Двухуровневое шифрование в Великобритании
Ситуация довольно странная. Алиса и Билл — оба живут в Великобритании. У обоих одинаковые iPhone. Оба используют iCloud. Оба платят Apple за одни и те же услуги. Но у Алисы включена Advanced Data Protection, защищающая большинство её данных в iCloud. У Билла нет, и он не может её включить. Алиса активировала функцию до того, как Apple отозвала её для новых пользователей в феврале 2025 года. Билл не успел.
Чтобы понять, как это произошло, нужно вернуться более чем на десятилетие назад, в период после разоблачений Сноудена о программах NSA и PRISM. В январе 2014 года Тим Кук дал интервью Дэвиду Муиру для ABC News. Кук сказал:
«На нас лежит приказ о молчании, но я хочу быть ясным: нет никакого чёрного хода. Правительство не имеет доступа к нашим серверам. Им пришлось бы вынести нас отсюда в гробах… мы относимся к этому серьёзно»
Почти два года спустя, 2 декабря 2015 года, Сид Ризван Фарук и Тасфин Малик совершили теракт в Сан-Бернардино, убив 14 человек и ранив 22. У FBI была iPhone 5C, использовавшаяся Фаруком. Было получено судебное постановление на обыск, но агентам не был известен пароль. FBI получил судебный приказ обязать Apple помочь получить доступ к устройству. Агентство хотело, чтобы компания создала версию iOS, которая удалила бы или обошла бы средства защиты iPhone (в частности, ограничения на количество попыток ввода пароля). Apple отказалась. В открытом письме Тима Кука говорилось, что правительство требует того, чего компания просто не имеет, и того, что она считала
«слишком опасным для создания»
В другом интервью Дэвиду Муиру на ABC Кук дал страстный и местами гневный защиту позиции Apple, описав запрашиваемое ПО как
«эквивалент рака»Он утверждал, что такой инструмент функционировал бы как «главный ключ», способный разблокировать сотни миллионов устройств, и что раз созданный, не было бы никакой гарантии его использования только против одного телефона.
В отдельном интервью для CBS 60 Minutes Кук повторил основной принцип:
«Если вы создадите чёрный ход, то этот ход будет доступен всем — и хорошим парням, и плохим»Джеймс Комей, тогдашний директор FBI, сказал 60 Minutes, что, хотя он привержен защите приватности американцев,
«идея о том, что мы продаём устройства, позволяющие кому-то встать вне закона, вызывает у меня большое беспокойство»
FBI в итоге получил доступ через третью сторону (по сообщениям СМИ — Cellebrite) и отозвал судебное разбирательство против Apple.
Почти десятилетие спустя, 7 февраля 2025 года, The Washington Post в исключительном материале разоблачила, что британское правительство потребовало от Apple предоставить доступ к данным, защищённым самым сильным уровнем шифрования iCloud. Великобритания обладает такими полномочиями согласно Закону об органах контроля за разведкой 2016 года — краеугольному камню современного законодательства о надзоре в UK.
Один из механизмов, доступных согласно этому законодательству, называется Technical Capability Notice (технический и бюрократический эвфемизм). Technical Capability Notice (TCN) — это юридический приказ, требующий от поставщика коммуникаций и технологий поддерживать или разрабатывать способность соответствовать определённым требованиям (сама по себе заметка не санкционирует доступ к чьим-либо данным — она просто гарантирует, что такая способность существует для когда судебный приказ или разрешение всё же будут выданы). Перед выдачей TCN правительство обязано рассмотреть такие факторы как техническая реализуемость, стоимость, вероятные выгоды и количество затронутых пользователей. TCN требует одобрения от судебного комиссара, а получатель TCN обычно обязан молчать о существовании или содержании уведомления без разрешения британского государственного секретаря (Министерство внутренних дел заявляет, что обычно ни подтверждает, ни отрицает существование конкретного TCN).
The Post сообщила, что британские органы безопасности выдали такой TCN в тайне в январе 2025 года, требуя, чтобы Apple создала способ доступа к зашифрованным данным iCloud не только британских пользователей, но пользователей Apple по всему миру. Дерзость была поразительной.
Позиция Apple (конфиденциально, так как компания была запрещена от публичных комментариев относительно сообщённого TCN) показала верность её прежней позиции: намеренное ослабление сквозного шифрования, для какой бы цели и кому бы ни предназначалось, сделало бы каждого пользователя менее защищённым. Конфликт превратился в ситуацию, когда британское правительство говорило, что ему нужен доступ, Apple говорила, что не может расшифровать данные, а правительство эффективно отвечало: тогда измените систему так, чтобы вы могли.
Важно разобраться в технических деталях. Все данные iCloud зашифрованы. Но есть разница между зашифрованными и сквозным шифрованием (E2EE) данными. iCloud уже защищает чувствительные категории данных (вроде паролей, данных о здоровье, сообщений в iCloud и т.д.) сквозным шифрованием по умолчанию. Для всего остального Apple сохраняет возможность расшифровать данные при необходимости и может быть обязана передать эти данные правоохранительным органам. С Advanced Data Protection (ADP) несколько больше категорий данных iCloud становятся сквозным шифрованием (резервная копия iCloud, фотографии, заметки и другие). Сама Apple не владеет ключами, необходимыми для расшифровки защищённых данных. Это не то, что Apple может разблокировать просто потому, что правительство просит содержимое.
