第十章 秘密就是力量:密码术与宪法
美国政府十分恐惧密码术在民间的广泛运用,它从一开始就制定了一系列政策,试图阻止密码术的广泛传播。早在1977年,美国政府为了对于密码术进行管制,就制定了所谓的“数据加密标准”(DES)。DES原本为IBM所开发,是一种单密钥算法,在IBM的早期版本中,密钥长度在一百位
由于DES的安全性能日见过时,商业界要求使用更强的密码术的呼声越来越高。美国政府的回答是,你们要更强的密码术可以,但得把一把密钥交给一个机构保管,以便在必要时我可以取到密钥查看你的通信内容,这就是所谓“托管密钥加密标准”(EES)。作为这一设想具体措施,就是
对于加密软、硬件的出口,美国政府更是限制严格:密码术被列为军火,受到武器出口管制条例的限制。就DES算法而言,只允许出口密钥长度为40位的,比这更强的一律不准出口(对于RSA算法的密钥长度限制是512位,不要以为512位很多,由于RSA算法与DES不同,512位的密钥也不?
美国政府迄今为止对于密码术的管制是完全失败的。强制性的EES无法通过立法,自愿的EES,如“剪切芯片”的尝试,虽有政府带头购买,想通过市场造成总趋势,成为市场造就的标准,但由于公众的普遍反对,这一尝试在市场上遭到了惨败。对于出口的管制更是显得荒唐可笑,因为
最主要的是,有谁愿意买一个加密系统,它的密钥竟然攥在一个你看不见、摸不着的外国政府手里?如果是本国政府,当它滥用这把密钥时,你还可以跟它打官司,它也得忌惮一点公众舆论;一个外国政府,则可以完全不受这些东西的约束,一般说来,限制政府滥用执法权力的法律,
在美国,合法的电话窃听要由法庭批准。在1992年,法庭只批准了919件案件的电话窃听,其中只有141件包括窃听传真、数字显示或声音录呼、蜂巢电话,或电子邮件。1993年批准了976件,涉及94,000人的1.7百万次谈话。从上述数字看,似乎窃听的规模并不大,没有那么重要,但实
美国情报机关的电子情报搜集的对象当然还包括外国的政府、军队、企业,盟国也不例外。美国国家安全局的主要任务是两项,第一是获取并解密外国通讯,第二是对外国和国际通讯进行通讯流量分析。通讯流量分析不具体窃听每一次的通讯内容,而只是分析其流向和进行大致分类。
密码术与人权法案
反对EES的理由也是十分充分的。在CNN电视台1997年1月31日的一次访谈节目中,RSA数据安全公司的总裁JimBidgos将反对的理由表达得十分简单而明了。
节目主持人BobbieBattista问:“Jim,在必要的时候,把密钥交给某些执法机构或第三方,或是与之分享密钥,又有什么不好呢?
RSA总裁JimBidgos:“这个问题问得好。首先,这样做确实没有什么不好。
让我来打个比方。今天,每一个人都有钥匙用来锁上自己的家,办公室或文件柜。如果政府出示了法庭的命令或搜查令,我想我们所有的人都会提供给他们想要的信息。
然而,我们不会在事先就把一份钥匙交给政府保管,让他们想进来就进来。
在一个计算机化的世界里,他们现在要的就是这个。而人们应该懂得,这种要求是完全没有道理的。”
反对强制性EES的人认为,美国政府的要求违反了人权法案,即宪法第一至十修正案。
首先,宪法第一修正案宣布:“国会不得制定下列法律……削减人民言论或出版自由;削减人民和平集会及向政府请愿伸冤之权力”。强制性的密钥托管在三个方面损害了言论及集会的自由。第一,它强制密码使用者公开他本不愿意公开的秘密,这属于强制言论。第二,它使人们在说

