Nebezpečí metadat ve WhatsAppu a jak chránit své soukromí

  • WhatsApp šifruje obsah zpráv, ale nadále shromažďuje a využívá velké množství metadat o vaší komunikaci.
  • Fotografie odeslané jako dokumenty uchovávají metadata EXIF, včetně geolokace, která může odhalit vaši přesnou polohu bez vašeho vědomí.
  • V kontextu kyberkriminality, komerčního sledování nebo dokonce ozbrojených konfliktů umožňují metadata profilování identit, rutin a kontaktních sítí.
  • Úprava oprávnění fotoaparátu, vyhýbání se odesílání citlivých fotografií jako dokumentů a používání VPN nebo soukromějších aplikací pomáhá tato rizika snížit.

Rizika metadat ve WhatsAppu

WhatsApp si získal pověst „bezpečné“ aplikace díky svému end-to-end šifrování, zděděnému z protokolu Signal . Nikdo mimo konverzaci – ani samotná platforma – si nemůže přečíst, co píšete. I když to zní uklidňujícím způsobem, opomíjí to klíčový prvek skládačky soukromí: metadata.

Když si s někým chatujete na WhatsAppu, negeneruje se jen zpráva, kterou vidíte na obrazovce. Kolem něj se šíří spousta tichých informací o vás, vašem zařízení a vašich zvycích. A to je jádro věci: i když přesně nevědí, co říkáte, mohou s velkou přesností vědět, kdy, odkud, s kým a jak často komunikujete . Tato „data o vašich datech“ jsou ryzím zlatem pro reklamní průmysl, kyberzločince a dokonce i pro zpravodajské služby ve válečných zónách.

WhatsApp, šifrování Signalu a masivní díra v metadatech

Šifrování typu end-to-end ve WhatsAppu je dodnes technicky velmi robustní . Je založeno na protokolu Signal, který je považován za jeden z nejbezpečnějších standardů pro ochranu komunikačního obsahu na světě. Díky tomuto systému si zprávy může přečíst pouze odesílatel a příjemce a ani WhatsApp, ani třetí strany by neměly mít přístup k textovým zprávám, hlasovým poznámkám ani hovorům.

Problém je v tom, že tato ochrana se vztahuje pouze na samotnou „zprávu“. Kromě toho WhatsApp nadále shromažďuje a využívá metadata o všem, co v aplikaci děláte . To znamená, že zaznamenává, kdo s kým mluví, v jakou dobu, jak často, z jaké IP adresy, jaké zařízení se používá, jak dlouho hovor trvá, kolik znaků má zpráva, zda přikládáte soubory a jakého typu a tak dále.

Z širšího hlediska to znamená, že platforma dokáže nakreslit poměrně přesnou mapu vašeho digitálního života : s kým denně komunikujete, v jakou denní dobu jste obvykle online, jaká místa navštěvujete, jaké skupiny vás zajímají, zda patříte k určitým kolektivům, zda cestujete, zda pracujete v neobvyklých hodinách… I když je obsah šifrovaný, daný vzorec mluví za vás.

To vše je umocněno skutečností, že WhatsApp patří do skupiny Meta, která ovládá Facebook a Instagram . Propojením metadat WhatsAppu s informacemi ze sociálních médií lze generovat neuvěřitelně podrobné uživatelské profily – cenné pro cílenou reklamu, ale také extrémně citlivé z hlediska ochrany soukromí a hromadného sledování.

V této souvislosti specialisté na kybernetickou bezpečnost varují, že útočníci ani velké platformy již nemusí číst vaše zprávy, aby vás dobře znaly . S metadaty je možné odvodit osobní vztahy, rutiny, přibližnou ekonomickou úroveň, politické zájmy nebo dokonce náladu v určitých obdobích, což znásobuje potenciál pro sociální inženýrství, pokročilý phishing nebo tzv. sledovací kapitalismus.

Metadata a soukromí ve WhatsAppu

Opětovné vyjednávání klíčů, zranitelnosti a omezení šifrování

Další citlivou otázkou je schopnost WhatsAppu znovu vyjednávat šifrovací klíče při změně telefonu nebo když je zařízení offline . Tato funkce, která je z hlediska uživatelského prostředí neuvěřitelně pohodlná – umožňuje vám obnovit konverzace a pokračovat v používání aplikace bez ztráty historie – teoreticky také otevírá dveře rizikovým scénářům.

V praxi tento mechanismus znamená, že klíče chránící vaše zprávy lze obnovovat na pozadí . Pokud je proveden správně, neměl by umožnit přístup k již zašifrovanému obsahu. Několik odborníků však naznačilo, že s dostatečnými zdroji a vůlí by se vysoce sofistikovaná platforma nebo útočník mohli pokusit tento typ procesu zneužít ke čtení komunikace, která by teoreticky měla zůstat nepřístupná.

