Miközben technológia szempontjából a leendő kvantumszámítógépek óriási ugrást jelenthetnek megannyi területen, épp a hihetetlen számítási kapacitásnak köszönhetően óriási veszélyt jelentenek a digitális biztonságra: könnyedén képesek lehetnek ugyanis feltörni a jelenleg széles körben használt titkosítási rendszereket. Persze a jelenlegi megoldások és titkosítási módszerek között bőven vannak hatékonyak, amelyeket – feltéve, hogy az azokat alkalmazó rendszer nem törhető fel máshogy – a jelenlegi számítási kapacitások mellett évmilliárdok múlva lehet csak visszafejteni. Csak hát a technológia közben nem áll meg, így amivel a mai eszközök nem bírnak el, azzal a kvantumszámítógépek jó eséllyel gyorsan végeznek majd. Az e2e titkosítású levelező, a Tuta fejlesztői éppen ezért már egy ideje igyekeznek elébe menni a dolgoknak és kifejlesztettek egy TutaCrypt nevű titkosítási protokollt, amely már most kvantumrezisztens módon tudja a Tuta levelezőrendszeben az e-maileket titkosítani, sőt, emellett a szolgáltatás naptárát is ugyanígy védi. Most pedig megérkezett a szolgáltatás legújabb eleme: a Tuta Drive, amely egy kvantumbiztos titkosítású felhőtárhely.
Tuta Drive: kvantumbiztos titkosítású felhőtárhely
A Tuta eddig egy komplex levelezőt és egy nagyszerű naptárat kínált, e2e titkosítással. Ennek biztonsági megoldásait aztán két évvel ezelőtt megerősítették a bevezetőben említett TutaCrypt titkosítási protokollal, amelyről – miután már teljesen kiforrottá vált – anno mindent részletesen megírtunk egy interjú keretein belül. A lényege: kvantumrezisztens módon titkosítja az e-maileket, így azok tartalma a későbbiekben is abszolút biztonságban lesz. Mivel a Tuta eleve e2e titkosítást használ, így maga a szolgáltató sem lát bele a levelezésbe és a Tuta Naptár bejegyzéseibe.
Most pedig érkezett egy új modul a szolgáltatásba: a Tuta Drive. Ez kiterjeszti a Tuta biztonságos ökoszisztémáját a titkosított e-maileken és naptárakon túlra, mivel teljes mértékben titkosított fájltárolást kínál egyéni felhasználóknak és vállalkozásoknak egyaránt. Erre is vonatkozik, hogy zero-knowledge architektúrájával készült, ezért minden fájl alapértelmezés szerint végponttól végpontig titkosított, így csak a felhasználók férhetnek hozzá a felhőben tárolt saját adataikhoz, állományaikhoz.
Mivel napjainkban több mint tízmillió felhasználó, beleértve újságírókat, informátorokat és aktivistákat, használja a Tuta Mailt a hagyományos szolgáltatók által kínált, kevésbé biztonságos e-mailek alternatívájaként, a titkosított felhőalapú tárolás hozzáadása lehetővé teszi számukra, hogy ugyanilyen biztonságosan tárolják a fájljaikat is. De persze ennél prózaibb esetekben sem utolsó szempont, ha rajtunk kívül más nem fér hozzá a felhőben tárolt tartalmainkhoz. Kivéve persze, ha engedélyt adunk rá egy célzott megosztással. Ez utóbbira egyelőre amúgy nincs lehetőség, mert a Tuta Drive első kiadása még nem tartalmaz megosztási lehetőséget, ám dolgoznak rajta a fejlesztők, így hamarosan azzal is kiegészül.
