CashfulnessCashfulness
Sertai beta
Privasi

Penyulitan hujung ke hujung diterangkan untuk orang bukan teknikal

17 Julai 20269 min

Ada satu ayat yang kami ulang selalu, apabila bercakap tentang Cashfulness.

“Kami tidak melihat dokumen anda.”

Ayat itu mudah diucapkan. Banyak aplikasi mengucapkannya.

Persoalannya ialah apa yang ada di sebalik ayat itu. Sebab “kami tidak melihatnya” dan “kami tidak boleh melihatnya” adalah dua janji yang sangat berbeza.

Yang pertama ialah janji niat baik: kami percaya anda tidak akan berbuat begitu.

Yang kedua ialah janji kemustahilan: walaupun mahu, anda tidak boleh.

Di Cashfulness, untuk dokumen yang anda muat naik, yang berlaku ialah yang kedua. Dan istilah teknikal yang membuktikan kebenarannya dipanggil penyulitan hujung ke hujung.

Dalam bahasa Inggeris ia disingkatkan kepada E2EE, daripada end-to-end encryption: penyulitan “dari satu hujung ke hujung lain”.

Saya tahu ia berbunyi seperti bahasa juruteknik. Saya janji: pada akhir artikel ini anda akan memahaminya walaupun anda tidak pernah menulis sebaris kod pun dalam hidup anda. Dan anda akan faham mengapa, untuk aplikasi tempat anda menyimpan angka-angka rumah tangga, ini adalah pilihan yang mengubah segalanya.

Mula-mula, istilah yang betul

Mari mulakan dengan kata kerja. Menyulit sesuatu fail bermaksud mengubahnya menjadi jujukan yang tidak boleh dibaca.

Bukan menyembunyikannya di sebalik kata laluan yang meminta “benarkan saya masuk”. Mengubahnya secara sebenar: mengambil teks, nombor, imej, dan menjadikannya blok aksara yang tidak bermakna apa-apa bagi sesiapa yang tiada kunci yang betul.

Sesuatu yang mengembalikan blok itu kepada bentuk yang boleh dibaca dipanggil kunci. Ia sekeping maklumat — anggap ia sebagai kata laluan yang sangat, sangat panjang dan dijana oleh komputer — tanpanya fail itu kekal sebagai bunyi bising.

Anda menyulit dengan kunci. Anda menyahsulit dengan kunci. Tanpa kunci, ia adalah tembok.

Ingat dua istilah ini — menyulit dan kunci — kerana selebihnya berkisar pada di mana kunci itu tinggal.

Peti keselamatan di bank

Saya beri contoh yang pada pandangan saya menjelaskan segalanya.

Pernah dengar peti keselamatan di bank? Tempat orang menyimpan dokumen penting, beberapa barang kemas, benda-benda yang mereka tidak mahu simpan di rumah.

Begini caranya berfungsi.

Bank memberi anda kubah kalis peluru, dikawal ketat, kalis pencuri. Di dalamnya ada peti anda.

Tetapi kunci peti anda ada pada anda. Hanya anda.

Bank menjaga kubah itu. Ia tidak boleh membuka peti anda. Ia tiada kuncinya. Jika esok seorang pekerja tidak jujur mahu mengintip, dia tidak boleh: kunci itu tidak boleh dibuka tanpa kunci anda. Jika perompak masuk dan membawa lari seluruh kubah, mereka hanya akan mendapat kotak logam terkunci yang mereka tidak tahu cara membukanya.

Bank menawarkan anda satu perkhidmatan — keselamatan kubah — tanpa menuntut akses kepada apa yang anda simpan di dalamnya.

Penyulitan hujung ke hujung adalah persis ini, digunakan untuk fail digital.

Cashfulness ialah bank itu: ia menawarkan kubah, iaitu pelayan kami tempat dokumen anda disimpan.

Andalah satu-satunya yang memiliki kunci peti itu.

Dan kami, seperti bank, menjaga tanpa boleh membuka.

Apa yang berlaku, secara praktikal, apabila anda memuat naik dokumen

Katakan anda mahu menyimpan penyata bank, bil elektrik, kontrak sewa, polisi insurans di dalam Cashfulness.

Itulah dokumen yang anda boleh muat naik ke dalam Cashfulness: penyata bank, bil, kontrak, polisi. Perkara-perkara penuh dengan data anda — nama penuh, alamat, IBAN, jumlah, pihak yang terlibat.

Inilah urutannya.

Anda pilih fail dari telefon atau komputer anda.

Sebelum ia dihantar, masih di peranti anda, dokumen itu disulitkan. Ia menjadi blok bunyi bising yang saya sebutkan tadi.

Hanya selepas itu, sudah dalam keadaan disulitkan, ia bergerak menuju pelayan kami.

Yang sampai di pelayan ialah bunyi bising. Yang kekal di pelayan ialah bunyi bising.

Apabila anda mahu membacanya semula, dokumen itu kembali ke peranti anda masih dalam keadaan disulitkan, dan di sana — hanya di sana, dengan kunci anda — ia menjadi boleh dibaca semula.

