
Privasi adalah keamanan: Siapa yang masih bisa kita percaya?
Security Privacy Apple Linux PersonalDaftar isi
Ada satu titik dalam perdebatan tentang pengawasan yang selalu membuat saya kesal. Seseorang menuntut akses ke pesan pribadi. Alasannya terorisme, kejahatan terorganisasi, atau perlindungan anak. Lalu orang yang menolak akses itu justru harus menjelaskan mengapa privasinya begitu penting.
Padahal pertanyaannya seharusnya dibalik: Mengapa negara boleh melihat percakapan orang yang sama sekali tidak dicurigai?
Saya ingin anak-anak terlindung dari kekerasan. Saya ingin pelaku perdagangan manusia diburu dan pelaku kejahatan dihukum. Karena itulah kata keamanan di sebuah presentasi politik tidak cukup. Saya ingin tahu tindakan mana membantu siapa, apa buktinya, dan harga apa yang harus dibayar semua orang lain.
Setiap hari saya bekerja dengan security dan cara melindungi sistem, koneksi, serta data. Karena itu, enkripsi bukan gagasan politik abstrak bagi saya. Enkripsi adalah salah satu fondasi komunikasi yang aman. Ketika pemerintah yang mewajibkan perusahaan meningkatkan keamanan sekaligus menuntut kelemahan pada fondasi ini, keduanya tidak selaras.
Pidato Pavel Durov di Oslo Freedom Forum 2026 dan wawancaranya dengan Tucker Carlson yang terbit pada Juni 2025 menyentuh tepat persoalan itu. Pendiri Telegram tersebut menggambarkan bagaimana pemerintah membatasi kebebasan secara bertahap dengan alasan yang sulit ditolak. Peringatannya mengusik. Namun, itu juga memunculkan pertanyaan yang lebih tidak nyaman: Jika kita tidak boleh begitu saja memercayai pemerintah, mengapa kita harus melakukannya terhadap Apple, Telegram, atau penyedia teknologi lain?
Privasi adalah bagian dari keamanan kita. Siapa pun yang melemahkannya juga harus bertanggung jawab atas ketidakamanan yang ditimbulkannya.
Mengapa percakapan pribadi membutuhkan ruang yang terlindungi
Pesan kepada pasangan, foto untuk dokter, pencarian bantuan psikologis, atau diskusi tentang atasan adalah bagian normal kehidupan. Tidak seorang pun harus memiliki rahasia berkepentingan publik untuk itu. Kita juga menutup pintu kamar mandi meskipun tidak melakukan sesuatu yang terlarang.
Privasi memungkinkan kita menyampaikan pikiran yang belum matang, keliru, dan mengubah pendapat. Orang yang menduga setiap ucapannya disimpan dan kelak dinilai dalam konteks lain akan berbicara lebih hati-hati. Kadang ia tidak bicara sama sekali. Hilangnya kebebasan ini sulit terlihat dalam statistik, tetapi tetap nyata bagi masyarakat bebas.
Saya tidak bisa menyalahkan banyak orang karena tidak mengikuti perdebatan teknis. Di antara pekerjaan, keluarga, dan rutinitas, hanya sedikit waktu untuk membaca undang-undang dan protokol enkripsi. Istilah seperti “deteksi sukarela”, “akses ke data”, atau “langkah perlindungan” juga terdengar tidak berbahaya. Intervensinya baru tampak ketika kita bertanya siapa yang memutuskan secara sukarela dan data siapa yang diperiksa.
Karena itu, tanggung jawab juga berada pada pembuat kebijakan dan produsen. Mereka harus menjelaskan dengan mudah dipahami apa yang benar-benar dilakukan usulan dan produk mereka. Nama yang ramah tidak menggantikan penjelasan tersebut.
Peringatan Durov layak diperhatikan dan ditanggapi kritis
Durov berbicara dari pengalaman menghadapi tekanan negara. Ia juga berbicara sebagai pengusaha tentang platformnya dan proses hukum yang menyangkut dirinya. Keduanya perlu dipertimbangkan.
Penangkapannya di Prancis pada 24 Agustus 2024 terdokumentasi. Pernyataan Kejaksaan Paris saat itu menyebut penyelidikan, antara lain, atas dugaan keterlibatan dalam tindak pidana dan penolakan bekerja sama dengan pihak berwenang. Durov membantah tuduhan itu. Gambaran dirinya sebagai korban persekusi politik belum terbukti, sama seperti pernyataan penyelidikan belum membuktikan kesalahannya.
