Европейският съюз отново удължи временна дерогация от своите правила за ePrivacy — правният механизъм, който позволява на платформите за съобщения да сканират частни комуникации за материали със сексуално насилие над деца (CSAM), без да нарушават защитите за поверителност. На хартия това изглежда като рутинна административна работа. На практика то поддържа живо правното основание за сканиране от страна на клиента — техника, за която защитниците на поверителността предупреждават, че може тихо да разруши криптирането тип „end-to-end“, което защитава приложения като Signal и WhatsApp. Разбирането какво се е променило и какво не, е от значение за всеки, който разчита на криптирани съобщения в Европа или където и да било другаде.

Какво всъщност променя разширението на ePrivacy

Директивата за ePrivacy обикновено изисква комуникациите да остават поверителни, което означава, че платформите не могат да проверяват съдържанието на частни съобщения без конкретно правно изключение. От 2021 г. ЕС многократно предоставя дерогация — временно изключение, което позволява на компаниите доброволно да сканират съобщения и изображения за CSAM. Тази дерогация никога не е била предназначена да бъде постоянна, но продължава да бъде подновявана, вместо да бъде заменена с окончателна законодателна рамка.

Този модел не е нов. Европейският парламент удължи Chat Control 1.0 след априлското му изтичане по-рано тази година, а когато това отново изтече, законодателите побързаха да го върнат чрез изненадващо гласуване през юли, което възроди Chat Control 1.0. Най-скорошното подновяване, което беше прието на 9 юли, на практика продължи режима на сканиране не чрез решаващо гласуване в негова полза, а защото противниците не успяха да съберат достатъчно подкрепа, за да го блокират. Този епизод е разгледан подробно в нашия репортаж за това как Европейският парламент поднови закона за сканиране на чатове на 9 юли.

Последното разширение на ePrivacy следва същия сценарий: временна мярка, приета сред процедурни спорове, която избягва постоянно решение, като същевременно държи вратата за сканиране отворена. Критиците твърдят, че този подход позволява на ЕС да избегне пълен публичен дебат за това дали масовото сканиране на съобщения е съвместимо с основните права на поверителност.

Как сканирането от страна на клиента разрушава криптирането тип „end-to-end“

Техническият детайл, който се губи в политическите дебати, е точно как работи сканирането от страна на клиента и защо то подкопава криптирането, въпреки че самото криптиране остава технически непокътнато.

Криптирането тип „end-to-end“, системата, използвана от Signal и WhatsApp, гарантира, че само подателят и получателят могат да прочетат дадено съобщение. Дори доставчикът на приложението не може да види съдържанието по време на предаване. Сканирането от страна на клиента променя това, като вмъква стъпка за анализ преди криптирането, директно на устройството на потребителя. Всяка снимка, файл или съобщение се проверява срещу база данни или алгоритъм, преди да бъде заключено с криптиране и изпратено.

Самото криптиране не е счупено в криптографски смисъл. Но гаранцията за поверителност, която то трябва да осигури — че никоя трета страна не може да проверява вашите комуникации — е победена. Ако устройството сканира съдържанието преди изпращането му, тогава трета страна (системата за сканиране и съответно този, който я контролира) на практика има видимост върху вашите частни комуникации, независимо какво се случва с данните след това. Това е основното възражение, повдигнато от изследователи по сигурността, доставчици на съобщителни услуги и групи за цифрови права: сканирането от страна на клиента не съжителства мирно с криптирането тип „end-to-end“ — то го изпразва отвътре.

Нашият обяснителен материал за Chat Control 2.0 и плана на ЕС за сканиране на CSAM разглежда как се е развило това предложение и защо доставчиците на съобщителни услуги толкова силно се противопоставят на задължителните изисквания за сканиране.

Защо VPN не може да ви защити от сканиране на устройството

Това е моментът, който често се обърква в публичните дискусии, така че си струва да бъде заявен ясно: VPN не прави нищо, за да предотврати сканирането от страна на клиента. VPN криптира интернет трафика ви между устройството и отдалечен сървър, защитавайки връзката ви от наблюдение на мрежово ниво, от вашия интернет доставчик или от някой, който подслушва публична Wi-Fi мрежа. Той няма видимост върху и няма контрол над това, което се случва на вашето устройство, преди този трафик да бъде изпратен.

Сканирането от страна на клиента се случва локално, на самия телефон или компютър, преди съобщението да бъде криптирано и предадено. VPN работи изцяло надолу по веригата от този процес. Ако дадено приложение е задължено да сканира снимка преди изпращането ѝ, никакъв VPN, колкото и силно да е неговото криптиране или колкото и строга да е политиката му без логове, не може да се намеси в това сканиране. Това е фундаментално архитектурно разграничение, което всеки потребител, загрижен за поверителността си, трябва да разбере: VPN защитава данните по време на предаване, не данните в момента на тяхното създаване.

Къде продължава дебатът за Chat Control 2.0

По-широкото предложение Chat Control 2.0 — формалното законодателно усилие да се направи сканирането задължително, а не просто разрешено — остава неразрешено. Всяко разширение на ePrivacy печели време, без да урежда основния въпрос дали ЕС ще изиска от платформите да сканират криптирани съобщения по закон. Доставчиците на съобщителни услуги, изследователите по сигурността и организациите за граждански свободи продължават да предупреждават, че всяко задължително изискване за сканиране би създало прецедент, засягащ криптираните комуникации далеч отвъд границите на Европа, тъй като глобалните приложения често прилагат една и съща архитектура навсякъде.

За по-пълна картина на законодателния график, нашият материал за това какво могат да направят потребителите след подновяването на Chat Control на 9 юли излага практическите стъпки, достъпни за хората, загрижени за посоката, в която се движи това.

Какво означава това за вас

Ако използвате Signal, WhatsApp или което и да е криптирано приложение за съобщения в ЕС, нищо не се е променило в ежедневното ви изживяване засега. Сканирането от страна на клиента в момента не е задължително. Но правната основа за него продължава да бъде удължавана, вместо да бъде разрешена, което означава, че възможността остава реална. Потребителите трябва да разберат, че силата на криптирането само по себе си не гарантира поверителност, ако сканирането бъде вмъкнато преди криптирането, и че никакъв VPN, защитна стена или мрежов инструмент не може да замести тази гаранция, след като тя бъде компрометирана.

Практически изводи

Бъдете информирани за законодателния график, вместо да приемате, че въпросът е решен, тъй като тези разширения се случват тихо и многократно. Разберете разликата между инструменти за поверителност на мрежово ниво като VPN и защити на устройството като криптиране тип „end-to-end“ — те решават различни проблеми. Следете изявленията на доставчиците на съобщителни услуги, които използвате, тъй като компании като Signal исторически са били гласни относно заплахите за техния модел на криптиране. И ако искате да се включите, гражданите на ЕС могат да се свържат със своите представители в Европейския парламент, тъй като публичният натиск и преди е оформял колко бързо и колко далеч напредват тези предложения.