E-post eller meddelandeapp – det är i slutändan underordnat. Det avgörande är något annat: texten måste vara krypterad innan den lämnar den egna enheten.
Om innehållet redan är chiffertext hjälper det inte en angripare att avlyssna det på vägen. Den här översikten jämför de vanliga vägarna dit.
Om bara själva överföringsvägen krypterar – till exempel en meddelandeapps inbyggda kryptering – hänger säkerheten på en enda sak: leverantörens korrekta genomförande. Krypteras texten däremot i förväg, lokalt, spelar kanalen sedan ingen roll.
Fyra oberoende steg. Vart och ett är redan ett hinder för sig, tillsammans bildar de ett system:
Även själva programmet är skyddat. Minst 12 tecken, härdat med Argon2id – en metod som medvetet kräver mycket minne och beräkningstid. En brute force-attack mot det här lösenordet? Helt enkelt inte praktiskt genomförbar inom rimlig tid.
Före den första säkrade kommunikationen med en kontakt sker en handshake. Därefter förnyas sessionsnyckeln automatiskt efter varje enskilt meddelande – forward secrecy. Och varje meddelande kan dekrypteras bara en enda gång, aldrig en andra, ingenstans – skydd mot repetition.
Samma mål, fem olika vägar dit.
| Metod | End-to-end-kryptering | Forward Secrecy | Går via leverantörens servrar |
|---|---|---|---|
| PGP / GPG | ✔ Ja (statisk nyckel) | ✘ Nej, om inget extra protokoll används | ✘ Nej (offline) |
| PGP-verktyg online | ✔ Ja | ● Beror på leverantören | ✔ Ja |
| Signal / WhatsApp | ✔ Ja, som standard | ✔ Ja | ✔ Ja |
| Telegram (vanlig chatt) | ✘ Nej | ✘ Nej | ✔ Ja |
| Telegram (Secret Chat) | ✔ Ja, valfritt | ✔ Ja | ● Ja (förmedling) |
| RotorCrypt X | ✔ Ja, före varje sändning | ✔ Ja | ✘ Nej (offline) |
Med PGP/GPG och RotorCrypt X: ingen. Krypteringen sker offline, på den egna datorn. Dessutom är källkoden till PGP/GPG offentligt tillgänglig.
Med Signal, WhatsApp och Telegram ser det annorlunda ut. Man litar på leverantören – på att metoden stämmer och att ingen bakdörr finns. Signal Foundation och Meta är amerikanska företag. Och därmed underställda US CLOUD Act, som kan ge amerikanska myndigheter tillgång till lagrade data. Oavsett var servern faktiskt står.
Signal, WhatsApp, Telegram: krypterar automatiskt, i bakgrunden, utan att man behöver göra något. PGP/GPG och RotorCrypt X kräver ett mellansteg – kryptera texten, kopiera chiffertexten, först därefter skicka. Mer arbete. I gengäld oberoende av kanalen.
För de flesta vardagsmeddelanden räcker en vanlig meddelandeapp. Men det finns situationer där ytterligare kryptering, oberoende av leverantören, är mer än bara en försiktighetsåtgärd:
RotorCrypt X är specialiserat på text – enbart text. För filer och mappar finns RotorCrypt X-Files: kompatibelt, med eget filvalv, export som självextraherande EXE och ett lösenordsvalv med generator.
Lokalt, med ett fristående program – till exempel PGP/GPG eller RotorCrypt X. Först därefter ger sig den redan krypterade texten iväg, oavsett kanal.
Ja. Signal-protokollet, double ratchet – sessionsnyckeln förnyas efter varje meddelande.
Bara den valfria hemliga chatten. Den vanliga molnchatten ligger utan end-to-end-kryptering på Telegrams servrar.
Ja. Till exempel GPG4Win med Kleopatra – gratis och med öppen källkod.
Nej, RotorCrypt X kan inte det. För det finns det kompatibla tillägget RotorCrypt X-Files, med filvalv.
Ja. Amerikansk krypteringsprogramvara omfattas av USA:s exportkontroll (EAR). Kuba, Iran, Nordkorea, Sudan, Syrien – export dit är begränsad eller kräver tillstånd.
Nej. Kina blockerar WhatsApp, Telegram och Signal helt. Iran har blockerat Telegram sedan 2018, Ryssland på nytt sedan 2026. Pakistan och Thailand: tidvis. Läget ändras beroende på land och politiskt klimat.