Clamoroso: i messaggi di WhatsApp non sono crittografati end-to-end

Esiste una divisone di Facebook “segreta” dove lavorano persone che ricevono una paga di $ 16,50 all’ora e che hanno firmato un contratto di riservatezza che gli impedisce di rivelare la natura delle proprie mansioni: controllare i messaggi e gli allegati scambiati tra gli utenti di WhatsApp. A rivelarlo è ProPublica, un’organizzazione giornalistica investigativa senza scopo di lucro con una solida reputazione.
Esattamente questa divisione di WhatsApp è gestita da Accenture, una azienda che lavora per Facebook e altri colossi, che cerca per lo più personale compreso tra i 20 e i 30 anni, molti con esperienza passata come commessi, controllori di generi alimentari e baristi. Gli annunci di lavoro pubblicizzano posizioni di “Revisione dei contenuti” ma non fanno menzione a Facebook o WhatsApp. Le persone assunte in questa speciale divisone devono dire che lavorano per Accenture.
Quando un utente WhatsApp preme il pulsante “segnala” per una presunta violazione dei termini di servizio della piattaforma, uno speciale software invia al personale della “sezione segreta” cinque messaggi, quello presumibilmente offensivo insieme ai quattro precedenti, comprese eventuali immagini o video, in forma non codificata. Naturalmente tutto questo è in contrasto con la crittografia end-to-end delle chat di WhatsApp che permettere solo al mittente e al destinatario di leggere il messaggio.

Facebook ha commentato la notizia con una dichiarazione sibillina che non smentisce quando scoperto da ProPublica:
“Costruiamo WhatsApp in modo da limitare i dati che raccogliamo fornendoci strumenti per prevenire lo spam, indagare sulle minacce e bloccare coloro che sono coinvolti in abusi, anche in base alle segnalazioni degli utenti che riceviamo. Questo lavoro richiede uno sforzo straordinario da parte di esperti di sicurezza e di un apprezzato team di fiducia e sicurezza che lavora instancabilmente per aiutare a fornire al mondo comunicazioni private”.
Secondo ProPubblica, 1.000 lavoratori a contratto riempiono piani di edifici ad Austin, Texas, Dublino e Singapore, dove esaminano milioni di contenuti degli utenti di WhatsApp.
Se la notizia dovesse essere confermata, significherebbe che una delle più grandi aziende al mondo ha mentito sull’utilizzo della crittografia end-to-end.


