
У лютому 2025 року британський уряд видав Apple наказ, який досі офіційно не опублікований. Згідно з ним, Apple повинна була забезпечити британським спецслужбам доступ до зашифрованих даних користувачів — будь-яких користувачів, у будь-якій країні світу — у форматі, який обходить наскрізне шифрування. Apple відповіла тим, що відключила функцію Advanced Data Protection (ADP) для британських користувачів і подала позов до Investigatory Powers Tribunal. Це — найгучніша, але далеко не єдина битва у війні, яку держави ведуть проти шифрування. Війна, у якій ставка — ваше право на приватне листування.
У цьому розборі — повна хронологія backdoor-війн 2016–2026: Велика Британія, ЄС, Австралія, США, Five Eyes, Бразилія, Індія, Китай. Хто видає накази, які закони підписані, як саме спецслужби намагаються зламати end-to-end шифрування, і чому навіть найкращі криптографи світу одностайно кажуть: «безпечний backdoor» — це оксиморон.
- Що таке backdoor у шифруванні і чому це фундаментальна проблема
- Велика Британія: Investigatory Powers Act і битва з Apple 2025–2026
- Євросоюз: Chat Control 1.0 і 2.0 — 4 роки тиску на шифрування
- Австралія: TOLA Act 2018 — перший прецедент у Five Eyes
- США: EARN IT, LAEDA і «друге крипто-війна»
- Five Eyes: координація проти шифрування з 2018
- Бразилія, Індія, Китай: інший фронт
- Технічна реальність: чому backdoor математично небезпечний
- Що це означає для звичайного користувача у 2026 році
- Висновок: чому це не «технічна» проблема, а політична
- Більше матеріалів
- Трамп помилував засновника Silk Road Ульбрiхта в перший тиждень
- Chat Control в ЄС: 314 MEP проти — і закон все одно ухвалено
- Хусити захопили Мокху і наближаються до Баб-ель-Мандебу
- Нетаньяху подає до суду на Haaretz за звіт про ОАЕ і 7 жовтня
- Сем Бенкман-Фрід програв апеляцію: вирок 25 років остаточний
- Cum-Ex: €55 млрд з платників податків ЄС і мовчання Шольца
Що таке backdoor у шифруванні і чому це фундаментальна проблема
Сучасні месенджери — Signal, WhatsApp, iMessage, Threema, Matrix — використовують end-to-end (E2E) шифрування. Це означає, що повідомлення зашифроване на пристрої відправника, проходить через сервери провайдера у вигляді криптографічного «шуму» і розшифровується тільки на пристрої отримувача. Сервери провайдера не мають ключів. Жоден співробітник Apple, Meta чи Signal Foundation не може прочитати ваше повідомлення. Це — фундаментальна архітектурна властивість.
Backdoor (буквально — «чорний хід») — це штучна вразливість, через яку треті сторони (зазвичай — спецслужби) можуть розшифрувати повідомлення без відома учасників. Існує чотири основні архітектури backdoor:
- Ослаблений алгоритм. Криптографічна функція спеціально розроблена так, що містить математичну вразливість. Класичний приклад — DUAL_EC_DRBG, генератор випадкових чисел, у який АНБ США вмонтувало backdoor через константи P і Q. NIST прибрала DUAL_EC_DRBG зі стандартів у 2014 році після викриттів Сноудена.
- Key escrow (депонування ключів). Провайдер зобов’язаний зберігати копію ключів дешифрування у себе або у спецслужб. Це руйнує саму ідею E2E.
- Client-side scanning (CSS). Найновіший підхід — сканування повідомлень на пристрої користувача ДО шифрування. Apple намагалась впровадити це у 2021 для пошуку CSAM (sexual abuse material), скасувала у 2022 після протесту. ЄС намагається впровадити це через Chat Control.
- Lawful Access Mechanism (LAM). Спецслужба надсилає запит → провайдер видає «екстрений ключ» для конкретного користувача. Це варіант key escrow, замаскований під «обмежений доступ».
Фундаментальна проблема, на яку одностайно вказують криптографи (включно з 14 авторами фундаментальної статті «Keys Under Doormats» 2015 року — Diffie, Rivest, Hellman, Schneier, Zimmermann): будь-який backdoor створює вразливість, якою можуть скористатися не лише «свої» спецслужби, а й хакери, іноземні розвідки, корупціонери з самого правоохоронного апарату. Не існує криптографічного методу зробити backdoor, до якого має доступ лише «хороша» сторона. Це математично неможливо.
