullanılabileceği sorusuyla başlar. Çünkü bir sistem özel mesajları otomatik olarak analiz edecekse, bu mesajları incelemek için teknik olarak bir yerde bir olanak yaratılması gerekir. Ve tam da burada temel gerilim alanı ortaya çıkar: bir yanda gizlilik ve uçtan uca şifreleme – diğer yanda otomatikleştirilmiş içerik kontrolü.
Uçtan uca şifreleme neden bu kadar önemli
Uçtan uca şifreleme basitçe şu anlama gelir: gönderen → şifreli mesaj → alıcı. Mesaj gönderenin cihazında şifrelenir, hizmet şifreli verileri taşır, alıcının cihazı bunları çözer. Sağlayıcının bu sırada açık metne erişimi olmamalıdır. Örneğin Signal'da mesajlar ve aramalar varsayılan olarak uçtan uca şifrelidir. Signal, bu nedenle hizmetin kendisinin mesaj ve aramaların içeriğine erişimi olmadığını açıkça belirtir.
Bu salt bir kolaylık özelliği değildir. Şifreleme diğerlerinin yanı sıra şunları korur:
- özel görüşmeler
- kurumsal iletişim
- ticari sırlar
- gazetecilik kaynakları
- tıbbi bilgiler
- avukat iletişimi
- kişisel ilişkiler
- siyasi iletişim
- erişim bilgileri
- hassas belgeler
Şifreleme sadece "sırları" korumaz
Yaygın bir düşünce hatası şudur: "Saklayacak bir şeyi olmayanın şifrelemeye ihtiyacı yoktur." Bu hem teknik hem de toplumsal olarak yanlıştır. Sonuçta insanlar evlerinin kapısını içeride bir suç işledikleri için kilitlemez. Gizlilik bir koruma işlevidir. Bir doktor bir hastayla gizlilik içinde iletişim kurabilmelidir, bir gazeteci kaynağını koruyabilmelidir, bir şirket ticari sırlarını iletebilmelidir, bir avukat müvekkiliyle iletişim kurabilmelidir, bir vatandaş siyasi görüşlerini paylaşabilmelidir ve aile içi şiddet mağduru, failin iletişimini okuyamayacağı bir şekilde yardım arayabilmelidir.
Bu nedenle şifreleme sadece sırları devletten korumaz. İnsanları şunlardan korur:
- suçlulardan
- hackerlardan
- şantajcılardan
- takipçilerden (stalker)
- şirketlerden
- veri toplayıcılardan
- yabancı devletlerden
- istihbarat servislerinden
- ele geçirilmiş ağlardan
ve – hukuki çerçeveye bağlı olarak – gereksiz devlet gözetiminden de.
Merkezi teknik sorun
En önemli teknik soru şudur: şifrelemenin sağladığı korumayı zayıflatmadan şifreli bir sohbet nasıl otomatik olarak incelenebilir? Bir mesaj gerçekten sadece gönderen ve alıcı için erişilebilir olacaksa, merkezi bir sunucu normalde içeriğini basitçe analiz edemez. Yani analiz başka bir noktaya taşınmalıdır.
Bir olasılık istemci tarafında tarama ya da cihaz üzerinde taramadır (on-device scanning): burada mesaj veya dosya kullanıcının cihazında incelenir – akıllı telefonda analiz, ardından "sorun yok" veya "eşleşme" kararı, ancak bundan sonra şifreleme ve iletim gerçekleşir. Böylece merkezi şifrelemenin matematiksel olarak mutlaka "kırılması" gerekmez. Ama: açık metin, şifrelenmeden önce analiz edilebilir olmalıdır. Ve tam da bu nedenle birçok güvenlik araştırmacısı bunda uçtan uca şifrelemenin güvenlik modeline temel bir müdahale görüyor.
Belki de daha büyük risk faktörü: amaç genişlemesi
Diyelim ki teknik bir altyapı bugün belirli bir yasa dışı içerik kategorisini arayabiliyor. Yarın başka kategoriler için kullanılmasını ne engelliyor? Bu soruna function creep ya da amaç genişlemesi denir. Başlangıçta dar tanımlanmış bir amaç için oluşturulan bir altyapı daha sonra genişletilebilir.
Bugün: çocuk istismarı. Yarın belki: terörizm. Daha sonra: telif hakkı ihlalleri. Daha da sonra: dezenformasyon. Ya da: siyasi olarak istenmeyen içerikler. Somut gelişme kaçınılmaz değildir. Ama teknik olanak yaratılabilir. Ve tam da bu nedenle mimari belirleyicidir.