Kromě toho, stejně jako každá jiná široce používaná aplikace, ani WhatsApp není imunní vůči softwarovým zranitelnostem . Před několika lety byla objevena chyba , která umožňovala instalaci spywaru na zařízení pouhým zavoláním cílové aplikace WhatsApp, aniž by bylo nutné ji odpovědět. Společnost sice vydala rychlou záplatu, ale ukázalo se, že i aplikace, které používáme denně a považujeme za „spolehlivé“, mohou mít vážné bezpečnostní díry.

Když je aplikace s více než 2.000 miliardami uživatelů postižena vážnou chybou, rozsah problému prudce vzroste . Už se nebavíme o několika izolovaných zařízeních: čelíme globální útočné ploše, která je ideální pro masové špionážní kampaně, organizovanou kyberkriminalitu nebo dokonce operace státních zpravodajských služeb.

Proto je důležité si uvědomit, že end-to-end šifrování je nezbytné, ale ne postačující k zajištění vašeho soukromí . Metadata zůstávají viditelná pro platformu a za určitých právních okolností i pro úřady nebo orgány činné v trestním řízení. A jakákoli zranitelnost v klientovi nebo infrastruktuře může tyto informace proměnit v mimořádně cenný majetek.

Nebezpečí sdílení fotografií s metadaty

Metadata: co to je a proč jsou v WhatsAppu tak důležitá

Metadata jsou často definována jako „data o datech “. Nepopisují samotný obsah, ale spíše strukturované informace, které jej zasazují do kontextu: kdo jej vytvořil, kdy, odkud, s jakým zařízením, jeho velikost, formát atd. Organizace NISO je popisuje jako strukturované informace, které popisují, vysvětlují, lokalizují nebo usnadňují vyhledávání, používání nebo správu jiných dat.

V případě aplikací pro zasílání zpráv, jako je WhatsApp , mohou metadata zahrnovat mimo jiné:

  • Odesílatel a příjemcetelefonní čísla, zúčastněné účty, skupiny, ve kterých je zpráva odeslána.
  • Datum a čas přesné časy pro odeslání a přijetí každé zprávy nebo hovoru.
  • Frekvence a trvání interakcí: kolik zpráv se vymění, jak dlouho trvá hovor nebo videohovor.
  • Informace o síti a přibližná polohaIP adresa, země, město a ještě přesnější poloha v závislosti na síti, ke které jste připojeni.
  • Technické detaily zařízenímodel mobilního telefonu, operační systém, verze aplikace, úroveň nabití baterie, jazyk, časové pásmo.

I když se to může zdát nevýznamné, celá tato datová sada při analýze ve velkém měřítku umožňuje vytváření velmi detailních profilů . Je možné identifikovat, kdo patří do určité skupiny, kteří jedinci fungují jako centrální „uzly“ v síti a zda existují komunikační vzorce charakteristické pro romantický vztah, pracovní vztah, politický aktivismus nebo nezákonnou činnost.

Z hlediska kybernetické bezpečnosti jsou metadata stejně citlivá jako obsah, a v některých kontextech dokonce citlivější . Kyberzločinec by mohl například zjistit, jaký typ mobilního telefonu používáte a jakou verzi operačního systému má, a poté vyhledat zneužití a zranitelnosti specifické pro daný model. Mohl by také odvodit, kdy jste mimo domov, kdy jste na dovolené nebo v jakou dobu jste obvykle rozptýleni, aby mohl spustit cílené útoky.

Pro orgány činné v trestním řízení a zpravodajské služby je analýza metadat mocným vyšetřovacím nástrojem . Bez dešifrování zpráv mohou mapovat komunikační sítě, identifikovat vůdce, sledovat skupiny nebo ve válečné zóně lokalizovat kritickou infrastrukturu či klíčové osoby. Právě z tohoto důvodu mnoho zastánců soukromí varuje před rizikem zneužití těchto dat k politickým účelům nebo hromadnému sledování.

Například profesor a výzkumník digitálních technologií Quelic Berga si položil otázku, co by se stalo v minulé válce, kdyby velitelé měli přístup ke všem těmto metadatům : s kým každý člověk mluví, jaká je jeho ideologie, kde žije, jaká je jeho sexuální orientace a jaký je jeho socioekonomický status. Dnes tyto informace existují, neustále se generují a zůstávají v rukou soukromých společností nebo států, často aniž by si je uživatel skutečně uvědomoval.

Metadata, války, geopolitika a sledovací kapitalismus

Kromě každodenního použití mají metadata služeb pro zasílání zpráv, jako je WhatsApp nebo Telegram, obrovskou geopolitickou hodnotu . Ve válečném kontextu, jaký se odehrál na Ukrajině, mohou zpravodajské služby tato data využít ke sledování pohybu obyvatelstva, identifikaci vysoce hodnotných cílů, odhalování zběhů nebo monitorování veřejného mínění.