Mi a béta verzió tesztelésére kapunk lehetőséget a megjelenés előtt, s azt kell mondjuk, nagyon elégedettek voltunk vele. Afelől persze eleve nem volt kétségünk, hogy a Tuta a biztonság tekintetében hozza a formáját, vagyis a kvantumbiztos, végpontok közötti titkosítás megfelelően működik. Bár ez elsősorban bizalom kérdése, hiszen viszonylag nehezen tesztelhető házi körülmények között, de a cég hosszú évek óta az adatvédelem éllovasa és rendelkeznek biztonsági szakértők általi aduitokkal is. Ráadásul minden Tuta kliens nyílt forráskódú.
De a biztonságon túl azért a használhatóság sem utolsó szempont. Ez pedig teljesen rendben van a Tuta Drive esetében. Bár egyelőre nincs hozzá kliens alkalmazás (elvileg az is készül), de böngészőben gond nélkül használható asztali és mobil rendszereken egyaránt. Itt tulajdonképpen integrálódik a megszokott Tuta Mail felületbe, ahol most az Emails, Contacts és Calendar gombok mellé egy Drive gomb is bekerült. Erre kattintva azonnal a fájlkezelő felületre jutunk, ahová akár egyszerű fogd és dobd módon is feltölthetünk fájlokat, egyenként vagy csoportosan egyaránt. Természetesen létrehozhatunk mappákat is, így a felhőben pontosan ugyanúgy elrendezhetünk mindent, mintha offline dolgoznánk a gépünkön. Lehetőség van a fájlok átnevezésére, másolására, mozgatására, s persze a törlésükre is. Utóbbi esetben átmenetileg a Lomtárba (Trash) kerülnek, ahonnan egy ideig visszaállíthatók, hacsak nem ürítjük ki annak tartalmát. Ennél többre – jelenleg – a Drive nem használható. Egyelőre egy abszolút privát, titkosított fájltároló, amelynek tartalmát bármely eszközünkről elérhetjük. Kiteljesedni akkor fog, amikor megjelennek hozzá az asztali és mobil kliensek, illetve ha elérhetővé válik a biztonságos megosztás funkció is.
A fájlok fel- és letöltési sebessége egyébként dicséretesen gyors a konkurensekhez képest is. A szerverek Németországban találhatók, ami a GDPR megfelelőség mellett a sebességnek is jót tesz. A titkosítási folyamat pedig ebből a szempontból nem különösebben befolyásoló tényező. De utóbbiról – többek között – megkérdeztük a Tutao GmbH sajtószóvivőjét, Hanna Bozakovot is, aki kérdéseinkre válaszolva elárulta, miként működik és miért biztonságos a Tuta Drive.
Különbözik valamiben a Tuta Drive titkosítási architektúrája a Tuta levelezőjében használttól (TutaCrypt)? Van eltérés a nagy fájlméretek és a hosszú távú tárolás szempontjából?
A Tuta Drive pontosan ugyanazt a titkosítási protokollt – a TutaCryptet – használja, amelyet az összes Tuta-termék esetében alkalmazunk, így a Tuta Mailnél, a Tuta Calendar-nál és a Tuta Contacts-nál is. Ugyanakkor folyamatosan fejlesztjük ezt a protokollt: nemrég például bevezettük a kulcsellenőrzést a célzott “Man-in-the-Middle” támadások megelőzésére. Már most is több frissítést és fejlesztést tervezünk a Tuta titkosítási protokollhoz. Mivel a Tuta számára kiemelten fontos a biztonság, az egyik fejlesztőcsapatunk kizárólag a kriptográfiai fejlesztéseken dolgozik.
A posztkvantum kriptográfia egyik fő motivációja a “most begyűjtik, később visszafejtik” (harvest now, decrypt later) típusú támadások elleni védelem. A Tuta Drive-re feltöltött fájlok 10–20 év múlva is biztonságban maradnak?
