Mikä muuttui: Miten Chat Control palasi "kuoltuaan"
Jos luulit, että EU:n kiistanalainen viestien skannausehdotus oli ohi, et ollut ainoa. Saksa oli julkisesti vastustanut sitä. Euroopan parlamentti oli hylännyt keskeiset säännökset. Neuvottelut jäsenmaiden välillä ilmeisesti kariutuivat. Lähes kaikkien mielestä Chat Control vaikutti poliittisesti kuolleelta.
Silti otsikot kertovat jälleen, että jokin versio Chat Controlista on edennyt Euroopan parlamentissa. Kyse ei ole yksinkertaisesti saman lakiehdotuksen palauttamisesta muuttumattomana. Sen sijaan lainsäädäntö on jakautunut rinnakkaisille raiteille, joilla kullakin on oma oikeusperustansa, aikataulunsa ja mekanisminsa yksityisviestinnän käsiksi pääsemiseksi. Tämä pirstaloituminen on osasyy siihen, miksi tarina nousee yhä uudelleen esiin senkin jälkeen, kun se vaikuttaa kuolleelta: eri valiokunnat, eri äänestykset ja eri säädökset etenevät eri tahtia, ja jokainen uudelleenkäynnistys tuottaa uusia otsikoita, jotka antavat ymmärtää taistelun olevan ohi, vaikka se ei ole.
Tämä kuvio, jossa näennäistä tappiota seuraa hiljainen henkiinherättäminen, ei ole uusi. Aiemmin tänä vuonna Euroopan parlamentti palautti vanhemman version kehyksestä sen jälkeen, kun sen oikeusperusta oli teknisesti umpeutunut, ja palautti voimaan säännöt, joiden monet luulivat kadonneen lopullisesti. Lukijoille, jotka haluavat kattavamman lainsäädäntöhistorian näiden toistuvien henkiinherättämisten taustalla, aiempi katsauksemme heinäkuun äänestyksestä, joka herätti henkiin Chat Control 1.0:n, kertoo, miten kuolleeksi luultu kehys palasi menettelyllisellä äänestyksellä, jota kukaan ei osannut odottaa.
Kaksi versiota selitettynä: Vapaaehtoinen skannaus vs. pakollinen tunnistus
Nykykeskustelun ytimessä on kaksi erillistä lähestymistapaa yksityisten viestien skannaamiseen laittoman sisällön, erityisesti lapsiin kohdistuvaa seksuaaliväkivaltaa todistavan materiaalin (CSAM), varalta.
Ensimmäinen versio perustuu vapaaehtoiseen skannaukseen. Tässä mallissa viestipalvelut ja alustat saisivat, mutta niitä ei laillisesti velvoitettaisi, skannata käyttäjien sisältöä merkittyjen materiaalien varalta. Kannattajat esittävät tämän kompromissina: se säilyttää jonkinlaisen valinnanvapauden yrityksille ja antaa samalla lainvalvonnalle keinon tunnistamiseen.
Toinen versio ajaa kohti pakollista tunnistusta. Tässä kehyksessä palveluntarjoajat velvoitettaisiin laillisesti skannaamaan viestejä, mukaan lukien päästä päähän -salauksella suojatut viestit, ennen salauksen soveltamista tai välittömästi sen purkamisen jälkeen. Tätä kutsutaan usein asiakaspuolen skannaukseksi, ja se on kahdesta lähestymistavasta aggressiivisempi, koska se poistaa alustoilta kaiken harkintavallan.
Paperilla nämä näyttävät merkityksellisesti erilaisilta ehdotuksilta. Toinen on vapaaehtoinen, toinen pakollinen. Käytännön vaikutus käyttäjille, erityisesti niille eurooppalaisille, jotka käyttävät salattuja viestisovelluksia päivittäiseen viestintään, on kuitenkin paljon samankaltaisempi kuin määritelmät antavat ymmärtää.
