NSA-ның 1990-жылдардағы құпия шифрлау чипі – Clipper. Құқық қорғау органдарына арналған артқы есік, қауіпсіздік және жеке құпиялылық туралы даулар. Шифрлау, NSA, қауіпсіздік.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
1990 жылдары ҰҚА (NSA) тарапынан ұсынылған шифрлау құрылғысы
Encryption device promoted by the NSA in the 1990s
Clipper чипі – Америка Құрама Штаттарының Ұлттық қауіпсіздік агенттігі (NSA) әзірлеген және қолдаған, «дауыс және деректер хабарламаларын» қамтамасыз ететін шифрлау құрылғысы. Онда «Федералдық, штаттық және жергілікті құқық қорғау органдарына ұсталған дауыс және деректерді түсіндіруге мүмкіндік беру» мақсатында құрылған артқы есік болған.
The Clipper chip was a chipset that was developed and promoted by the United States National Security Agency (NSA) as an encryption device that secured "voice and data messages" with a built in backdoor that was intended to "allow Federal, State, and local law enforcement officials the ability to decode intercepted voice and data transmissions."
Клинтон әкімшілігі
Клинтон әкімшілігі "Клиппер" чипінің АҚШ-тағы үнемі дамып жатқан технологияға ілесу үшін құқық қорғау органдарына аса қажет екенін айтты. Олар "террористер сыртқы байланыстар үшін – банктермен, жеткізушілермен және байланыс адамдарымен байланыс құруға мәжбүр болады, сондықтан үкімет осы қоңырауларды тыңдай алады" деп талас етті. Стьюарт Бейкер Wired журналында мақала жазып, технологияға байланысты тараған бірқатар мифтерді жоққа шығарды.
The Clinton Administration argued that the Clipper chip was essential for law enforcement to keep up with the constantly progressing technology in the United States. They argued that because "terrorists would have to use it to communicate with outsiders — banks, suppliers, and contacts — the Government could listen in on those calls." Stewart Baker wrote an opinion piece in Wired magazine debunking a series of what he purported to be myths surrounding the technology.
Жағдай
Электрондық құпиялылық ақпарат орталығы мен Электрондық шекаралар қоры сияқты ұйымдар Клипер чипінің ұсынысына қарсы шығып, оның салдары азаматтарды күшейтілген және мүмкін заңсыз үкіметтік бақылауға ұшырату ғана емес, сонымен қатар Клипер чипінің шифрлау күшін оның дизайны құпия саналғандықтан, халық бағалай алмайды және нәтижесінде жеке тұлғалар мен бизнес қауіпсіз байланыс жүйесімен шектелуі мүмкін еді. Бұдан өзге, американдық компаниялар өз шифрлау өнімдерінде Клипер чипін пайдалануға міндетті болатын, ал шетелдік компаниялар міндетті емес еді. Осылайша, күшті деректерді шифрлайтын телефондар шетелде жасалып, бүкіл әлемге, соның ішінде АҚШ-қа таратылып, жобаның мағынасын жоққа шығаратын еді және, әрине, АҚШ өндірушілеріне зиян келтіретін еді. Сенаторлар Джон Эшкрофт пен Джон Керри Клипер чипінің ұсынысына қарсы болды, жеке тұлғаның хабарламаларды шифрлау және шифрлау бағдарламалық құралдарын экспорттау құқығын қолдады. Nautilus, PGP және PGPfone сияқты бірнеше күшті криптографиялық бағдарламалық пакеттердің пайда болуы және дамуы үкіметтің Клипер чипіне жасаған тырысысына жауап болды. Ойдың мәні мынада еді: егер күшті криптография интернетте еркін қолжетімді болса, үкімет оның қолданылуын тоқтатуға шамасы келмейді.