Ada bagian menarik ketika Carlson menduga penangkapan itu bertujuan memaksa Durov menyerahkan kunci Telegram. Durov sendiri mengoreksinya: Hingga percakapan tersebut, tuntutan seperti itu belum disampaikan kepadanya. Batasan ini tidak boleh hilang ketika cerita itu diteruskan.
Salah satu contoh dalam pidato Oslo juga memerlukan konteks. Durov merujuk dokumen pengadilan Inggris tentang platform yang memengaruhi wacana publik. Dalam putusan Wikimedia melawan pemerintah Inggris, paragraf 49, bagian itu membahas kewajiban khusus bagi layanan Kategori 1. Perlindungan anak dibahas di bagian lain Online Safety Act. Dari sini tidak dapat disimpulkan bahwa perlindungan anak hanyalah dalih untuk seluruh undang-undang.
Bagi saya, ketepatan seperti ini justru memperkuat kritik. Kita tidak memerlukan klaim berlebihan untuk mengenali pengawasan yang bermasalah.
Cara menghindari enkripsi tanpa memecahkannya
Dalam enkripsi end-to-end, pesan dilindungi agar hanya perangkat pihak yang berkomunikasi yang dapat mendekripsinya; layanan perantara tidak seharusnya memiliki akses sendiri ke teks asli. Ini berbeda dari koneksi yang hanya dienkripsi ke server. Pada model itu, operator mungkin dapat membaca isi walaupun tidak ada pihak di perjalanan data yang bisa menyadapnya.
Dalam pekerjaan sehari-hari, saya tidak pernah melihat enkripsi secara terpisah. Enkripsi melindungi koneksi, data pada perangkat, dan cadangan hanya selama kunci, perangkat akhir, dan hak akses juga terlindungi. Karena itulah janji backdoor yang aman mengganggu saya. Dalam security, saya berusaha menghindari akses tambahan dan izin yang tidak perlu. Backdoor melakukan kebalikannya: sengaja membuat jalur akses lain lalu menyatakannya dapat dikendalikan.
Akses bagi pihak ketiga yang sengaja dibangun mengubah model perlindungan ini. Walaupun hanya dimaksudkan untuk akses dengan izin hakim, kunci, perangkat lunak, atau izin tambahan harus tersedia. Komponen tersebut dapat diserang, disalahgunakan, atau dibuka untuk tujuan lain melalui perubahan aturan. Kewenangan hukum bukan jaminan teknis terhadap akses asing.
Client-Side Scanning bekerja di titik lain. Isi diperiksa di perangkat, misalnya sebelum pesan dienkripsi dan dikirim. Tergantung sistemnya, kecocokan dapat memicu proses pelaporan. Enkripsi selama pengiriman bisa tetap berfungsi, tetapi kerahasiaan terhadap badan kontrol tambahan tetap berkurang.
Bayangkan sebuah surat diperiksa sebelum amplopnya dilem. Amplop tetap tersegel selama pengiriman. Namun, siapa pun yang hanya menggambarkan bagian itu belum menceritakan keseluruhannya.
Tidak setiap analisis gambar lokal otomatis merupakan pengawasan. Filter yang tetap berada di perangkat dan membantu pengguna memiliki dampak berbeda dari pemindai wajib yang melapor kepada pihak ketiga. Yang menentukan adalah tujuan, kendali, aliran data keluar, dan pilihan untuk menolak.
Studi “Bugs in our Pockets” menjelaskan risiko sistem pemindaian tersebut: permukaan serangan tambahan, peluang pengelakan, dan bahaya perluasan pencarian ke jenis isi lain di kemudian hari. Batas antara mandat pencarian hari ini dan masa depan kemudian juga bergantung pada keputusan politik serta pembaruan perangkat lunak.
Ada pula alarm palsu. Mencocokkan berkas yang sudah dikenal berbeda dari memprediksi apakah gambar baru menunjukkan kekerasan atau percakapan merupakan grooming. Pada volume data yang sangat besar, tingkat kesalahan kecil pun dapat mengenai banyak orang yang tidak terlibat. Temuan mesin bukan bukti kekerasan dan bukan vonis.
Pemindaian chat: apa yang benar-benar diputuskan
Istilah “pemindaian chat” merangkum beberapa rencana Eropa. Siapa pun yang menulis tentangnya harus membedakannya. Penilaian berikut berdasarkan keadaan pada 7 September 2026.
