
Групові чати й приватність: що змінюється, коли учасників більше двох
Більшість пояснень зашифрованого спілкування зосереджені на розмові між двома людьми. Групові чати створюють інший набір проблем, і розуміти їх важливо, якщо ви припускаєте, що "приватний" месенджер поводиться в групі так само, як один на один.
Чому групи захищати складніше, ніж розмови один на один
Наскрізне шифрування між двома людьми — відносно обмежена задача: один відправник, один отримувач, один спільний секрет, який потрібно встановити. Груповий чат із десятьма учасниками має безпечно доставити те саме повідомлення дев'яти різним отримувачам, кожен зі своїм пристроєм і своїми ключами, зберігаючи при цьому ті самі гарантії для всіх.
Це додає реальної складності. Схеми групового шифрування мають враховувати приєднання та вихід учасників, повідомлення, що надходять у різному порядку на різних пристроях, і той факт, що будь-який окремий учасник групи зазвичай має доступ до тієї самої історії повідомлень, що й усі інші.
Що насправді гарантує "наскрізно зашифрований груповий чат"
Коли сервіс каже, що груповий чат зашифрований наскрізно, він зазвичай гарантує, що зміст повідомлень не може прочитати сервер під час передачі кожному учаснику. Це реальна й важлива гарантія, але вона не охоплює все, що люди іноді припускають.
Зазвичай це не означає:
Що сервер не бачить, хто в групі, чи список її учасників
Що сервер не бачить, скільки повідомлень надсилається чи коли
Що кожен учасник групи однаково захищений від будь-якого іншого учасника — учасник завжди може зробити скріншот, переслати чи скопіювати те, що бачить
Шифрування захищає передачу змісту від сервера. Воно не створює довіри між людьми в групі і не змінює того факту, що будь-хто з доступом до розмови завжди може поділитися побаченим за її межами.
Людський фактор: довіра не масштабується автоматично
У розмові двох людей приватність здебільшого залежить від платформи. У групі вона все більше залежить від людей.
Кожен додатковий учасник збільшує кількість людей, які можуть, навмисно чи ні, переслати повідомлення, зробити скріншот чи просто згадати зміст розмови комусь поза групою. Це не вада шифрування — це структурна реальність групового спілкування, яку жодна криптографія не може вирішити, бо це відбувається не в каналі передачі, а після того, як повідомлення вже розшифроване й прочитане.
Тому чесна порада щодо чутливої інформації зазвичай однакова незалежно від застосунку: розмір групи сам собою є фактором приватності, окремим від технічних гарантій застосунку.
Що насправді може "витекти" з групи, навіть за наявності сильного шифрування
Варто знати про кілька конкретних речей у групових налаштуваннях:
Видимість складу учасників. У багатьох застосунках усі учасники бачать, хто ще в групі, а це саме собою є формою інформації — знання, що конкретний набір людей контактує один з одним.
Можливості адміністраторів. Адміністратори груп у багатьох месенджерах можуть додавати чи видаляти учасників, іноді бачити більше метаданих, ніж звичайні учасники, а в деяких застосунках мають розширену видимість активності групи.
Історія повідомлень для нових учасників. Деякі застосунки дозволяють новим учасникам бачити попередню історію розмови при приєднанні; інші — ні. Це змінює те, до чого має доступ нещодавно доданий учасник, і варто знати, як поводиться конкретний застосунок, перш ніж додавати когось у чутливу групу.
Пересилання і скріншоти. Жодна схема шифрування не заважає учаснику групи переслати повідомлення чи зробити скріншот, бо на цей момент контент для нього вже розшифрований.
Як мислити про приватність груп на практиці
Кілька звичок зменшують ризик незалежно від того, який застосунок використовується:
Ставтеся до розміру групи як до фактору приватності. Розмова двох людей і група з п'ятдесяти учасників мають дуже різний рівень ризику, навіть на одній платформі.
Перевіряйте, чи бачать нові учасники історію повідомлень, перш ніж додавати когось до наявної групи.
Знайте, у кого в групі є права адміністратора і що ця роль може бачити чи контролювати.
Пам'ятайте, що шифрування захищає повідомлення під час передачі, а не те, що отримувач вирішить з ним зробити після прочитання.
Як Clam підходить до групових чатів
Clam поширює те саме наскрізне шифрування, яке використовується в розмовах один на один, на групове спілкування, тож зміст групових повідомлень захищений від сервера так само, як і індивідуальні повідомлення.
Окрім шифрування, застосовуються ті самі принципи приватності на рівні акаунта: не потрібен номер телефону для створення акаунта чи приєднання до групи, а контакти додаються за ID чи QR-кодом, а не через завантажену адресну книгу, що обмежує те, що сервіс може вивести про склад групи із зовнішніх контактних даних.
Як і в будь-якому месенджері, люди в групі зрештою визначають, що станеться з повідомленням після того, як воно розшифроване й прочитане — жодна архітектура не змінює цю частину рівняння.
Підсумок
Групові чати успадковують ті самі гарантії шифрування, що й розмови один на один, але додають рівень ризику, що не має жодного стосунку до криптографії: більше людей означає більше можливостей, щоб повідомлення вийшло за межі групи, навмисно чи ні. Розуміння цієї різниці допомагає сформувати реалістичні очікування щодо того, що насправді означає "приватність", коли учасників більше двох.



