"Підтримка ментального здоров'я українських адвокатів під час війни" детальніше за посиланням

Головна цитата

«Захист пристрою та облікового запису однієї сторони не усуває ризику, якщо інша використовує слабкий пароль або залишає відкриті сесії на сторонніх пристроях», - адвокат А. Галич

Публікація

Чому шифрування не гарантує конфіденційності в месенджерах

13:12 Чт 27.08.26 Автор : Андрій Галич 192 Переглядів Версія для друку

Інформація, якою адвокати обмінюються з клієнтами через месенджери, як правило становить адвокатську таємницю. Тому слід ураховувати, що безпека такого спілкування залежить не лише від обраного застосунку, а й від його серверної інфраструктури, способу зберігання повідомлень, захисту облікових записів і самих пристроїв.

Шифрування і сервери

Важливо розрізняти наскрізне шифрування та шифрування між користувачем і сервером. За наскрізного шифрування повідомлення шифрується на пристрої відправника і розшифровується на пристрої отримувача. Сервер за правильної реалізації такої моделі передає зашифровані дані, але не повинен мати ключа для читання їхнього змісту.

Signal заявляє, що повідомлення та дзвінки в сервісі завжди захищені наскрізним шифруванням. У Telegram звичайні хмарні чати використовують шифрування між клієнтом і сервером та зберігаються в Telegram Cloud. Наскрізне шифрування застосовується в Secret Chats, які прив’язані до конкретних пристроїв і не синхронізуються через хмару.

Тому самого твердження, що дані «зашифровані», недостатньо. Потрібно розуміти, де вони шифруються, хто має ключі та де зберігається історія спілкування.

Через серверну інфраструктуру можуть здійснюватися авторизація, маршрутизація повідомлень і синхронізація пристроїв. Навіть якщо сервер не має доступу до змісту повідомлень, для роботи сервісу можуть зберігатися службові дані.

Відкритий програмний код підвищує технічну перевірюваність системи. Наприклад, Signal публікує код клієнтів і серверної частини. Проте відкритий код не гарантує, що конкретна серверна інфраструктура працює саме в перевіреній конфігурації.

Кінцеві пристрої і облікові записи

Перехоплення належно зашифрованого трафіку під час передавання може бути складнішим, ніж отримання доступу до облікового запису або пристрою користувача.

Навіть сильне шифрування не допоможе, якщо стороння особа отримала розблокований телефон, доступ до активної сесії месенджера або контроль над пристроєм. У такому разі інформацію можна прочитати після її розшифрування застосунком.

На телефоні або комп’ютері можуть зберігатися листування, вкладення, фотографії, документи, кеш застосунку та текст сповіщень. Якщо пристрій заражений шкідливим програмним забезпеченням або іншим способом скомпрометований, захист каналу не усуває ризику.

Месенджери можуть використовувати для входу номер телефону, електронну пошту, пароль, QR-код, одноразове посилання або поєднання кількох способів.

Якщо для авторизації достатньо контролю над номером телефону та одноразового коду, отримання такого коду або доступу до номера створює ризик захоплення облікового запису. Додатковий пароль або двоетапна перевірка зменшують цей ризик.

Наслідки можуть бути серйознішими в сервісах, де історія повідомлень синхронізується через сервер. Telegram, наприклад, дозволяє використовувати один обліковий запис на кількох пристроях, між якими синхронізуються звичайні хмарні чати. Secret Chats до Telegram Cloud не належать.

Тому необхідно контролювати активні пристрої та сесії, а також захищати спосіб відновлення доступу до облікового запису.

Ідентифікатори, дані сервісу та фізичний доступ

Безпека й анонімність — різні поняття. Месенджер може використовувати наскрізне шифрування, але обліковий запис залишатиметься пов’язаним із номером телефону, електронною поштою або іншими ідентифікаторами.

Це має значення, коли конфіденційним є не лише зміст розмови, а й сам факт комунікації між конкретними особами.

Оператори онлайн-сервісів можуть отримувати запити від правоохоронних органів. Обсяг інформації, яку сервіс здатний надати, залежить від того, які дані він збирає і зберігає.

Signal зазначає, що не має доступу до змісту повідомлень і дзвінків, тому не може передати дані, яких не зберігає. Політика конфіденційності Telegram передбачає можливість розкриття IP-адреси та номера телефону за належним запитом судових органів у визначених випадках.

Тож при оцінюванні ризиків потрібно розрізняти зміст повідомлень, метадані та реєстраційні дані.

Ризик виникає також у разі втрати, крадіжки або вилучення телефона. Можливість отримання інформації залежить від моделі пристрою, версії операційної системи, стану телефона, способу блокування та криптографічного захисту.

Не можна виходити з припущення, що дані з будь-якого сучасного смартфона легко отримати. Водночас використання захищеного месенджера саме по собі не унеможливлює дослідження пристрою.

Зашифрований канал також не захищає від запису звуку безпосередньо в приміщенні. Якщо під час дзвінка використовується гучний зв’язок, розмова може бути записана пристроєм, який отримує акустичну інформацію.

Правила захищеності

Отже, загальний рівень конфіденційності залежить від обох співрозмовників. Захист пристрою та облікового запису однієї сторони не усуває ризику, якщо інша використовує слабкий пароль або залишає відкриті сесії на сторонніх пристроях.

Для чутливого спілкування варто узгодити один канал, контролювати активні сесії та захищати облікові записи й пристрої.

Організації, яким потрібен більший контроль над комунікаційною інфраструктурою, можуть використовувати власний сервер на базі відкритого протоколу. Наприклад Matrix підтримує наскрізне шифрування приватних комунікацій і може працювати разом із VPN та власними правилами управління сервером і ключами.

Але власний сервер не є автоматично безпечнішим. Його оновлення, захист, резервування та адміністрування стають відповідальністю власника, тому таке рішення потребує відповідних технічних компетенцій.

Для користувачів із підвищеною моделлю загроз можуть застосовуватися операційні системи з посиленими механізмами безпеки. Одним із прикладів є GrapheneOS — система на базі Android Open Source Project, спрямована на зменшення поверхні атаки, посилення ізоляції застосунків і захист від експлуатації вразливостей.

Втім, жодна операційна система не усуває ризик повністю. Вона є додатковим елементом, а не заміною інших заходів безпеки.

Автор публікації: Андрій Галич

Аби першим отримувати новини адвокатури, підпишіться на канал Національної асоціації адвокатів України у Telegram.

Інші публікації автора

Вестник:Адвокат+;
№6 червень 2026 - Вісник;
Міжнародна благодійна допомога для НААУ;
Доступ до адвокатської професії -;
Рекомендації щодо захисту професейних та;
Навчальні продукти для адвокатів;
НеВестник 4

Надішліть файл із текстом публікації у форматі *.doc, фотографію за тематикою у розмірі 640х400 та Ваше фото.

Оберіть файл