Aturan transisi sebelumnya untuk langkah deteksi sukarela tertentu oleh penyedia komunikasi berakhir pada 3 April 2026. Pada Juli, aturan itu kembali memasuki proses legislasi. Pada 23 Juli, Dewan menyetujui versi yang diubah Parlemen untuk diberlakukan kembali hingga 3 April 2028.
“Sukarela” menggambarkan keputusan penyedia untuk memakai langkah tersebut. Itu tidak otomatis berarti setiap pengguna memberi persetujuan tegas.
Satu hal penting hilang dari narasi tajam bahwa Uni Eropa sekadar menghidupkan kembali pemindaian semua chat terenkripsi: Menurut pernyataan Dewan tentang versi yang disahkan, komunikasi melalui layanan tanpa nomor yang terkait dikecualikan jika enkripsi end-to-end diterapkan, pernah diterapkan, atau akan diterapkan. Jadi aturan transisi ini bukan perintah umum untuk memeriksa setiap chat terenkripsi di setiap ponsel.
Proses di Parlemen tetap patut diperhatikan. Menurut laporan Parlemen tentang pemungutan suara 9 Juli, mula-mula 314 anggota mendukung penolakan posisi Dewan, 276 menolak, dan 17 abstain. Mayoritas sederhana ini tidak cukup untuk penolakan pada pembacaan kedua; diperlukan mayoritas seluruh anggota. Setelah itu Parlemen mengesahkan perubahan.
Secara politik, aturan yang membuat mayoritas suara yang diberikan tidak dapat menghentikan rancangan boleh dikritik. Namun, aturan mayoritas yang berlaku dan perubahan yang kemudian dicapai juga bagian dari penjelasan. Klaim bahwa semua anggota yang tidak hadir sudah berlibur tidak terbukti dari fakta ini.
Negosiasi kerangka hukum permanen berjalan paralel. Dewan secara tegas menyatakan bahwa pengecualian yang kini diterima tidak menentukan posisinya dalam negosiasi tersebut. Perdebatan tentang batas deteksi dan perlindungan komunikasi terenkripsi masih terbuka.
Kritik juga datang dari lembaga Eropa sendiri. Dalam pendapatnya tentang perpanjangan 2026, European Data Protection Supervisor menuntut batas efektif terhadap pemindaian umum tanpa pembedaan. “Brussels” bukan satu aktor dengan satu pendapat.
Ketika akses saja membutuhkan pemeriksaan identitas
Pemeriksaan usia dan pembatasan akses ke jejaring sosial termasuk dalam perdebatan ini. Ada risiko tersendiri: Jika setiap platform meminta salinan identitas atau terus menghubungkan bukti dengan perilaku penjelajahan, semakin banyak data sensitif terkumpul. Bagi orang yang mencari bantuan secara anonim atau ingin menyampaikan kritik politik, akses itu sendiri bisa menjadi penghalang.
Namun, bukti usia secara teknis tidak harus mengungkap identitas lengkap kepada situs. Komisi Eropa secara jelas menggambarkan konsep verifikasi usianya sebagai hemat data: sebuah layanan seharusnya menerima konfirmasi usia yang diperlukan tanpa mengetahui identitas pengguna. Ini tujuan pengembangan yang relevan dan implementasinya harus diuji.
Yang ingin saya ketahui adalah batasnya: Siapa yang menerbitkan bukti, siapa yang dapat melacak penggunaannya, bagaimana orang tanpa perangkat sesuai diperlakukan, dan apakah prosedur itu kelak dapat dipakai untuk kontrol akses lain? Janji privasi maupun dalih perlindungan anak tidak menjawab pertanyaan tersebut. Pernyataan menyeluruh bahwa setiap pemeriksaan usia sudah sama dengan kewajiban identitas bagi seluruh internet juga tidak membantu pemeriksaan ini.
Berapa banyak pelaku tertangkap berkat pengawasan?
Saya ingin pertanyaan ini dijawab. Namun, tidak ada satu angka serius untuk “semua pengawasan”. Penyadapan telepon terarah, pemeriksaan server sitaan, laporan operator platform, dan pemindaian preventif semua pesan pribadi adalah tindakan yang berbeda.
