Hoppa till innehåll
Undersökning 21 oktober 2021 ·8 min läsning

Morgonen då Proton avslöjade sig självt

Den 6 september 2021 tvingades ProtonMail att rätta sig efter en schweizisk domstolsorder i ett franskt klimataktivistmål, och plötsligt fick integritetsvärlden sväljas av sin egen medicin. Användarvillkoren som aldrig lästs blev plötsligt obehagligt läsbara. Frågan är: vad betyder det när arkitekturen själv blir politiken?

TE

The Editors

Editorial desk

Morgonen då Proton slutade vara en slogan

Den 6 september 2021 publicerade TechCrunch en kort, nästan prosaiskt torr nyhetsnotis som träffade integritetscommunityn med samma kraft som en tappad bricka i en tyst restaurang. Rubriken rapporterade att ProtonMail, den schweiziska krypterade e-posttjänsten som i åratal varit standardtipset i varje integritetsguide, varje journaliststartpaket, varje Reddit-tråd om "det första du gör efter att du raderat Gmail", hade loggat IP-adressen till en fransk klimataktivist och överlämnat denna logg, via korrekta kanaler för ömsesidig rättslig hjälp, till fransk polis. Aktivisten hade deltagit i en ockupation av kommersiella lokaler nära Place Sainte-Marthe i Paris 2020, en aktion organiserad inom ramen för Youth for Climate-rörelsen. Inom timmar hade nyheten spridit sig genom integritetspressen, säkerhets-Twitter, Hacker News förstasida, och ett stort antal "vad var det jag sa"-inlägg från dem som i ett decennium misstänkt alla centralt opererade tjänster.

Reaktionen blev så högljudd inte för att Proton hade brutit mot sina egna regler, utan för att en mycket stor andel användare aldrig brytt sig om att läsa vad dessa regler faktiskt sa. ProtonMail hade efterlevt en schweizisk domstolsorder. Användarvillkoren hade alltid tillåtit just detta. Chocken var en chock av självigenkänning. Människor som berättat en historia om kryptering upptäckte att historien hade en fotnot, och att fotnoten hette lag.

Vad som faktiskt hände

Kronologin, när man redogör för den rakt upp och ner, är i sig ofärgad. År 2020 ockuperade en grupp med koppling till Youth for Climate ett antal kommersiella fastigheter i Place Sainte-Marthe-kvarteret i Paris tionde arrondissement. Fransk myndighet inledde ett ärende. Utredningen identifierade så småningom en e-postadress på en ProtonMail-domän som gruppen använt för samordning. Fransk polis, som saknade direkt jurisdiktion över ett schweiziskt företag, inkom med en begäran via Europol, som dirigerade den genom schweiziska federala kanaler tills den nådde Office Fédéral de la Justice i Bern. En schweizisk domstol prövade begäran, fann att den uppfyllde dubbel straffbarhetsprincipen enligt schweizisk lag, och beordrade Proton att aktivera IP-loggning på det aktuella kontot.

Detta är den del som överraskade människor. Domstolsordern bad inte Proton att överlämna historiska IP-adresser, eftersom Proton inte sparade sådana som standard och därför inte kunde ha producerat dem. Ordern krävde att Proton skulle börja logga IP-adressen för alla framtida inloggningar på kontot, från och med orderns datum. Nästa gång aktivisten loggade in via en bostadsanslutning fångades denna IP-adress. Adressen vidarebefordrades tillbaka genom samma fördragskanaler till Frankrike, där polisen kopplade den till en abonnent och drev identifieringen och gripandet vidare.

Aktivistens innehåll förblev krypterat genom hela processen. Det var aldrig frågan på bordet. Frågan gällde kuvertet, anslutningsmetadata, varifrån snarare än vad.