Saat penyulitan itulah bahagian yang penting: ia berlaku daripada anda, sebelum ia dihantar. Bukan “apabila sampai di pelayan, kami yang menguncinya untuk anda”. Itu akan menjadi bank yang menyimpan salinan kunci anda dalam laci pengarah.

Tidak. Kami tidak pernah memiliki kunci itu. Ia lahir daripada anda dan kekal pada anda.

Di mana kunci anda hidup

Persoalan yang tepat, pada peringkat ini: bagaimana jika saya hilang kunci yang penting ini? Di mana saya simpan?

Kunci dokumen anda lahir daripada dua perkara milik anda.

Yang pertama ialah kata laluan anda, yang anda gunakan untuk masuk ke Cashfulness.

Yang kedua ialah satu jujukan 24 perkataan yang anda terima apabila anda mengaktifkan perlindungan ini. Ia sistem yang juga digunakan di tempat lain untuk menyimpan kunci-kunci paling sensitif — dua puluh empat perkataan biasa, dalam susunan tertentu, yang bersama-sama berfungsi sebagai kunci induk pemulihan.

Daripada dua perkara ini, di peranti anda, kunci yang menyulit dan menyahsulit dokumen anda dibina.

Dan di sinilah intipati seluruh artikel ini: kunci itu tidak pernah meninggalkan peranti anda.

Ia tidak melalui pelayan kami. Kami tidak menyimpannya di mana-mana. Kami tidak melihatnya lalu.

Ia seperti kunci peti itu ditempa di dalam rumah anda sendiri, oleh anda, dan tidak pernah keluar dari sana. Bank tidak pernah melihatnya, walaupun untuk sesaat.

Bagi pelayan kami, saya ulang, setiap dokumen anda adalah dan kekal sebagai blok bunyi bising digital.

Siapa yang tidak boleh membaca dokumen anda (iaitu: semua orang kecuali anda)

Saya cuba bersikap terus terang, kerana biasanya di sinilah janji privasi sama ada bertahan atau runtuh.

Dokumen yang anda muat naik tidak boleh dibaca oleh kami yang membina Cashfulness. Tiada panel di mana-mana tempat di mana juruteknik kami membuka polisi insurans anda. Secara teknikalnya ia tidak wujud, kerana kami tiada kuncinya.

Ia tidak boleh dibaca oleh sesiapa yang mengendalikan pelayan tempat data itu berjalan.

Ia tidak boleh dibaca oleh penyerang yang suatu hari nanti menceroboh sistem kami dan membawa lari segalanya: dia hanya akan mendapat bunyi bising, fail yang tidak boleh digunakan.

Dan kami tidak boleh menyerahkannya dalam bentuk boleh dibaca walaupun sesuatu pihak berkuasa memintanya secara rasmi, kerana kami tiada dalam bentuk asal. Kami hanya boleh menyerahkan bunyi bising yang kami simpan.

Ayat “kami tidak melihat dokumen anda”, pada peringkat ini, berhenti menjadi jaminan yang manis semata-mata.

Ia menjadi huraian teknikal bagi satu fakta.

Kami tidak melihatnya kerana kami tidak boleh. Itu berbeza.

Sisi lain syiling itu (dan saya mahu memberitahu anda dahulu)

Perlindungan sekukuh ini ada harganya, dan tidak jujur jika saya menyembunyikannya.

Jika anda hilang kata laluan anda dan anda juga hilang 24 perkataan pemulihan anda, dokumen anda menjadi tidak boleh dibaca. Untuk selama-lamanya. Walaupun bagi kami.

Tiada butang “saya lupa segalanya, hantarkan semula fail saya”. Tiada juruteknik kami yang boleh masuk semula melalui tingkap dan memulihkannya untuk anda.

Mari kembali kepada peti bank itu: jika anda hilang kunci anda dan tiada orang lain ada salinannya, semuanya kekal di dalam peti, tetapi tiada siapa lagi boleh membukanya.

Saya faham jika diletakkan begini, ia mungkin menimbulkan sedikit kebimbangan. Tetapi lihatlah dari sudut lain, iaitu sebab kami memilihnya.

Jika di suatu tempat wujud “salinan sandaran” bagi kunci anda — di pelayan kami, dalam laci pengarah — salinan itu akan menjadi titik lemah seluruh sistem. Ia akan menjadi perkara pertama yang dicari oleh penyerang. Ia akan menjadi pintu yang mungkin diminta oleh pihak berkuasa untuk dibuka. Ia akan menjadi fail yang mungkin disalin oleh pekerja tidak jujur.

Kunci yang hanya wujud di peranti anda, pintu itu, secara ringkasnya, tidak akan pernah terbuka.

Kami memilih untuk memberikan anda kawalan penuh — dengan tanggungjawab yang menyertainya — berbanding menyimpan jalan pintas yang, cepat atau lambat, akan menjadi lubang dalam empangan.

