Campania „Encrypt It Already" a EFF îi pune la zid pe giganții tech pentru promisiunile încălcate

Electronic Frontier Foundation a lansat această săptămână o campanie cu un nume care spune totul: „Encrypt It Already". Ținta? Companiile tech majore care au făcut promisiuni publice mari despre criptarea datelor utilizatorilor, dar cumva nu au ajuns niciodată să le implementeze cu adevărat.

Nu este vorba despre companii care nu au menționat niciodată criptarea. Este despre cele care au anunțat planuri, au obținut presa bună, apoi au lăsat în tăcere acele angajamente să adune praf în timp ce datele utilizatorilor stau expuse.

Problema reală: securitate opțională

EFF militează pentru ceva ce ar trebui să fie evident: securitate prin design. Prea multe platforme încă tratează criptarea ca pe o funcție premium pe care utilizatorii trebuie să o caute prin meniurile de setări. Majoritatea oamenilor nu o activează niciodată pentru că nu știu că există sau nu înțeleg de ce au nevoie de ea.

În timpul lucrărilor noastre de penetration testing la Electronic Arts, am văzut acest pattern constant. Dezvoltatorii construiau capabilități de criptare solide, apoi le îngropau în spatele unor flag-uri de configurare sau preferințe de utilizator. Rezultatul? Poate 5% dintre utilizatori chiar obțineau protecția.

De ce companiile tărăgănează

Implementarea criptării prin design nu înseamnă doar să apeși un buton. Necesită regândirea fluxurilor de date, gestionarea cheilor și procesele de recuperare. Poate strica integrările existente și complica suportul pentru clienți.

La TUI, am învățat că criptarea schimbă totul despre cum gestionezi datele utilizatorilor. Serviciul clienți nu mai poate să caute detaliile contului. Echipele de analiză au nevoie de noi abordări. Departamentele juridice se îngrijorează de investigațiile de conformitate.

Dar iată care este treaba: acestea sunt probleme de inginerie, nu bariere imposibile. Companiile care tratează securitatea ca pe un gând ulterior ajung cu dureri de cap mai mari mai târziu.

Ce înseamnă asta pentru echipele de dezvoltare

Dacă construiești aplicații web sau mobile, această campanie ar trebui să fie un semnal de alarmă. Criptarea prin design devine standardul așteptat, nu o funcție nice-to-have.

Pentru aplicații web și API-uri, asta înseamnă:

  • Criptarea datelor în repaus ar trebui activată din prima zi
  • Comunicațiile API au nevoie de configurare TLS adecvată
  • Autentificarea utilizatorilor ar trebui să includă cerințe de parolă puternică
  • Datele sensibile nu ar trebui să ajungă niciodată în loguri sau analiză

Pentru dezvoltarea mobile, este vorba despre folosirea API-urilor de stocare sigură pe care le oferă iOS și Android în loc să faci soluții proprii sau să stochezi date sensibile în text simplu.

Realitatea întreprinderilor elvețiene

Lucrând cu clienți elvețieni ne-a învățat că criptarea nu este opțională în industriile reglementate. Serviciile financiare, healthcare și contractorii guvernamentali se așteaptă la securitate prin design pentru că auditorii și regulatorii o cer.

Aceste organizații înțeleg ceva ce companiile tech de consum încă învață: repararea problemelor de securitate după lansare este exponențial mai scumpă decât să o construiești corect de la început.

Când analizăm infrastructura cloud pentru clienți enterprise, prima întrebare este întotdeauna despre criptarea datelor. Nu dacă este disponibilă, ci dacă este configurată și activată corect prin design în toate serviciile.

Dincolo de campanie

Push-ul EFF contează pentru că creează presiune publică pentru ceva ce ar trebui să se întâmple oricum. Dar nu aștepta ca campaniile să te forțeze.

Auditează-ți propriile sisteme. Verifică ce date stau necriptate. Uită-te la configurațiile tale implicite. Întreabă-te dacă utilizatorii tăi ar fi surprinși să afle ce funcții de securitate le lipsesc.

Dacă găsești goluri între promisiunile tale de securitate și implementarea reală, aceea este exact problema pe care această campanie încearcă să o rezolve. Diferența este dacă o repari proactiv sau aștepți ca presiunea externă să forțeze problema.

Dacă acel audit dezvăluie mai multe goluri de securitate decât te-ai fi așteptat, să vorbim despre a le repara înainte să devină probleme mai mari.

encryptionprivacysecuritytech-policy