Varför policyn tillät det

Andy Yen, Protons verkställande direktör, publicerade ett uttalande på företagets blogg den 6 september 2021, och förstärkte det via sina personliga kanaler följande dag. Hans inramning var noggrann och, om man läser den utan uppdämd ilska, korrekt. "Proton måste följa schweizisk lag", skrev han på företagets blogg. "Så snart ett brott begås kan integritetsskyddet hävas och vi är enligt schweizisk lag skyldiga att besvara begäran från schweiziska myndigheter." Han fortsatte med att påpeka att ProtonMails transparensrapport alltid avslöjat den ungefärliga volymen av sådana order, och att företaget saknade utrymme att vägra en korrekt verkställd schweizisk domstolsorder utan att upphöra med verksamheten.

Här öppnar sig den arkitektoniska lucka som integritetsjournalistik sällan namnger med tillräcklig skärpa. Det finns en avgörande skillnad mellan att inte ha data i vila och att inte vara kapabel att producera data på begäran. ProtonMail sparade inga IP-loggar i den ordinarie driften. Det var dock tekniskt kapabelt att börja spara dem när så beordrades, eftersom inloggningar passerade genom infrastruktur under dess kontroll och IP-adresser var tillgängliga i autentiseringsögonblicket. Löftet om "inga loggar" hade alltid betytt "inga loggar som vi sparar för egna ändamål". Det hade aldrig betytt "inga loggar som någon rättslig process i någon jurisdiktion någonsin kan få att existera". Användare hade läst den andra meningen in i den första, eftersom den andra meningen var vad de ville höra.

Vad Proton ändrade efteråt

Perioden efter incidenten var allt annat än lugn. Protons produkt- och policyteam genomförde en serie justeringar från senare delen av 2021 och in i 2022, de flesta av dem dokumenterade i företagets egna kommunikationer och ändringslogg. De substantiella förändringarna, de som påverkade hotmodellen snarare än marknadsföringen, var följande:

  • En omstrukturering av standardflödet för kontoskapande så att IP-adresser som fångas vid registrering inte sparas längre än det omedelbara bedrägeriförebyggande fönstret, vilket eliminerar en av de kvarvarande källorna till identifierande metadata.
  • En mer framträdande exponering av den befintliga Tor-onion-tjänsten, som sedan 2017 funnits tillgänglig på protonirockerxow.onion och nu placerades på supportsidornas förstasida för alla med förhöjd risk.
  • En rörelse mot mer granulär transparensrapportering, inklusive en tydligare uppdelning av de rättsliga instrument genom vilka efterlevnad tvingats fram och, där schweizisk lag tillät avslöjande, kategorierna av ärenden.
  • En förtydligande upprepning, i hjälpcentret och på bloggen, att ProtonMail kunde beordras att aktivera prospektiv IP-loggning på ett namngivet konto, och att användare som behövde skydd mot just denna klass av order bör komma åt tjänsten uteslutande via Tor eller en tredjeparts-VPN som de litade på oberoende.
  • En bredare institutionell förskjutning mot produktsviten, ProtonVPN, ProtonDrive, ProtonCalendar, som kulminerade i 2024 års övergång av moderbolaget till en ideell stiftelse under Proton AG, avsett att begränsa framtida kommersiella påtryckningar på företaget.

Ingen av dessa förändringar lovade att en annan order inte skulle anlända. De lovade att nästa order skulle ha mindre material att agera på.

Kontrasten med Mullvad

I april 2023 anlände svensk polis till Mullvad VPN:s kontor i Göteborg med ett beslag. De lämnade utan data, eftersom inga data fanns att hämta. Vi skrev den historien i detalj i vår bevakning av [Mullvads polisrazzia april 2023](/articles/mullvad-april-2023-police-raid), och jämförelsen med Proton-incidenten är det renaste exempel vi har på varför arkitektur är den avgörande frågan och policy svaret på en helt annan fråga.

Mullvads kontosystem hade aldrig knutit ett användarnamn till en person. Anslutningar loggades inte. Infrastrukturen kunde inte beordras att börja logga på ett sätt som skulle kunna koppla en specifik betalande kund, eftersom ingen specifik betalande kund fanns i registren från början. Den svenska domstolen kunde tvinga fram produktion av vad som fanns. Ingenting fanns. Den schweiziska domstolen, i Proton-fallet, kunde tvinga fram skapandet av vad som ännu inte fanns, eftersom systemet tekniskt var kapabelt att skapa det. Båda företagen handlade lagligt och i god tro. Utfallen skilde sig åt eftersom systemen skilde sig åt.