Произошёл обнадёживающий протест против того, что потребовало от Apple британское правительство. Участвовал Трибунал по органам контроля за разведкой (IPT) (независимый британский орган, рассматривающий жалобы на незаконный надзор или нарушения прав человека государственными органами). Privacy International и другие организации утверждали, что правительство не должно в тайне обязывать технологические компании ослаблять шифрование без надлежащего общественного надзора. Сама Apple эффективно подтвердила лежащий в основе конфликт с британским правительством, не напрямую признавая существование сообщённого TCN: 21 февраля она объявила, что Advanced Data Protection больше не будет доступна новым пользователям в UK, заявив, что
«мы никогда не создавали чёрный ход или главный ключ к каким-либо нашим продуктам или услугам и никогда не будем»
Чтобы быть ясным, сам сообщённый TCN не приказал Apple отозвать ADP. Он приказал Apple поддерживать техническую возможность сделать защищённые ADP данные доступными при наличии судебного приказа. Если бы Apple подчинилась сообщённому TCN, ей пришлось бы создать механизм, способный разблокировать приватную информацию, которая потенциально могла бы быть использована хакерами, враждебными правительствами и прочими. Это также, как я верю, установило бы опасный прецедент — «хорошие парни» могут и не быть добрыми, и даже если они добрые сейчас, будущее правительство может быть и не захочет использовать этот доступ в дурных целях. Apple была канарейкой в угольной шахте в этом случае. Такой прецедент повлиял бы и на WhatsApp, Signal, облачные хранилища, менеджеры паролей, банки и, по сути, на любой сервис, полагающийся на подлинное сквозное шифрование.
Столкнувшись с юридическим приказом, который потребовал бы изменить архитектуру безопасности, на которой зависела ADP, Apple нашла третий вариант: прекратить предлагать функцию, которая создала эту дилемму в первую очередь. Она вернула затронутые британские данные iCloud на стандартную защиту данных, где Apple всё ещё владеет ключами и может ответить на законное судебное разбирательство (за исключением базовых категорий, которые остаются сквозным шифрованием в любом случае). Это удовлетворило базовому юридическому требованию без создания «чёрного хода».
Apple заявила, что решение отозвать ADP в Великобритании оставило их «глубоко разочарованными». Было, однако, важное уточнение. Apple остановила только позволение новым британским пользователям включить Advanced Data Protection. Заявила, что не может автоматически отключить ADP для существующих пользователей, которые уже включили. Почему Apple просто не выключила ADP для всех в Великобритании? Потому что Apple намеренно спроектировала ADP так, чтобы параметр мог быть изменён только доверенными устройствами пользователя. Документация по безопасности Apple гласит, что её серверы не могут изменить параметр ADP или откатить его от имени пользователя.
Это практически привело к «двухуровневому» уровню шифрования для клиентов Apple в Великобритании. Люди вроде автора, которым повезло включить функцию до того, как её отозвали, всё ещё защищены Advanced Data Protection. Apple заявляет,
«пользователям будет дан период времени, чтобы они отключили функцию сами для продолжения использования своего аккаунта iCloud»(компания не опубликовала крайний срок, когда существующие британские пользователи должны это сделать). Люди, которые не включили ADP до решения или стали пользователями Apple после того, как компания отозвала функцию, не могут включить ADP.
Вот что автор всё ещё видит на своём iPhone:

Чтобы это представить яснее: Алиса включила ADP на своём iPhone в 2024 году. Билл не может включить функцию. Оба — жители Великобритании. Оба используют iCloud. Оба подчиняются одному и тому же британскому правовому режиму. И всё же у Алисы более сильное сквозное шифрование для дополнительных защищённых ADP категорий, а у Билла — нет.
Есть два пути, как Билл мог закончить здесь. Возможно, он купил свой iPhone после того, как Apple отозвала опцию для новых британских пользователей полностью. Или, возможно, он купил его до отсечки, как Алиса, но не знал, что ADP — это функция по согласию — ему нужно было активно её включить, и он не сделал это. Какого бы Билла вы ни вообразили, один и тот же факт применяется к обоим: для него уже слишком поздно что-то делать.
Увы, Билл.
Текущая ситуация и почему секретность важна
Первоначальное требование британского правительства было глобальным. В конце 2025 года оно было заменено более узким приказом, затрагивающим только британских граждан, после того как администрация Трампа оказала давление из-за озабоченности последствиями для американских пользователей.
