Điều gì đã thay đổi: Chat Control đã quay trở lại như thế nào sau khi 'chết'

Nếu bạn nghĩ đề xuất quét tin nhắn đầy tranh cãi của EU đã kết thúc, bạn không phải là người duy nhất. Đức đã công khai phản đối. Nghị viện châu Âu đã bác bỏ các điều khoản then chốt. Các cuộc đàm phán giữa các quốc gia thành viên được cho là đã sụp đổ. Theo hầu hết các đánh giá, Chat Control dường như đã chết về mặt chính trị.

Vậy mà các tiêu đề báo chí vẫn một lần nữa đưa tin rằng một phiên bản nào đó của Chat Control đã tiến thêm một bước tại Nghị viện châu Âu. Đây không phải là trường hợp cùng một dự luật được hồi sinh mà không thay đổi. Thay vào đó, dự luật đã tách thành các lộ trình song song, mỗi lộ trình có cơ sở pháp lý, thời gian biểu và cơ chế truy cập thông tin liên lạc riêng tư của người dùng. Chính sự phân mảnh này là một phần lý do câu chuyện liên tục xuất hiện trở lại ngay cả khi nó tưởng như đã chết: các ủy ban khác nhau, các cuộc bỏ phiếu khác nhau và các công cụ pháp lý khác nhau đang diễn ra với tốc độ khác nhau, và mỗi lần khởi động lại lại tạo ra những tiêu đề mới khiến người ta tưởng rằng cuộc chiến đã kết thúc trong khi thực tế thì chưa.

Mô típ thất bại rõ ràng rồi sau đó lặng lẽ hồi sinh này không phải là mới. Đầu năm nay, Nghị viện châu Âu đã đưa trở lại một phiên bản cũ hơn của khuôn khổ sau khi cơ sở pháp lý của nó về mặt kỹ thuật đã hết hạn, khôi phục các quy tắc mà nhiều người cho rằng đã vĩnh viễn hết hiệu lực. Đối với những độc giả muốn biết lịch sử lập pháp đầy đủ hơn đằng sau những lần hồi sinh lặp đi lặp lại này, bài viết trước đây của chúng tôi về cuộc bỏ phiếu hồi tháng Bảy đã hồi sinh Chat Control 1.0 sẽ giải thích cách một khuôn khổ tưởng đã kết thúc lại quay trở lại thông qua một cuộc bỏ phiếu thủ tục mà hầu hết mọi người không hề lường trước.

Hai phiên bản được giải thích: Quét tự nguyện so với Phát hiện bắt buộc

Trọng tâm của cuộc tranh luận hiện tại là hai cách tiếp cận riêng biệt để quét các nội dung liên lạc riêng tư nhằm tìm nội dung bất hợp pháp, đáng chú ý nhất là tài liệu xâm hại tình dục trẻ em (CSAM).

Phiên bản đầu tiên dựa vào quét tự nguyện. Theo mô hình này, các nhà cung cấp dịch vụ nhắn tin và nền tảng sẽ được phép, nhưng không bị yêu cầu về mặt pháp lý, quét nội dung của người dùng để tìm tài liệu bị gắn cờ. Những người ủng hộ coi đây là một thỏa hiệp: nó bảo toàn một mức độ lựa chọn nhất định cho các công ty trong khi vẫn cho phép cơ quan thực thi pháp luật có một con đường để phát hiện.

Phiên bản thứ hai hướng tới phát hiện bắt buộc. Theo khuôn khổ này, các nhà cung cấp sẽ bị ràng buộc pháp lý phải quét các thông tin liên lạc, bao gồm cả những thông tin được bảo vệ bởi mã hóa đầu cuối, trước khi mã hóa được áp dụng hoặc ngay sau khi nó được gỡ bỏ. Cách này thường được gọi là quét phía máy khách, và đây là cách tiếp cận quyết liệt hơn vì nó loại bỏ mọi quyền tự quyết của chính các nền tảng.

Trên lý thuyết, đây trông giống như hai đề xuất khác biệt có ý nghĩa. Một cái là tùy chọn, cái kia là bắt buộc. Nhưng hiệu quả thực tế đối với người dùng, đặc biệt là những người ở châu Âu sử dụng các ứng dụng nhắn tin mã hóa cho giao tiếp hàng ngày, lại giống nhau hơn nhiều so với những gì các nhãn mác này gợi ý.

