Metadata
Welke metadata kan rond een versleuteld bericht nog bestaan?
Wat versleuteling beschermt en wat rond een Collogue-link nog zichtbaar kan zijn.
Gepubliceerd: 27 april 2026
Grenzen van de huidige implementatie
De huidige client versleutelt tekst in de browser en draagt de versleutelde inhoud in de URL. Het apart gedeelde wachtwoord staat niet in de link. Er is geen applicatieserver die berichten opslaat, ophaalt, verwijdert of als eenmalig bericht verwerkt.
Verdere context
Direct antwoord: Versleuteling kan berichtinhoud beschermen zonder elke gebeurtenis eromheen te verbergen. In de huidige client-only-implementatie maakt de app geen bericht-ID’s, vervalinstellingen of toegangsgebeurtenissen aan. Netwerkinfrastructuur buiten deze code kan nog steeds gewone verbindingsmetadata verwerken. Vertrouwelijkheid van inhoud en anonimiteit zijn verschillende eigenschappen.
Een versleuteld bericht kan onleesbaar zijn en toch als silhouet zichtbaar blijven.
Een waarnemer weet misschien niet wat Alice naar Bob heeft gestuurd. Die waarnemer kan wel weten dat er om 14:03 een bericht is gemaakt, dat de versleutelde inhoud 840 bytes groot was, dat het verzoek uit een bepaald netwerk kwam en dat de link tien minuten later is geopend.
Of die feiten ertoe doen, hangt af van het dreigingsmodel.
Inhoud is het bericht zelf.
Niet elk systeem verzamelt elk item.
Een goede versleuteling moet de ciphertext zonder de sleutel rekenkundig onbruikbaar maken om de plaintext te achterhalen.
- exacte woorden;
- wachtwoorden;
- tokenwaarden;
- persoonlijke notities;
- gestructureerde inhoud.
- het bestaan van ciphertext;
- de geschatte omvang;
- wanneer het is geüpload;
- wanneer het is opgevraagd;
- de netwerkpunten die verzoeken doen.
Cryptografische systemen beschermen betekenis vaak gemakkelijker dan omstandigheden.
- de verbinding van de gebruiker;
- een VPN;
- een bedrijfsgateway;
- een mobiele provider;
- een reverse proxy;
- een beveiligingsscanner;
- een gedeeld netwerk.
Dit is geen perfecte identiteit, maar nog steeds mogelijk gevoelige metadata.
Bepaal of Collogue of zijn infrastructuur deze gegevens bewaart, hoelang en met welk doel.
Noem Collogue niet anoniem alleen omdat er geen account nodig is.
Een ondoorzichtige identifier verdient de voorkeur boven een identifier met gebruikers- of inhoudsinformatie. Het blijft een koppelbare gebeurtenismarkering als het in meerdere logs voorkomt.
Versleuteling verbergt de geschatte lengte van de plaintext meestal niet, tenzij padding wordt toegevoegd.
Voor de meeste korte geheimen is dit niet het grootste risico. In sommige contexten kunnen omvangspatronen het berichttype of een activiteit onthullen.
Beweer niet dat Collogue de omvang verbergt zolang padding niet is geverifieerd.
Tijdstempels voor aanmaak en verval kunnen nodig zijn om de levenscyclus af te dwingen.
Ze kunnen ook een activiteitenpatroon onthullen.
Analytics, foutregistratie, CDN’s, lettertypen, embeds en supportwidgets kunnen metadata van verzoeken ontvangen.
- de aanmaakpagina;
- de resultaatpagina;
- de onthullingspagina;
- de toestand met het ontsleutelde bericht;
- de pagina’s over hoe privacy werkt.
Privacygevoelige routes moeten onnodige externe verzoeken vermijden.
Als gevoelige identifiers of sleutels in URL’s staan, vereisen navigatie en het laden van bronnen een zorgvuldig referrerbeleid.
- of de sleutel in een fragment, query of pad staat;
- of er bronnen van derden op berichtpagina’s worden geladen;
- de header
Referrer-Policy; - attributen voor externe links;
- het vastleggen van URL’s door analytics.
Fragmenten worden normaal gesproken niet meegestuurd in HTTP-verzoeken, maar kunnen nog steeds via paginascripts en gebruikersacties uitlekken.
Geen enkel woord zoals ‘privé’ beantwoordt al deze vragen.
Een transparante dienst benoemt welke laag hij beschermt.
- Gebruik een vertrouwd apparaat.
- Vermijd openbare of gemonitorde omgevingen voor zeer gevoelige uitwisselingen.
- Gebruik tijdelijke toegangsgegevens.
- Voeg geen onnodige context toe.
- Bedenk of het bestaan en de timing van de uitwisseling zelf gevoelig zijn.
- Gebruik een goedgekeurd anonimiteitssysteem als anonimiteit – niet alleen vertrouwelijkheid van inhoud – vereist is.
- Volg het organisatiebeleid voor gereguleerde gegevens.
Collogue moet zich niet presenteren als anonimiteitsnetwerk tenzij het die eigenschappen daadwerkelijk biedt.
Het zou de exacte plaintext bij goede versleuteling niet moeten onthullen, maar kan wel een geschatte lengte of een patroon van het bericht onthullen.
Collogue kan berichtinhoud binnen het geverifieerde model beschermen, maar moet niet worden verward met een anonimiteitsnetwerk.