Şifreleme otomatik olarak gözetime karşı korumaz
Burada da çok kesin olmak gerekir. Uçtan uca şifreleme öncelikle iletişimin içeriğini korur. Her tür gözetime karşı otomatik olarak korumaz. Örneğin şunlar vardır:
- meta veriler
- IP adresleri
- zaman damgaları
- telefon numaraları
- cihaz bilgileri
- konum bilgileri
- bağlantı verileri
- kişi ilişkileri
- push bildirimleri
- hesap bilgileri
Bundan şaşırtıcı derecede ayrıntılı bir hareket ve ilişki profili ortaya çıkabilir.
Saldırgana karşı şifreleme – ama cihazın güvenliği
Bir başka belirleyici nokta: cihazın ele geçirilmişse en iyi şifreleme bile fazla işe yaramaz. Bir saldırgan akıllı telefonuna doğrudan erişim elde ederse, verileri şifrelenmeden önce veya çözüldükten sonra okuyabilir. Bu nedenle cihaz güvenliği, mesajlaşma uygulamasının şifrelemesi kadar önemlidir.
Hedefli gözetim ile toplu gözetim arasında önemli bir fark vardır
Hedefli gözetim
Yasal bir prosedüre dayanarak belirli bir şüpheli odak noktasındadır.
Toplu analiz
Teknik bir sistem, ilke olarak çok sayıda şüpheli olmayan insanın iletişimini inceler.
Bu iki yaklaşım, hem güvenlik hem de toplumsal açıdan birbirinden çok farklıdır. Hedefli önlemlerde somut bir şüphe ve hukuki bir dayanak bulunabilir. Toplu otomatik analizde ise başlangıçta şüpheli olmayan büyük miktarda iletişim işlenir. Tam da bu orantılılık sorusu, eleştirinin merkezi bir noktasıdır.
Gözetim ve casusluk: uluslararası bağlam
Avrupa, şifreli iletişimin baskı altında olduğu tek bölge değildir. Dünya çapında devletler iletişim verilerini elde etmeye, şifrelemeyi düzenlemeye, meta verileri analiz etmeye, gözetim yetkilerini genişletmeye ve platformları iş birliğine zorlamaya çalışıyor. Sorun uluslararasıdır. Çünkü Avrupa'da bir teknolojinin zayıflatılması, muhtemelen sadece Avrupa ile sınırlı kalmaz. Teknolojiler küresel olarak kullanılır.
Gizliliğin geleceği cihazda karar verilebilir
Klasik düşünce şudur: "Mesajım kendi cihazımda şifreleniyor." Gelecekte belirleyici soru şu olabilir: "Kendi cihazım benim hakkımda ne bilmeli ve ne analiz edebilmeli?" Çünkü modern akıllı telefonlar konuşmayı tanıyabilir, yüzleri tanıyabilir, görüntüleri sınıflandırabilir, metinleri analiz edebilir, davranışları tanıyabilir, konumu belirleyebilir, kişileri analiz edebilir ve biyometrik verileri işleyebilir. Akıllı telefon böylece artık sadece bir iletişim cihazı değildir. O, kendi hayatının kalıcı bir sensörüdür.
Kullanıcılar bugün iletişimlerini nasıl koruyabilir?
İyi haber: bugün zaten çok şey yapılabilir – bu, mesajlaşma uygulaması seçimini ve kendi cihaz güvenliğini olduğu kadar dosyalarla ilgili yaklaşımı da kapsar.
ℹ️ PDF, fotoğraf veya yedekleme gibi dosyalar da şifrelenmelidir. Burada yaygın bir zayıf nokta şifrelemenin kendisi değil, aktarım yoludur: bir dosyayı paylaşan kişi, onu genellikle geçici olarak saklayan bir sağlayıcıya şifrelenmemiş şekilde yükler.
Vault'ımız dosyaları doğrudan tarayıcıda şifreler ve onları kendisi saklamadan sadece bir veri akışı olarak iletir.
🔗 İlgili içerik: veri tasarrufu genellikle kayıt sırasında başlar. Ana telefon numarası veya e-posta adresiyle kayıt olmak istemeyenler, PRO6SELLER mağazasında geçici SMS ve e-posta doğrulamaları bulabilir – daha fazlası için Sanal ve geçici telefon numaraları ve Geçici e-posta adresleri makalelerine bak.
Ticari olarak toplanan konum verilerinin, herhangi bir sohbet kontrolü tartışmasından bağımsız olarak gözetim amaçları için nasıl uzun zamandır kullanıldığını Fog Reveal ve konum takibi makalemiz gösteriyor.