Ada keberhasilan penyelidikan yang terdokumentasi. Pada 2 April 2025, Europol melaporkan 79 penangkapan dan 39 anak yang dilindungi dalam operasi melawan platform kekerasan Kidflix. Dalam Operation Global Chain melawan perdagangan manusia, Europol melaporkan pada Juli 2025 158 tersangka ditangkap dan 1.194 calon korban dilindungi. Angka ini adalah keterangan otoritas saat itu, bukan jumlah putusan berkekuatan hukum tetap dan bukan neraca semua langkah pengawasan.
Hasil tersebut patut diapresiasi. Namun, itu tidak membuktikan bahwa pemindai wajib dalam pesan pribadi seluruh penduduk diperlukan untuk mencapainya. Keberhasilan penyelidikan tertentu tidak membenarkan setiap kewenangan akses baru secara umum.
Contoh lama dari AS menunjukkan pentingnya pemeriksaan independen. Badan pengawas PCLOB menyelidiki pengumpulan massal metadata telepon berdasarkan Section 215. Dalam laporan 2014, badan itu tidak menemukan satu ancaman terhadap AS yang hasil penyelidikan terorismenya berubah secara menentukan karena program tersebut. Temuan ini berlaku untuk program tertentu dan tidak dapat diterapkan pada setiap bentuk penegakan hukum.
Neraca yang berguna harus menunjukkan berapa banyak laporan menghasilkan petunjuk yang dapat dipakai, korban yang teridentifikasi, penangkapan, dan akhirnya putusan. Neraca itu harus memperhitungkan alarm palsu dan laporan ganda, menguji manfaat tambahan dibanding penyelidikan terarah, serta menanyakan apakah pihak berwenang mampu menangani petunjuk tepat waktu.
Pernyataan bahwa penjahat tidak pernah terdampak juga terlalu mutlak bagi saya. Pelaku membuat kesalahan dan tertangkap. Namun, kelompok yang terorganisasi dapat beralih ke kanal komunikasi lain dan enkripsi tambahan. Otoritas perlindungan data Eropa secara tegas menyebut masalah pengelakan ini dalam pendapat bersama 2022.
Ini meninggalkan ketimpangan yang tidak nyaman: masyarakat menanggung intervensi luas, sementara pelaku yang adaptif dapat menghindarinya. Pihak yang menuntut langkah tersebut harus menjelaskan mengapa manfaat yang terbukti membenarkan harga ini.
Mengapa kepercayaan pada kekuasaan negara mengusik saya
Janji keamanan umum sangat sulit saya terima ketika melihat perang. Ketika pemerintah memerintahkan atau melanjutkan kekerasan militer yang membuat warga sipil dan anak-anak menderita, tuntutan akses yang semakin besar atas nama perlindungan mereka terasa pahit. Tugas negara saja bukan dasar kepercayaan yang cukup bagi saya.
Saya tidak ingin membuat perhitungan yang membuat satu kejahatan mengecilkan kejahatan lain. Anak yang mengalami kekerasan berhak dilindungi terlepas dari apa yang dilakukan pemerintah di tempat lain. Namun, kekuasaan negara harus menjawab pertanyaan yang sama tentang tanggung jawab, konsekuensi, dan pengawasan seperti yang diajukannya kepada pihak lain.
Akses yang bermaksud baik pun tidak selamanya dikelola orang yang sama. Pemerintah berganti, undang-undang diperluas, basis data dialihfungsikan, dan pegawai dapat menyalahgunakan akses. Karena itu, sistem harus tetap membatasi bahkan ketika penanggung jawab bertindak tidak dapat dipercaya.
Bahkan rekomendasi lembaga keamanan AS menunjukkan bahwa kerahasiaan adalah bagian dari keamanan. Setelah jaringan telekomunikasi disusupi, CISA menyarankan penggunaan enkripsi end-to-end secara konsisten, misalnya dengan Signal, dalam panduan komunikasi selulernya. Teknologi perlindungan yang dapat menyulitkan penyelidikan juga melindungi orang dari spionase.
Apple: mekanisme perlindungan nyata dan janji yang sangat berhasil
Konflik Apple dengan FBI pada 2016 benar-benar terjadi. Dalam kasus San Bernardino, perusahaan menolak tuntutan membuat versi iOS yang dimodifikasi untuk melewati mekanisme perlindungan tertentu pada iPhone sitaan. Surat terbuka Tim Cook mendokumentasikan penolakan ini.
