Most épp a Zoomról derült ki, hogy a végponti titkosítása csak a marketingszövegeiben működik. A valóságban sokkal kevésbé.

Terjedelmes cikkben bizonyítja a The Intercept, hogy a koronavírus-járvány egyik haszonélvezője, a Zoom nem igazán azt adja, amit ígér. Nevezetesen nyomokban sem lelhető fel benne a video- és telefonkonferenciák végponti titkosítása, amit a szolgáltatás egyébként ígér. A lap szerint a szolgáltatásban egyedül a szöveges cset az, ami end-to-end titkosítást használ, és aminél a titkosítási kulcs a végponti eszközön van, így a kommunikáció tartalmához valóban csak a részvevők férnek hozzá. A videofolyamot azonban lényegében ugyanaz a titkosító procedúra védi, mint amivel egy egyszerű HTTPS oldalt lekér egy böngésző.

A témát pár napja a BBC News vetette fel a brit miniszterelnök, Boris Johnson egy Twitteren közzétett bejegyzése nyomán (lásd lentebb). A tweetből ugyanis kiderül, hogy Johnson egy kabinetülést vezényel le nappalijában épp a Zoom videokonferencia-rendszerével. És azt talán mondani sem kellene, hogy mekkora biztonsági kockázat rejlik abban, ha egy ilyen kabinetülést illetéktelenek le tudnak hallgatni. A BBC cikke nyomán a védelmi minisztérium fel is függesztette a Zoom használatát.

Nem is egyszerű megvalósítani

A különbség meglehetősen súlyos: míg egy végponti titkosításnál maga a szolgáltató nem tud belenézni a kommunikációba, annak tartalmához csak a titkosítási kulcs birtokában lévő felhasználók férhetnek hozzá. Az átviteli titkosítás esetében a szolgáltató lényegében mindent lát, és csak rajta múlik, hogy mit kezd ezzel a tudásával.

A teljes képhez persze hozzátartozik, hogy a csoportos videokonferencia-hívásoknál nagyon bonyolult megvalósítani a végponti titkosítást. A szolgáltatónak ugyanis valahogy észlelnie kell azt, hogy éppen ki beszél, mert így csak annak a nagy felbontású videofolyamát kell továbbítania a többi résztvevő felé, akiktől viszont ilyenkor csak alacsony felbontású videó megy. Ez az azonosítás értelemszerűen sokkal egyszerűbb, ha a szolgáltató (illetve maga a szolgáltatás) mindent lát egy konferenciából – magyarázta a lapnak a neves titkosítási szakértő, Matthew Green, aki a Johns Hopkins Egyetem professzora (a Bitport is többször idézte a megszólalásait).

Persze attól még, hogy nehéz megvalósítani a végponti titkosítást, még nem lehetetlen – tette hozzá Green, példaként hozva fel az Apple FaceTime-ját, csak a sima átviteli titkosításhoz hozzá kell adni egy sor extra mechanizmust, melyek lefejlesztése közel sem triviális feladat.
 


A Zoomnak egyébként van olyan üzleti szolgáltatása, az ún. Meeting Connector, amikor a vállalat maga üzemeltet egy on-premise Zoom-szervert a belső hálózatán. Ilyenkor a Zoom felhős szerverein csak a kommunikáció metaadatai mennek át.

Átláthatósági jelentést sem készítenek

A végponti titkosítás hiánya miatt a Zoom technikailag képes megfigyelni, hogy mi zajlik egy magán videokonferencián, és ha megfelelő hatóság, bűnüldöző szerv kéri, akkor azt át is kell adnia. Ezzel önmagában még nem lenne gond, hiszen ez vonatkozik az összes szolgáltatóra a Google-től a Facebookon át a Microsoftig.

Csakhogy utóbbiak rendszeresen közzé teszik egy átláthatósági jelentésben, hogy az egyes országokból hány kormányzati kérelem érkezett hozzájuk, és abból hánynak tettek eleget. A Zoom ezzel szemben nem tesz közzé átláthatósági jelentést annak ellenére, hogy arra már egy ismert emberi jogi csoport is kérte nyílt levélben.

A Zoom szóvivője azt írta a lapnak, hogy mindent jogszerűen csinál: a törvényi kötelezettségének megfelelően tesz eleget a hatóságok kéréseinek, és nem is tehetne mást. Ami a titkosítást illeti, a szóvivő lefutotta a kötelező köröket: komolyan veszik a felhasználók adatvédelmét, csak olyan adatokat gyűjtenek, ami kell a szolgáltatás hatékony biztosításához stb. Számtalan védelmi réteg gondoskodik arról, hogy illetéktelenek – beleértve a Zoom alkalmazottait – ne férjenek semmilyen magánjellegű (video- és hangkonferencia, cset) tartalomhoz.

A kérdés már csak az, hogy a felhasználók megelégszenek-e ennyivel, vagy inkább választanak olyan lehetőséget, ami megbízhatóbbnak tűnik. A témával fontossága és aktualitása miatt áprilisban kiemelten foglalkozunk.

Biztonság

Az Nvidia vezetője félreérti, mitől lesz visszautasíthatatlan egy ajánlat

Máshol csak a pénztártól való távozás után nem fogadják el a reklamációt, de Jensen Huang már azt is teljes tévedésnek tartja, ha valaki nem jön be nézelődni az MI-boltba.
 

CIO kutatás

Merre tart a vállalati IT és annak irányítója?

Hiánypótló nagykép a hazai nagyvállalati informatikáról és az IT-vezetőkről: skillek, felelősségek, feladatkörök a múltban, a jelenben és a jövőben.

Töltse ki Ön is, hogy tisztábban lássa, hogyan építse vállalata IT-ját és saját karrierjét!

Az eredményeket május 8-án ismertetjük a 17. CIO Hungary konferencián.

LÁSSUNK NEKI!

Hirdetés

HPE Morpheus VM Essentials: a virtualizáció arany középútja

Minden, amire valóban szükség van, ügyfélbarát licenceléssel és HPE támogatással - a virtualizációs feladatok teljes életciklusát végigkíséri az EURO ONE Számítástástechnikai Zrt.

A VMware felvásárlása és licencelési gyakorlatának átalakítása erősen rányomta a bélyegét az adatközponti infrastruktúrára: a korábban kiszámítható alap bizonytalanná és gyakran költségesebbé vált.

a melléklet támogatója az EURO ONE

Egy kormányrendelet alapjaiban formálják át 2026-tól az állami intézmények és vállalatok szoftvergazdálkodási gyakorlatát.

Projektek O-gyűrűje. Mit tanulhat egy projektvezető a Challenger tragédiájából?

A Corvinus Egyetem és a Complexity Science Hub kutatói megmérték: a Python kódok közel harmadát ma már mesterséges intelligencia írja, és ebből a szenior fejlesztők profitálnak.

Rengeteg ország áll át helyi MI-platformra

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2026 Bitport.hu Média Kft. Minden jog fenntartva.