Želite da pošaljete nekome poruku koju niko drugi ne može da pročita. Rešenje je enkripcija, neki način mešanja poruke pre slanja koji primalac može da poništi. Da bi to uradio, biće mu potreban ključ, opis kako da odmotaju poruku.
Postoji problem sa ovim rešenjem ako ne govorimo o komunikaciji između vlade i njenih ambasada, već između običnih ljudi, uključujući i one koji se nikada nisu sreli. Ako nemam bezbedan način za slanje poruke, možda neću imati ni bezbedan način za slanje ključa. Ako neko presretne ključ usput i kopira ga, moći će da čita moje buduće poruke.
Rešenje, izmišljeno pre nekoliko decenija, je enkripcija javnim ključem. Ono se oslanja na matematičku proceduru koja generiše par ključeva sa posebnim odnosom: poruka enkriptovana jednim ključem zahteva drugi da bi se dešifrovala. Jedan od njih, vaš javni ključ, šaljete svima i svima objavljujete na mreži, čineći ga što je šire poznatim. Drugi, vaš privatni ključ, nikada ne izlazi iz vaše kontrole.
Sada bilo ko može da napiše poruku koju samo vi možete da pročitate tako što će je šifrovati vašim javnim ključem, da bi se dešifrovala pomoću privatnog ključa koji imate samo vi. Ako špijun ima kopiju vašeg javnog ključa, on takođe može da vam šalje tajne poruke. Ali on ne može da čita poruke koje vam drugi ljudi šalju, čak i ako uspe u njihovom presretanju, jer to zahteva privatni ključ.
Enkripcija javnim ključem ne rešava samo problem bezbedne komunikacije preko kanala koje drugi ljudi mogu nadzirati, već takođe rešava problem dokazivanja vašeg identiteta na daljinu. Pretpostavimo da želim da pošaljem poruku strancu i dokažem da je ona zaista od mene. Šifrujem poruku svojim privatnim ključem, dodajem nešifrovanu belešku koja kaže da je poruka šifrovana mojim privatnim ključem, šifrujem poruku zajedno sa beleškom njegovim javnim ključem i šaljem mu je. On dešifruje pomoću svog privatnog ključa, pročita belešku, a zatim dešifruje poruku koristeći moj javni ključ. Sada zna da je poruku šifrovala osoba koja poseduje privatni ključ koji odgovara mom javnom ključu, pa samim tim da je poruka od mene. To je suština načina na koji digitalni potpisi funkcionišu.
Pretpostavimo da nameravani primalac ne zna moj javni ključ, ali poseduje javni ključ neke organizacije koju obojica smatramo pouzdanom — American Express, Katolička crkva, Electronic Freedom Foundation. Idem toj organizaciji, pokazujem im svoj javni ključ i svoja identifikaciona dokumenta. Oni mi izdaju digitalni sertifikat koji navodi da ovaj javni ključ pripada Davidu D. Friedmanu koji predaje na univerzitetu Santa Clara i autor je dela The Machinery of Freedom. Oni ga potpisuju koristeći svoj privatni ključ. Ja priložim sertifikat uz svoju potpisanu poruku i šaljem je. Primalac proverava potpis na sertifikatu koristeći javni ključ koji je postavljen na vratima svake American Express kancelarije u svetu. Sada zna moj javni ključ. Ako ne verujem u potpunosti American Express-u, šaljem mu zasebne sertifikate od pola tucina različitih autoriteta. Osim ako svi oni ne rade za Agenciju za nacionalnu bezbednost, trebalo bi da budem bezbedan.
Šta ako ono što želim da dokažem nije moj identitet u stvarnom prostoru, već moj identitet u sajber prostoru, to da sam ja ista onlajn ličnost sa kojom je on ranije stupao u interakciju? Ta ličnost je povezana sa javnim ključem koji je koristio da enkriptuje poruke koje mu šaljem.
As this example demonstrates, public key encryption not only makes possible secure communications, it can also make it possible to combine reputation with anonymity, to have an online persona with a reputation without having to tell anyone in the world, including those you deal with as that persona, who you are, how old you are, or what continent you live on.
I dalje postoje dva načina na koja bi vas posmatrač, možda iz IRS-a ili NSA, mogao identifikovati. Jedan je posmatranjem odakle imejlovi dolaze i gde idu. Drugi, pod pretpostavkom da učestvujete u ekonomskim transakcijama putem interneta, jeste praćenjem protoka novca.
