Что iMessage реально хранит в приватности — и что нет
На пальцах про threat model iMessage — что видит Apple, что видит провайдер, что выживает после досмотра телефона, и где встаёт стеганография.
iMessage — end-to-end шифрованный. Люди слышат это и округляют до «безопасный». Реальная картина интереснее, и её стоит понимать раньше, чем решать, что туда отправлять.
Что реально шифруется
Тело сообщения — текст, вложения, стикеры — уходит с устройства зашифрованным ключом, который может расшифровать только получатель. Серверы Apple передают шифротекст, но прочитать его не могут. Оператор видит ещё меньше — просто iMessage-блоб через сеть Apple.
Это реальная защита. Сетевой противник не прочитает текст. Утечка relay-серверов Apple — тоже.
Что Apple всё ещё знает
Шифрование защищает содержимое, не конверт. В обычной работе Apple знает:
- С кем ты общаешься и когда. Отправитель, получатель, время.
- Размер и общую форму каждого сообщения.
- Метаданные аккаунта — телефон, Apple Account, список устройств.
- Доставку через push — каждое сообщение идёт через push-систему Apple, которая знает какое устройство и когда получило.
Это «метаданные» в техническом смысле, и метаданных хватает для большинства расследований. Знаменитая фраза — «мы убиваем людей на основании метаданных» — была про телефонные записи, но принцип тот же.
Что выживает, если телефон забрали
Здесь становится неприятно.
Если тебя заставят разблокировать телефон — на границе, при досмотре, в недружелюбном опросе — шифрование перестаёт значить. Messages открывается, и там вся история. Шифрование Apple защищает не тебя от себя, а тебя от сети.
Даже без телефона есть iCloud. По обзору безопасности самой Apple, iCloud Backup включает Messages, а если бэкап включён, в нём лежит и копия ключа шифрования Messages in iCloud — защищённая ключами, которые хранит Apple, если не включена Advanced Data Protection. Тот, кто получит доступ к твоему Apple Account или сможет заставить Apple, увидит больше, чем когда-либо увидит сеть.
Так что реальные вопросы для пользователя iMessage, по порядку:
- У кого мои учётные данные Apple Account?
- Включён ли iCloud Backup для Messages?
- Включена ли Advanced Data Protection?
- Может ли кто-то заставить меня разблокировать этот телефон?
Что делают пересжатие и скриншоты
Два побочных эффекта, которые стоит знать.
iMessage может пересжимать изображения и видео на некоторых путях — групповые чаты, пересылка, сохранение в Фото и повторная отправка. Получатель видит уменьшенную версию похуже. Для обычных фото это нормально. Для всего, что зависит от точных пикселей — включая некоторые виды стеганографии — пересжатие уничтожает скрытую полезную нагрузку молча.
Скриншоты — это просто изображения. Они теряют любые пиксельные данные, которых не было в видимой картинке. Для стеганографических носителей это хорошая новость: скриншот Stiger-стикера — это просто стикер, без извлекаемого скрытого текста.
Где встаёт стеганография
End-to-end шифрование скрывает, что сказано. Стеганография скрывает, что вообще что-то было сказано. Это разные задачи, и они хорошо складываются.
В стране, где iMessage работает, а Telegram нет, стикер из Stiger выглядит обычным стикером для того, кто листает твой чат, а его текст не найдётся поиском по ключевым словам в телефоне. Apple и оператор видят, что от тебя кому-то ушла картинка, как с любым фото.
Чего он не переживёт — криминалистического разбора. Стикер приходит как вложение-картинка, а не нативный стикер iMessage, а обученные инструменты стегоанализа видят, что в картинке спрятаны данные, — но не что в них. Stiger повышает цену того, чтобы заметить, но не делает это невозможным.
Это не замена Signal там, где Signal работает. Это правильный инструмент, когда сам факт использования privacy-инструмента — и есть угроза.
Честное резюме
iMessage хорош для «не хочу, чтобы оператор читал мои тексты». Подходит для «не хочу, чтобы случайный любопытный прочитал мои тексты». Сам по себе недостаточен, если:
- тебя беспокоит досмотр своего же устройства,
- тебя беспокоит компрометация Apple Account,
- тебя беспокоит идентификация как того, кто вообще пользуется шифрованным мессенджером.
На каждое из этого правильный ответ — комбинация из: включить Advanced Data Protection, проверить iCloud Backup для Messages, и — для третьего — пользоваться носителем, который не выглядит как privacy-инструмент. Последнее — это то, для чего сделан Stiger.
Подробнее про threat model: THREAT_MODEL.md.