A Apple anunciou esta quinta-feira um novo sistema de segurança infantil que irá comparar fotos destinadas ao iCloud Fotos com impressões digitais criptográficas de material conhecido por abuso sexual infantil, antes de as imagens saírem do dispositivo do utilizador. Esta mudança técnica, segundo a empresa, pode identificar material ilegal preservando a privacidade, mas alarmou de imediato os investigadores de segurança e os defensores das liberdades civis.

O sistema previsto é uma das três proteções que a Apple pretende introduzir nas atualizações de software ainda este ano. A empresa também adicionará análise no próprio dispositivo de imagens sexualmente explícitas enviadas ou recebidas por contas infantis na app Mensagens e expandirá as respostas da Siri e da Pesquisa que direcionam as pessoas para recursos de segurança infantil. Uma notícia do MacRumors sobre o anúncio afirma que as funcionalidades deverão ser lançadas primeiro nos Estados Unidos com o iOS 15, iPadOS 15 e macOS Monterey.

A NeuralHash leva a correspondência de conteúdos para o dispositivo

A funcionalidade mais importante envolve o iCloud Fotos. A Apple afirma que o seu sistema utilizará uma tecnologia de hash perceptual chamada NeuralHash para criar uma representação numérica de uma imagem. Antes de uma fotografia ser armazenada no iCloud Fotos, o dispositivo irá comparar o seu hash com uma base de dados ilegível derivada de hashes de conteúdo sexualmente transmissível conhecido, fornecido pelo Centro Nacional para Crianças Desaparecidas e Exploradas (NCMEC) e outras organizações de proteção infantil.

O resumo técnico da Apple descreve uma combinação de NeuralHash, interseção de conjuntos privados e partilha secreta por limite, destinada a impedir a Apple de tomar conhecimento de fotos comuns ou correspondências isoladas. Quando uma imagem corresponde a um hash CSAM conhecido, o dispositivo cria um voucher de segurança encriptado que acompanha a imagem até ao iCloud. A Apple afirma que não consegue interpretar estes vouchers a menos que uma conta exceda um número limite de correspondências.

Só após este limite ser ultrapassado, a Apple desencriptaria as informações associadas às imagens correspondentes, realizaria uma revisão humana, desativaria uma conta caso o material fosse confirmado e reportaria ao NCMEC. A Apple afirma que esta arquitetura cria uma probabilidade extremamente baixa de que uma conta seja sinalizada incorretamente e preserva mais a privacidade do que analisar cada ficheiro após este chegar a um servidor na nuvem.

A explicação técnica do TechCrunch destaca uma limitação importante: o sistema está ligado ao iCloud Fotos. Os utilizadores que não enviam fotografias para o serviço não estão sujeitos ao processo de correspondência CSAM para imagens armazenadas exclusivamente nos seus dispositivos.

O pacote de segurança infantil contém dois sistemas de leitura independentes

O sistema iCloud é distinto de uma segunda funcionalidade da app Mensagens. Para as contas infantis na Partilha Familiar do iCloud, a Apple planeia utilizar a aprendizagem automática no próprio dispositivo para identificar imagens que pareçam sexualmente explícitas. A imagem pode ser desfocada e a criança avisada antes de a visualizar ou enviar; em algumas circunstâncias que envolvam crianças menores, os pais podem ser notificados se a criança optar por prosseguir.

Uma reportagem contemporânea do 9to5Mac sublinha que a Apple afirma que o próprio iMessage permanecerá encriptado de ponta a ponta, uma vez que a classificação da imagem ocorre no dispositivo, e não nos servidores da Apple. A empresa está também a adicionar intervenções na Siri e na Pesquisa quando os utilizadores pesquisam material ou informação associada à exploração infantil.

Tecnicamente, são sistemas separados com propósitos diferentes: um compara fotos armazenadas no iCloud com hashes de material ilegal já conhecido, enquanto o outro classifica imagens potencialmente explícitas em comunicações que envolvam crianças. O anúncio simultâneo de ambos, no entanto, fez com que fossem discutidos em conjunto como uma mudança mais ampla no que os dispositivos da Apple estão dispostos a inspecionar localmente.