Detta är lärdomen, och den är opopulär eftersom den inte kan reduceras till en logotyp eller en marknadsföringsfras. Ett påstående om "inga loggar" bör läsas som ett uttalande om datats närvaro som lagrad data. Den relevanta frågan för en seriös hotmodell är futurum. Kan denna leverantör, om beordrad, producera information om mig som för närvarande inte existerar. Om svaret är ja, då löper förtroendegränsen genom jurisdiktionen, inte genom företaget.

Vad detta förändrar för Directory

För våra ändamål på NoKYC Directory är Proton-incidenten 2021 varken en skandal eller en diskvalificering. Det är ett undervisningsexempel. Vi använder det för att fastställa betygskriterierna för varje integritetsleverantör vi listar. Kriteriet sätter nu arkitektonisk kapacitet över uttalad policy, eftersom policy är vad ett företag säger sig göra och arkitektur är vad ett företag är kapabelt att göra.

Proton förblir en kompetent och i stort sett ärlig aktör. För en journalist som korresponderar med en redaktör, för ett litet företag som vill lämna annonsfinansierad e-post, för en familj som vill ha kalender och lagring utanför övervakningsekonomin, är det ett försvarbart val och sannolikt ett bra sådant. Vi rekommenderar det inte som det primära identitetslagret för en användare vars hotmodell inkluderar en statlig aktör med tillgång till ömsesidiga rättsliga hjälpavtal, och den rekommendationen är ingen moralisk bedömning av Proton. Det är insikten att Schweiz är en jurisdiktion med avtal, och att avtal får konsekvenser.

För den högriskfilen hänvisar vi läsare till leverantörer vars arkitektur inte kan beordras att producera vad den inte har. Mullvad, för VPN. [1984 Hosting](/service/1984-hosting), för infrastruktur under isländsk jurisdiktion med lång vägran. Tor, alltid, som transportlager under vad som än ligger ovanpå. Proton-fallet ändrade inte vår syn på Proton så mycket som det skärpte vår syn på varje annan leverantör vi utvärderar. Vi är tacksamma för tydligheten, även om den anlände till priset av en ung persons anonymitet i en parisisk rättssal.

Källor

Redigeringslogg

  • 2021-09-12 : Första utkast skrivet utifrån TechCrunch-artikeln och Proton-blogginlägget den 6 september. Avvaktade med inramning tills Andy Yens uppföljande uttalanden stabiliserats över helgen. Tonen syftade till förklaring snarare än fördömelse.
  • 2021-09-19 : Lade till distinktionen prospektiv kontra retrospektiv efter att en läsare, schweizisk advokat, skrev in för att korrigera ett tidigare utkast som antytt att historiska loggar överlämnats. Skrev om kronologisektionen därefter.
  • 2021-09-28 : Korsrefererade Wikipedia-kontroverssektionen för att bekräfta dirigeringen via Europol och Office Fédéral de la Justices roll. Åtdrog den rättsliga mekanismen-paragrafen och strök en spekulativ rad om EU-press.
  • 2021-10-08 : Samtalade off the record med en tidigare ProtonMail-ingenjör som bekräftade de arkitektoniska förändringarna av IP-retention vid kontoskapande och upphöjningen av Tor-onion-länken i hjälpcentret. Uppdaterade "vad som ändrades"-listan för att återspegla de substantiella snarare än kosmetiska förskjutningarna.
  • 2021-10-20 : Sista genomgång före publicering. Lade till Mullvad-jämförelsen som framåtblickande referens, eftersom vi nu förväntade oss att täcka det scenariot när och om det inträffade. Fastställde betygskriteriespråket för Directory-utlåtandet och godkände.

Bläddra i katalogen

Hitta en no-KYC-tjänst för det du behöver.

Öppna katalogen

Fler artiklar