Велика Британія: Investigatory Powers Act і битва з Apple 2025–2026
Британський Investigatory Powers Act 2016 (т.зв. Snooper’s Charter) дозволяє Home Office видавати Technical Capability Notices (TCN) — секретні накази, які зобов’язують технологічні компанії змінювати свої продукти заради зручності спецслужб. Це включає видалення наскрізного шифрування. У 2024 році парламент прийняв поправки (Investigatory Powers Amendment Act), які розширили дію TCN на компанії за межами Великої Британії — будь-яка фірма, що пропонує послуги британцям, підпадає під юрисдикцію.
21 лютого 2025 року газета Washington Post опублікувала розслідування про секретний TCN, виданий Apple. За даними джерел, наказ вимагав, щоб Apple створила доступ до даних, захищених функцією Advanced Data Protection (ADP) — наскрізне шифрування iCloud-резервних копій, фотографій, нотаток. Що важливо: TCN вимагав доступ не лише до даних британських користувачів, а до даних будь-яких користувачів у світі.
Реакція Apple: компанія публічно оголосила, що відключає ADP для нових користувачів у Великій Британії, а існуючим — поступово приберуть. Це створило прецедент: вперше Big Tech-компанія публічно опустила рівень безпеки у конкретній країні через урядовий тиск. Одночасно Apple подала позов до Investigatory Powers Tribunal (секретний суд, який розглядає скарги на TCN). 7 березня 2025 року IPT провів закрите слухання — журналісти, у тому числі BBC і Liberty (правозахисна організація), оскаржили закритість, і слухання було частково розгерметизоване.
Що далі? У 2026 році справа Apple проти Home Office триває. У січні 2026 у Конгрес США були внесені листи від сенаторів Wyden (D-OR) і Hagerty (R-TN) з вимогою до Trump-адміністрації втрутитися — оскільки TCN порушує суверенітет США і CLOUD Act. Адміністрація Трампа поки що публічно не відреагувала. Це частина ширшої архітектури британського нагляду — деталі у нашому розборі Цифровий ID Стармера: остання цеглина європейської наглядової архітектури.
Євросоюз: Chat Control 1.0 і 2.0 — 4 роки тиску на шифрування
11 травня 2022 року Європейська Комісія представила «Regulation on Child Sexual Abuse Material» (CSAM Regulation) — законопроєкт, який пізніше отримав народну назву Chat Control. Він зобов’язував усіх постачальників месенджерів сканувати приватні повідомлення на наявність матеріалів сексуального насильства над дітьми. Технічно це означало впровадження client-side scanning у всі E2E-месенджери, що оперують у ЄС: WhatsApp, Signal, iMessage, Threema, Telegram.
Криптографи, європейські парламентарі, омбудсмен ЄС з захисту даних (EDPS) і навіть Internet Society виступили проти. У жовтні 2023 року Європарламент прийняв власну версію регуляції, де client-side scanning був прибраний. Але у Раді ЄС (де представлені уряди) Швеція, Іспанія, Франція і Італія продовжували тиснути за оригінальну версію. У 2024 році Бельгія, головуючи у Раді, не змогла зібрати достатньо голосів — Німеччина, Польща (тоді), Чехія, Естонія, Нідерланди, Австрія блокували.
У 2025 році Угорщина як головуюча у Раді спробувала ще раз — провалила голосування 4 грудня. У 2026 році данське головування знову витягло законопроєкт. Голосування у Раді призначено на жовтень 2026. Деталі — у нашому свіжому розборі Chat Control 2.0: ЄС знову хоче сканувати ваші месенджери і у архітектурному огляді Архітектура цифрового нагляду ЄС 2026: Chat Control, AML6, цифровий євро та EUDI Wallet.
Що важливо: ЄС не вимагає «зламати шифрування» прямо. Натомість пропонується «обов’язкове сканування на пристрої» — теоретично без розшифровки трафіку. Але це обхід E2E через інший вектор: повідомлення сканується ДО шифрування, на вашому телефоні. Signal Foundation у відкритому листі (Меридіт Уіттакер, президент) заявила: якщо Chat Control буде прийнятий, Signal залишить ринок ЄС. WhatsApp і Apple зайняли подібну позицію.