Os defensores da privacidade temem que o mecanismo possa ser reaproveitado

A crítica mais contundente não é a de que a Apple pretende procurar material de abuso infantil. É que a criação de um mecanismo de correspondência de conteúdos em dispositivos pessoais poderá estabelecer uma arquitetura que os governos ou as futuras políticas da empresa poderão tentar ampliar.

A Electronic Frontier Foundation argumentou, numa análise , que a inspeção do lado do cliente enfraquece a promessa prática das comunicações privadas, mesmo que a encriptação continue a proteger as mensagens em trânsito. A preocupação da EFF é que, uma vez que o software pode avaliar o conteúdo em relação a uma base de dados ou classificador antes da encriptação ou do armazenamento na nuvem, o mesmo mecanismo básico poderia, teoricamente, ser direcionado para outras categorias de material.

A Apple afirma que a base de dados CSAM tem uma definição restrita, que a correspondência utiliza hashes de organizações reconhecidas de segurança infantil, que os utilizadores não podem ser alvos individuais através de instruções comuns do servidor e que a revisão humana fornece uma salvaguarda adicional antes de uma conta ser denunciada. A empresa apresenta estes controlos como barreiras técnicas contra o tipo de expansão de missões que os críticos temem.

Mas os investigadores de segurança estão a levantar uma questão de governação mais ampla: se qualquer salvaguarda criada e controlada por uma empresa pode permanecer restrita no caso de os governos exigirem mudanças. Uma reportagem da AppleInsider descreveu a empresa como tentando preservar a privacidade do utilizador através de correspondência no dispositivo e vouchers encriptados, embora reconheça que a arquitetura já está a gerar preocupação com a vigilância futura.

A Apple está a defender o sistema antes mesmo de ser lançado

A reação negativa começou quase imediatamente após a divulgação dos detalhes. Na sexta-feira, um memorando interno da Apple, obtido pelo 9to5Mac, reconheceu que algumas pessoas estavam preocupadas com as implicações e afirmou que a empresa iria continuar a explicar como funcionam as proteções. O memorando apresentou o projeto como um esforço para proteger as crianças sem abandonar o compromisso da Apple com a privacidade.

Os críticos não estão à espera do lançamento. Uma carta aberta que circulou na sexta-feira e foi descrita pelo AppleInsider pediu à Apple que suspendesse o plano, argumentando que mesmo um sistema bem-intencionado cria uma brecha que poderia comprometer proteções de privacidade mais amplas. A disputa rapidamente envolveu tecnólogos, grupos de defesa das liberdades civis e figuras públicas num debate sobre a fronteira entre os recursos de segurança e a vigilância ao nível dos dispositivos.

A decisão poderá redefinir em que contextos os sistemas encriptados são considerados fiáveis

A importância técnica vai para além da Apple. Durante anos, o debate central sobre a criptografia centrou-se na questão de saber se os governos deveriam ter acesso excecional às comunicações após a criptografia. O projeto da Apple aborda o problema de outra perspetiva: avaliar determinado conteúdo antes de estar protegido pelo armazenamento na nuvem ou enquanto ainda estiver disponível para o software no dispositivo.

Esta distinção pode ser crucial. A Apple defende que o seu design permite um objetivo de segurança bem definido sem expor amplamente os dados privados. Os críticos argumentam que a inspeção do ponto final pode comprometer a privacidade, mesmo quando o próprio algoritmo de encriptação permanece matematicamente intacto.

O sistema ainda não foi lançado e as suas medidas de segurança práticas não foram testadas em larga escala. Por conseguinte, a Apple enfrenta dois desafios técnicos antes do lançamento: demonstrar que o sistema de correspondência e limiar funciona com a precisão que alega e convencer os utilizadores de que o mecanismo não pode ser redirecionado para além da categoria restrita para a qual foi concebido.

A empresa construiu grande parte da sua marca moderna em torno da ideia de que a privacidade é uma característica do produto. O anúncio desta semana coloca esta promessa sob um teste excecionalmente difícil. A Apple está a tentar provar que um dispositivo pode ajudar a identificar material conhecido de abuso infantil sem se tornar um sistema de inspeção de uso geral. A aceitação desta distinção por parte dos utilizadores e especialistas em segurança pode moldar não só a receção do iOS 15, mas também o debate mais amplo sobre onde termina a privacidade num dispositivo suficientemente poderoso para analisar os dados do seu proprietário antes que qualquer outra pessoa os possa ver.