Pomiń do treści
Śledztwo 21 października 2021 ·8 min czytania

Proton obudził się z hasłem reklamowym

6 września 2021 roku ProtonMail, płynąc z postanowieniem szwajcarskiego sądu w sprawie francuskiego aktywisty klimatycznego, brutalnie obudził społeczność privacy: czas przeczytać własne regulamin. Wtedy po raz pierwszy miliony użytkowników zrozumiały, że architektura to nie slogan, tylko polityka zapisana w kodzie.

TE

The Editors

Editorial desk

Poranek, w którym Proton przestał być sloganem

6 września 2021 roku TechCrunch opublikował krótką, niemal proceduralną notkę, która w społeczności zajmującej się prywatnością rozbrzmiała jak upuszczona taca w cichej restauracji. Nagłówek donosił, że ProtonMail, szwajcarski dostawca szyfrowanej poczty, który przez lata był domyślnym zaleceniem w każdym przewodniku po prywatności, w każdym starter packu dla dziennikarzy, w każdym wątku na Reddicie typu „pierwsza rzecz, którą robisz po usunięciu Gmaila”, zarejestrował adres IP francuskiego aktywisty klimatycznego i przekazał ten log, właściwymi kanałami wzajemnej pomocy prawnej, francuskiej policji. Aktywista brał udział w okupacji lokali komercyjnych w 2020 roku w pobliżu Place Sainte-Marthe w Paryżu, akcji zorganizowanej w orbicie ruchu Youth for Climate. W ciągu kilku godzin wiadomość obiegła prasę poświęconą prywatności, konta bezpieczeństwa na Twitterze, pierwszą stronę Hacker News oraz mnóstwo wpisów typu „a nie mówiłem” od osób, które od dekady patrzyły z nieufnością na każdą scentralizowaną usługę.

Reakcja była tak głośna nie dlatego, że Proton złamał własne zasady, ale dlatego, że zatrważająca liczba użytkowników nie raczyła ich przeczytać. ProtonMail zastosował się do postanowienia szwajcarskiego sądu. Warunki korzystania z usługi zawsze na to pozwalały. Szok był szokiem samopoznania. Ludzie, którzy opowiadali sobie historię o szyfrowaniu, odkryli, że ta historia ma przypis, a przypisem było prawo.

Co się właściwie stało

Chronologia, gdy się ją wyłożyć jasno, jest pozbawiona fajerwerków. W 2020 roku grupa powiązana z Youth for Climate okupowała szereg lokali komercyjnych w rejonie Place Sainte-Marthe w dziesiątej dzielnicy Paryża. Francuskie władze wszczęły sprawę. Śledztwo w końcu zidentyfikowało adres e-mail w domenie ProtonMail, którego grupa używała do koordynacji. Francuska policja, pozbawiona bezpośredniej jurysdykcji nad szwajcarską firmą, złożyła wniosek przez Europol, który skierował go szwajcarskimi kanałami federalnymi do Office Fédéral de la Justice w Bernie. Szwajcarski sąd rozpatrzył wniosek, uznał że spełnia on próg podwójnej karalności w szwajcarskim prawie, i nakazał Protonowi włączenie rejestrowania IP na wskazanym koncie.

To ta część zaskoczyła ludzi. Postanowienie sądu nie żądało od Protonu przekazania historycznych adresów IP, ponieważ Proton nie przechowywał ich domyślnie i nie mógłby ich wyprodukować. Nakaz wymagał od Protonu rozpoczęcia rejestrowania adresu IP przy każdym przyszłym logowaniu do tego konta, od daty postanowienia. Następnym razem, gdy aktywista zalogował się z połączenia domowego, ten IP został przechwycony. IP został przekazany z powrotem tymi samymi kanałami traktatowymi do Francji, gdzie policja rozwiązała go do abonenta i przystąpiła do identyfikacji i aresztowania.

Treść aktywisty pozostała przez cały czas zaszyfrowana. To nigdy nie było pytaniem. Pytaniem była koperta, metadane połączenia, skąd-zamiast-co.

Dlaczego polityka na to pozwalała

Andy Yen, dyrektor generalny Protonu, opublikował oświadczenie na firmowym blogu 6 września 2021 roku i rozpowszechnił je przez swoje osobiste kanały następnego dnia. Jego ujęcie było ostrożne i, jeśli czytać je bez uprzedzeń, trafne. „Proton musi przestrzegać szwajcarskiego prawa”, napisał na blogu firmy. „Gdy tylko popełnione zostaje przestępstwo, ochrona prywatności może zostać zawieszona i szwajcarskie prawo wymaga od nas odpowiadania na wnioski szwajcarskich władz”. Dodał, że raport przejrzystości ProtonMail zawsze ujawniał przybliżoną liczbę takich nakazów, i że firma nie ma swobody odmowy prawidłowo wykonanego postanowienia szwajcarskiego sądu bez zaprzestania działalności.

