Amazon heeft onlangs een nieuwe functie voor zijn Ring-camera's gelanceerd, die het bedrijf "Gooi de sleutel weg: Encryptie afwijkenHet idee is om de hoeveelheid video-inhoud die beschikbaar is voor het bedrijf, en dus mogelijk voor wetshandhavingsinstanties, te verminderen. Maar terwijl het technisch gezien een obstakel kan zijn voor de toegang tot volledige video-inhoud, biedt het niet de gewenste mate van privacy die we van videodeurbellen en andere beveiligingscamera's zouden moeten verwachten.
TAKE introduceert een nieuwe manier voor Ring om versleutelingssleutels te beheren, waarbij het apparaat van de gebruiker zijn eigen sleutel heeft en het bedrijf de versleutelingssleutels tijdelijk binnen zijn eigen cloudinfrastructuur opslaat. De servers van Ring ontvangen de sleutels tijdelijk, zodat het bedrijf verschillende functies kan aanbieden die het niet kan bieden wanneer een gebruiker ervoor kiest om eind-tot-eindversleuteling te gebruiken, zoals videobeschrijvingen, slimme waarschuwingen, videosearch.En meerHet systeem deactiveert de sleutel na 24 uur.
Dit verschilt van de huidige manier van werken, waarbij video-opnames tijdens de overdracht en opslag versleuteld zijn en vervolgens door Ring worden gedecrypteerd, die altijd toegang heeft tot de opnames om die functies te verwerken.
In vergelijking met de standaardinstellingen die Ring momenteel heeft, is dit een verbetering, aangezien het tenminste enkele beperkingen oplegt aan historische beelden, maar er zijn enkele serieuze gaten die het verkennen waard zijn.
Ring krijgt toegang tot onversleutelde video voor een korte periode
Ring heeft zijn dienst zo ontworpen dat veel van zijn camerafuncties, waaronder slimme waarschuwingen en videozoekopdrachten, alleen werken met cloudverwerking. Dat betekent dat Ring om die functies te bieden, de beelden moet ontcijferen terwijl ze opgeslagen zijn op de cloudservers van Ring.
Met TAKE krijgt Ring toegang tot video's die in de cloud zijn opgeslagen voor 24 uur om deze functies te ontsleutelen. TAKE voegt enkele kleine maatregelen toe met behulp van beveiligde enclaves om het moeilijker te maken om de basissleutelmateriaal rechtstreeks te exporteren, maar de sleutels worden nog steeds vrijgegeven aan diensten die deze kunnen wijzigen. Met toegang tot de sleutels verricht de cloudverwerking zijn taak en levert de gevraagde functie aan de gebruiker. De sleutel wordt 24 uur later gewist - totdat de gebruiker een oude video wil bekijken of andere zogenaamde "slimme" functies wil gebruiken, waarna de sleutels terug naar de server worden gestuurd.
In de praktijk maakt dit het systeem als geheel nauwelijks anders dan versleuteling in rust, waarbij de server de sleutels vasthoudt. Het clientapparaat neemt in wezen de plaats in van eenHardware beveiligingsmodule (HSM)Het omvat het beschikbaar maken van die sleutels voor de server wanneer ze nodig zijn. Het uiteindelijke resultaat is een verbetering ten opzichte van de huidige situatie, maar nog steeds ver verwijderd van de privacybeschermingen vanEinde-tot-einde versleuteling.
Het bedrijf zegt dat het geen back-ups van de sleutels bewaart en dat er geen manier is voor een Ring-medewerker om toegang te krijgen tot de beelden. Het beweert ook dat elk gedecrypteerde inhoud van zijn servers wordt verwijderd.