Organizations such as the Electronic Privacy Information Center and the Electronic Frontier Foundation challenged the Clipper chip proposal, saying that it would have the effect not only of subjecting citizens to increased and possibly illegal government surveillance, but that the strength of the Clipper chip's encryption could not be evaluated by the public as its design was classified secret, and that therefore individuals and businesses might be hobbled with an insecure communications system. Further, it was pointed out that while American companies could be forced to use the Clipper chip in their encryption products, foreign companies could not, and presumably phones with strong data encryption would be manufactured abroad and spread throughout the world and into the United States, negating the point of the whole exercise, and, of course, materially damaging U. S. manufacturers en route. Senators John Ashcroft and John Kerry were opponents of the Clipper chip proposal, arguing in favor of the individual's right to encrypt messages and export encryption software. The release and development of several strong cryptographic software packages such as Nautilus, PGP and PGPfone was in response to the government push for the Clipper chip. The thinking was that if strong cryptography was freely available on the Internet as an alternative, the government would be unable to stop its use.
Техникалық осалдықтар
1994 жылы Мэтт Блэйз "Эскроулы шифрлау стандартындағы протоколдың қателігі" деген мақала жариялады. Онда Clipper-дің эскроу жүйесінде елеулі осалдық бар екені көрсетілді: чип шифрлау кілтін қалпына келтіруге қажетті ақпаратты қамтитын 128 биттік "Құқық қорғау органының қолжеткізу алаңы" (LEAF) жіберді. Хабарды жіберген бағдарламалық құрал LEAF-ті өзгерте алмас үшін 16 биттік хэш қосылды. Clipper чипі жарамсыз хэшпен келген хабарламаларды декодтамайды; бірақ 16 биттік хэш мағыналы қауіпсіздік үшін тым қысқа болды. Күшпен іздеу шабуылы тез арада бірдей хэшті беретін, бірақ эскроуға тапсырудан кейін дұрыс кілттерді бермейтін басқа LEAF мәнін табуға мүмкіндік береді. Бұл Clipper чипін шифрлау құрылғысы ретінде пайдалануға, ал кілтті эскроу мүмкіндігін тоқтатуға жол ашады. 1997 жылы жетекші криптографтар тобы "Кілтті қалпына келтірудің, кілтті эскроудың және сенімді үшінші тарап шифрлаудың тәуекелдері" деген мақала жариялады, онда кілтті эскроу жүйелерін жүзеге асырудың архитектуралық осалдықтары, соның ішінде Clipper чипінің Skipjack протоколына дейін жан-жақты талданды.
In 1994, Matt Blaze published the paper Protocol Failure in the Escrowed Encryption Standard. It pointed out that the Clipper's escrow system had a serious vulnerability: the chip transmitted a 128 bit "Law Enforcement Access Field" (LEAF) that contained the information necessary to recover the encryption key. To prevent the software that transmitted the message from tampering with the LEAF, a 16 bit hash was included. The Clipper chip would not decode messages with an invalid hash; however, the 16 bit hash was too short to provide meaningful security. A brute force attack would quickly produce another LEAF value that would give the same hash but not yield the correct keys after the escrow attempt. This would allow the Clipper chip to be used as an encryption device, while disabling the key escrow capability. In 1997, a group of leading cryptographers published a paper, "The Risks of Key Recovery, Key Escrow, and Trusted Third Party Encryption", analyzing the architectural vulnerabilities of implementing key escrow systems in general, including but not limited to the Clipper chip Skipjack protocol.