Австралія: TOLA Act 2018 — перший прецедент у Five Eyes
Австралія першою з демократій ухвалила закон, який легально зобов’язує технологічні компанії допомагати спецслужбам обходити шифрування. Telecommunications and Other Legislation Amendment (Assistance and Access) Act 2018, відомий як TOLA Act або AABill, був ухвалений парламентом Австралії 6 грудня 2018 року за один день, без громадських слухань.
TOLA Act створює три рівні запитів до Big Tech:
- Technical Assistance Request (TAR). Добровільне співробітництво. Спецслужба просить, компанія може погодитися.
- Technical Assistance Notice (TAN). Обов’язкове співробітництво, якщо компанія ВЖЕ має технічну можливість зробити те, що просять. Не дозволено вимагати створення нових можливостей.
- Technical Capability Notice (TCN). Обов’язкове — компанія повинна створити нову технічну можливість на вимогу спецслужби. Тут і виникає backdoor.
TCN видається з підписом австралійського генпрокурора. Текст наказу — секретний, компанія не може повідомити користувачів, що отримала TCN. Штраф за невиконання — до 10 млн AUD або 10% глобального обігу компанії. До 2024 року, за даними австралійського Inspector-General of Intelligence and Security, було видано близько 20 TAN і кілька TCN — точні цифри засекречені.
Чому це важливо для решти світу: TOLA Act став шаблоном. Британський Investigatory Powers Act 2024 фактично копіює австралійську модель TCN. ЄС у обговореннях також зважував австралійський підхід. А оскільки Австралія — член Five Eyes (розвідувальний альянс США, Велика Британія, Канада, Австралія, Нова Зеландія), що отримує дані за TCN, доступно і американським спецслужбам через обмін.
США: EARN IT, LAEDA і «друге крипто-війна»
Перша «крипто-війна» у США — це 1990-ті: спроба ввести Clipper Chip (1993, провал), боротьба за експорт PGP (1991–1996), судовий процес Bernstein v. United States (визнання коду за «протекторат Першої поправки», 1999). Тоді криптографи перемогли. У 2020-х почалась друга крипто-війна.
Ключові законопроєкти США 2020–2026:
- EARN IT Act (Eliminating Abusive and Rampant Neglect of Interactive Technologies Act, 2020/2022/2024 — три ітерації). Сенатор Lindsey Graham (R-SC). Дозволяє позови проти платформ, що «не запобігають» CSAM. Не вимагає прямо зламати шифрування, але створює юридичні стимули прибрати E2E.
- Lawful Access to Encrypted Data Act (LAEDA), 2020. Сенатор Lindsey Graham, Tom Cotton, Marsha Blackburn. Прямо зобов’язує постачальників надавати правоохоронцям доступ до зашифрованих даних. Не прийнятий, але повертався у 2022 і 2024.
- STOP CSAM Act, 2023. Сенатор Dick Durbin (D-IL). Версія EARN IT від демократів.
- Kids Online Safety Act (KOSA), 2024. Не пряма крипто-атака, але створює обов’язки «duty of care» для платформ, які важко поєднати з E2E.
Жоден з прямих анти-шифрувальних законопроєктів США досі не пройшов Конгрес. Але ФБР і Міністерство юстиції активно використовують інші важелі: National Security Letters (NSL), CALEA (Communications Assistance for Law Enforcement Act 1994), Section 702 FISA. У жовтні 2024 року стало відомо, що китайська хакерська група Salt Typhoon зламала backdoor-системи CALEA в американських телеком-провайдерах і протягом місяців читала повідомлення політиків і чиновників — у тому числі під час президентської кампанії Камали Гарріс. Це класична ілюстрація, чому backdoor небезпечні: ту саму «двері», яку відкривають для ФБР, китайська розвідка пройшла першою.
Five Eyes: координація проти шифрування з 2018
30 серпня 2018 року в австралійському Голд-Кост відбулася зустріч Five Country Ministerial — міністрів внутрішніх справ США, Канади, Великої Британії, Австралії, Нової Зеландії. Підсумкова заява, відома як Statement of Principles on Access to Evidence and Encryption, вперше публічно сформулювала позицію Five Eyes: «приватність не є абсолютною, технологічні компанії повинні забезпечити правоохоронцям законний доступ до даних».
З 2018 року Five Eyes провели щонайменше 7 публічних заяв на тему шифрування — у 2019, 2020, 2021, 2022, 2024, 2025, 2026. У кожній — формулювання «backdoor» уникається, але вимагається «забезпечення законного доступу». Це Orwellian newspeak: технічно неможливо забезпечити «доступ лише для добрих», не створивши backdoor.