Saya sendiri memakai Apple selama bertahun-tahun. Karena itu pertanyaan ini bagi saya lebih dari perbandingan sederhana antara penggemar dan pengkritik. Setiap hari saya mengandalkan perangkat dengan sistem operasi yang tidak bisa saya periksa sepenuhnya. Keputusan Apple memiliki dampak praktis bagi saya, dan citra privasi yang baik saja tidak cukup.
Namun, surat itu juga memuat sesuatu yang sering hilang dari ingatan: Apple menyatakan telah menyerahkan data yang tersedia atas permintaan hukum yang sah dan membantu penyelidik. Apple menolak intervensi teknis tertentu. Itu tidak pernah menjadi janji umum untuk tidak memberikan data apa pun kepada pihak berwenang.
Untuk kehidupan sehari-hari, pertanyaan yang lebih konkret daripada “Dapatkah saya memercayai Apple?” adalah: Data apa yang dapat didekripsi Apple dalam konfigurasi saya yang sebenarnya?
Menurut ringkasan Apple tentang keamanan data iCloud, pada perlindungan standar Apple memegang kunci bagi berbagai kategori data. Advanced Data Protection yang opsional memperluas enkripsi end-to-end, antara lain, ke cadangan, foto, dan iCloud Drive. Mail, kontak, dan kalender tetap dikecualikan; metadata dan fungsi berbagi tertentu juga memiliki batasnya sendiri. Pengguna yang mengaktifkannya juga harus mengatur pemulihan secara andal.
Slogan iklan tentang privasi tidak memberi tahu kondisi mana yang aktif pada perangkat saya. Di sinilah perbedaan antara janji merek dan keputusan yang dapat diperiksa dimulai.
Mekanisme perlindungan ini berdasarkan dokumentasi Apple, bukan audit sistem operasi saya sendiri. Saya dapat memeriksa pengaturan, izin aplikasi, dan akses akun, tetapi tetap tidak dapat mengendalikan implementasi lengkap serta setiap perubahan perangkat lunak di masa depan.
Inggris menunjukkan besarnya pengaruh lokasi. Pengguna baru di sana tidak lagi dapat mengaktifkan Advanced Data Protection. Menurut Apple, kategori yang terenkripsi end-to-end secara default, serta iMessage dan FaceTime, tetap terlindungi. Ini bukan bukti adanya kunci utama rahasia. Ini adalah hilangnya opsi perlindungan tambahan yang terdokumentasi secara publik. Latar belakang dan data iCloud yang terdampak telah kami bahas dalam artikel “Kebijakan pengawasan Inggris memaksa Apple meninggalkan enkripsi”.
Penilaian saya: privasi Apple lebih dari sekadar pemasaran, tetapi pemasaran menceritakan versi yang paling menyenangkan. Konflik terbuka dengan FBI tidak menggantikan pemeriksaan pengaturan cloud atau pengawasan independen. Konflik itu juga tidak menjamin cara perusahaan menanggapi setiap tuntutan mendatang.
Persoalan pengembang dan perintah tutup mulut
Dalam wawancara Carlson, Durov mengklaim pemerintah AS dapat mewajibkan pengembang memasang backdoor diam-diam tanpa memberi tahu perusahaan mereka. Ia menyebut istilah “gag order” dan merujuk Wikipedia. Titik awal yang sesuai adalah artikel Wikipedia “Gag order”.
Perintah seperti itu mula-mula membatasi penyampaian informasi tertentu. Perintah tersebut sendiri belum merupakan kewenangan untuk memanipulasi perangkat lunak sesuka hati. Bantuan apa yang dapat diminta dan siapa yang boleh diberi tahu bergantung pada dasar hukum serta perintah tertentu.
National Security Letters adalah contoh terkait. Ketentuan 18 U.S.C. § 2709 menyangkut data pelanggan dan koneksi tertentu serta memungkinkan kerahasiaan dalam kondisi tertentu. Namun, ketentuan itu juga memiliki pengecualian, misalnya untuk nasihat hukum dan orang yang perlu dilibatkan guna memenuhi permintaan, serta tinjauan pengadilan. Ini tidak membuktikan kewajiban umum bagi setiap pengembang untuk diam-diam memasang backdoor.
Karena itu, klaim Durov yang luas tidak terbukti hanya oleh rujukan Wikipedia. Konflik kepercayaan yang mendasarinya tetap ada: Jika perusahaan atau karyawan harus bungkam tentang tuntutan negara, publik hanya dapat menilai respons mereka secara terbatas.