A kvantumrezisztens titkosítás olyan algoritmusokat használ, amelyek ellenállnak a kvantumszámítógépek támadásainak. Ahhoz, hogy megértsük a kvantumszámítógépek jelentette hatalmas fenyegetést, tudni kell, hogy a hagyományos aszimmetrikus titkosítási algoritmusok – például a jelenleg a PGP-ben használtak – nem lesznek képesek ellenállni a nagy teljesítményű kvantumgépek támadásainak. Ezért új algoritmusokra van szükség, hogy a jövőben is védve maradjanak az adatok. Pontosan erre kínál megoldást a Tuta.
A Tuta szolgáltatásai erősen építenek a zero-knowledge és a végponttól végpontig tartó titkosításra. A Tuta Drive esetében hogyan tervezik egyensúlyba hozni a biztonságot az olyan használhatósági funkciókkal, mint a fájlmegosztás, keresés és együttműködés? Kell kompromisszumokat kötni ezek esetében a titkosítás miatt?
Ezek a funkciók nem igényelnek kompromisszumokat. Ezt már bizonyítottuk a Tuta Mail és a Tuta Calendar esetében, amelyek alapértelmezetten minden adatot titkosítanak, mégis kiválóan használhatók hétköznapi feladatoknál, például a felhasználók helyben kereshetnek a teljes postaládájukban anélkül, hogy a magánszférájuk sérülne.
A csapatmunka is jól működik a Tutában: a csapatok teljes naptárakat oszthatnak meg, és közös postaládákat használhatnak. Ezekkel a funkciókkal még nagyobb cégek is hatékonyan kezelhetik naptáraikat és e-mailjeiket a Tutában, miközben az adatok végig biztonságosan titkosítva maradnak.
Ez a magas szintű biztonsági és használhatósági párhuzam azért lehetséges, mert először a titkosítási protokollt építettük meg, és csak utána adtuk hozzá a funkciókat. A technológiai iparban ez általában fordítva történik: előbb készül el a termék, majd utólag kerül rá a titkosítás, ami megnehezíti a fejlesztést és a használatot is. A Tuta más utat választott, és több mint tízmillió felhasználóval már bizonyította, hogy az egyszerű titkosítás igenis megvalósítható.
A posztkvantum titkosítás érzékelhető hatással van a feltöltési és letöltési sebességre a Tuta Drive-ban?
A Tutánál nagy hangsúlyt fektetünk a sebességre és a hatékonyságra, így nincs különbség más titkosított szolgáltatásokhoz képest. Természetesen, ha egyáltalán nem használunk titkosítást, bizonyos folyamatok valamivel gyorsabbak lehetnek, viszont a Tuta alkalmazásai rendkívül alacsony erőforrásigényűek és hatékonyak, mivel nem tartalmaznak nyomkövetést vagy hirdetéseket, amelyek például más szolgáltatóknál lassíthatják a működést. A biztonságra és adatvédelemre fókuszálás nemcsak az adatokat védi, hanem hatékonyabb működést is eredményez.
A Tuta Drive teljes mértékben nyílt forráskódú lesz, mint a többi szolgáltatásuk, és terveznek független, harmadik fél által végzett biztonsági auditokat?
A Tuta Drive teljes front-end része már most is nyílt forráskódú. A többi Tuta termékkel együtt elérhető a GitHub-oldalunkon. Emellett tervben van, hogy amint a Tuta Drive kilépett a béta állapotból, egy független, harmadik fél által végzett biztonsági auditot is elvégeztetünk.
Összegzésül
Bár a Tuta Drive alapvetően már működőképes, egy ideig még csak zárt bétaként lesz elérhető, meghívásos alapon. A fejlesztők jelenleg még tesztelik a Tuta Drive-ot, és a korai meghívottak segítségével folyamatosan fejlesztik azt. Amint a Tuta Drive kikerül a béta állapotból, elérhető lesz a Revolutionary és a Legend csomagok előfizetői számára. S amint ez megtörténik, mi újra górcső alá vesszük, hogy lássuk, milyen lett a végleges kiadás és milyen lehetőségekkel bővült a jelenlegi állapotához képest.







