火漆印章简史
四个世纪以来,一滴红蜡保证了无人读过信件。在向数字时代的过渡中,我们失去了这一点。它是可以恢复的。
在纸张出现之前
向远方某人机密传达信息的需求比文字的出现还要古老。在美索不达米亚,写有行政或私人信息的泥板被装入同样由泥土制成的外壳中,并在烘烤前密封:任何试图阅读内容的举动都会破坏外壳,收件人一眼就能看出外壳是否完好无损。在古典罗马,羊皮纸卷轴用绳子绑起来,并用蜡或铅密封。其理念始终如一:任何未经授权的阅读都必须留下不可磨灭的物理痕迹。
火漆印章时代
在中世纪末期到20世纪初的几个世纪里,欧洲机密通信的经典工具是折叠并用火漆印章密封的纸张。将熔化的蜡倒在纸张的接缝处,并盖上个人或机构的印章。这并非装饰。公证人、外交官、商人和个人都遵循相同的逻辑来使用它:如果火漆印章完好无损且印章清晰可辨,则内容未被阅读;如果它被破坏,信件在打开之前就已泄密。
火漆的力量不在于它的昂贵或庄重。它的力量在于一个非常具体的结构属性:任何试图将其剥离并重新贴上的尝试都会留下明显的痕迹。没有任何悄无声息的方法可以打开一封密封的信件。谁也不必相信信使、马车夫或邮政官员的言辞:机密性存在于封套本身的物理设计之中。这种信任建立在证据之上,而非任何人的承诺。
数字化过渡
首先是电报,然后是电话,接着是电子邮件和企业即时通讯:每一次技术飞跃都带来了速度、全球覆盖范围以及几乎为零的单条信息成本。但这也摧毁了火漆所提供的保证。默认情况下,所有信息都要经过中间商,而我们只能通过服务条款中写下的承诺、技术认证和不透明的审计来验证其可靠性。没有任何东西等同于一滴破损的蜡来警告我们。
数字火漆印章
真正赋予火漆力量的是它所代表的东西:通过设计实现可验证的完整性,而无需信任第三方。这一属性可以在数字领域重建,尽管需要两个要素而不是一个。第一个是密码学印记。本出版物每篇文章底部显示的 SHA-256 指纹,字面上就是一种数字火漆:对内容的任何修改都会明显改变该指纹,就像破裂的蜡会暴露未经授权的阅读一样。第二个是渠道架构:当交流的两人之间不存在中间服务器时,就不存在需要被授予信任的中间人。可验证的完整性和去中间化相结合,在数字层面上重现了折叠纸张上的红蜡在四个世纪里日常所发挥的作用。
名称
本出版物名为 Cuadernos Lacre,因为火漆("lacre")首先代表着一个具体的架构属性:通过物理或数学构造实现的可验证的完整性,无需任何运营商的承诺。本系列中的每篇文章都在其当代的数字版本中,分析了同一理念的某个方面:加密、元数据、职业保密、通信架构、欧洲法律框架。这个名字也是一种提醒:机密性不是一种外包的服务,而是信息流通渠道本身的属性。
来源及延伸阅读
- Maxwell, M. — The Wax Tablets of the Mind: Cognitive Studies of Memory and Literacy in Classical Antiquity, Routledge, 1992 (关于密封泥板和美索不达米亚印玺的章节)。
- Daybell, J. — The Material Letter in Early Modern England: Manuscript Letters and the Culture and Practices of Letter-Writing, 1512-1635, Palgrave, 2012. 关于火漆印章作为完整性和作者身份工具的章节。
- Saltzer, J. H.; Reed, D. P.; Clark, D. D. — End-to-end arguments in system design, ACM TOCS, 1984. 火漆印章原则的现代阐述:保障应存在于端点,而不是渠道中。