Miksi molemmat versiot murtavat päästä päähän -salauksen
Salaus joko suojaa viestiä ulkopuoliselta pääsyltä tai ei suojaa. Ei ole olemassa "osittaisen salauksen" versiota, joka pitäisi viestin yksityisenä kaikilta paitsi itse sovellukseen rakennetulta skannausjärjestelmältä. Heti kun skannausmekanismi, oli se vapaaehtoinen tai pakollinen, upotetaan viestipalveluun tarkastamaan sisältöä ennen salausta tai sen jälkeen, palveluun syntyy rakenteellinen pääsypiste, jota ei aiemmin ollut. Tietoturvatutkijat ovat pitkään varoittaneet, että mikä tahansa lainvalvontaa tai sisällönvalvontaa varten rakennettu takaovi voidaan periaatteessa löytää ja hyödyntää muiden toimesta, olivatpa kyseessä pahantahtoiset toimijat, ulkomaiset tiedustelupalvelut tai yksinkertaiset tekniset puutteet.
Vapaaehtoinen malli ei poista tätä riskiä; se vain muuttaa sitä, kuka päättää takaoven rakentamisesta. Alusta, joka valitsee vapaaehtoisen skannauksen pysyäkseen sääntelijöiden suosiossa tai välttääkseen tulevat pakolliset vaatimukset, joutuu silti toteuttamaan samanlaisen sisällöntarkistusinfrastruktuurin. Kun tällainen infrastruktuuri on suurella alustalla, ero "vapaaehtoisen" ja "pakollisen" välillä muuttuu tietoturvan kannalta pitkälti akateemiseksi. Joka tapauksessa takuu siitä, että vain lähettäjä ja vastaanottaja voivat lukea viestin, murtuu.
Mitä tämä tarkoittaa sinulle
Tavallisille käyttäjille EU:ssa käytännön johtopäätös on, ettei minkään yksittäisen äänestyksen lopputulosta pidä pitää lopullisena, eikä mitään yksittäistä ehdotusta pidä pitää harmittomana vain siksi, että se on nimetty "vapaaehtoiseksi". Lainsäädäntöprosessi on jo osoittanut, että se voi tuottaa yllättäviä henkiinherättämisiä näennäisten tappioiden jälkeen ja jakautua useisiin kilpaileviin raiteisiin, mikä vaikeuttaa yleisön kykyä seurata, mistä todella päätetään.
Tämä epävarmuus on juuri syy siihen, miksi yksityisyydestään tietoiset käyttäjät rakentavat yhä useammin kerroksittaisia puolustuksia sen sijaan, että luottaisivat minkään yksittäisen lain pysymiseen suotuisana. VPN salaa liikenteesi laitteesi ja laajemman internetin välillä, mikä auttaa suojaamaan selailuasi ja metatietojasi verkkotason tarkkailulta, mutta se ei yksin suojaa viestien sisältöä, jotka lähetetään sovelluksen kautta, joka on velvoitettu skannaamaan sisältö ennen salausta. Siksi VPN:n käyttö ja salattu viestintä on ymmärrettävä toisiaan täydentävinä työkaluina eikä toistensa korvikkeina. On syytä käydä läpi nyt, ennen kuin mikään Chat Controlin lopullinen versio vahvistuu, miten nämä työkalut sopivat yhteen osana laajempaa yksityisyyden työkalupakkia, eikä vasta myöhemmin.
Käytännön toimet
Pysy ajan tasalla siitä, mikä ehdotuksen versio on etenemässä, sillä vapaaehtoiseen ja pakolliseen skannaukseen liittyy erilaisia mutta osin päällekkäisiä riskejä. Jatka päästä päähän salattujen viestisovellusten käyttöä ja kiinnitä huomiota niiden palveluntarjoajien julkisiin lausuntoihin siitä, miten he aikovat toimia, jos skannausvaatimuksia asetetaan. Yhdistä salattu viestintä luotettavaan VPN:ään suojataksesi yhteysmetatietosi, vaikka VPN ei voikaan korvata viestitason salausta. Seuraa itse lainsäädäntöprosessia. Kuten aiempi Chat Control 1.0:n henkiinherättäminen osoitti, hylätty ehdotus Euroopassa ei välttämättä ole kuollut, ja ajan tasalla pysyminen on ensimmäinen askel kohti yksityisyytesi suojaamista riippumatta siitä, mikä versio lopulta etenee.




