Amazon recientemente presentó una nueva función para sus cámaras Ring que la empresa denominaDeseche la llave de cifradoLa idea es reducir la cantidad de contenido de video disponible para la compañía y, por lo tanto, potencialmente accesible a las fuerzas del orden. Pero, aunque técnicamente podría añadir un obstáculo a la hora de acceder al contenido de video completo, no ofrece el nivel de privacidad que deberíamos exigir en las campanas de video y otras cámaras de seguridad.
TAKE presenta una nueva forma para que Ring gestione las claves de cifrado, donde el dispositivo del usuario tiene su clave y la empresa mantiene las claves de cifrado temporalmente en su propia infraestructura en la nube. Los servidores de Ring reciben las claves temporalmente para poder ofrecer una variedad de funciones que afirma no poder ofrecer cuando un usuario elige utilizar el cifrado de extremo a extremo, como descripciones de vídeo, alertas inteligentes, búsqueda de vídeo,Y másEl texto: "Accede a la información, luego elimina la clave después de 24 horas."
Esto difiere de cómo funciona actualmente, donde las grabaciones están cifradas durante el tránsito y en reposo, y luego descifradas por Ring, que siempre tiene acceso a las grabaciones, para procesar esas características.
En comparación, esta es una mejora con respecto a las configuraciones predeterminadas actuales de Ring, ya que al menos impone algunas restricciones a las imágenes de archivo, pero tiene algunas lagunas importantes que vale la pena explorar.
Ring obtiene acceso a un video sin cifrar por un corto período de tiempo
Ring ha diseñado su servicio de tal manera que muchas de sus funciones de cámara, incluyendo alertas inteligentes y búsqueda de video, requieren procesamiento en la nube para funcionar. Esto significa que para proporcionar esas funciones, Ring necesita descifrar las imágenes mientras están almacenadas en los servidores en la nube de Ring.
Con TAKE, para descifrar las imágenes y ofrecer estas funciones, Ring obtiene acceso a las grabaciones almacenadas en la nube durante 24 horas. TAKE añade algunas medidas pequeñas utilizando enclaves seguros para hacer que el material clave base sea más difícil de exportar directamente, pero las claves aún se liberan a servicios que pueden ser modificados. Con acceso a las claves, el procesamiento en la nube hace su trabajo y entrega la función solicitada al usuario. La clave se elimina 24 horas después, hasta que el usuario quiera ver un vídeo antiguo o utilizar otras funciones denominadas "inteligentes", momento en el que las claves se envían de nuevo al servidor.
En la práctica, esto hace que el sistema en su conjunto apenas difiera de la cifración en reposo donde el servidor mantiene las claves. El dispositivo del cliente toma esencialmente el lugar de unmódulo de seguridad de hardware (HSM)Incluye hacer que esas claves estén disponibles para el servidor siempre que sean necesarias. El resultado final es una mejora con respecto al estado actual, pero aún así, está muy lejos de las protecciones de privacidad decifrado de extremo a extremo.
La empresa afirma que no guarda copias de seguridad de las llaves y que ningún empleado de Ring puede acceder a las grabaciones. También sostiene que cualquier contenido descifrado se elimina de sus servidores.
Pero eso no significa mucho cuando las acciones del usuario envían las llaves de vuelta al servidor. Y hacer disponibles características como "Búsqueda de Video" y "Descripciones Inteligentes de Video" para el propietario del dispositivo significa que, aunque las grabaciones no puedan ser vistas por Ring, las descripciones están fácilmente disponibles para la compañía. En respuesta a una pregunta sobre la capacidad, Ring nos respondió que, "Mientras Ring continúa expandiéndose y fortaleciendo aún más las protecciones de TAKE, las descripciones de videos serán incluidas."
Además, las llaves de recuperación de la cuenta se almacenan en la cámara en sí por defecto. Cuando eso se combina con el hecho de que actualmente, los índices de contenidos de video están disponibles para la compañía, significa que TAKE no es ni siquiera una protección contra la vigilancia masiva. Las fuerzas del orden podrían solicitar una búsqueda masiva de cámaras para ciertos términos, luego profundizar en detalles adicionales al confiscar las cámaras de interés del propietario del dispositivo, descifrar copias de seguridad de la cuenta, y usar esa información para descifrar videos encriptados.
Las fuerzas del orden aún podrían buscar obligar el acceso a las grabaciones.
Debido a las formas en que funcionan el acceso y las rotaciones de llaves, técnicamente aún es posible que Ring modifique su práctica actual si son obligados a hacerlo por las fuerzas del orden, de la misma manera que otros sistemas existentes de encriptación en reposo donde la compañía posee las llaves. Por ejemplo, Ring podría recibir una orden que exija que guarden las llaves de encriptación del contenido o videos sin encriptar desde la memoria al disco, lo que significaría que retendrían algún nivel de acceso.
En un correo electrónico a EFF, Ring declaró, "De diseño, bajo TAKE, Ring no podrá proporcionar llaves de encriptación o contenido descifrado. Con TAKE, Ring solo preservará y proporcionará archivos de video encriptados en respuesta a un proceso legal válido. Ha sido y continúa siendo la política de Ring objetar a solicitudes legales excesivamente amplias." EFF preguntó específicamente sobre la posibilidad de cumplir con órdenes de las fuerzas del orden para modificar la práctica existente para entregar o preservar videos sin encriptar, lo cual parece técnicamente posible, pero la compañía no abordó el tema.
La encriptación de extremo a extremo funciona para mantener la confianza de su base de usuarios porque la compañía que la emplea nunca tiene acceso a las llaves en ningún momento, haciéndolo imposible para sí misma acceder al contenido encriptado. Esto también significa que las fuerzas del orden no pueden exigir al servicio que retenga las llaves o elija no rotarlas. Como se describió, este nivel de protección no se ofrece con TAKE.
En última instancia, Ring es quien gestiona este software y su implementación, y más allá de un documento blanco, "confíen en nosotros" es el único nivel de verificación que ofrecen a los observadores externos. Aunque no soluciona los problemas, como mínimo, la compañía necesita abrir toda la infraestructura a auditores de terceros para verificar sus afirmaciones. Ring parece estar de acuerdo, ya que nos dijeron que, "Ring realiza rigurosas revisiones de seguridad de todos los productos antes de su lanzamiento y componentes críticos de la infraestructura de TAKE pasaron pruebas de seguridad independientes antes de su lanzamiento. Estamos explorando opciones para una revisión independiente adicional."
TAKE no es encriptación de extremo a extremo, donde Ring nunca tendría acceso a las llaves, y afortunadamente la compañía no reclama serlo. Ring ya ofrece la opción de encriptación de extremo a extremo, yActivarlo por defecto.Ofrecería las verdaderas mejoras de privacidad que todos queremos de las campanas de video de la puerta.