Қабылдауға жатпау
Clipper чипі тұтынушылар мен өндірушілер тарапынан қабылданбады, ал 1996 жылға қарай чиптің өзінің маңызы жойылды; чип орнатылған телефондарды сатып алған жалғыз маңызды мекеме – АҚШ Әділет департаменті. АҚШ үкіметі өндірушілерге түрлі жеңілдіктер ұсына отырып, кілтті сақтау жүйесін енгізуге ықпал етуді жалғастырды, егер кілт экспортталатын криптографиялық бағдарламалық қамтамасының бір бөлігі болса, экспорттық бақылау шараларын жеңілдетуге рұқсат берді. Алайда, бұл әрекеттердің көп бөлігі АҚШ үкіметінің бақылауында болмаған PGP сияқты күшті криптографиялық технологиялардың кеңінен қолданылуына байланысты мәнсіз болды. 2013 жылдың өзінде де, жоғары шифрланған дауыстық каналдар қазіргі ұялы телефон байланысының басым түрі емес. Қауіпсіз ұялы телефон құрылғылары мен смартфон қосымшалары бар, бірақ оларға арнайы жабдықтар қажет болуы мүмкін, сондай-ақ байланыстың екі шеті де бірдей шифрлау механизмін қолдануы керек. Мұндай қосымшалар көбінесе телефон дауыстық деректер желілері арқылы емес, қауіпсіз интернет арналары (мысалы, ZRTP) арқылы байланысады.
The Clipper chip was not embraced by consumers or manufacturers and the chip itself was no longer relevant by 1996; the only significant purchaser of phones with the chip was the United States Department of Justice. The U. S. government continued to press for key escrow by offering incentives to manufacturers, allowing more relaxed export controls if key escrow were part of cryptographic software that was exported. These attempts were largely made moot by the widespread use of strong cryptographic technologies, such as PGP, which were not under the control of the U. S. government. as of 2013, strongly encrypted voice channels are still not the predominant mode for current cell phone communications. Secure cell phone devices and smartphone apps exist, but may require specialized hardware, and typically require that both ends of the connection employ the same encryption mechanism. Such apps usually communicate over secure Internet pathways (e. g. ZRTP) instead of through phone voice data networks.
Кейінгі пікірталастар
2013 жылы Сноуден ашқандардан кейін Apple және Google смартфондарындағы барлық деректерді шифрлау арқылы қорғайтындарын мәлімдеді, осылайша Apple және Google өзіндік бұғаттаманы тіпті ордермен бұзуға бұйрық берілген жағдайда да бұза алмайды. Бұл билік тарапынан, соның ішінде Чикаго полициясының жедел іздестіру бөлімінің бастығынан күшті реакция тудырды, ол "Apple [iPhone] педофильдердің таңдауына айналады" деді. Washington Post газетінің редакциондық мақаласында "смартфон пайдаланушылары қолданыстағы іздеу ордері болған жағдайда заңнан жоғары тұра алмайтындарын қабылдануы керек" делінген. Кейін, есікшелердің қажет еместігіне келіскен соң, ордермен деректерді ашатын "алтын кілт" есікшесін енгізу ұсынылды. "Кілтті қалпына келтірудің, кілтті сақтаудың және сенімді үшінші тарап шифрлаудың тәуекелдері" деген 1997 жылғы мақаланың авторлары, сондай-ақ MIT-тегі басқа да зерттеушілер осы пікірталас қайта жанданғаннан кейін жауап ретінде мақала жазып, жеке әңгімелерге үкіметтің міндетті түрде қол жеткізуі жиырма жыл бұрынғыдан да нашар проблема болады деп мәлімдеді.
Following the Snowden disclosures from 2013, Apple and Google stated that they would lock down all data stored on their smartphones with encryption, in such a way that Apple and Google themselves could not break the encryption even if ordered to do so with a warrant. This prompted a strong reaction from the authorities, including the chief of detectives for the Chicago Police Department stating that "Apple['s iPhone] will become the phone of choice for the pedophile". An editorial in the Washington Post argued that "smartphone users must accept that they cannot be above the law if there is a valid search warrant", and after claiming to agree that backdoors would be undesirable, then suggested implementing a "golden key" backdoor which would unlock the data with a warrant. The members of "The Risks of Key Recovery, Key Escrow, and Trusted Third Party Encryption" 1997 paper, as well as other researchers at MIT, wrote a follow up article in response to the revival of this debate, arguing that mandated government access to private conversations would be an even worse problem than it would have been twenty years before.