Koude TAKE: Amazon's Nieuwe Encryptiemethode Levert Nog Steeds Geen Echte Privacy

V

Amazon heeft onlangs een nieuwe functie voor zijn Ring-camera's geïntroduceerd die het bedrijf Throw Away the Key Encryption (TAKE) noemt. Het idee is om de hoeveelheid videocontent die beschikbaar is voor het bedrijf te verminderen, en dus mogelijk beschikbaar voor wetshandhaving. Maar hoewel het technisch gezien een drempel toevoegt aan het toegang krijgen tot volledige videocontent, levert het niet het niveau van privacy dat we zouden moeten eisen van videodeurbellen en andere beveiligingscamera's.

TAKE introduceert een nieuwe manier voor Ring om encryptiesleutels te beheren, waarbij het apparaat van de gebruiker zijn sleutel heeft, waarna het bedrijf encryptiesleutels tijdelijk binnen zijn eigen cloudinfrastructuur houdt. De servers van Ring ontvangen de sleutels tijdelijk zodat het een verscheidenheid aan functies kan aanbieden die het zegt niet te kunnen bieden wanneer een gebruiker kiest voor end-to-end encryptie, zoals videobeschrijvingen, slimme waarschuwingen, videozoekopdrachten en meer, waarna het de sleutel na 24 uur verwijdert.

Dit verschilt van hoe het nu werkt, waarbij beelden in transit en in rust worden versleuteld, vervolgens door Ring worden ontsleuteld, dat altijd toegang heeft tot de beelden, om die functies te verwerken.

Vergelijkenderwijs is dit een verbetering ten opzichte van de standaardinstellingen die Ring nu heeft, omdat het ten minste enige beperkingen oplegt aan historische beelden, maar het heeft enkele ernstige gaten die het waard zijn om te verkennen.

Ring krijgt toegang tot onversleutelde video voor een korte periode

Ring heeft zijn dienst zo ontworpen dat veel van zijn camerafuncties, waaronder slimme waarschuwingen en videozoekopdrachten, cloudverwerking nodig hebben om te werken. Dat betekent dat Ring, om die functies te bieden, de beelden moet ontsleutelen terwijl ze zijn opgeslagen op de cloudservers van Ring.

Met TAKE krijgt Ring, om beelden te ontsleutelen om deze functies aan te bieden, toegang tot beelden die 24 uur in de cloud zijn opgeslagen. TAKE voegt enkele kleine maatregelen toe met behulp van secure enclaves om basis sleutelmateriaal moeilijker direct te exporteren, maar sleutels worden nog steeds vrijgegeven aan diensten die kunnen worden aangepast. Met toegang tot de sleutels voert de cloudverwerking zijn werk uit en levert de gevraagde functie aan de gebruiker. De sleutel wordt vervolgens 24 uur later verwijderd — totdat de gebruiker een oude video wil bekijken of andere zogenaamde “slimme” functies wil gebruiken, waarna de sleutels terug naar de server worden gestuurd.

In de praktijk maakt dat het systeem als geheel nauwelijks anders dan encryptie in rust waarbij de server de sleutels houdt. Het clientapparaat neemt in wezen de plaats in van een hardware security module (HSM), inclusief het beschikbaar maken van die sleutels aan de server wanneer ze nodig zijn. Het eindresultaat is een verbetering ten opzichte van de status quo, maar nog steeds niet eens in de buurt van de privacybescherming van end-to-end encryptie.

Het bedrijf zegt dat het geen back-ups van de sleutels bewaart en dat er geen manier is voor een Ring-medewerker om toegang te krijgen tot beelden. Het beweert ook dat alle ontsleutelde content wordt verwijderd van zijn servers.

Maar dat betekent niet veel wanneer gebruikersacties de sleutels terug naar de server sturen. En het beschikbaar maken van functies zoals “Video Search” en “Smart Video Descriptions” voor de apparaatbezitter betekent dat terwijl de beelden niet door Ring kunnen worden gezien, beschrijvingen gemakkelijk beschikbaar zijn voor het bedrijf. In reactie op een vraag over capaciteit antwoordde Ring aan ons dat: “Terwijl Ring TAKE's bescherming blijft uitbreiden en versterken, zullen videobeschrijvingen worden opgenomen.”

