Введение

Перевод технологий, связанных с криптографией, из Соединенных Штатов в другие страны

Экспорт криптографии из Соединенных Штатов в другие страны на протяжении времени подвергался различным уровням ограничений. Вторая мировая война продемонстрировала, что дешифровка и криптография могут играть неотъемлемую роль в национальной безопасности и ведении войны. Развитие технологий и защита свободы слова были конкурирующими факторами при регулировании и ограничении экспорта криптографических технологий.

Эпоха холодной войны

В первые дни холодной войны США и их союзники разработали сложную систему правил экспортного контроля, предназначенную для предотвращения попадания широкого спектра западных технологий в руки других стран, в особенности Восточного блока. Для экспорта технологий, классифицированных как "критические", требовалось получение лицензии. CoCom был организован для координации западного экспортного контроля. Защищались два типа технологий: технологии, связанные исключительно с вооружением ("боеприпасы"), и технологии двойного назначения, которые также имели коммерческое применение. В США экспорт технологий двойного назначения контролировался Министерством торговли, а вооружением – Государственным департаментом. Поскольку в период сразу после Второй мировой войны рынок криптографии был практически полностью военным, технология шифрования (методы, а также оборудование и, после того как компьютеры стали играть всё более важную роль в современной жизни, криптографическое программное обеспечение) была включена 17 ноября 1954 года в Список вооружений США в качестве пункта "Разное, категория XI", а позднее – "Вспомогательное военное оборудование, категория XIII". Многонациональный контроль за экспортом криптографии на западной стороне холодной войны осуществлялся посредством механизмов CoCom. Однако к 1960-м годам финансовые организации начали нуждаться в надежном коммерческом шифровании в быстрорастущей сфере безналичных денежных переводов. Введение правительством США стандарта шифрования данных в 1975 году означало, что коммерческое использование высококачественного шифрования станет распространенным, и возникли серьезные проблемы, связанные с экспортным контролем. Как правило, эти вопросы решались путем рассмотрения каждого случая в отдельности и подачи запросов на экспортные лицензии производителями компьютеров, такими как IBM, и их крупными корпоративными заказчиками.

Эпоха ПК

Контроль за экспортом шифрования стал предметом общественной озабоченности с появлением персонального компьютера. Программное обеспечение для шифрования PGP, разработанное Филом Циммерманом, и его распространение в Интернете в 1991 году стали первым серьезным вызовом контролю за экспортом криптографии на уровне отдельных пользователей. Рост электронной коммерции в 1990-х годах создал дополнительное давление для ослабления ограничений. VideoCipher II также использовал DES для шифрования звука спутникового телевидения. В 1989 году нешифрованное использование криптографии (например, контроль доступа и аутентификация сообщений) было исключено из-под экспортного контроля посредством товарной юрисдикции. В 1992 году в USML было официально добавлено исключение для нешифрованного использования криптографии (и спутниковых телевизионных дескремблеров), а соглашение между NSA и Ассоциацией издателей программного обеспечения позволило легко экспортировать 40-битное шифрование RC2 и RC4, используя товарную юрисдикцию со специальными процедурами рассмотрения сроком "7 дней" и "15 дней" (что перевело контроль из Государственного департамента в Министерство торговли). К этому моменту западные правительства, по сути, демонстрировали двойственность в отношении шифрования: политику определяли военные криптоаналитики, обеспокоенные исключительно предотвращением попадания секретов к "противникам", но затем эту политику доводили до сведения коммерческих структур чиновники, чья задача заключалась в поддержке промышленности. Вскоре после этого технология SSL от Netscape получила широкое распространение как метод защиты транзакций с использованием криптографии с открытым ключом. Netscape разработала две версии своего веб-браузера. "Американская версия" поддерживала RSA открытые ключи полной длины (обычно 1024 бита и более) в сочетании с симметричными ключами полной длины (секретными ключами) (128-битный RC4 или 3DES в SSL 3.0 и TLS 1.0). "Международная версия" имела эффективную длину ключей, сокращенную до 512 бит и 40 бит соответственно (RSA EXPORT с 40-битным RC2 или RC4 в SSL 3.0 и TLS 1.0). Получить "внутреннюю" версию для США оказывалось достаточно сложно, поэтому большинство пользователей компьютеров, даже в США, в итоге использовали "Международную версию" со слабым 40-битным шифрованием, которое в настоящее время можно взломать за несколько дней на одном компьютере. Аналогичная ситуация сложилась и с Lotus Notes по тем же причинам. Юридические иски, поданные Питером Юнгером и другими защитниками гражданских свобод и конфиденциальности, широкая доступность программного обеспечения для шифрования за пределами США и мнение многих компаний о том, что негативная реклама, связанная со слабым шифрованием, ограничивает их продажи и рост электронной коммерции, привели к серии смягчений экспортного контроля в США, кульминацией которых стало подписание президентом Биллом Клинтоном в 1996 году исполнительного приказа № 13026, перенесшего коммерческое шифрование из Списка вооружений в Список контроля торговли. Кроме того, в приказе указывалось, что "программное обеспечение не должно рассматриваться или трактоваться как "технология" в смысле Правил управления экспортом. Процедура товарной юрисдикции была заменена процедурой товарной классификации, и было добавлено положение, позволяющее экспортировать 56-битное шифрование, если экспортер обязуется добавить "бэкдоры" для восстановления ключей к концу 1998 года. В 1999 году EAR был изменен, чтобы разрешить экспорт 56-битного шифрования (на основе RC2, RC4, RC5, DES или CAST) и 1024-битного RSA без каких-либо бэкдоров, и были введены новые наборы шифров SSL для поддержки этого (RSA EXPORT1024 с 56-битным RC4 или DES). В 2000 году Министерство торговли приняло правила, которые значительно упростили экспорт коммерческого и программного обеспечения с открытым исходным кодом, содержащего криптографию, включая разрешение на снятие ограничений на длину ключа после прохождения процедуры товарной классификации (для классификации программного обеспечения как "розничного") и добавление исключения для общедоступного исходного кода шифрования.

Текущий статус

С 2009 года экспорт невоенной криптографии из США контролируется Бюро промышленности и безопасности Министерства торговли. Некоторые ограничения сохраняются даже для продукции массового производства, особенно в отношении экспорта в "государства-изгои" и террористические организации. Военное шифровальное оборудование, электроника, сертифицированная по стандарту TEMPEST, специализированное криптографическое программное обеспечение и даже услуги криптографического консультирования по-прежнему требуют экспортной лицензии. Кроме того, для других товаров требуется однократный просмотр или уведомление BIS перед экспортом в большинство стран. Экспортные правила были упрощены по сравнению со стандартами, действовавшими до 1996 года, но остаются сложными. Аналогичные ограничения применяются и к другим товарам. 29 марта 2021 года в Федеральном реестре было опубликовано решение о реализации решений Пленарного заседания Вассанаарского соглашения 2019 года. Данное правило включало изменения в пункт 740.17 раздела ENC, касающегося исключений из лицензирования, в соответствии с EAR.