Enkripcija javnim ključem omogućava mere zaštite. Rešenje za analizu saobraćaja je anonimni remailer. Šifrujete svoju poruku javnim ključem predviđenog primaoca, dodate napomenu sa njegovom e-mail adresom, šifrujete celu stvar javnim ključem remailera i pošaljete im je. Remailer skida gornji sloj enkripcije, čita e-mail adresu i prosleđuje poruku. Remailer prima hiljade poruka i šalje hiljade poruka; dolazne i odlazne ne mogu biti upareni jer se razlikuju za jedan sloj enkripcije. Čak ni posmatrač koji može videti svaku poruku, ko ju je poslao i ko ju je primio, ne može povezati originalnog pošiljaoca sa krajnjim primicom.
Šta ako je remailer preuzeo neko od koga pokušavate da sakrijete informacije? I za taj problem postoji rešenje. Adresa za prosleđivanje vašeg e-maila nije adresa primaoca, već drugog remailera. Skidanje gornjeg sloja enkripcije otkriva tu adresu i izlaže drugi sloj enkripcije, ovog puta urađenjavnim ključem drugog remailera. Prosledite svoju poruku kroz deset remailera na putu do predviđenog primaoca i, osim ako svih deset ne poseduju isti loši ljudi, nijedan posmatrač ne može povezati pošiljaoca sa primaocem.
Problem onlajn plaćanja može se rešiti drugim primenom tehnologije enkripcije, anonimnim digitalnim novcem, tehnologijom koju je prvi razradio David Chaum, holandski kriptograf. To je način na koji jedna osoba može izvršiti plaćanje drugoj osobi slanjem poruke, a da nijedna strana ne mora znati identitet druge, i da banka koja drži novac ne zna identitet bilo koje od njih. Čitaoci koji su dovoljno zainteresovani i imaju dovoljno matematičke podloge trebalo bi da mogu pronaći matematičke detalje uz malo pretraživanja na internetu. Za ostale nudim „low-tech“ verziju:
Low-Tech Anonimni Ecash
Nasumično kreiram veoma dugačak broj. Broj i novčanicu od jednog dolara stavljam u kovertu i šaljem je Prvoj banci Cybercash-a (FBC). FBC je obavezna da uradi dve stvari sa bilo kojim novcem koji primi na ovaj način:
- Ako bilo ko uđe u FBC i predstavi broj, dobija novčanicu od jednog dolara koja je povezana sa tim brojem.
- Ako FBC primi poruku koja uključuje broj povezan sa novčanicom od jednog dolara koju ima na depozitu, a koja instruiše FBC da ga promeni u novi broj, on će izvršiti promenu i objaviti činjenicu o transakciji, ne uključujući novi broj, na javno dostupnoj oglasnoj tabli. Novčanica od jednog dolara će sada biti povezana sa novim brojem.
Alice je poslala FBC-u dolar uz broj 59372 (zapravo mnogo duži broj, da bi bilo teže drugima da ga pogode — pojednostavljujem). Ona sada želi da kupi digitalne slike u vrednosti od jednog dolara od Billa, pa mu e-mailom šalje taj broj kao uplatu. Bill šalje e-mail FBC-u, šaljući im tri broja: 59372, 21754 i 46629.
FBC proverava da li ima dolar na depozitu sa brojem 59372; ima ga. Menja broj povezan sa tom novčanicom u 21754, Billov drugi broj. Istovremeno, na javno dostupnoj oglasnoj tabli objavljuje izjavu: „transakcija identifikovana brojem 46629 je prošla“. Bill čita tu poruku, koja mu govori da je Alice zaista imala dolar na depozitu i da je on sada njegov, pa joj e-mailom šalje digitalne slike u vrednosti od jednog dolara.
Alice više nema dolar; FBC više nema dolar povezan sa brojem koji ona zna, pa ako ona pokuša ponovo da ga potroši, banka će prijaviti da on nije tu za trošenje. Bill sada ima dolar, pošto je dolar koji je Alice prvobitno poslala sada povezan sa novim brojem i samo on i banka znaju koji je to broj. On je u potpuno istoj situaciji u kojoj je bila Alice pre transakcije, tako da sada može potrošiti dolar da kupi nešto od nekog drugog. Poput običnog papirnog dolara, ecash dolar prelazi iz ruke u ruku. Na kraju neko ko ga ima odluči da želi dolar običnog novca umesto toga; uzima svoj broj, broj sa kojim je sada povezan Alicin originalni dolar, odnosi ga u FBC i menja ga za novčanicu od jednog dolara.
Možda je nisko tehnološki, ali ispunjava sve zahteve. Plaćanje se vrši slanjem poruke. Platioci i primaoci ne moraju znati ništa o identitetu onog drugog osim adrese na koju se šalje poruka. Banka ne mora znati ništa o bilo kojoj strani. Kada je novčanica dolara prvobitno ušla, na pismu nije bilo imena, samo identifikacioni broj. Svaki put kada je menjala vlasnike, banka je primala imejl, ali bez informacija o tome ko ju je poslao. Čak i ako banka identifikuje osobu koja na kraju dolazi po dolar, on nema način da ga prati unazad kroz lanac. Virtuelni dolar je podjednako anoniman kao i papirne dolari u mom novčaniku.