Klíčovou součástí tohoto problému je jurisdikce a umístění sídel a serverů technologických společností . Pokud je aplikace založena v určité zemi, mohou zákony této země vyžadovat, aby předala uživatelská data. To vysvětluje například kroky, jako byl pokus Donalda Trumpa vynutit si prodej TikToku americké společnosti nebo rozhodnutí Telegramu opustit Rusko, když zpravodajské služby před lety požadovaly údaje o ukrajinských uživatelích.

V Evropské unii by obecné nařízení o ochraně osobních údajů (GDPR) a další nařízení na papíře poskytovaly určité dodatečné záruky . Výzkumníci jako Berga však poukazují na to, že mnoho společností i nadále zneužívá právních mezer nebo špatně informovaného souhlasu uživatelů ke komerčnímu využití těchto metadat.

To vše spadá pod to, co psycholožka Shoshana Zuboff nazvala „kapitalismem sledování“ : obchodní model založený na shromažďování, analýze a monetizaci osobních údajů v masivním měřítku. V praxi značky a inzerenti platí za přístup k hypersegmentovaným profilům vytvořeným z našeho digitálního používání, včetně metadat zpráv.

Fráze „nejbezpečnější data jsou ta, která nejsou shromažďována“ shrnuje postoj mnoha odborníků: čím více dat je uloženo, tím více rizik se koncentruje , a to jak z obchodního a politického zneužití, tak z úniků, hackerských útoků nebo nepředvídaného použití, pokud jednoho dne vypukne konflikt nebo se drasticky změní právní rámec.

Speciální případ fotografií: EXIF, geolokace a WhatsApp

Pokud existuje jeden typ obsahu, který je obzvláště citlivý, pokud jde o metadata, jsou to fotografie a videa, které posíláme přes WhatsApp . Pokaždé, když pořídíte snímek telefonem, soubor obvykle ukládá informace EXIF ​​​​(Exchangeable Image File Format), které zahrnují:

  • Výrobce a model zařízení s kým jsi fotku pořídil/a.
  • Verze OS, nastavení fotoaparátu (expozice, ISO, clona atd.).
  • Přesné datum a čas snímání obrazu.
  • Přesné GPS souřadnice místa, kde byl pořízen, pokud je povolena geolokace.

Tato informace se může zdát nevinná, ale umožňuje komukoli, kdo soubor obdrží, přístup k vysoce citlivým datům . Například cizinec by mohl zjistit přesnou polohu vašeho domu, pokud mu pošlete fotografii svého domácího mazlíčka pořízenou v obývacím pokoji s povolenou geolokací. Zkopírováním souřadnic do Map Google by mohl váš dům snadno najít.

V případě WhatsAppu je důležitý rozdíl: když odešlete fotografii jako normální obrázek, aplikace ji komprimuje a obvykle odstraní většinu metadat EXIF . To znamená, že se zmenší velikost souboru a tyto interní informace se také smažou, než se dostanou k příjemci, což je relativně pozitivní pro vaše soukromí.

Mnoho uživatelů – zejména těch, kteří potřebují nejvyšší kvalitu, jako jsou fotografové nebo designéři – však používá „trik“ odeslání fotografie jako dokumentu , aby zachovalo původní rozlišení. WhatsApp tak soubor neupraví a obrázek dorazí neporušený, včetně všech metadat: značky zařízení, modelu, data, času a často i GPS souřadnic.

To vše znamená, že pokud pošlete fotografii jako dokument někomu, komu zcela nedůvěřujete , předáváte další osobní údaje, které nejsou na první pohled zřejmé. Oběť to obvykle nezvažuje: příjemce k těmto EXIF ​​údajům může přistupovat pomocí jednoduchého prohlížeče souborů nebo galerie v telefonu a v případě potřeby je může vyhledat na mapě.

V právní oblasti se stejná charakteristika používá obráceně: forenzní počítačoví experti se v soudním řízení spoléhají na metadata obrázků k ověření pravosti důkazů. Datum, geolokace a technické údaje mohou potvrdit, zda byla fotografie manipulována, zda byla skutečně pořízena v uvedeném čase a na uvedeném místě, nebo dokonce odhalit padělky a podvody s dokumenty.

WhatsApp HD: Jak odeslat jako dokument a co s tím můžete dělat

Aby se vypořádala se stížnostmi, že aplikace kazí kvalitu fotografií, WhatsApp zavedl odesílání obrázků v HD kvalitě . Tato možnost výrazně zlepšuje vizuální výsledek ve srovnání se standardní kompresí a pro většinu každodenních použití je více než dostačující pro sdílení vzpomínek s přáteli nebo rodinou, aniž by došlo ke ztrátě přílišné ostrosti.