В июле 2026 года Apple подала новую жалобу в Трибунал по органам контроля за разведкой, которая стала общедоступной в следующем месяце. Затем, 11 сентября 2026 года, сенатор США Рон Вайден (демократ) и конгрессмен-республиканец Уоррен Дэвидсон призвали британский Трибунал по органам контроля за разведкой открыть заседания, касающиеся спора Apple о зашифрованных данных. В своём письме к трибуналу они утверждали, что требование Великобритании о секретности подрывает демократическое управление по обе стороны Атлантики, предупреждая, что Конгресс не может выполнить свои функции надзора, если
«иностранные ордеры о неразглашении становятся оружием»чтобы препятствовать компаниям США отвечать избранным законодателям.
17 сентября The Daily Telegraph сообщила, что Apple потребовала в Трибунале по органам контроля за разведкой снять ограничения, молчащие их о признании существования сообщённого TCN. Дэниел Бирд KC, представляющий Apple, сказал трибуналу это позволило бы
«фактам быть использованными в открытом»Адвокаты двух организаций по правам человека — Liberty и Privacy International — утверждали, что поддержание ордера молчания
«абсурдно», потому что все о нём знают; Бен Джаффи KC сравнил приказ о секретности с
«новыми одеждами императора… и наносит ущерб отправлению правосудия»
И это самый тревожный аспект этого печального дела — секретность. Technical Capability Notices может быть выданы британским правительством в тайне, и получатель заметки ограничен в законе относительно того, что он может публично сказать об этом.
В речи 1961 года для Американской ассоциации издателей газет Джон Ф. Кеннеди предупредил, что
«само слово «секретность» отвратительно в свободном и открытом обществе», в частности подчеркнув
«тайные общества… тайные клятвы и… тайные разбирательства»Он утверждал, что свободное общество не должно автоматически принимать секретность только потому, что правительство ссылается на безопасность. Предостерёг, что любой объявленной необходимости в повышенной безопасности рисковали быть использованными теми, кто стремится расширить её в полноценную цензуру и сокрытие.
Хочу быть честным к британскому правительству, так что позвольте сначала попробовать самое благожелательное объяснение: может быть, это не злоба, а просто невежество — технологическая безграмотность со стороны британских государственных министров. Но это объяснение слишком простое, слишком утешительное. Трудно поверить, что британское правительство не осознаёт, что шифрование — это не как физический сейф, где производитель держит главный ключ, который правительство может затребовать. Криптографический дизайн означает, что нет главного ключа. Вы не можете получить информацию просто приказав производителю её передать. Единственный способ это сделать — изменить систему. И невежество становится ещё менее вероятным, если учесть, кто, вероятно, будет вовлечён в выдачу TCN — не просто министры, но органы безопасности и разведки, адвокаты и технические советники, работающие в рамках установленной законодательством Закона об органах контроля за разведкой.
Правительство может возразить, что эта ситуация ничем не похожа на требование FBI 2016 года главного ключа: это юридический механизм, подчиняющийся независимому судебному надзору, целевой на серьёзные преступления. Но, по моему мнению, судебный надзор не решает лежащую в основе техническую проблему — любой механизм, который позволяет авторизованной стороне войти, это механизм, который неавторизованная сторона потенциально может открыть и использовать тоже. Британское правительство (и это поведение касается последовательных британских правительств, различных политических окрасок, лейбористских и консервативных) похоже верит, что выгода национальной безопасности перевешивает любую стоимость кибербезопасности. Я понимаю позицию: серьёзные преступники используют шифрование, поэтому правоохранительным органам нужен способ доступа к зашифрованному материалу при законном разрешении. Но мы в тупике. Apple не имеет ключей расшифровки. Она не может дать правительству то, что оно хочет. Таким образом, в контексте этого конкретного спора, британское правительство действительно имеет только два варианта: заставить Apple изменить систему так, чтобы кто-то другой, чем доверенные устройства пользователя, мог в итоге получить доступ — назовите это чёрный ход, техническая возможность, каким бы эвфемизмом это ни было — или принять, что некоторые данные останутся навсегда недоступны, непроницаемы, как часть компромисса жизни в свободном обществе.
Я иногда задаюсь вопросом, что бы произошло, если бы Apple подчинилась требованиям FBI в 2015 году. Независимо от того, что вы думаете о (вероятно рассчитанном) умиротворении Кука Трампа, стоит посмотреть на его верность одной недвусмысленной позиции после теракта в Сан-Бернардино, когда он и его компания подверглись значительным атакам не только от FBI и более широкого государственного аппарата, но и от больших частей общества. Это остаётся одним из самых заметных примеров американской частной компании, публично противостоящей государственной власти от имени своих пользователей.
По эту сторону Атлантики Apple выбрала противостояние первоначальному требованию британского правительства, отозвав ADP для новых британских пользователей, что иронично лишило их сквозного шифрования для категорий данных iCloud, которые ADP ранее защищал. Было бы несправедливо рассматривать полученный двухуровневый результат как то, что Apple сделала Биллу. Apple столкнулась с чрезвычайно сложным выбором и выбрала наименее плохой доступный вариант. По моему мнению, несправедливость принадлежит решению правительства, которое создало этот невозможный приказ в первую очередь.
Примечание: автор написал Государственному секретарю по внутренним делам и другим соответствующим министрам перед публикацией этого материала; никто не ответил к моменту его публикации.