Svet jake privatnosti
Zamislite da su enkripcija javnim ključem za bezbednu komunikaciju i identitet, mreža digitalnih remailera i neki oblik anonimnog digitalnog novca u uobičajenoj upotrebi. Dalje pretpostavite da su tehnologije kao što je virtuelna stvarnost dovoljno razvijene da veliki deo života provode ljudi interagujući onlajn. Rezultat je svet, sajberprostor, sa nivoom privatnosti kakav ljudi nikada nisu poznavali.
Teško je oporezovati ono što ne možete da vidite. Ako zarađujete novac u stvarnom prostoru i trošite ga onlajn, vlada može oporeziti vaš prihod. Ako zarađujete novac onlajn, a trošite ga u stvarnom prostoru, vlada može oporeziti vašu potrošnju. Ako zarađujete novac onlajn i trošite ga onlajn, i prihod i rashod su nevidljivi za poresku upravu.
Teško je regulisati ono što ne možete da vidite. Pretpostavimo da želim da prodajem pravne savete, uprkos tome što nisam član advokatske komore. Kreiram veb-sajt i onlajn identitet: Legal Eagle Online. Takođe i javni ključ. Provodim sledeću godinu gradeći svoju reputaciju nudeći besplatne pravne savete, dobre pravne savete, kako oni koji ih prihvate to i otkriju. Nakon toga naplaćujem za to, prihvatajući plaćanje digitalnim novcem. Kršim državna pravila o licenciranju. Ali pošto advokatska komora nema pojma ko sam ja ili gde živim, nema načina da ta pravila sprovede protiv mene.
Generalizujte te primere i dobićete svet u kojem vlade kontrolišu stvarni prostor, ali je sajberprostor bezdržavni.
Sila i prevara: Sprovođenje zakona u onlajn anarhiji
Sila uglavnom nije opcija u sajberprostoru; internet protokoli ne predviđaju prenos metaka. Da biste nekoga ubili u stvarnom prostoru, čak i da biste ga uhapsili, morate znati ko je on. Prevara ostaje problem.
Razmotrimo ugovore. Angažujem vas da mi napišete kompjuterski program. Ako platim unapred, možda nikada ne dobijem program. Ako vi kodirate unapred, možda nikada ne budete plaćeni. Rešenje je sprovođenje putem reputacije. Niste voljni da kodirate unapred osim ako ja nemam istoriju ispunjavanja svojih ugovora u prošlosti, istoriju povezanu sa mojim onlajn identitetom i reputaciju koja će biti ugrožena ako primim program, a zatim odbijem da ga platim. Ja nisam voljan da platim unapred osim ako vi nemate takvu reputaciju.
Da bi to funkcionisalo, potreban nam je način na koji zainteresovane treće strane, ljudi koji bi mogli želeti da posluju sa jednim od nas u budućnosti, mogu reći, ako dođe do spora, ko je od nas varao. Rešenje je arbitraža. Naš ugovor, digitalno potpisan od strane svakog od nas koristeći njegov privatni ključ, uključuje javni ključ arbitra kojeg smo dogovorili. Ako nastane spor, arbitrata odlučuje ko je kome šta dužan. Ako izgubljena strana ne izvrši plaćanje, arbitrata sastavlja izjavu o tome, digitalno je potpisuje svojim privatnim ključem i predaje potpisan dokument pobedničkoj strani kako bi ga objavila na veb stranici sa imenom druge strane svuda po njoj. Svako ko želi da proveri reputaciju izgubljene strane obavlja pretragu interneta, pronalazi dokument i otkriva da toj strani ne može verovati da će se pridržavati odluke arbitre kojeg je sama izabrala. To može potvrditi proverom digitalnih potpisa. Dalja istraživanja nisu potrebna.
Šta ako nijedna strana nema reputaciju koju bi izgubila? Oni iznajmljuju reputaciju treće strane, agencije za depozite (escrow). Svako uplaćuje depozit kod agencije i slaže se da će on pripasti onom drugom ako arbitrata kojeg su dogovorili tako odluči. Čitaoci su pozvani da sami razmisle o daljim problemima koji bi mogli nastati i kako bi se sa njima trebalo nositi.
Put ka cilju
Sve što sam do sada opisao, već decenijama znamo kako da uradimo. Enkripcija javnim ključem se široko koristi za zaštitu onlajn trgovine, ali infrastruktura nije razvila do tačke u kojoj svako ima par ključeva, gde se digitalni sertifikati rutinski koriste za povezivanje javnog ključa sa identitetom u stvarnom svetu, gde je veliki deo onlajn komunikacije zaštićen end-to-end enkripcijom i šalje se putem digitalnih remailera. Anonimni e-cash je predložio Chaum 1990. godine, ali on još uvek ne postoji, verovatno zato što zahteva pouzdanu banku, a banke su strogo regulisane, i postojanje anonimnog e-cash-a bi eliminisalo važan alat organima reda.
