Что iMessage реально хранит в приватности — и что нет

На пальцах про threat model iMessage — что видит Apple, что видит провайдер, что выживает после досмотра телефона, и где встаёт стеганография.


iMessage — end-to-end шифрованный. Люди слышат это и округляют до «безопасный». Реальная картина интереснее, и её стоит понимать раньше, чем решать, что туда отправлять.

Что реально шифруется

Тело сообщения — текст, вложения, стикеры — уходит с устройства зашифрованным ключом, который может расшифровать только получатель. Серверы Apple передают шифротекст, но прочитать его не могут. Оператор видит ещё меньше — просто iMessage-блоб через сеть Apple.

Это реальная защита. Сетевой противник не прочитает текст. Утечка relay-серверов Apple — тоже.

Что Apple всё ещё знает

Шифрование защищает содержимое, не конверт. В обычной работе Apple знает:

Это «метаданные» в техническом смысле, и метаданных хватает для большинства расследований. Знаменитая фраза — «мы убиваем людей на основании метаданных» — была про телефонные записи, но принцип тот же.

Что выживает, если телефон забрали

Здесь становится неприятно.

Если тебя заставят разблокировать телефон — на границе, при досмотре, в недружелюбном опросе — шифрование перестаёт значить. Messages открывается, и там вся история. Шифрование Apple защищает не тебя от себя, а тебя от сети.

Даже без телефона есть iCloud. По обзору безопасности самой Apple, iCloud Backup включает Messages, а если бэкап включён, в нём лежит и копия ключа шифрования Messages in iCloud — защищённая ключами, которые хранит Apple, если не включена Advanced Data Protection. Тот, кто получит доступ к твоему Apple Account или сможет заставить Apple, увидит больше, чем когда-либо увидит сеть.

Так что реальные вопросы для пользователя iMessage, по порядку:

  1. У кого мои учётные данные Apple Account?
  2. Включён ли iCloud Backup для Messages?
  3. Включена ли Advanced Data Protection?
  4. Может ли кто-то заставить меня разблокировать этот телефон?

Что делают пересжатие и скриншоты

Два побочных эффекта, которые стоит знать.

iMessage может пересжимать изображения и видео на некоторых путях — групповые чаты, пересылка, сохранение в Фото и повторная отправка. Получатель видит уменьшенную версию похуже. Для обычных фото это нормально. Для всего, что зависит от точных пикселей — включая некоторые виды стеганографии — пересжатие уничтожает скрытую полезную нагрузку молча.

Скриншоты — это просто изображения. Они теряют любые пиксельные данные, которых не было в видимой картинке. Для стеганографических носителей это хорошая новость: скриншот Stiger-стикера — это просто стикер, без извлекаемого скрытого текста.

Где встаёт стеганография

End-to-end шифрование скрывает, что сказано. Стеганография скрывает, что вообще что-то было сказано. Это разные задачи, и они хорошо складываются.

В стране, где iMessage работает, а Telegram нет, стикер из Stiger выглядит обычным стикером для того, кто листает твой чат, а его текст не найдётся поиском по ключевым словам в телефоне. Apple и оператор видят, что от тебя кому-то ушла картинка, как с любым фото.

Чего он не переживёт — криминалистического разбора. Стикер приходит как вложение-картинка, а не нативный стикер iMessage, а обученные инструменты стегоанализа видят, что в картинке спрятаны данные, — но не что в них. Stiger повышает цену того, чтобы заметить, но не делает это невозможным.

Это не замена Signal там, где Signal работает. Это правильный инструмент, когда сам факт использования privacy-инструмента — и есть угроза.

Честное резюме

iMessage хорош для «не хочу, чтобы оператор читал мои тексты». Подходит для «не хочу, чтобы случайный любопытный прочитал мои тексты». Сам по себе недостаточен, если:

На каждое из этого правильный ответ — комбинация из: включить Advanced Data Protection, проверить iCloud Backup для Messages, и — для третьего — пользоваться носителем, который не выглядит как privacy-инструмент. Последнее — это то, для чего сделан Stiger.


Подробнее про threat model: THREAT_MODEL.md.


← Назад в журнал