2 dk okuma
WhatsApp 64 haneli şifreleme anahtarı nedir, nerede bulunur
WhatsApp'ın uçtan uca şifreleme anahtarı gerçekte nedir, nerede bulunur, bir uygulama yedeğinizi okumak için onu neden ister ve güvende tutmanın kuralları.
By WaChat
WhatsApp'ın ayarlarında bir yerde, dörtlü gruplar hâlinde altmış dört onaltılık hane gösteren bir ekran var. Çoğu kişi onu bir kez görür, ekran görüntüsünü alır ve bir daha düşünmez. Anlamaya değer, çünkü tüm mesaj geçmişinizle yedek dosyanızı ele geçiren herhangi biri arasında duran tek şey odur.
Nedir
Uçtan uca şifreli yedeklemeyi açtığınızda WhatsApp telefonunuzda 256 bitlik bir anahtar üretir. Ondan sonraki her yedek — yerel msgstore.db.crypt15 dosyası ve bulut hesabınızdaki kopya — ondan türetilen bir anahtarla şifrelenir.
Altmış dört onaltılık hane, tam olarak 256 bitin açık yazılmış hâlidir: her hane 4 bit taşır ve 64 × 4 = 256.
Önemli özellik: WhatsApp bir kopyasını saklamaz. "Uçtan uca şifreli yedekleme" bu demektir. Anahtarı kaybeder ve parolayı unutursanız hiç kimse — ne WhatsApp, ne Google, ne biz — o yedeğin şifresini çözebilir. Gerçekten gitmiştir.
Nerede bulunur
Android'de: Ayarlar → Sohbetler → Sohbet yedeği → Uçtan uca şifreli yedekleme. Zaten açıksa, anahtarı görmek için ilerleyin; önce parolanızı yeniden girmeniz ya da kimliğinizi doğrulamanız gerekebilir.
WhatsApp size hanelerin yerine bir geçiş anahtarı sunuyorsa değiştirin: şifreli yedeklemeyi kapatın, sonra yeniden açın ve parola veya geçiş anahtarı seçeneği yerine "64 haneli anahtar kullan"ı seçin. Geçiş anahtarı yeni bir telefona geri yüklemek için kullanışlıdır, ama cihazınızın güvenli donanımının içinde tutulur ve dışa aktarılamaz — dolayısıyla başka hiçbir araç onu yedeğinizi okumak için kullanamaz.
Bir okuyucu uygulama onu neden ister
Telefonunuzdaki yedek dosyası, öylece açabileceğiniz bir veritabanı değildir. Şifreli metindir. Anahtar olmadan msgstore.db.crypt15 gürültüden ibarettir.
WaChat anahtarı tek bir nedenle ister: şifre çözme anahtarını türetmek ve dosyanın sargısını açmak, böylece içindeki SQLite veritabanını okuyup onu yeniden sohbetlere dönüştürmek. Bu şurada olur:
- Tarayıcıda, bir Web Worker içinde, WebCrypto API ile. Dosya sekmeden hiç çıkmaz.
- Ya da Android uygulamasında, anahtarın Android Keystore tarafından sarmalandığı yerde.
Anahtar hiçbir zaman bir sunucuya gönderilmez, hiçbir günlüğe yazılmaz ve çökme raporlarına dahil edilmez. Onu hiç saklamamayı tercih ediyorsanız saklamayın — her seferinde yapıştırabilirsiniz ve yalnızca o oturum boyunca yaşar.
Onu ele alma kuralları
Asla e-postayla ya da sohbetle göndermeyin. Bize de, desteğe de, hiç kimseye de. Meşru destek bunu asla istemez. Biri isterse, saldırının tamamı budur: yedek dosyanız anahtar olmadan ona yaramaz, anahtar da dosya olmadan yaramaz.
Onu yedekle aynı yerde tutmayın. Anahtarın ekran görüntüsünün, dışa aktarılmış bir yedekle aynı bulut albümünde durması bütün amacı ortadan kaldırır.
Ama mutlaka yazın. Bir parola yöneticisi kaydı ya da bir çekmecedeki kâğıt. Geri getirilemez ve on yıl sonra kendi arşivinizi okumanızı sağlayacak tek şeydir.
Ekran görüntüsünü hassas kabul edin. Fotoğraf yedekleri buluta eşitlenir, albümlere paylaşılır ve başkasının baktığı bir ekranda "bugün geçmişte" tarzı bileşenlerde belirir.
Onu değiştirirseniz ne olur
Yeni bir anahtar üretmek için şifreli yedeklemeyi kapatıp yeniden açabilirsiniz. Eski yedek dosyaları eski anahtarla şifreli kalır — yani arşivlenmiş kopyalar saklıyorsanız, eski anahtarı da etiketleyerek onlarla birlikte saklayın.
Tek cümlede
64 haneli anahtar, yalnızca sizde olan 256 bitlik bir sırdır; kendi WhatsApp yedeğinizi okumanın tek yolu odur, kimse onu sizin için geri getiremez ve kullanmaya değer her araç onu cihazınızda tutar.