Электронная почта или мессенджер – в конечном счёте это вторично. Решает другое: текст должен быть зашифрован до того, как покинет ваше устройство.
Если содержимое уже представляет собой шифртекст, перехватывать его по пути бесполезно. Этот обзор сравнивает распространённые способы этого добиться.
Если шифрует только сам канал передачи – например, встроенное шифрование мессенджера, – безопасность зависит от одного: от правильной реализации со стороны поставщика. Если же текст зашифрован заранее, локально, канал после этого уже не играет роли.
Четыре независимых друг от друга этапа. Каждый уже сам по себе преграда, вместе они образуют систему:
Сама программа тоже защищена. Не менее 12 символов, усиленных с помощью Argon2id – метода, который намеренно требует много памяти и времени вычислений. Атака полным перебором на этот пароль? За приемлемое время просто нереализуема.
Перед первой защищённой связью с контактом выполняется handshake. После этого ключ сеанса автоматически обновляется после каждого сообщения – forward secrecy. И каждое сообщение можно расшифровать только один раз, второй раз – нигде и никогда – защита от повторного воспроизведения.
Одна и та же цель, пять разных путей к ней.
| Метод | Сквозное шифрование | Forward Secrecy | Работает через серверы поставщика |
|---|---|---|---|
| PGP / GPG | ✔ Да (статический ключ) | ✘ Нет, если не используется дополнительный протокол | ✘ Нет (офлайн) |
| Онлайн-инструменты PGP | ✔ Да | ● Зависит от поставщика | ✔ Да |
| Signal / WhatsApp | ✔ Да, по умолчанию | ✔ Да | ✔ Да |
| Telegram (обычный чат) | ✘ Нет | ✘ Нет | ✔ Да |
| Telegram (Secret Chat) | ✔ Да, по желанию | ✔ Да | ● Да (ретрансляция) |
| RotorCrypt X | ✔ Да, перед каждой отправкой | ✔ Да | ✘ Нет (офлайн) |
В случае PGP/GPG и RotorCrypt X: никому. Шифрование выполняется офлайн, на вашем собственном компьютере. Кроме того, исходный код PGP/GPG находится в открытом доступе.
В случае Signal, WhatsApp и Telegram всё иначе. Доверяют поставщику – тому, что метод корректен и чёрного хода нет. Signal Foundation и Meta – американские компании. А значит, подпадают под US CLOUD Act, который может давать американским ведомствам доступ к хранимым данным. Независимо от того, где на самом деле находится сервер.
Signal, WhatsApp, Telegram: шифруют автоматически, в фоновом режиме, без вашего участия. PGP/GPG и RotorCrypt X требуют промежуточного шага – зашифровать текст, скопировать шифртекст, и только потом отправить. Больше усилий. Зато независимость от канала.
Для большинства повседневных сообщений достаточно обычного мессенджера. Но бывают ситуации, когда дополнительное шифрование, не зависящее от поставщика, – больше чем просто мера предосторожности:
RotorCrypt X специализируется на тексте – только на тексте. Для файлов и папок есть RotorCrypt X-Files: совместимый, со своим файловым хранилищем, экспортом в виде самораспаковывающегося EXE и хранилищем паролей с генератором.
Локально, с помощью отдельной программы – например, PGP/GPG или RotorCrypt X. Только после этого уже зашифрованный текст отправляется в путь, по какому бы каналу это ни было.
Да. Протокол Signal, double ratchet – ключ сеанса обновляется после каждого сообщения.
Только необязательный секретный чат. Обычный облачный чат хранится на серверах Telegram без сквозного шифрования.
Да. Например, GPG4Win с Kleopatra – бесплатно и с открытым исходным кодом.
Нет, RotorCrypt X не может. Для этого есть совместимое расширение RotorCrypt X-Files с файловым хранилищем.
Да. Американское ПО для шифрования подпадает под экспортный контроль США (EAR). Куба, Иран, Северная Корея, Судан, Сирия – экспорт туда ограничен или требует разрешения.
Нет. Китай полностью блокирует WhatsApp, Telegram и Signal. Иран блокирует Telegram с 2018 года, Россия – снова с 2026 года. Пакистан и Таиланд: временно. Ситуация меняется в зависимости от страны и политической обстановки.