כשאני מטפל בשיחה רגישה עם לקוח, אני לא שואל רק באיזו אפליקציה הוא משתמש. אני רוצה לדעת מה דולף ממנו, מי מחזיק בגיבויים ואיזה מכשיר נמצא בצד השני. ההצפנה חשובה, אבל כשלעצמה היא לא מבטיחה שקט נפשי.
שיחה רגישה לא מתחילה באפליקציה, אלא במה שדולף עליך
כשאני מסתכל על תקשורת מוצפנת, אני מתייחס אליה כשכבה הראשונה, לא כפתרון מוגמר. E2EE מגן על תוכן ההודעה בזמן שהיא עוברת בין מכשירים. לא הספק ולא מיירט במסלול יכולים לראות את התוכן הזה. זהו הבדל מהותי מהצפנה רק במעבר, שבו השרת עדיין יודע את ההודעה בצורה קריא.
בפועל, זה אומר שבשיחות רגישות באמת אני מחפש כמה שפחות עקבות ישירים שאפשר. ככל שפחות אנשים ומערכות יכולים לראות את התוכן, כך אני משאיר פחות מקום לטעויות וללחץ מבחוץ. אני מסביר את זה ללקוחות בפשטות: מנעול אחד טוב הוא שימושי, אבל הוא לא מאבטח את כל הבית.
לכן אני רואה ב-E2EE את הסטנדרט המינימלי של הגינות, לא כתוספת מותרות. אם אנחנו דנים בעניין רגיש, הגיוני בעיניי להתחיל בשאלה האם התוכן מוגן באמת בשני הקצוות והאם שאר המסלול נחשף בתהליך.
אני מתייחס ל-Signal כתקן הייחוס
אם אני רוצה להמליץ על ברירת מחדל אחת לשיחות רגישות, אני מגיע ל-Signal. הסיבה היא לא שיווק, אלא איך הוא בנוי. הפרוטוקול מבוקר פומבית על ידי קריפטוגרפים עצמאיים, האפליקציה היא בקוד פתוח, ו-Signal פועלת כקרן ללא מטרות רווח הממומנת על ידי תרומות. זה מסיר את הלחץ להרוויח מנתונים או פרסום.
Signal גם הגיוני בעיני כי הוא מאחסן מטא נתונים מינימליים. לפי צו בית משפט, היא מסוגלת מבחינה טכנית לספק מעט יותר מתאריך יצירת החשבון וזמן החיבור האחרון. תכונת השולח האטום מסתירה גם את השולח מהשרת עצמו. השרת פועל אז רק כנקודת ממסר, לא כמי שצריך לקרוא יותר מהנדרש.
נקודה נוספת חשובה לי כאן. כשאני מגן על לקוח, אני לא רוצה משהו שרק נשמע בטוח. אני רוצה כלי שמגביל גם את התוכן וגם את העקבות שמסביב. מהבחינה הזו, Signal הוא תקן הייחוס בדיוק בגלל שהוא לא מסתמך על טענות גדולות, אלא על נתונים מינימליים ומודל פתוח.
מטא נתונים יכולים להיות חשובים בדיוק כמו התוכן עצמו
לעתים קרובות אנשים שומעים את המילה הצפנה ומניחים שהעבודה בוצעה. אבל E2EE לא מסתיר מטא נתונים. בהתאם לשירות ולמי שמחפש, אם זה הספק, צופה ברשת או המכשיר עצמו, עדיין עשוי להיות גלוי מי מתקשר עם מי, מתי, באיזו תדירות, מאיפה ולכמה זמן. במערכות יחסים רגישות, השביל הזה יכול להיות חושפני יותר מהמסר עצמו.
לכן אני מבדיל בין שירותים. WhatsApp אמנם מצפין תוכן ומתבסס על פרוטוקול Signal, אך הוא אוסף מטא נתונים נרחבים. זה כולל מספרי טלפון, גרף אנשי הקשר, חברות בקבוצה, כתובת IP ודפוסי שימוש. לשימוש רגיל זה עשוי להספיק; לשיחה רגישה זה הבדל מהותי.
אני משתמש באנלוגיה של דלת שמישהו סוגר, ובכל זאת משאיר בחוץ עקבות ברורים שמראה מי בא והולך ומתי. התוכן בפנים אולי מוגן, אבל התנועה סביבו הרבה פחות. וזה בדיוק המקום שבו תוקף או צופה יכולים להישען על מטא נתונים.
ל-WhatsApp, iMessage, טלגרם ו-RCS לכל אחד מגבלה שונה
עם WhatsApp, אני רואה עוד סיכון מעשי אחד: גיבויים בענן. כברירת מחדל הם אינם מוצפנים מקצה לקצה, ויש להפעיל גיבויים מוצפנים באופן ידני. בלי זה, תוכן השיחה עשוי להגיע לגיבוי בדרך אחרת, גם אם העברת ההודעה עצמה מוצפנת מקצה לקצה.
ל-iMessage יש נקודת תורפה דומה. בין מכשירי אפל יש E2EE, אבל הגיבוי הסטנדרטי של iCloud כלל באופן היסטורי מפתחות שהפכו את התוכן לנגיש. הגנה מלאה מגיעה רק עם הגנת נתונים מתקדמת. בלעדיו, הגיבוי בענן הוא חוליה חלשה יותר ממה שאנשים מודים בדרך כלל.
