deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak The Verge

Ring'in TAKE şifrelemesi varsayılan olurken Amazon'un polise verebileceklerini sınırlıyor

Ring'in TAKE sistemi video şifreleme anahtarlarını her beş dakikada bir döndürüyor ve kendi kopyalarını 24 saat içinde imha ediyor; böylece Amazon'un bulutu polise yalnızca şifreli dosyalar ve abone verileri verebiliyor.

Ring'in TAKE şifrelemesi varsayılan olurken Amazon'un polise verebileceklerini sınırlıyor

Ring, Amazon'un bulutunun müşteri videolarını ne zaman ve neden çözebileceğini sınırlayan TAKE ("Throw Away the Key Encryption"ın kısaltması) adlı yeni bir şifreleme sistemi geliştirdi. The Verge'e göre özellik eylül ayında kademeli olarak sunulmaya başlanacak, tüm müşterileri abonelik durumundan bağımsız olarak kapsayacak ve Ring kameralarının varsayılan şifrelemesi olacak.

TAKE nasıl çalışıyor

Bugün Ring kayıtları buluta aktarım sırasında ve depolandığında şifreleniyor, ancak paket bildirimleri ve yapay zekâ destekli video arama gibi akıllı özelliklerin çalıştırılabilmesi için çözülüyor. TAKE bu düzeni değiştiriyor. Şifreleme anahtarları her beş dakikalık görüntü için döndürülüyor ve Ring, her anahtarın bir kopyasını yalnızca işlemeyi mümkün kılmak için tutuyor, ardından tüm kopyaları 24 saat içinde imha ediyor; şirket bu sürenin mevcut bulut özelliklerinin gerektirdiği bir pencere olduğunu söylüyor.

Duyurunun yanı sıra yayımlanan bir teknik dokümana göre Ring'in anahtar kopyaları, erişim kontrolleri, kriptografi ve donanım yalıtımıyla korunan bir AWS Nitro Enclave içinde tutuluyor. Kalıcı depolama yok ve bir Ring çalışanın anahtarlara erişebileceği bir yol bulunmuyor. Enclave, geçici bir anahtarı yalnızca kriptografik kanıtlama (attestation) söz konusu servisin Ring'in onayladığı yazılım imajını çalıştırdığını doğruladıktan sonra etkinleştirilmiş bir servise aktarıyor.

Silme işlemi tek seferlik bir olay değil sürekli bir süreç: bir anahtar 24 saati geçtiğinde Ring'in Cloud Member Management Service adını verdiği bir servis, karşılık gelen ara gizli anahtarı tek yönlü bir türetme fonksiyonuyla ileri doğru kademelendiriyor ve orijinali geri oluşturulamayacak şekilde üzerine yazıyor. Anahtar veritabanının yedekleri bulunmuyor ve Ring silme işleminin geri döndürülemez olduğunu söylüyor.

Daha eski kayıtları izlemek de farklı işliyor. Ring uygulamasını çalıştıran yetkili bir cihaz, o oturum için anahtarlarını Ring'e geri göndermek zorunda ve Ring, anahtar tesliminin yalnızca push yönünde olduğunu, yani Amazon'un sunucularının bir cihazı uzaktan anahtarlarını teslim etmeye zorlayamayacağını iddia ediyor.

TAKE, IETF'nin açık bir standardı olan Messaging Layer Security üzerine inşa edilmiş olsa da anahtar imha mekanizmasının kendisi Ring'in kendi tasarımı.

Kolluk kuvvetleri neleri alabiliyor

Sistem, Ring'in teslim edebileceklerini de değiştiriyor. Sözcü Sam McGee, The Verge'e verdiği bilgiye göre TAKE'in etkin olduğu yerlerde Ring, geçerli hukuki süreçlere yanıt olarak yalnızca temel abone verileri ve şifreli video dosyaları gibi video olmayan bilgileri verebilecek ve şirket Law Enforcement Guidelines belgesini de buna göre güncellemiş.

Diğer programlar ise değişmedi. Kamu güvenliği kurumlarının müşterilerden doğrudan görüntü talep etmesini sağlayan Community Requests hâlâ müşterilerin talebe yanıt vermeyi seçmesine bağlı ve bir talep görmezden gelindiğinde kurumlara hiçbir zaman bildirim yapılmıyor. McGee hükümet için bir arka kapı olmadığını ve Ring'in modellerini yalnızca kamuya açık kayıtlar veya açık izin vermiş kullanıcıların görüntüleriyle eğittiğini, bu iznin geri alınabileceğini söyledi.

Uçtan uca şifrelemeyle aynı şey değil

Ring, TAKE'i uçtan uca şifrelemeden ilham alınarak tasarlanmış olarak tanımlıyor, ancak iki sistem farklı. E2EE'de Ring hiçbir zaman anahtarları elinde tutmaz ve videoları bulutta hiçbir şekilde işleyemez. TAKE altında Ring 24 saate kadar erişime sahiptir ve bir kullanıcı eski kayıtları açtığında anahtarları yeniden alır; kullanıcılar ayrıca anahtarları başkalarıyla paylaşabilir. E2EE, mevcut olduğu yerde hâlâ daha güçlü bir gizlilik seçeneğidir.

Donanım seçimi belirliyor: cihaz üzerinde şifreleme yapan daha yeni Ring kameraları TAKE ile E2EE arasında geçiş yapabilirken, görüntü buluta ulaşırken şifreleyen eski kameralar yalnızca TAKE'i destekliyor.

Cihaz kaybı, Ring'e göre yalnızca müşterinin erişebileceği kurtarma yöntemleriyle ele alınıyor: telefon üzerinden bulut yedeği, bir parola ifadesi, bir passkey, başka bir yetkili cihaz ve kameraya dayalı kurtarma. Tümü başarısız olursa şifreli içerik kalıcı olarak kaybolur.

Neden önemli

Ring, kolluk kuvvetleriyle ilişkileri ve yapay zekâ destekli Search Party özelliğinin gizlilik sonuçları nedeniyle bir yıldır yoğun denetim altında. TAKE gerçek bir mimari değişim: depolanmış herhangi bir kaydı çözme yeteneğinin sürekli olarak elinde bulundurulması yerine, Amazon'un bulutu kullanılabilir anahtarları yalnızca kısa süreliğine, izole donanım içinde tutuyor ve cihazları bunları yeniden göndermeye zorlayamıyor. Bu, hukuki süreç kapsamında teslim edilebilecekleri ciddi biçimde daraltıyor.

Bu sınır kasıtlı. McGee'ye göre Smart Alerts, Video Search, Video Descriptions ve Unusual Event Alert gibi özellikler kamera donanımında çalışamayan modellere ve altyapıya dayanıyor ve E2EE bunları bozarıdı. Reolink ve Eufy gibi rakipler yerel yolu seçmiş durumda; görüntüleri bulut yerine kameralarda ve hub'larda işliyorlar. The Verge, TAKE'in bağımsız bir değerlendirmeden geçip geçmediğini sorduğunda Ring, açık MLS standardına ve kendi teknik dokümanına işaret etti; yani sistemin özgün kısmı olan anahtarı atma işlemi, şirkete güvenmeye dayanıyor. TAKE, orta bir konum olarak ortaya çıkıyor: Ring'in erişimine getirilen gerçek kısıtlamalar, kameraların satıldığı bulut özellikleri karşılığında takas ediliyor.

  • #ring
  • #encryption
  • #smart-home
  • #privacy
  • #cloud

İlgili yazılar