Maar dat betekent niet veel als gebruikersacties de sleutels terug naar de server sturen. Het beschikbaar maken van functies zoals "Video Zoekfunctie" en "Slimme Video Beschrijvingen" voor de apparaatbezitter betekent dat, terwijl de beelden niet door Ring kunnen worden bekeken, de beschrijvingen gemakkelijk beschikbaar zijn voor het bedrijf. Toen we een vraag over de mogelijkheden stelden, antwoordde Ring dat ze "terwijl Ring blijft uitbreiden en de beschermingen van TAKE verder versterkt, video-beschrijvingen zullen worden opgenomen."
Bovendien worden de herstel-sleutels standaard opgeslagen in de camera zelf. Als dat wordt gecombineerd met het feit dat momenteel indexen van videocontent beschikbaar zijn voor het bedrijf, betekent dat dat TAKE geen bescherming is tegen massale surveillance. De politie zou een massale zoekopdracht naar camera's kunnen aanvragen voor bepaalde termen, en vervolgens verder kunnen graven door de camera's van belang in beslag te nemen bij de apparaatbezitter, accountback-ups te ontsleutelen en die informatie te gebruiken om versleutelde video's te ontsleutelen.
De politie zou nog steeds kunnen proberen toegang tot de beelden af te dwingen
Vanwege de manier waarop de toegang en sleutelrotaties werken, is het technisch nog steeds mogelijk voor Ring om zijn huidige praktijk te wijzigen als ze daartoe worden gedwongen door de politie, op dezelfde manier als andere bestaande at-rest versleutelingssystemen waar het bedrijf de sleutels in bezit heeft. Voorbeeld: Ring zou een bevel kunnen ontvangen dat hen verplicht om contentversleutelingssleutels of onversleutelde video's uit het geheugen naar de schijf op te slaan, wat zou betekenen dat ze een bepaald niveau van toegang behouden.
In een e-mail aan EFF, verklaarde Ring: "Volgens het ontwerp zal Ring onder TAKE niet in staat zijn om versleutelingssleutels of ontsleuteld content te verstrekken. Met TAKE zal Ring alleen versleutelde videobestanden bewaren en verstrekken in reactie op een geldige juridische procedure. Het is en blijft de beleid van Ring om te weigeren overbrede juridische verzoeken in te willigen." EFF vroeg specifiek naar de mogelijkheid om te voldoen aan politiebepalingen om de bestaande praktijk te wijzigen om onversleutelde video's over te dragen of te bewaren, wat technisch mogelijk lijkt, maar het bedrijf gaf daar geen antwoord.
Einde-tot-einde versleuteling werkt om het vertrouwen van de gebruikersbasis te behouden door dat het bedrijf dat het gebruikt nooit toegang heeft tot de sleutels op enig moment, waardoor het onmogelijk is voor zichzelf om toegang te krijgen tot de versleutelde inhoud. Dit betekent ook dat de politie niet kan eisen dat de dienst de sleutels bewaart of ervoor kiest ze niet te roteren. Zoals beschreven, biedt deze mate van bescherming niet met TAKE.
Uiteindelijk beheert Ring deze software en zijn implementatie, en buiten een witboek, "vertrouw ons" is het enige niveau van verificatie dat ze aan buitenstaanders aanbieden. Hoewel het de problemen niet oplost, is het minimaal dat het bedrijf de hele infrastructuur open moet stellen voor derde partij-auditors om zijn beweringen te verifiëren. Ring lijkt het daarmee eens te zijn, want ze zeiden ons dat: "Ring voert strenge beveiligingscontroles uit op alle producten voordat ze worden gelanceerd en kritieke componenten van de TAKE-infrastructuur ondergingen onafhankelijke beveiligingstesten voordat ze werden gelanceerd. We onderzoeken opties voor verdere onafhankelijke beoordeling."
TAKE is geen einde-tot-einde versleuteling, waarbij Ring nooit toegang zou hebben tot de sleutels, en het bedrijf is gelukkig niet zo ver gegaan om dat te beweren. Ring biedt al de mogelijkheid voor einde-tot-einde versleuteling, enDat inschakelen als standaardDit zou de werkelijke soorten privacyverbeteringen bieden die we allemaal willen van videodeurbellen.
