E-mail czy komunikator – to w gruncie rzeczy sprawa drugorzędna. Liczy się coś innego: tekst musi być zaszyfrowany, zanim opuści twoje urządzenie.
Jeśli treść jest już szyfrogramem, przechwycenie jej po drodze nic atakującemu nie daje. To zestawienie porównuje popularne sposoby, by tam dojść.
Jeśli szyfruje dopiero sam kanał transmisji – na przykład wbudowane szyfrowanie komunikatora – bezpieczeństwo zależy od jednej rzeczy: od prawidłowej implementacji po stronie dostawcy. Jeśli natomiast tekst jest zaszyfrowany wcześniej, lokalnie, kanał nie ma już znaczenia.
Cztery niezależne od siebie etapy. Każdy z osobna jest już przeszkodą, razem tworzą system:
Sam program też jest chroniony. Co najmniej 12 znaków, wzmocnione za pomocą Argon2id – metody, która celowo zużywa dużo pamięci i czasu obliczeń. Atak brute force na to hasło? W rozsądnym czasie po prostu niewykonalny.
Przed pierwszą zabezpieczoną komunikacją z kontaktem odbywa się handshake. Potem klucz sesji odnawia się automatycznie po każdej pojedynczej wiadomości – forward secrecy. A każdą wiadomość można odszyfrować tylko jeden raz, nigdy drugi, nigdzie – ochrona przed powtórzeniem.
Ten sam cel, pięć różnych dróg do niego.
| Metoda | Szyfrowanie end-to-end | Forward Secrecy | Działa przez serwery dostawcy |
|---|---|---|---|
| PGP / GPG | ✔ Tak (klucz statyczny) | ✘ Nie, chyba że użyto dodatkowego protokołu | ✘ Nie (offline) |
| Internetowe narzędzia PGP | ✔ Tak | ● Zależy od dostawcy | ✔ Tak |
| Signal / WhatsApp | ✔ Tak, domyślnie | ✔ Tak | ✔ Tak |
| Telegram (czat standardowy) | ✘ Nie | ✘ Nie | ✔ Tak |
| Telegram (Secret Chat) | ✔ Tak, opcjonalnie | ✔ Tak | ● Tak (pośrednictwo) |
| RotorCrypt X | ✔ Tak, przed każdym wysłaniem | ✔ Tak | ✘ Nie (offline) |
W przypadku PGP/GPG i RotorCrypt X: nikomu. Szyfrowanie odbywa się offline, na własnym komputerze. Ponadto kod źródłowy PGP/GPG jest publicznie dostępny.
W przypadku Signal, WhatsApp i Telegrama wygląda to inaczej. Ufa się dostawcy – że metoda jest poprawna i że nie ma tylnych drzwi. Signal Foundation i Meta to amerykańskie firmy. Podlegają więc ustawie US CLOUD Act, która może dawać amerykańskim organom dostęp do przechowywanych danych. Niezależnie od tego, gdzie faktycznie znajduje się serwer.
Signal, WhatsApp, Telegram: szyfrują automatycznie, w tle, bez udziału użytkownika. PGP/GPG i RotorCrypt X wymagają kroku pośredniego – zaszyfrować tekst, skopiować szyfrogram, dopiero potem wysłać. Więcej wysiłku. W zamian niezależność od kanału.
Do większości codziennych wiadomości wystarczy zwykły komunikator. Są jednak sytuacje, w których dodatkowe szyfrowanie, niezależne od dostawcy, to coś więcej niż środek ostrożności:
RotorCrypt X specjalizuje się w tekście – tylko w tekście. Do plików i folderów służy RotorCrypt X-Files: kompatybilny, z własnym sejfem plików, eksportem jako samorozpakowujący się EXE i sejfem haseł z generatorem.
Lokalnie, za pomocą samodzielnego programu – na przykład PGP/GPG lub RotorCrypt X. Dopiero potem zaszyfrowany już tekst rusza w drogę, bez względu na kanał.
Tak. Protokół Signal, double ratchet – klucz sesji odnawia się po każdej wiadomości.
Tylko opcjonalny czat tajny. Zwykły czat w chmurze znajduje się na serwerach Telegrama bez szyfrowania end-to-end.
Tak. Na przykład GPG4Win z Kleopatrą – darmowy i o otwartym kodzie źródłowym.
Nie, RotorCrypt X nie. Od tego jest kompatybilne rozszerzenie RotorCrypt X-Files z sejfem plików.
Tak. Amerykańskie oprogramowanie szyfrujące podlega amerykańskiej kontroli eksportu (EAR). Kuba, Iran, Korea Północna, Sudan, Syria – eksport do tych krajów jest ograniczony lub wymaga zezwolenia.
Nie. Chiny całkowicie blokują WhatsApp, Telegram i Signal. Iran blokuje Telegram od 2018 roku, Rosja ponownie od 2026 roku. Pakistan i Tajlandia: czasowo. Sytuacja zmienia się w zależności od kraju i klimatu politycznego.