← Cuadernos Lacre

Elemzés · 2026. május 16.

Amikor nincs senki középen

A szerveren áthaladó adatok titkosítása védi a tartalmat. Ha nincs szerver középen, a kérdés fel sem merül. Nem ugyanaz.

Két ember, egy beszélgetés

Amikor két ember szemtől szemben beszélget egy szobában, senki másnak nem kell megígérnie, hogy semmit sem hallott. Nem hallott semmit, mert nem volt ott. Amikor két ember kézről kézre ad egy darab papírt, senkinek sem kell megesküdnie középen, hogy nem olvasta el. Nincs ott senki középen.

A mindennapi élet dolgainak nagy része így működik. Nem írunk alá titoktartási szerződést a hangunkat közvetítő levegővel, sem a kezünkben tartott papírral. A beszélgetés magánélete nem egy közvetítő ígéretén nyugszik, mert nincs közvetítő. Ez az egyik legerősebb létező módja a magánszféra megőrzésének: nem azért, mert valami vagy valaki jól viselkedik, hanem azért, mert nincs ott valami vagy valaki.

Amikor a beszélgetés digitális csatornára terelődik, ez alapértelmezés szerint megváltozik. A megszokott modell a következő: két ember csatlakozik egy szerverhez, a szerver megkapja az üzenetet, titkosítja, vagy titkosítva elmenti, és kézbesíti a címzettnek. A szerver középen van. A szerver lehet becsületes. Lehet auditált. Működhet kedvező joghatóság alatt és szigorú adatvédelmi szabályzat szerint. Mindez lehet igaz. De a szerver középen van.

A különbség a titkosítás és a nem gyűjtés között (második rész)

Ugyanezen sorozat egy korábbi cikkében azzal érveltünk, hogy a tartalom titkosítása és a metaadatok nem gyűjtése nem ugyanaz. Van még egy lépés, amelyet világosan meg kell fogalmazni: a szerveren áthaladó adatok titkosítása és a szerver hiánya szintén nem ugyanaz.

Az első modell —szerver középen, titkosított tartalom— megvédi a tartalmat a szerver üzemeltetőjétől, annak karbantartó személyzetétől, és a rendszert feltörő külső támadótól. És ez fontos. De nem iktatja ki a szervert: továbbra is ott van, metaadatokat dolgoz fel, ki van téve bírósági végzésnek, jogi beavatkozásnak, politikai nyomásnak vagy biztonsági résnek. Végül is egy olyan pont marad, amely megköveteli, hogy megbízzunk valakiben.

A második modell, amelyben nincs szerver a két végpont között, nem védi jobban a titkosított tartalmat: ha a kriptográfia szilárd, a tartalom mindkét esetben védett. Ami megváltozik, az maga a kérdés: «mi lesz a szerverrel?» tárgytalanná válik, mert nincs szerver, amiről kérdezni lehetne.

Bizalom, hiány, és a kettő közötti különbség

A bizalom lehet megalapozott. Léteznek becsületes cégek. Léteznek szigorú auditorok. Léteznek felhasználóbarát jogszabályok. Léteznek komoly szolgáltatások, amelyek szigorúan betartják a fentieket. A bizalom, ha egy azt megérdemlő operátornak adjuk, nem egy rossz egyezség.

De a bizalom, bármilyen szilárd is, mégiscsak bizalom marad. Ez egy társadalmi megoldás, nem technikai. Egy vállalat gazdát cserélhet, egy joghatóság kormánya megváltozhat, holnap érkezhet egy bírósági végzés, a jövő hónapban felfedezhetnek egy új sebezhetőséget. Mindez nem rosszhiszeműségből történik: azért történik, mert az üzemeltető létezik, és minden, ami létezik, ki van téve a világ eshetőségeinek.

Az operátor hiánya nincs kitéve ugyanezen eshetőségeknek. Egy bírósági végzés nem kérhet adatokat egy nem létező szervertől. Egy támadó nem kompromittálhat egy nem létező szervert. Egy cég politikájának megváltozása nem befolyásolhat olyan adatokat, amelyekkel a cég soha nem is rendelkezett. A kulcsmondat egyszerű: a nem létező adatokat nem lehet elveszíteni.

A szerveroldali legitim érvről

Aki professzionális üzenetküldő szolgáltatást kínál szerverrel a középpontban, általában három tökéletesen érvényes érvet fogalmaz meg. Először, hogy a szerver szükséges a kézbesítés garantálásához, amikor a címzett offline állapotban van. Másodszor, hogy a tartalom titkosítása erős, és ezért az operátor nem tudja elolvasni. Harmadszor, hogy a szolgáltatás megfelel az európai jogszabályoknak, és az adatokat a törvény védi.