Přesto někteří uživatelé stále tvrdí, že HD selhává a uchylují se k odesílání fotografií jako příloh (dokumentů), aby si zachovali původní kvalitu , a to jak v systému Android, tak v systému iOS. Z hlediska kvality obrazu to funguje. Z hlediska soukromí to však přináší značné náklady, pokud zapomenete, že se přenášejí vložená metadata.

Chcete-li toto riziko snížit, máte několik praktických možností. Nejpřímější je zakázat ukládání údajů o poloze ve fotografiích v nastavení fotoaparátu telefonu . Ačkoli každý výrobce toto umisťuje na jiné místo, v systému Android se obvykle nachází v:

  • Otevřít konfigurace zařízení.
  • Navštívit aplikace a pak na Nastavení systémové aplikace.
  • vybrat Fotoaparát.
  • Zakázat možnost „Uložit informace o poloze“ nebo podobné

V systému iOS je obvyklé přejít do Nastavení > Soukromí > Polohové služby > Fotoaparát a zvolit, zda chcete aplikaci Fotoaparát povolit používat vaši polohu. Pokud tuto funkci zakážete, nové fotografie již nebudou obsahovat GPS souřadnice , čímž se odstraní jedna z nejcitlivějších částí metadat.

Pokud máte rádi zapnuté lokalizační služby, protože si užíváte funkce, jako je Google Photos, které si pamatují, kde jste byli , nebo dostávají návrhy obrázků při zadávání recenzí v Mapách, můžete zvolit jinou strategii: vyhněte se posílání fotografií jako dokumentů lidem, kterým plně nedůvěřujete . V takových případech se držte standardního odesílání nebo HD režimu WhatsAppu, které již odstraňují většinu citlivých dat EXIF.

Další možností je před sdílením souborů vymazat metadata z počítače . Například ve Windows můžete kliknout pravým tlačítkem myši na obrázek, přejít na Vlastnosti > Podrobnosti a použít možnost „Odebrat vlastnosti a osobní údaje“ a vybrat, která data chcete zachovat a která chcete odstranit. Existují také specifické nástroje, jako je ExifTool, které umožňují hromadně odstranit všechna metadata z příkazového řádku.

Nejlepší postupy pro minimalizaci stopy metadat

I když nemáte úplnou kontrolu nad tím, co WhatsApp a Meta shromažďují, můžete výrazně snížit svou metadatovou stopu dodržováním několika jednoduchých denních doporučení:

  • Používejte spolehlivou VPN když se připojujete z veřejných sítí nebo když chcete skrýt svou přibližnou polohu na základě IP adresy.
  • Omezte používání funkcí, které generují více informacínapříklad sledování polohy v reálném čase nebo nepřetržité odesílání velkých souborů, pokud to není nezbytné.
  • Buďte selektivní při výběru fotografií a videí, která sdílíteNeposílejte jako dokumenty snímky pořízené doma, v práci nebo na citlivých místech.
  • Konfigurace oprávnění k přístupu k poloze v mobilu, aby k GPS měly přístup pouze aplikace, které ho skutečně potřebují.
  • Vyhodnoťte aplikace pro zasílání zpráv s větším zaměřením na soukromí., jako například Signal, které se snaží minimalizovat množství ukládaných metadat.

Dále je dobré si uvědomit, že čím méně osobních údajů otevřeně sdílíte na sociálních sítích , tím těžší bude tato data zkombinovat s metadaty z WhatsAppu nebo jakékoli jiné služby a vytvořit si o vás přesný profil. Nepřijímání žádostí o přátelství od cizích lidí, nezveřejňování přesných dat dlouhých cest nebo nesdílení citlivých detailů o vaší rutině jsou malá gesta, která mají velký význam. Můžete se také poradit, jaké informace nesdílet , abyste snížili rizika.

Je také vhodné, aby si organizace – firmy, veřejná správa, profesní sdružení – byly vědomy citlivosti metadat při používání WhatsAppu pro formální komunikaci . V některých případech může být vhodnější použít alternativní, šifrované kanály s mnohem přísnější politikou protokolování dat; k dispozici jsou návody, které pomohou vylepšit nastavení soukromí a zabezpečení ve WhatsAppu.

Klíčem je pochopit, že každá zpráva, fotka nebo hovor, který na WhatsAppu uskutečníte, nese vrstvu dalších informací , které o vás odhalují věci, i když je nevidíte. Nejde o paranoiu nebo úplné ukončení aplikace, ale spíše o pochopení rizik, pečlivou správu oprávnění telefonu, dbát na to, komu co posíláte, a především o to, abyste neposkytovali více dat, než je nutné, jen pro pohodlí.

Jak vymazat metadata z obrázku
Související článek:
Jak odstranit metadata z obrázku: Kompletní průvodce ochranou vašeho soukromí

Přidat jako preferovaný zdroj v Googlu