Tại sao cả hai phiên bản đều làm suy yếu mã hóa đầu cuối

Mã hóa hoặc là bảo vệ một tin nhắn khỏi sự truy cập từ bên ngoài, hoặc là không. Không có phiên bản "mã hóa một phần" nào có thể giữ cho một tin nhắn được riêng tư khỏi tất cả mọi người ngoại trừ một hệ thống quét được tích hợp sẵn trong chính ứng dụng. Một khi cơ chế quét, dù tự nguyện hay bắt buộc, được nhúng vào một dịch vụ nhắn tin để kiểm tra nội dung trước hoặc sau khi mã hóa, thì dịch vụ đó đã tạo ra một điểm truy cập có cấu trúc mà trước đây không hề tồn tại. Các nhà nghiên cứu bảo mật từ lâu đã cảnh báo rằng bất kỳ cửa hậu nào được xây dựng cho mục đích thực thi pháp luật hoặc kiểm duyệt nội dung, về nguyên tắc, đều có thể bị những kẻ khác phát hiện và khai thác, cho dù đó là các tác nhân độc hại, các cơ quan tình báo nước ngoài, hay đơn giản là những lỗ hổng kỹ thuật.

Mô hình tự nguyện không loại bỏ được rủi ro này; nó chỉ đơn giản là thay đổi bên quyết định xây dựng cửa hậu. Một nền tảng chọn tham gia quét tự nguyện để duy trì vị thế tốt với các nhà quản lý, hoặc để tránh các yêu cầu bắt buộc trong tương lai, vẫn phải triển khai cùng một loại cơ sở hạ tầng kiểm tra nội dung. Một khi cơ sở hạ tầng đó tồn tại trên một nền tảng lớn, sự khác biệt giữa "tự nguyện" và "bắt buộc" phần lớn chỉ còn mang tính học thuật từ góc độ bảo mật. Dù theo cách nào, sự đảm bảo rằng chỉ người gửi và người nhận mới có thể đọc một tin nhắn đã bị phá vỡ.

Điều này có ý nghĩa gì đối với bạn

Đối với người dùng phổ thông ở EU, bài học thực tế là không nên coi bất kỳ kết quả bỏ phiếu đơn lẻ nào là cuối cùng, và không nên coi bất kỳ đề xuất đơn lẻ nào là vô hại chỉ vì nó được gắn nhãn "tự nguyện". Quá trình lập pháp ở đây đã cho thấy nó có thể tạo ra những cuộc hồi sinh đầy bất ngờ sau những thất bại rõ ràng, và có thể tách thành nhiều lộ trình cạnh tranh khiến công chúng khó theo dõi những gì đang thực sự được quyết định.

Sự không chắc chắn này chính là lý do người dùng quan tâm đến quyền riêng tư đang ngày càng xây dựng các lớp phòng thủ chồng lên nhau thay vì chỉ dựa vào bất kỳ luật lệ nào sẽ duy trì có lợi cho họ. VPN mã hóa lưu lượng truy cập của bạn giữa thiết bị của bạn và internet rộng lớn hơn, giúp che chắn hoạt động duyệt web và siêu dữ liệu của bạn khỏi sự quan sát ở cấp độ mạng, mặc dù về bản thân nó không bảo vệ được nội dung của các tin nhắn được gửi qua một ứng dụng đã bị yêu cầu quét nội dung đó trước khi mã hóa. Đó là lý do tại sao việc sử dụng VPN và nhắn tin mã hóa cần được hiểu là những công cụ bổ sung cho nhau chứ không phải thay thế lẫn nhau. Việc xem xét cách các công cụ này phối hợp với nhau như một phần của bộ công cụ bảo vệ quyền riêng tư rộng lớn hơn là điều nên thực hiện ngay bây giờ, trước khi bất kỳ phiên bản cuối cùng nào của Chat Control được định đoạt, chứ không phải sau đó.

Những điều cần thực hiện

Hãy cập nhật thông tin về phiên bản nào của đề xuất đang tiến triển, vì quét tự nguyện và quét bắt buộc mang những rủi ro khác nhau nhưng có phần chồng chéo. Tiếp tục sử dụng các ứng dụng nhắn tin mã hóa đầu cuối, và chú ý đến các tuyên bố công khai từ những nhà cung cấp đó về cách họ dự định phản ứng nếu các yêu cầu quét được áp đặt. Kết hợp nhắn tin mã hóa với một VPN đáng tin cậy để bảo vệ siêu dữ liệu kết nối của bạn, mặc dù VPN không thể thay thế cho mã hóa ở cấp độ tin nhắn. Cuối cùng, hãy tiếp tục theo dõi chính quá trình lập pháp. Như sự hồi sinh trước đó của Chat Control 1.0 đã chứng minh, một đề xuất bị từ chối ở châu Âu không nhất thiết là đã chết, và việc cập nhật thông tin là bước đầu tiên để bảo vệ quyền riêng tư của bạn bất kể phiên bản nào cuối cùng được thông qua.