Satu-satunya tindakan praktikal yang kami minta daripada anda sebagai balasan: jagalah 24 perkataan anda seperti anda menjaga geran hak milik rumah anda. Ditulis, di tempat yang selamat, jauh dari pandangan mata. Bukan di dalam e-mel kepada diri sendiri, bukan dalam nota di telefon. 24 perkataan itu adalah salinan sandaran kunci anda. Jagalah ia sebagaimana anda menjaga perkara-perkara yang bermakna.

Satu penjelasan jujur: E2EE di sini meliputi dokumen

Saya tidak mahu menjual lebih daripada apa yang ada, kerana itu akan bertentangan dengan segala yang ditulis dalam artikel ini.

Penyulitan hujung ke hujung (end-to-end encryption, E2EE) yang saya ceritakan kepada anda melindungi dokumen yang anda muat naik: penyata bank, bil, kontrak, polisi. Itulah lapisan paling sensitif, dan di situlah kami meletakkan kunci paling ketat.

Data perakaunan sebenar anda — akaun, baki, transaksi yang membentuk titik navigasi anda, iaitu kekayaan bersih anda — pula mengikut logik yang berbeza.

Ia hidup di pangkalan data kami, di pelayan Eropah, dan berada dalam bentuk teks biasa di sisi pelayan. Ini pilihan teknikal yang perlu: ia diperlukan untuk menyelaraskan perakaunan anda antara telefon dan komputer, dan untuk mengira secara masa nyata metrik yang kami tunjukkan kepada anda. Menyulitnya dengan cara yang sama seperti dokumen akan menjadikan aplikasi ini amat perlahan dan, pada hakikatnya, tidak boleh digunakan.

Tetapi — dan inilah bahagian yang ramai tidak jangka — angka-angka itu bergerak tanpa biografi anda dilekatkan.

Apabila anda mendaftar kami meminta nama panggilan (apa sahaja yang anda mahu, walaupun rekaan), e-mel dan kata laluan. Kami tidak meminta nama penuh, nombor kad pengenalan, tarikh lahir, alamat, telefon.

Jadi, walaupun sesiapa yang mempunyai akses kepada pangkalan data hanya akan melihat satu nama panggilan tertentu dengan akaun, baki, transaksi — tetapi tanpa cara untuk mengaitkan angka-angka itu kepada orang sebenar iaitu anda.

Tentang cara lapisan kedua ini berfungsi, dan sebab kami membinanya dalam dua peringkat berbanding satu, ada artikel khas: Privasi radikal: dua peringkat, satu janji. Saya berhenti di sini, kerana topik hari ini ialah kunci peti itu.

Perkara yang penting bagi saya untuk ditegaskan ialah ini: apabila kami berkata penyulitan hujung ke hujung menjadikan dokumen anda tidak boleh dibaca, kami bercakap tentang dokumen. Untuk selebihnya, perlindungan yang berbeza tetapi sama seriusnya terpakai. Dan saya lebih suka memberitahu anda dengan tepat, berbanding membiarkan anda percaya kepada penyulitan ajaib yang meliputi segalanya.

Sebab kami mengambil berat, sehingga ke titik ini

Saya boleh berhenti di sini pada aspek teknikal. Tetapi teknikal, dengan sendirinya, bukan sebabnya.

Sebabnya ialah kewangan peribadi adalah tempat anda menyimpan perkara-perkara yang anda tidak selesa berkongsi walaupun dengan kawan rapat. Berapa sebenarnya pendapatan anda. Berapa banyak yang anda simpan, atau betapa sedikitnya. Hutang yang membebankan.

Jika sebaik sahaja anda membuka aplikasi sebegini masih ada keraguan di dasar hati bahawa seseorang, di suatu tempat, mungkin mengintip, aplikasi itu tidak akan pernah memberikan anda perkara yang menjadi sebab kewujudannya.

Kami memanggil perkara itu ketenangan. The calm side of money, sisi tenang wang. Dan ketenangan, jika angka-angka anda tidak benar-benar selamat, hanya sekadar perkataan di laman web.

Penyulitan hujung ke hujung untuk dokumen bukan trofi teknikal untuk dipamerkan. Ia adalah lantai tempat segala yang lain berdiri: tanpanya, metrik dan titik navigasi hanyalah perabot yang terletak di atas kekosongan.

Itulah sebabnya kami menulisnya dalam asas, bukan menambahnya kemudian sebagai satu suis tambahan.

Dalam satu ayat

Saya tinggalkan untuk anda dalam bentuk paling ringkas yang saya ada.

Dokumen anda anda kunci dalam sebuah peti. Kunci peti itu hanya anda yang ada, dan ia tidak pernah keluar dari peranti anda. Kami menjaga peti yang terkunci itu, dan kami tidak boleh membukanya.

Bukan kerana kami berjanji untuk menjadi baik.

Kerana kami sengaja mengambil daripada diri kami sendiri, kemungkinan untuk tidak menjadi baik.

— Vittorio