22 commenti
Se solo Apple si decidesse a rilasciare la versione per Android di iMessage.
Nel vocabolario di Facebook, privacy e correttezza sono termini sconosciuti.
Non ho letto tutto l’articolo, ma riporto un estratto interessante:
“Because WhatsApp’s content is encrypted, artificial intelligence systems can’t automatically scan all chats, images and videos, as they do on Facebook and Instagram. Instead, WhatsApp reviewers gain access to private content when users hit the “report” button on the app, identifying a message as allegedly violating the platform’s terms of service. This forwards five messages — the allegedly offending one along with the four previous ones in the exchange, including any images or videos — to WhatsApp in unscrambled form, according to former WhatsApp engineers and moderators. Automated systems then feed these tickets into “reactive” queues for contract workers to assess.”
A pensarci bene, se è possibile segnalare un messaggio perchè viola le regole di WhatsApp, significa che la chat non è cifrata.
La chat è cifrata, solo gli ultimi 5 messaggi che hai ricevuto dall’utente che hai segnalato vengono inviati non cifrati (almeno non end-to-end) per poter essere verificati.
Non puoi segnalare un messaggio, puoi segnalare un utente.
Io ho capito questo.
La chat cifrata end-to end significa che solo il mittente e il destinatario possono conoscere il contenuto, invece a quando pare c’è una opzione che permette di mandare in chiaro un messaggio e gli altri precedenti ad un impiegato della “divisone segreta” di WhatsApp 😳
identifying a message as allegedly violating the platform’s terms of service
Si segnala il messaggio
Io uso solo iMessage e Signal (per chi ha Android), mentre whatsapp l’ho disinstallata anni fa non è sicura.
Spero che Apple renda disponibile due versioni di iMessage una specifica per chi purtroppo utilizza telefoni dal lato oscuro…
Comunque solo e sempre a parlare di watsapp tutta pubblicità gratis?
Perché qualche volta non scrivete qualcosa su Signal e iMessage ed “insegnate” agli utenti che iMessage è migliore di whatsapp? Ed è solo superfluo?
Non è come inoltrare un messaggio ad un altro utente? Non mi sembra una violazione del end-to-end
Nella testimonianza del 2018 al Senato degli Stati Uniti, il CEO di Facebook, Mark Zuckerberg, ha affermato “Non vediamo alcun contenuto in WhatsApp”.
Più o meno si, ma:
1. Sei completamente inconsapevole che ogni volta che qualcuno ti segnala, almeno 5 messaggi di quella chat finiscono sotto gli occhi di uno sconosciuto
2. Non lo puoi impedire in nessun modo
3. I termini che ti fanno accettare, dicono il contrario
In verità io non so nemmeno come si segnala un messaggio…
Con la chat in primo piano, tocca in alto il nome del contatto, quindi seleziona Segnala, e sarà inviato l’ultimo messaggio più altri cinque.
io interpreto la crittografia end-to-end come l’impossibilità di una persona terza di intercettare i messaggi tra un utente e un altro, ma come tutti i server anche quelli di facebook così come quelli delle banche, delle poste, dell’agenzia delle entrate, sono trasparenti agli operatori che possono ficcare il naso se autorizzati. Se poi questo sia corretto o no è un altro paio di maniche però immagino che per la sicurezza di tutti deve essere possibile un controllo altrimenti diventa un farwest dove terroristi, no-vax ed esaltati di ogni tipo fanno il bello e il cattivo tempo.
In un mondo perfetto ti darei ragione, ma se i gestori telefonici possono ficcare il naso nelle chat, allora è la fine perché la corruzione e all’ordine del giorno, per non parlare poi dei governi autoritari.
quindi è uno dei due soggetti che possiede la chiave a inviare i messaggi in chiaro? Se così fosse non sarebbe una violazione della crittografia end-to-end.
Il principio fondamentale della crittografia end-to-end è che il provider, cioè chi fornisce il servizio, non ha la chiave per decifrare un messaggio crittografato dal mittente.
da quello che ho capito è il mittente che decripta i messaggi e li invia in chiaro al provider nel momento in cui segnala un abuso
Ma questo è incompatibile con la definizione di crittografia end-to-end: non può esistere “un terzo” oltre agli utenti in grado di leggere i messaggi, meno che mai una “divisione segreta” composta da 1.000 impiegati.
La crittografia è una cosa, la delazione un’altra. Se ricevo dei messaggi di stalking (pure su imessage) e li condivido (anche con dei banali screenshot) con chi si offre di aiutarmi a combatterli non “rompo” la crittorafia
La crittografia è una cosa, la delazione un’altra, e la crittografia end-to-end è un’altra cosa ancora.
Da Wikipedia:
“La crittografia end-to-end (E2EE) (letteralmente da un estremo all’altro) è un sistema di comunicazione cifrata nel quale solo le persone che stanno comunicando possono leggere i messaggi.
In principio, essa evita che terze parti, compresi gli Internet Service Provider e i gestori delle reti di telecomunicazione, possano leggere o alterare i messaggi scambiati tra due persone”
Se WhatsApp diversamente da quanto afferma, può leggere i messaggi, allora non è crittografia end-to-end
Secondo me va chiarita una cosa: il paradigma della crittografia end-to-end contempla che le comunicazioni non si possano leggere all’insaputa delle due parti, cosa ben diversa dal condividere tali comunicazioni in modo intenzionale proprio da uno entrambe le parti interessate.
Quello che non quadra nella storia, appunto, non è se e come una chat possa essere vista o meno da altri tramite altre vie, ma che i contenuti finiscano sotto gli occhi di persone SCONOSCIUTE ai partecipanti. In sostanza: chi segnala, sa che alcuni messaggi verranno letti da qualcuno, ma non sa chi è quel qualcuno!
Da li si può obiettare alla forma nella quale Zuck & C. hanno dichiarato la segretezza delle chat.