文章摘要
这篇文章指出,所有基于网页的加密应用(如文件上传、密码管理或加密货币钱包)本质上都是不可靠的,因为网页平台本身无法提供真正的端到端加密。核心问题在于,客户端代码由服务器运营商分发,如果运营商有恶意,加密就形同虚设。
文章总结
基于网络的加密技术总是虚假的。如今,许多网络应用声称提供“端到端”加密,例如文件上传服务、密码保险箱或加密货币钱包,但这些说法毫无意义,因为网络平台本身缺乏实现真正加密的必要功能。所有基于网络的加密系统都存在威胁模型不一致的根本问题。
核心原因在于:网络平台模型中,客户端代码始终由网站服务器分发。如果服务器运营商是恶意的,他们可以随时推送不同的客户端代码来绕过加密。网络平台没有任何功能可以分离这种关系,因此任何在网页应用中实现“端到端”加密的尝试都注定失败。这一规律同样适用于WhatsApp和Signal等非网络应用,因为服务提供商同时也是客户端软件的分发者。
这些虚假加密之所以流行,并非为了提供真正的安全性,而是一种法律策略。公司通过名义上采用“端到端”加密,可以规避处理搜查令和传票的法律义务,减少成本和法律责任。这种做法被称为“加密剧场”,其本质是法律技术而非加密技术。然而,这种法律“魔法”存在风险:它依赖于特定的美国判例法,且美国政府并不认同这一解释。例如,Lavabit事件中,FBI曾试图强迫服务商破坏加密;FBI诉苹果案中,政府也试图迫使苹果创建妥协的固件。此外,政府经常以非法方式胁迫公司协助监控,如PRISM项目。
总之,依赖这种法律策略并不安全,因为政府可能随时通过新的法律裁决推翻它,且政府并不总是受法律约束。基于网络的加密系统无法提供真正的安全保障,其本质是法律和公关手段,而非加密技术。
评论总结
根据评论内容,总结如下:
主要观点与论据:
对“不连贯密码系统”定义的质疑(评论1、3、7、11):
- 多数评论认为该定义过于严格,几乎涵盖所有端到端加密(E2EE)系统,导致其“无用”。
- 关键引用:评论7:“pretty much any E2E system is falling under this definition”;评论11:“So all cryptography is snake oil?”
E2EE的实际价值与威胁模型(评论7、8、19):
- 支持者认为E2EE能有效防御第三方攻击(如政府、黑客、内部人员),而非针对服务提供商本身。
- 关键引用:评论7:“you're reasonably secure against the IRGC, the Chinese intelligence service, the FSB”;评论8:“preventing insider abuse, reducing liability, improving customer trust”。
对“密码学剧场”的批评(评论4、12、17、23):
- 部分评论认同文章观点,认为E2EE常被用作法律免责或公关手段,而非真正保护用户。
- 关键引用:评论4:“the technical outsourcing of legal disclaimers”;评论23:“The E2E encryption is not protecting you, it's protecting the company”。
技术可行性与改进方案(评论14、20、24):
- 有评论指出可通过内容寻址存储(如IPFS)、子资源完整性(SRI)或自托管等方式增强安全性。
- 关键引用:评论14:“content addressed stores like nix and ipfs can prevent”;评论20:“you can tie JavaScript to a specific hash with SRI”。
对文章极端立场的反驳(评论6、9、16、25):
- 批评文章缺乏证据、过于绝对,且忽视实际工程动机。
- 关键引用:评论6:“categorically dismisses e2ee, without any supporting evidence”;评论25:“unnecessarily hostile and nihilistic take”。
平衡性总结: - 支持文章观点:部分评论(如4、12、17、23)认可文章对E2EE“法律免责”本质的揭露,认为其提醒用户警惕服务商。 - 反对文章观点:多数评论(如6、7、8、19、25)认为文章定义过于严苛、忽视实际威胁模型,且E2EE在防御第三方攻击、数据泄露等方面仍有重要价值。 - 中立/技术性讨论:部分评论(如14、20、24)提出具体技术改进方案,认为问题可被缓解而非无解。