La scorsa primavera, Whatsapp ha annunciato che ogni messaggio sul suo servizio è fornito con crittografia end-to-end, il che significa che nessuno, nemmeno WhatsApp, può dire cosa c'è dentro. Ora, un rapporto da The Guardian cita un ricercatore di sicurezza sostenendo che la sua attuazione è aperto a essere backdoored o dirottato da agenzie governative. Whatsapp, e le persone che hanno contribuito a progettare l'implementazione per la sua messaggistica sicura, lo stato non è questo il caso, e invece, riflette una decisione user experience design che non sta mettendo a rischio gli utenti.
messaggistica sicura di Whatsapp è stato realizzato con l'aiuto di Aperte Whisper Sistemi - creatori della messaggistica app segnale sicuro - e sul suo blog, l'azienda spiega come funzionano le cose. Sulla base della sua Protocollo di segnale (utilizzato anche per la messaggistica crittografata a Allo di Google), ogni cliente è identificato da una chiave pubblica che è condiviso con altre persone, e una chiave privata sul dispositivo. Perché le persone cambiano i telefoni, o disinstallare e reinstallare le applicazioni, la coppia di chiavi può cambiare. Gli utenti possono garantire la loro comunicazione è sicuro controllando il codice di sicurezza visualizzato su ciascuna estremità, se corrisponde, allora possono essere sicuri che i loro messaggi non sono soggetti a un (MITM) attacco man-in-the-middle da parte di terzi.
La relazione del Guardian si basa sulla ricerca di Tobias Belter. Egli sostiene che il server (potenzialmente sotto la direzione di un ente governativo) potrebbe generare una nuova chiave per una delle parti, e fingere di essere loro prima che la persona all'altro capo del filo viene notificato che qualcosa è cambiato. Sulla applicazione del segnale, questo potrebbe causare un messaggio già inviato a fallire, e il mittente di una notifica di un cambiamento prima che potesse essere tentato di nuovo. In Whatsapp, viene visualizzato un messaggio che la chiave è cambiato, ri-crittografa il messaggio, e lo consegna.
Come spiega Aperto Whisper Systems, questa configurazione è meglio per larga base di utenti di WhatsApp, perché è più semplice per gli utenti. Inoltre, dal momento che il server non può sapere chi ha le notifiche attivate, si fa cercando di sfruttare un tale cambiamento rischiosa a causa del rilevamento potenziale. Anche se concorda sul fatto che le persone potrebbero differire nel parere in merito alla realizzazione, è d'accordo che questo potrebbe mai essere descritto come una "backdoor", che è quanto sostiene articolo.
Un certo numero di professionisti della sicurezza hanno intervenne per concordare, tra cui Frederic Jacobs, che ha contribuito a progettare il protocollo utilizzato. Per gli utenti, la cosa più responsabile da fare sembra essere quella di attivare le notifiche, e controllare i codici di sicurezza regolarmente.