WhatsApp: la crittografia delle chat è tutt’altro che inviolabile

Da martedì 5 aprile tutte le conversazioni effettuate via WhatsApp – chat di testo, chiamate vocali, condivisione di foto e video – sono cifrate end-to-end, in pratica il messaggio viene crittografato al momento di essere spedito, e può essere decifrato solo dal destinatario (tutte le operazioni sono automatiche, non è richiesta alcuna azione da parte dell’utente).
In realtà, però, come evidenzia il sempre attento Paolo Attivissimo, la cifratura di WhatsApp non è inviolabile nei seguenti casi:
– il messaggio inviato e ricevuto rimane visibile sul dispositivo, quindi può essere letto anche da terzi che hanno accesso al telefono conoscendo o aggirando il codice di blocco;

– una copia di tutte le conversazioni si trova sui server Apple se si usa WhatsApp su iPhone ed è attivo iCloud;
– una copia di tutte le conversazioni si trova sui server WhatsApp se si effettua il backup sul cloud di WhatsApp (non è chiaro se il backup è cifrato);
– esiste una copia dell’intero scambio di messaggi per le conversazioni di gruppo se anche uno solo dei membri del gruppo ha attivato il backup su cloud,
– attivando la funzione WhatsApp Web una copia delle conversazione rimane sul computer, incluso se si utilizza una applicazione che sostituisce il browser.
Infine, come precisa WhatsApp, la crittografia è applicata “quando possibile”, e vengono registrate la data, l’ora di ogni conversazione e i relativi numeri, quindi è sempre possibile sapere tra chi e quando è avvenuta una conversazione.


10 commenti
ma la scansione del codice… a che serve??
Se ti riferisci alla scansione del codice QR di WhatsApp Web, serve per abbinare l’account al computer.
No, non quello di WhatsApp Web.
Cliccando su un banner che appare in alcune conversazioni appare un QR code con l’invito a farlo scansionare dalla persona con cui stiamo conversando… che quindi deve essere presente 😉
A quanto ho capito serve solo a verificare che la conversazione avvenga effettivamente tra i due telefoni e che sia cifrata. Dovrebbe permettere di scovare un attacco “man in the middle”. Non ho provato, ma se scansioni il codice di un’altra conversazione dovrebbe dare esito negativo.
Infatti si parla di crittografia nei messaggi che invii, non in quelli residenti che è ovvio siano visibili.
Se mi interessa la massima privacy ovvio che non faccio backup della chat, che non lascio un dispositivo acceso, aperto e consultabile da chiunque.
Sarebbe come dire che mando una lettera cifrata in codice ad un’altra persona, poi entrambi la esponiamo in chiaro nella bacheca della biblioteca!
Tutto è intercettabile ma non è detto che sia decifrabile, la criptazione riguarda il messaggio, ovvio che data/ora/mittente/destinatario siano comunque visibili: altrimenti l’unica alternativa sono i pizzini, lo sapeva bene Binnu u tratturi.
Perché commentando da ios mi dice che questo modulo non è sicuro?
Accade solo con Safari, anche di OS X, dopo gli ultimi aggiornamento. Puoi ignorare l’avviso.
Tutto questo mi sembra più una mossa di marketing contro altri sistemi che criptano i messaggi già da un po’ di tempo come Telegram.
Il problema nella comunicazione criptata è chi ha generato la chiave.
La chiave di criptazione può essere benissimo quella della NSA o altro ente e sicuramente di chi l’ha programmata per cui non mi sembra proprio tanto sicura perché stiamo parlando di chiavi pubbliche!
Mi vien da dire che ora solo “Facebook” può mettere mano alla mole di informazioni e quindi monetizzare, mentre chi si divertiva a spiare non lo potrà più fare.
La vera criptazione è quando la chiave pubblica (e segreta) la genero e la consegno io stesso, cosa che evidentemente l’utente non può fare.
Perciò divertiamoci come abbiamo fatto fino ad ora.
La domanda forse è’ stupida ma mi sorgeva un dubbio ragazzi. Quando apri la crittografia end to end su un determinato contatto di wathsapp, per esempio apro su Mario ed esce il qr code da scannerizzare, ecco mi chiedevo se un altra persona ha il qr reader e lo utilizza per quel codice di Mario non riesce cmq ad accedere alle sue conversazioni?
Il codice è unico e personale, quindi se Paolo invia il codice a Mario, solo Mario può leggere i messaggi di Paolo e viceversa.