To luka architektoniczna, którą pismo o prywatności rzadko nazywa z dostateczną jasnością. Istnieje różnica między nieposiadaniem danych w spoczynku a niezdolnością do wyprodukowania danych na żądanie. ProtonMail nie przechowywał logów IP w zwykłym toku działalności. Był jednak technicznie zdolny do rozpoczęcia ich przechowywania, gdy mu nakazano, ponieważ logowania przepływały przez infrastrukturę, którą kontrolował, a adresy IP były dostępne w momencie uwierzytelniania. Obietnica „brak logów” zawsze oznaczała „brak logów, które przechowujemy we własnych celach”. Nigdy nie oznaczała „brak logów, które jakikolwiek proces prawny w jakiejkolwiek jurysdykcji może kiedykolwiek spowodować”. Użytkownicy wczytali drugie zdanie w pierwsze, ponieważ drugie zdanie było tym, czego chcieli.

Co Proton zmienił potem

Okres po incydencie nie był cichy. Zespół produktowy i polityczny Protonu wprowadził szereg zmian od końca 2021 roku do 2022 roku, większość z nich czytelna we własnych komunikatach i dzienniku zmian firmy. Zasadnicze przesunięcia, te które wpłynęły na model zagrożenia, a nie marketing, były następujące:

  • Przeprojektowanie domyślnego przepływu tworzenia konta, tak aby adresy IP przechwycone podczas rejestracji nie były przechowywane poza natychmiastowym oknem zapobiegania oszustwom, usuwając jedno z pozostałych źródeł identyfikujących metadanych.
  • Wyeksponowanie istniejącej usługi onion Tor, która była cicho dostępna od 2017 roku pod adresem protonirockerxow.onion i była teraz rekomendowana na pierwszej stronie dokumentacji wsparcia dla każdego z podwyższonym ryzykiem.
  • Przejście ku bardziej szczegółowemu raportowaniu przejrzystości, w tym jaśniejszego podziału instrumentów prawnych, którymi wymuszono zastosowanie się, i, tam gdzie szwajcarskie prawo pozwalało na ujawnienie, kategorii spraw.
  • Wyjaśnienie, powtarzane w centrum pomocy i na blogu, że ProtonMail może zostać nakazany do włączenia prospektywnego rejestrowania IP na nazwanym koncie, i że użytkownicy, którym potrzebna jest ochrona przed tą konkretną klasą nakazów, powinni korzystać z usługi wyłącznie przez Tor lub zewnętrzny VPN, któremu niezależnie ufają.
  • Szersza instytucjonalna zmiana w kierunku pakietu produktów, ProtonVPN, ProtonDrive, ProtonCalendar, która zakończyła się w 2024 roku transformacją podmiotu macierzystego w fundację non-profit pod szyldem Proton AG, mającą na celu ograniczenie przyszłych nacisków komercyjnych firmy.

Żadna z tych zmian nie obiecywała, że kolejny nakaz nie nadejdzie. Obiecywały, że następny nakaz będzie miał mniej materiału do działania.

Kontrast z Mullvad

W kwietniu 2023 roku szwedzka policja pojawiła się w biurze Mullvad VPN w Göteborgu z nakazem. Wyszli bez danych, ponieważ nie było danych do zabrania. Szczegółowo opisaliśmy tę historię w naszym opracowaniu [o policyjnym nalocie Mullvad w kwietniu 2023](/articles/mullvad-april-2023-police-raid), a porównanie z incydentem Protonu jest najczystszym przykładem, jaki mamy, dlaczego architektura jest pytaniem, a polityka odpowiedzią na inne pytanie.

System kont Mullvad nigdy nie miał nazwy użytkownika przypisanej do osoby. Połączenia nie były logowane. Infrastruktura nie mogła zostać nakazana do rozpoczęcia logowania w sposób, który rozwiązałby konkretnego płacącego klienta, ponieważ nie było konkretnego płacącego klienta w rejestrach na początku. Szwedzki sąd mógł wymusić wyprodukowanie tego, co istniało. Nic nie istniało. Szwajcarski sąd, w sprawie Protonu, mógł wymusić stworzenie tego, co jeszcze nie istniało, ponieważ system był technicznie zdolny to stworzyć. Oba firmy działały zgodnie z prawem i w dobrej wierze. Wyniki rozeszły się, ponieważ systemy rozeszły się.

