德州總檢察長已對 Meta 提起訴訟,指控該公司旗下、擁有超過 30 億用戶的 WhatsApp 即時通訊軟體,並未提供其長期聲稱的端對端加密(E2EE)。
自 2016 年以來,Meta(當時名為 Facebook)一直表示 WhatsApp 提供強健的端對端加密,這意味著訊息在發送者的設備上進行加密,其金鑰僅接收者擁有。根據定義,E2EE 表示除了接收者之外,沒有其他人——包括平台本身——能夠讀取明文訊息。
在 2018 年向美國參議院兩個委員會提交的宣誓證詞中,執行長 Mark Zuckerberg 表示 Meta「看不到 WhatsApp 的任何內容;它是完全加密的」,並且「Facebook 系統看不到透過 WhatsApp 傳輸的訊息內容」。實現此 E2EE 的引擎是 Signal 協定,這是一個開源程式碼庫,多位第三方專家表示其符合承諾。
在週四提交的訴狀中,德州總檢察長律師表示 Meta 的聲明是虛假的,並指控該公司能夠且確實會讀取 WhatsApp 訊息的未加密內容。他們表示提起訴訟是為了「阻止 WhatsApp 和 Meta 繼續故意欺騙(德州居民),謊稱他們的私人通訊是私密的、甚至連 WhatsApp 和 Meta 都無法存取的,而事實上 WhatsApp 和 Meta 卻能存取所有 WhatsApp 用戶的全部通訊內容」。
律師們寫道:「Meta 和 WhatsApp 侵犯用戶隱私和信任的嚴重性不容低估。所有用戶都有權相信他們的通訊是私密的,當時 WhatsApp 和 Meta 毫不含糊且一再承諾,沒有人——甚至連 WhatsApp 和 Meta themselves——都無法存取他們的訊息。」
Meta 在一封電子郵件中稱這些指控「毫無根據」,並誓言在法庭上對這場訴訟進行抗辯。
訴訟中引用的唯一事實證據是一篇上個月由彭博社發表的文章。該文章報導稱,美國商務部工業暨安全局(Bureau of Industry and Security)在該部門的一名官員發送了一封概述調查初步發現的電子郵件後,突然終止了一項關於 Meta 可能存取加密 WhatsApp 訊息的調查。
根據彭博社報導,1 月 16 日發送給十幾位其他機構官員的電子郵件指出:「Meta 可以查看的 WhatsApp 訊息類型沒有限制。Meta 及其官員的違法行為,包括現任和前任高階主管,涉及跨越數個聯邦管轄區的民事和刑事違規行為。」
週四的訴訟並未表明總檢察長辦公室已取得該電子郵件本身,或從涉案調查人員那裡收集到任何資訊。相反,它僅引用了彭博社的報導作為支持。
訴狀還指出,Meta 員工會收到由其他 WhatsApp 用戶舉報的明文 WhatsApp 訊息。然而,這些訊息僅在舉報方使用僅限舉報方擁有的解密金鑰解密後,才會從舉報方的設備中獲取。
技術專家和加密專家並未忽視這些指控缺乏事實支持的疑點。他們指出,對 WhatsApp 進行徹底的逆向工程幾乎肯定會揭示其是否以某種方式繞過了 Signal 協定提供的保護。
去年對 WhatsApp 進行詳細技術分析的研究團隊給予該即時通訊軟體「健康證明」,發現它通常安全運行且符合 WhatsApp 的描述。他們確實發現了一個設計缺陷,使得擁有公司基礎設施存取權限的 Meta 員工能夠在未經許可或未經現有成員互動的情況下,將新成員加入群組聊天。但即使在那種情況下,所有其他成員都能清楚看到此類加入。
倫敦國王學院密碼學高級講師、該研究的合著者 Benjamin Dowling 在一封電子郵件中表示,他的團隊逆向工程了 WhatsApp 的加密協定,即使其運作的程式碼。他們沒有發現任何跡象表明其行為與 Meta 所描述的不同。然而,Dowling 強調,該分析僅適用於 2023 年 5 月可用的 WhatsApp 客戶端。他們的發現不一定適用於之後更新的版本。
他表示,WhatsApp 的閉源狀態使得對程式碼進行確定性評估成為不可能。他接著說,除了由此產生的程式碼透明度不足以及群組訊息中發現的弱點外,Meta 的即時通訊軟體似乎仍提供了 Signal 協定承諾的相同機密性。
我們對 WhatsApp 的逆向工程以及我們所知的全部證據都表明,WhatsApp 為用戶的訊息內容提供了端對端加密。雖然我們的分析確實發現了協定中的設計弱點,例如用戶對群組成員資格等事項缺乏控制,但這些弱點不太可能是訴訟的基礎,因為它們不會允許對訊息進行全局隱蔽讀取。目前,我們不知道有任何確鑿證據表明 WhatsApp 違反了其端對端加密的承諾。訴狀的內容並未提供任何相反的證據。
我採訪的三位其他密碼學專家也表達了類似的疑慮。
蘇黎世聯邦理工學院研究員 Kenny Paterson 表示:「這場德州總檢察長訴訟的絕大部分看起來像是對 Meta 的一般性攻擊。我並不喜歡 Meta 的數據收集行為,但這完全是令人震驚的轉移視線,在我看來,這個案件建立在非常薄弱的證據基礎上:基本上,引用了一篇新聞文章來支持實際的指控。」
約翰霍普金斯大學教授 Matthew Green 表示:「WhatsApp 的客戶端都可以進行逆向工程。要存在這樣的漏洞,應用程式內部必須發生非常糟糕的事情。」
德州總檢察長辦公室的代表沒有回應一封詢問其調查人員是否獲得除新聞報導以外的任何確鑿證據的電子郵件。
鑑於 Meta 過去曾發生過隱私洩露和數據竊取事件,有許多理由不安裝 WhatsApp。除非出現新的證據,否則週四訴狀中的指控並非其中之一。