Cloudflare verifieert veiligheid WhatsApp

25 september 2024

Cloud­flare heeft een nieuwe service aange­kon­digd die de inte­gri­teit van public keys veri­fi­eert in de end-to-end-versleu­te­ling van populaire berich­ten­apps. Berich­ten­apps met end-to-end-versleu­te­ling (E2EE) versleu­telen berichten door een public-private key uit te wisselen. Hierdoor zijn de berichten beschermd tegen onder­schep­ping door derden. 

Cloud­flare maakt het leven gemak­ke­lijker voor gebrui­kers die zich zorgen maken om de veilig­heid. Door auto­ma­tisch te contro­leren dat er niet met de public keys is geknoeid, geeft Cloud­flare gebrui­kers het vertrouwen dat end-to-end-versleu­telde berichten daad­wer­ke­lijk aan de beoogde ontvan­gers worden bezorgd. WhatsApp werkt al lange tijd samen met Cloud­flare voor bevei­li­gings­ve­ri­fi­ca­ties. Wederom is WhatsApp de eerste berich­tenapp die van dit nieuwe audit­proces gebruik­maakt om het vertrouwen van gebrui­kers in de app te vergroten.

End-to-end-versleu­te­ling (E2EE) is een versleu­te­lings­me­thode die berichten voor iedereen privé houdt, zelfs voor de berich­ten­ser­vice zelf. Met end-to-end-versleu­te­ling zijn berichten alleen zichtbaar voor de verzender en de beoogde ontvanger. Als iemand een bericht stuurt, wordt het op het apparaat van de verzender versleu­teld voordat het over het internet wordt verzonden. Dit betekent dat het bericht op zo’n manier wordt gecodeerd, dat alleen het apparaat van de ontvanger het kan decoderen. Omdat het is versleu­teld, kan zelfs WhatsApp de inhoud niet lezen. Wanneer het bericht op het apparaat van de ontvanger met een over­een­kom­stige public key aankomt, wordt het in zijn oorspron­ke­lijke vorm gede­co­deerd zodat de ontvanger het kan lezen. Veel commu­ni­ca­tie­ser­vices bieden veri­fi­catie met een bevei­li­gings­sleutel. Dit zorgt ervoor dat gebrui­kers daad­wer­ke­lijk met de beoogde ontvanger chatten.

Hoewel de veri­fi­catie van berich­ten­in­fra­struc­tuur met E2EE vooral belang­rijk is voor gebrui­kers voor wie veilig­heid cruciaal is (zoals jour­na­listen, acti­visten en mensen die zich voor mensen­rechten inzetten), is het voor iedereen aan te bevelen. Veilig­heids­be­wuste gebrui­kers kunnen de veilig­heid van hun berichten handmatig veri­fi­ëren door met behulp van een alter­na­tieve commu­ni­ca­tie­me­thode de QR-code van een contact te contro­leren. Dit moet regel­matig worden gedaan, bijvoor­beeld wanneer een contact een nieuw apparaat heeft en om te contro­leren of de berich­tenapp zelf de keys niet heeft veranderd.

Plexi, een auditor voor key transparency-infrastructuur

Cloud­flare intro­du­ceert nu Plexi, een auditor voor de key transpa­rency-infra­struc­tuur. Key transpa­rency is een opkomende standaard die ontworpen is om de authen­ti­ci­teit te verze­keren van keys die voor de versleu­te­ling van end-to-end-berichten worden gebruikt. Plexi helpt om te veri­fi­ëren dat de keys aan beide kanten van de commu­ni­catie legitiem zijn en dat berichten veilig ontvangen en gelezen kunnen worden. Cloud­flare kan nu als auditor van deze tech­no­logie optreden. Dat doet het bedrijf door te veri­fi­ëren dat de logs van deze keys correct zijn opgebouwd. Ook verstrekt het een audi­t­hand­te­ke­ning die de berich­tenapp vervol­gens aan gebrui­kers kan doorgeven om het vertrouwen in het systeem te vergroten. Cloud­flare is er trots op dat het als auditor van de open-sourced Auditable Key Directory (AKD) van WhatsApp kan optreden.

“Orga­ni­sa­ties, jour­na­listen en acti­visten die veel risico lopen, vertrouwen regel­matig op Cloud­flare om hun websites, e‑mails en verkeer te bevei­ligen. We hebben al miljoenen orga­ni­sa­ties en klanten die op ons vertrouwen. Onze rol als externe auditor voor berich­ten­apps met end-to-end-versleu­te­ling is in lijn met onze waarden en tech­no­logie”, zei Matthew Prince, mede­op­richter en CEO van Cloud­flare. “Met de imple­men­tatie van dit veri­fi­ca­tie­proces in samen­wer­king met WhatsApp zetten we een hoge standaard voor andere berich­ten­apps om te volgen.”

“Wij werken graag samen met Cloud­flare om de key-trans­pa­rantie op WhatsApp verder te verbe­teren en gebrui­kers opnieuw te verze­keren dat hun versleu­telde berichten veilig zijn”, zegt Nitin Gupta, Head of Engi­nee­ring bij Whatsapp. “Deze samen­wer­king met Cloud­flare maakt het nog makke­lijker voor onze gebrui­kers om de authen­ti­ci­teit van hun chats te verifiëren.”

De tech­ni­sche blog voor onaf­han­ke­lijke onder­zoe­kers en bevei­li­gings­des­kun­digen is beschik­baar op https://​blog​.cloud​flare​.com/​k​e​y​-​t​r​a​n​s​p​a​r​ency. De blog biedt meer inzicht in het ontwerp van het veri­fi­ca­tie­sys­teem en de resul­taten van de test­ve­ri­fi­catie die op https://​dash​.key​-transpa​rency​.cloud​flare​.com zijn gepu­bli­ceerd. Cloud­flare helpt graag bij de inte­gri­teits­audit van alle soorten end-to-end-versleu­telde infra­struc­tuur. Bedrijven en orga­ni­sa­ties die een audit willen laten uitvoeren, kunnen contact met ons opnemen op https://​www​.cloud​flare​.com/​l​p​/​p​r​i​v​a​c​y​-​e​dge/.

Hier is een tech­ni­sche blog over deze aanpak: Cloud­flare werkt samen met Whatsapp voor audit van public key-infrastructuur

Pin It on Pinterest

Share This