אני רואה בטלגרם אי הבנה נפוצה. צ'אטים בענן רגילים אינם E2EE, כך שטלגרם יכולה לגשת טכנית לתוכן שלהם. הוא מציע E2EE רק בצ'אטים סודיים, שפועלים רק עבור תקשורת 1:1 ואינם מסתנכרנים בין מכשירים. עם RCS, המצב חדש יותר: E2EE בין אנדרואיד לאייפון החל לצאת בגרסת בטא במאי 2026, אבל זה עובד רק כאשר לשני הצדדים יש תוכנה עדכנית ותמיכה במפעיל. מטא נתונים לא נעלמים, וההשקה משתנה לפי מדינה ורשת.
- אפשר גיבויים מוצפנים מקצה לקצה ב-WhatsApp
- אפשר הגנת נתונים מתקדמת עבור iCloud ב-iPhone
- אל תתייחס לצ'אטים בטלגרם רגילים כאל E2EE
- עם RCS, נניח שהזמינות תלויה בתוכנה ובמפעיל
זהות הצד השני ומצב המכשיר חשובים לא פחות מהצפנה
בכל פעם שאני מדבר על תקשורת מאובטחת, אני תמיד מוסיף אימות של זהות הצד השני. Signal משתמש במספרי בטיחות, WhatsApp בקוד אבטחה. אימות אישי באמצעות קוד QR או השוואת המספרים דרך ערוץ אחר מגן עליך מפני דיבור עם מפתח חלופי. בלי זה, אתה לא יכול להיות בטוח מי נמצא בצד השני.
חשוב לא פחות להתמקד רק בערוץ, אלא במכשיר עצמו. טלפון שנפגע עוקף כל E2EE. תוכנות ריגול כגון Pegasus קוראת הודעות ברגע שהן מופיעות על המסך בצורה קריא, כלומר לפני ההצפנה או לאחר הפענוח. הצפנה מגינה על המסלול, אך לא על המכשיר ברגע שתוקף שולט בו.
לכן גם הודעות שנעלמות נשמעות לי הגיוניות. הם מפחיתים את כמות ההיסטוריה במכשיר ולכן את ההשפעה של פשרה אפשרית. אבל הם לא מגנים מפני שהצד השני מצלם או שומר את ההודעה. במילים פשוטות, מסרים נעלמים אינם מגן מפני הגורם האנושי.
- במגע ראשון, אמת את מספר הבטיחות או קוד האבטחה
- להשתמש בהודעות נעלמות לצ'אטים רגישים
- לעדכן את המערכת והאפליקציות
- למזער אפליקציות מותקנות ולשמור על שליטה פיזית בטלפון
למה אני גם צופה בחקיקה בתקשורת רגישה
גם חקיקה נכנסת לתמונה. עם בקרת צ'אט אירופאית / CSAR, הצעת האיחוד האירופי לסריקה המונית של הודעות פרטיות, אני מתמקד יותר מכל בדבר אחד: זה לא פרק סגור, והמצב משתנה. ההחרגה הזמנית המתירה סריקה מרצון, המכונה Chat Control 1.0, פקעה באפריל 2026; ביולי הצביע הפרלמנט האירופי על חידושה תוך החרגת תקשורת המוצפנת מקצה לקצה, ומועצת האיחוד האירופי אישרה אותה סופית ב-23 ביולי 2026. היא אמורה לחול עד 3 באפריל 2028. תקנת ה-CSAR הקבועה עדיין נמצאת במשא ומתן. בסוף 2025 הסירה המועצה ממנה צווי גילוי חובה, אך הטקסט עדיין מתפתח. למרות זאת, לעולם לא הייתי מתאר את זה כפתור לתמיד.
מנקודת המבט של הגנה על לקוחות, אני מסתכל על זה במונחים מעשיים בלבד. אם הייתה מאומצת בסופו של דבר סריקה המונית מחייבת של תוכן, זה היה מחליש את עצם ההצפנה מקצה לקצה שעליה נשענת כל הגישה הזו, ואיתה את הסודיות שאתה מצפה מתקשורת מאובטחת. לכן, בעניינים רגישים, אני נשאר עם כלי E2EE מבוקרים ולא סומך על כך שהסביבה המשפטית תישאר ללא שינוי. אני צופה לאן מתנהל הדיון ומתאים את ההמלצות שלי בהתאם.
אם אני מסכם את זה בתור מישהו מהפרקטיקה, הצפנה היא בסיס הכרחי, אבל לא כל מערכת האבטחה. אתה צריך גם זהות מאומתת, מכשיר מוגן, גיבויים הגיוניים ושירות שאוסף מטא נתונים מינימליים. אם אתם רוצים להקים תקשורת לשיחה רגישה בצורה עניינית וללא דרמה מיותרת, זה בדיוק סוג ההתאמה שכדאי לעשות ברוגע ומראש.
"הצפנה היא מנעול אחד טוב בדלת, לא כל מערכת האבטחה של הבית". - רוברט ואצלוויק