To jest lekcja, i jest niemodna, ponieważ nie można jej sprowadzić do logo czy linii marketingowej. Twierdzenie „brak logów” należy czytać jako stwierdzenie o czasie teraźniejszym przechowywanych danych. Istotne pytanie dla poważnego modelu zagrożenia to czas przyszły. Czy ten dostawca, jeśli nakazany, może wyprodukować o mnie informacje, które obecnie nie istnieją. Jeśli odpowiedź brzmi tak, to granica zaufania przebiega przez jurysdykcję, nie przez firmę.

Co to zmienia dla Katalogu

Dla naszych celów w NoKYC Directory incydent Protona z 2021 roku nie jest skandalem i nie jest dyskwalifikacją. To przypadek dydaktyczny. Używamy go do ustalenia skali oceny dla każdego dostawcy prywatności, który umieszczamy na liście. Skala obecnie stawia zdolność architektoniczną ponad deklarowaną polityką, ponieważ polityka to to, co firma mówi, że zrobi, a architektura to to, co firma jest w stanie zrobić.

Proton pozostaje kompetentnym i w dużej mierze uczciwym operatorem. Dla dziennikarza korespondującego z redaktorem, dla małej firmy, która chce uciec od poczty wspieranej reklamami, dla rodziny, która chce kalendarz i przechowywanie poza gospodarką inwigilacji, to defensywny wybór i prawdopodobnie dobry. Nie rekomendujemy go jako głównej warstwy tożsamości dla użytkownika, którego model zagrożenia obejmuje aktora państwowego z dostępem do traktatów o wzajemnej pomocy prawnej, i ta rekomendacja nie jest moralnym osądem Protonu. To uznanie, że Szwajcaria to jurysdykcja z traktatami, a traktaty mają skutki.

Dla tego wyższego ryzyka kierujemy czytelników ku dostawcom, których architektura nie może zostać nakazana do wyprodukowania tego, czego nie ma. Mullvad, dla VPN. [1984 Hosting](/service/1984-hosting), dla infrastruktury pod islandzką jurysdykcją z długim rekordem odmów. Tor, zawsze, jako warstwa transportowa pod tym, co siedzi na wierzchu. Sprawa Protonu nie zmieniła naszego spojrzenia na Protona tak bardzo, jak zaostrzyła nasze spojrzenie na każdego innego dostawcę, którego oceniamy. Jesteśmy wdzięczni za tę jasność, choć przyszła ona kosztem anonimowości młodej osoby w paryskiej sali sądowej.

Źródła

Dziennik edycji

  • 2021-09-12 : Pierwsza wersja napisana na podstawie artykułu TechCrunch i wpisu na blogu Protonu z 6 września. Wstrzymano się z ujęciem, aż oświadczenia Andy'ego Yena ustabilizują się przez weekend. Ton ukierunkowany na wyjaśnienie, a nie potępienie.
  • 2021-09-19 : Dodano rozróżnienie prospektywne-versus-retrospektywne po tym, jak czytelnik, szwajcarski prawnik, napisał, by skorygować wcześniejszą wersję, która sugerowała przekazanie historycznych logów. Przepisano sekcję chronologii odpowiednio.
  • 2021-09-28 : Skonfrontowano z sekcją kontrowersji na Wikipedii, by potwierdzić routing przez Europol i rolę Office Fédéral de la Justice. Dopracowano akapit o mechanizmie prawnym i usunięto spekulacyjną linię o nacisku UE.
  • 2021-10-08 : Rozmowa nieoficjalna z byłym inżynierem ProtonMail, który potwierdził zmiany architektoniczne w retencji IP przy tworzeniu konta oraz wypromowanie linku onion Tor w centrum pomocy. Zaktualizowano listę „co się zmieniło”, by odzwierciedlała zasadnicze przesunięcia, a nie kosmetyczne.
  • 2021-10-20 : Ostatnia wersja przed publikacją. Dodano porównanie z Mullvad jako odniesienie w przód, ponieważ spodziewamy się, że omówimy ten scenariusz, gdy i jeśli nastąpi. Ustalono język skali oceny dla werdyktu Katalogu i zatwierdzono.

Przeglądaj katalog

Znajdź usługę no-KYC do swoich potrzeb.

Otwórz katalog

Więcej artykułów