Ovo poslednje bi se moglo promeniti zahvaljujući uvođenju drugačije vrste e-cash-a pod nazivom Bitcoin. Bitcoin nije samo neanoniman, već je to najmanje anonimna forma novca koja je ikada postojala, pošto je svaka transakcija vidljiva svakom vlasniku Bitcoina. Ali transakcija je identifikovana nalogom, a ne identitetom u stvarnom svetu, i očigledno je moguće, dodavanjem procedura analognih anonimnim remailerima, odvojiti plaćanje od prijema, pretvarajući ga u potpuno anonimnu valutu. Njegova velika prednost u odnosu na Chaumovu verziju je u tome što ne zahteva pouzdanog izdavaoca. Čitaoci zainteresovani za detalje mogu ih istražiti onlajn; adekvatan prikaz bi zauzeo značajan deo još jedne knjige.
Problemi uzrokovani nedostatkom ostatka infrastrukture demonstrirani su 2013. godine Snowdenovim otkrićima o aktivnostima Agencije za nacionalnu bezbednost (NSA). Ona nije samo dobijala informacije od telefonskih kompanija o tome ko je koga zvao i kada, već je na velikoj razmeri pratila onlajn aktivnosti, delom putem zakonskih naloga za pretragu, delom metodama čija je legalnost zavisila od tajnog tumačenja relevantnih zakona, a delom aktivnostima koje su, ako je Snowdenov izveštaj bio tačan, bile otvoreno ilegalne. Jedna od karakteristika krivičnog prava u SAD trenutno je to što samo vlada može da ga sprovodi, što je zgodno za kriminalce koji čine zločine koje vlada odobrava.
Široka primena end-to-end enkripcije javnim ključem i upotreba anonimnih remailera onemogućili bi većinu onoga što je NSA radila, iako bi i dalje mogli da ciljaju neadekvatno zaštićene privatne ključeve, možda hakovanjem računara na kojima se oni nalaze. Nijedan bezbednosni sistem koji poznajem nije siguran od ljudske greške; iskorišćavanje takve greške je u prošlosti bilo centralna karakteristika uspešnih upada.
Otkrivanje onoga što je NSA radila povećalo je pritisak na firme i pojedince da zaštite onlajn privatnost, ali ostaje praktičan problem. Za većinu nas, enkripcija e-pošte se isplati samo ako je većina ljudi sa kojima komuniciramo deo infrastrukture javnog ključa, sa parovima ključeva i neophodnim softverom. Sve dok oni to nisu, mi nećemo, a sve dok mi to ne radimo, neće ni oni. Dalji problem je što enkripcija i anonimni remaileri štite privatnost samo ako ih koriste mnogo ljudi. Sve dok ih koristi samo nekoliko, njihovo korišćenje vas stavlja u rizik da budete identifikovani kao neko ko ima nešto da krije. Budućnost jake onlajn privatnosti je moguća, ali daleko od izvesne.
U mojoj Future Imperfect, gde sam detaljnije razmatrao ova pitanja, uporedio sam ih sa tehnološkim razvojem u suprotnom smeru: nadzorom. Kombinacija jeftinih video snimača, softvera za prepoznavanje lica i tehnologije baza podataka mogla bi stvoriti, a verovatno već i stvara, ono što je David Brin nazvao transparentnim društvom, svet u kojem je sve što se dešava na javnim mestima snimljeno i pronađivo. Ako malo ubrzamo vreme do tačke u kojoj će jeftine video kamere biti dostupne sa veličinom i aerodinamikom komaraca, transparentnost možda neće biti ograničena samo na javna mesta.
Zamislite budućnost u kojoj cybersvet ima više privatnosti nego što smo ikada poznavali, a stvarni svet manje. Koliko će taj svet biti privatan ili javan zavisiće od toga koliko našeg života provodimo u cybersvetu i koliko dobro možemo zaštititi svoju vezu sa cybersvetom od nadzora u stvarnom svetu. Nema koristi od zaštite vaše e-pošte jakom enkripcijom ako vas video-komarac posmatra dok kucate.
Dobrodošli u budućnost.
Ovo poglavlje je posvećeno Timu Mayu, osnivaču Cypherpunk lista za razmenu e-pošte gde su mnoga ova pitanja postavljena i raspravljana pre nekih dvadeset godina, i Verneru Vingu, računarskom naučniku i piscu naučne fantastike, čija je priča „True Names“, objavljena 1981. godine, ukazala na mogućnosti onlajn anonimnosti.