Bovendien worden accountherstel-sleutels standaard in de camera zelf opgeslagen. Wanneer dat wordt gecombineerd met het feit dat momenteel indexen van videocontent beschikbaar zijn voor het bedrijf, betekent dat dat TAKE zelfs geen bescherming biedt tegen massasurveillance. Wetshandhaving zou een massale zoekopdracht over camera's kunnen aanvragen voor bepaalde termen, en dan dieper in details kunnen duiken door camera's van belang in beslag te nemen van de apparaatbezitter, accountback-ups te ontsleutelen en die informatie te gebruiken om versleutelde video's te ontsleutelen.

Wetshandhaving kan nog steeds toegang tot beelden eisen

Vanwege de manieren waarop de toegang en sleutelrotaties werken, is het technisch nog steeds mogelijk voor Ring om zijn huidige praktijk te wijzigen als het daartoe wordt gedwongen door wetshandhaving, op vrijwel dezelfde manier als andere bestaande encryptie-in-rust-systemen waarbij het bedrijf de sleutels houdt. Bijvoorbeeld zou Ring een bevel kunnen ontvangen dat eist dat ze content-encryptiesleutels of onversleutelde video's van het geheugen naar de schijf opslaan, wat zou betekenen dat ze een bepaald niveau van toegang zouden behouden.

In een e-mail aan EFF verklaarde Ring: “Door ontwerp zal Ring onder TAKE geen encryptiesleutels of ontsleutelde content kunnen verstrekken. Met TAKE zal Ring alleen versleutelde videobestanden bewaren en verstrekken in reactie op een geldig juridisch proces. Het is en blijft het beleid van Ring om bezwaar te maken tegen te brede juridische verzoeken.” EFF vroeg specifiek naar de mogelijkheid om te voldoen aan bevelen van wetshandhaving om de bestaande praktijk te wijzigen om onversleutelde video te overhandigen of te bewaren, wat technisch mogelijk lijkt, maar het bedrijf ging er niet op in.

End-to-end encryptie werkt om vertrouwen te behouden bij zijn gebruikersbestand omdat het bedrijf dat het toepast nooit toegang heeft tot de sleutels op enig punt, waardoor het onmogelijk is voor zichzelf om toegang te krijgen tot de versleutelde inhoud. Dit betekent ook dat wetshandhaving niet kan eisen dat de dienst sleutels bewaart of ervoor kiest ze niet te roteren. Zoals beschreven, wordt dit niveau van bescherming niet geboden met TAKE.

Uiteindelijk is Ring degene die deze software beheert en de implementatie ervan, en buiten een white paper is “vertrouw ons” het enige niveau van verificatie dat ze buitenstaanders bieden. Hoewel het de problemen niet oplost, moet het bedrijf op zijn minst de volledige infrastructuur openstellen voor onafhankelijke auditors om zijn claims te verifiëren. Ring lijkt het daarmee eens te zijn, aangezien ze ons vertelden dat: “Ring voert strenge beveiligingsbeoordelingen uit van alle producten vóór de lancering en kritieke componenten van de infrastructuur van TAKE ondergingen onafhankelijke beveiligingstests voorafgaand aan de lancering. We verkennen opties voor verdere onafhankelijke beoordeling.”

TAKE is geen end-to-end encryptie, waarbij Ring nooit toegang zou hebben tot de sleutels, en het bedrijf claimt dat gelukkig ook niet. Ring biedt al de optie voor end-to-end encryptie aan, en het standaard inschakelen daarvan zou de echte soorten privacyverbeteringen bieden die we allemaal willen van videodeurbellen.

Originele auteur: Erica Portnoy | Bron: EFF

0.000 SRY
Vrij Nederland
Write your comment...

Comments