Координація Five Eyes не лише риторична. Згідно з документами Сноудена (2013), розвідки обмінюються один з одним даними, які кожна окрема країна не могла б зібрати у власних громадян (це обмежено внутрішнім законом). Британський GCHQ збирає дані про американців → передає в АНБ → АНБ використовує. І навпаки. Це означає, що backdoor, виданий Apple в Британії, фактично доступний усім п’ятьом країнам.
Бразилія, Індія, Китай: інший фронт
Бразилія кілька разів блокувала WhatsApp на національному рівні через відмову розкрити шифровані повідомлення: у грудні 2015 (48 годин), у травні 2016 (72 години), у липні 2016 (24 години). Суддя у штаті Сержіпе вимагав, щоб WhatsApp видав вміст повідомлень, причетних до наркоторгівлі. WhatsApp відповів, що технічно не може — E2E. У відповідь блокування. У 2024 році бразильський Верховний суд (STF) розглянув справу WhatsApp v. Brazil і визнав, що блокування непропорційне. Але механізм залишився: суддя нижчого рівня може ще раз заблокувати.
Індія у 2021 році ввела Information Technology Rules, які вимагають від «значних соціальних медіа-посередників» (5+ млн користувачів) забезпечити «traceability» — можливість ідентифікувати «першого відправника» повідомлення. WhatsApp подав до Високого суду Делі позов, мотивуючи, що traceability несумісна з E2E (треба зберігати метадані всіх повідомлень і ланцюжків). Справа триває, остаточного рішення немає. У 2025 році індійський уряд почав експериментувати з обов’язковим прив’язуванням WhatsApp-акаунту до Aadhaar (національна біометрична ID-система) — додатковий вектор тиску.
Китай формально вирішив проблему шифрування іншим способом. Cryptography Law of the People’s Republic of China (1 січня 2020) ділить шифрування на «державне», «комерційне» і «звичайне». Будь-яке комерційне шифрування у Китаї підпадає під ліцензування і обов’язково має «commercial cryptography assessment» — компанія повинна надати ключі державі. Тому Signal, WhatsApp, Telegram у Китаї заблоковані повністю (потрібен VPN, але VPN-провайдери теж під ліцензуванням). Натомість WeChat (Tencent) — повністю прозорий для МДБ Китаю. Деталі архітектури — у нашому розборі Цифровий юань Китаю: як e-CNY став шаблоном тотального контролю.
Технічна реальність: чому backdoor математично небезпечний
Найвідоміша наукова відповідь на ідею «безпечного backdoor» — стаття Keys Under Doormats (липень 2015, MIT CSAIL). Автори — найзнаковіші криптографи світу: Whitfield Diffie (винахідник публічного ключа), Ronald Rivest (R з RSA), Martin Hellman (співавтор Diffie-Hellman), Bruce Schneier, Phil Zimmermann (творець PGP), Susan Landau, Matt Blaze, ще 8 учених. Стаття аргументує:
- Будь-який «exceptional access» механізм створює системну вразливість. Доступ для ФБР — це доступ і для всіх, хто може скомпрометувати ФБР: іноземна розвідка, хакер всередині, корупціонер з допуском.
- «Розщеплення ключів» (split keys) не працює. Якщо ключ розділений між Apple і Home Office — це означає, що Apple повинна зберегти свою половину. А Apple вже не раз була ціллю успішних атак.
- «Доступ за судовим рішенням» політично не масштабується. Якщо є системи, які надають доступ за судовим рішенням США, інші країни вимагатимуть того самого — і так до Саудівської Аравії і Туркменістану.
Підтвердження кожного з тих аргументів сталися:
- 2024 — Salt Typhoon. Китайська група зламала CALEA-системи у Verizon, AT&T, T-Mobile. Місяцями читали SMS і дзвінки. Це були системи, створені для ФБР.
- 2023 — Pegasus у журналістів. Ізраїльський NSO Group постачав spyware і демократіям (Іспанія), і автократіям (ОАЕ, Саудівська Аравія). Він використовував zero-day у iOS — фактично архітектурну слабкість, якою скористалась індустрія. Деталі — у нашому розборі Pegasus, Graphite, Cellebrite: ринок шпигунського ПЗ 2026.