Mindhárom érv igaz. Egyik sem változtatja meg a dolog természetét. Igaz, hogy egy szerver lehetővé teszi az üzenetek tárolását a késleltetett kézbesítéshez; az is igaz, hogy a késleltetett kézbesítés más módon is megoldható, az eszközök közötti közvetlen kommunikációs protokollokkal, amelyeket évtizedek óta finomítanak és ma is működnek. Igaz, hogy a tranzit tartalom titkosítása erős a komoly szolgáltatásokban. És az is igaz, hogy az európai jogszabályok jobban védik a felhasználókat, mint sok más helyen.

A kérdés nem az, hogy a középső szerverrel rendelkező szolgáltatások legálisak-e, nem is az, hogy biztonságosak-e, sem az, hogy védik-e a tartalmat. Lehetnek ilyenek, legálisak és általában biztonságosak. A kérdés az, hogy a középső szerver megléte architekturális választás, nem technikai kényszer. És minden választásnak következményei vannak. A középső szerverrel rendelkező architektúra szükségszerűen létrehoz egy szereplőt, akiben meg kell bízni. Egy szerver nélküli architektúra nem.

Amit a törvény mond, és amit az architektúra tesz

A GDPR nem követel meg egy konkrét architekturális modellt. Eredményeket követel meg: adatminimalizálást, célhoz kötöttséget, beépített és alapértelmezett adatvédelmet, a megfelelés bizonyításának képességét. Egy középső szerverrel rendelkező szolgáltatás minden követelményt teljesíthet. Egy szerver nélküli szolgáltatás közülük többet már a konstrukciójából adódóan, nem csak nyilatkozat alapján teljesít. Az abszolút minimalizálás — annak a mellőzése, hogy bármi olyat gyűjtsenek, ami nem feltétlenül szükséges az üzenet kézbesítéséhez — triviális, ha nincs egy szerver, amely bármit is gyűjthetne.

A mindennapi, nem érzékeny használat esetén egy szerveres architektúra tökéletesen észszerű, és a komoly operátorba vetett bizalom érvényes egyezség. Az egyéb felhasználások esetén — amelyek szabályozott szakmai titoktartást foglalnak magukban, amelyek etikai felelősséggel járnak, amelyek különösen érzékeny információkat érintenek — a bizalmi pont hiánya nem luxus, hanem strukturális előny.

A szükségtelen tanú

A kezdeti szobába való visszatérés segít rögzíteni az ötletet. Az, hogy senki sem hallgatta meg a beszélgetést, nem attól függ, hogy a tanú jól viselkedett-e: attól függ, hogy nem volt tanú. Egy közbenső szerver lehet tisztességes, auditált, megfelelhet a GDPR minden cikkének, és mégis pontosan tanú maradhat. A szakmai titkot kezelő személy számára az igazán fontos kérdés nem az, hogy megérdemli-e ez a tanú a bizalmat: hanem az, hogy szükség volt-e rá abban a szobában.

A válasz a ma létező legtöbb professzionális üzenetküldő szolgáltatásban az, hogy nem volt rá szükség — és mégis ott volt.


Ez a cikk lezárja a Cuadernos Lacre kezdeti ciklusát. Miután beszéltünk a titkosításról, a metaadatokról és a szakmai titoktartásról, kiegészítjük az architekturális képet: a tartalom titkosítása és a szerver hiánya két különböző dolog. Mindkettő lehet legális; de csak az egyik szünteti meg a bizalmi pontot.

Források és további olvasnivalók

  • Saltzer, J. H.; Reed, D. P.; Clark, D. D. — End-to-end arguments in system design, ACM TOCS, 1984. Annak az elvnek az alapvető szövege, amely szerint a rendszer garanciáit a végpontokon kell megvalósítani, nem pedig a köztes csatornában.
  • (EU) 2016/679 rendelet, 25. cikk — beépített és alapértelmezett adatvédelem.
  • (EU) 2016/679 rendelet, 5. cikk (1) bek. c) pont — adattakarékosság elve.
  • Schneier, B. — Data and Goliath: the hidden battles to collect your data and control your world (2015), W. W. Norton. Fejezetek azokról az architektúrákról, amelyek konstrukciójuk révén minimalizálják az adatgyűjtést.

Legutóbbi olvasmányok