- 2017 — WannaCry / NotPetya. Хакерська група Shadow Brokers викрала EternalBlue — інструмент АНБ США для злому Windows. За тиждень WannaCry уразив 200 тисяч машин у 150 країнах. NotPetya завдав збитків $10 млрд у глобальній логістиці.
Що це означає для звичайного користувача у 2026 році
Якщо ви читаєте цю статтю з телефону в Дортмунді, Варшаві чи Києві — backdoor-війни вас стосуються прямо. Ось чотири практичні висновки:
- iCloud у Великій Британії вже без ADP. Якщо ваш Apple ID зареєстрований у Великій Британії, ваші резервні копії, фото, нотатки тепер не захищені наскрізним шифруванням. Apple може передати їх Home Office за судовим рішенням. Якщо ви хочете максимальної безпеки — перенесіть Apple ID у країну, де ADP активна (Україна, Польща, Німеччина).
- WhatsApp у ЄС може зникнути. Якщо Chat Control пройде, Signal і Threema залишать ЄС. WhatsApp офіційно не заявляв, що піде, але технічна неможливість обмежить функціонал. Альтернативи — Briar, SimpleX, Session, Matrix-сервери поза ЄС.
- Telegram — НЕ E2E за замовчуванням. Більшість користувачів вважають Telegram «безпечним», але стандартні чати в Telegram зашифровані тільки до сервера, не end-to-end. Шифрування E2E є тільки у Secret Chats, які потрібно ініціювати вручну для кожного контакту і вони не синхронізуються між пристроями. Telegram — НЕ заміна Signal або WhatsApp.
- iMessage — не E2E у iCloud-резервній копії. Хоча самі повідомлення iMessage шифровані наскрізно, якщо ви маєте увімкнений iCloud Backup без ADP, то ключі від iMessage зберігаються в iCloud у незашифрованому вигляді. Apple може передати їх правоохоронцям. Для повного E2E потрібен ADP — тепер вимкнений у Великій Британії.
Що робити: реальне порівняння E2E-месенджерів і їхньої вразливості до різних форм урядового тиску — у нашому матеріалі Signal, Matrix, Session, SimpleX: що справді захищає від стеження. Загальна архітектура цифрового нагляду — у розборі Цифровий нагляд 2026: соц-кредит, CBDC, Chat Control.
Висновок: чому це не «технічна» проблема, а політична
Уряди — британський, австралійський, європейські, американські — представляють backdoor-вимоги як «технічну задачу», яку Big Tech нібито «вміє вирішити, але не хоче». Це нечесне формулювання. Усі провідні криптографи світу — від першовідкривачів сучасної криптографії 1970-х до молодих дослідників — кажуть одне й те саме: математично неможливо створити шифрування, у яке вбудована «дверка лише для своїх». Будь-яка така дверка автоматично доступна іноземним розвідкам, хакерам, корупціонерам.
Тому реальна дилема — це не «приватність проти безпеки», як це подають Home Office, MEPs, Five Eyes. Це «приватність плюс реальна безпека проти ілюзії безпеки плюс масовий нагляд». Це політичний вибір. І від того, як вирішать політики у Лондоні, Брюсселі, Вашингтоні, Канберрі — залежить, чи у 2030 році ви ще зможете надсилати повідомлення, які ніхто, крім вас і отримувача, не прочитає.
У світі, де платформи Big Tech уже здаються одна за одною, єдиний шлях зберегти приватність — це децентралізовані месенджери і протоколи, яких уряду немає кого тиснути. Briar, SimpleX, Session, Matrix self-hosted. Це шлях, який обирають мільйони у 2026 році — і число цих мільйонів зростає кожен раз, коли Home Office видає черговий TCN.
Незалежні новини від News Group – Дякує Вам за підтримку та активність, ми цінуємо кожного, та хвилюємось за Вас, якщо ви бажаєте підтримати наш проєкт або додати пропозицію.
Для звʼязку переходьте за посиланнями:
Приєднуйтесь до соціальної мережі для інвесторів та підприємців VIR.GROUP — live-стрічка проектів, ескроу-угоди, VIR AI аналітика і Matrix-чат.
VIR.GROUP is available on Google Play VIR.GROUP is available on the App Store
Наша захищена Мережа Mastodon







1 thought on “Backdoor-війни 2016–2026: як держави примушують Big Tech зламати шифрування”
Comments are closed.