Apple adalah perusahaan AS. Yurisdiksi itu perlu masuk dalam penilaian. Namun, kantor pusat di negara lain tidak otomatis menyelesaikan masalah, apalagi penyedia besar beroperasi di banyak negara. Saya lebih percaya pada arsitektur yang menghasilkan sesedikit mungkin data yang dapat diakses daripada harapan bahwa produsen selalu memiliki kewarganegaraan yang tepat.
Telegram juga menuntut kepercayaan
Sikap Durov terhadap privasi tidak boleh disamakan dengan sifat produknya. Menurut FAQ Telegram sendiri, chat pribadi dan grup biasa adalah Cloud Chats. Chat tersebut memakai enkripsi antara client dan server. Enkripsi end-to-end tambahan hanya tersedia pada Secret Chats yang dimulai secara terpisah, terikat perangkat, dan berlangsung antara dua orang.
Jadi, chat Telegram biasa tidak otomatis memberi perlindungan terhadap penyedia yang sama seperti percakapan dengan enkripsi end-to-end bawaan. Kemudahan riwayat di banyak perangkat merupakan bagian konsep Telegram, tetapi juga mengubah siapa yang harus kita percaya.
Kebijakan privasi Telegram juga memungkinkan penyerahan alamat IP dan nomor telepon setelah peninjauan hukum atas perintah resmi yang sesuai. Ini bukan akses ke seluruh isi percakapan, tetapi juga bukan jaminan anonimitas.
Saya dapat menyetujui peringatan Durov tentang pengawasan negara dan tetap memilih messenger dengan enkripsi end-to-end bawaan untuk percakapan rahasia. Ukuran yang sama harus berlaku bagi Apple dan Telegram: Apa yang dicegah teknologi, dan apa yang hanya dijanjikan operator?
Apakah Linux mengembalikan kendali kepada kita?
Linux dapat benar-benar membuat perbedaan. Kode sumber terbuka memungkinkan pemeriksaan independen, perubahan, dan perpindahan penyedia. Kita dapat memilih layanan dengan lebih terarah dan menjalankan sistem yang tidak terlalu terikat pada satu akun komersial. Pembaca yang ingin menjelajahinya dapat melihat berbagai pendekatan dalam ringkasan distribusi desktop Linux kami.
Namun, kepercayaan tidak hilang. Kepercayaan tersebar kepada pengembang, pengelola paket, sumber perangkat lunak, dan orang yang membuat pembaruan. Ada pula browser, firmware, hardware, dan layanan cloud yang masih digunakan. Dokumen yang sama di akun cloud pihak lain tidak memperoleh perlindungan berbeda dari penyedia hanya karena sistem operasi diganti.
Backdoor pada XZ Utils 5.6.0 dan 5.6.1, yang dikenal sebagai CVE-2024-3094, menunjukkan bahwa perangkat lunak terbuka pun dapat dimanipulasi secara terarah. Penemuannya sekaligus menunjukkan nilai pemeriksaan independen. “Siapa pun bisa memeriksa” baru menjadi perlindungan jika orang benar-benar memeriksa dan temuannya membawa konsekuensi.
Reproducible builds adalah komponen lain. Tujuannya memungkinkan berkas program yang sama dibuat dari kode sumber yang sama dalam kondisi terdefinisi. Dengan demikian, pihak independen dapat memeriksa apakah perangkat lunak yang didistribusikan sesuai dengan kode yang diterbitkan. Ini belum membuktikan bahwa kodenya bebas kesalahan, tetapi menutup celah kontrol yang penting.
Karena itu, bagi saya Linux terutama adalah peluang untuk lebih mandiri. Apakah lebih aman dalam keseharian juga bergantung pada pemeliharaan, dukungan hardware, dan konfigurasi. Sistem yang pembaruannya terus ditunda karena kewalahan kehilangan perlindungan penting.
Dan ya, kenyamanan berperan. Perangkat lunak khusus, koneksi perangkat, dan alur kerja yang mapan dapat mempersulit perpindahan. Biaya ini nyata. Masuk akal untuk mencoba Linux terlebih dahulu dalam pekerjaan sendiri dan mengurangi ketergantungan secara bertahap, bukan menjadikan setiap ketidaknyamanan sebagai bukti keunggulan teknis.
Pada smartphone, masih tersisa kepercayaan yang sangat besar
Smartphone menyatukan komunikasi, kamera, mikrofon, lokasi, pembayaran, dan pemulihan akun. Pada saat yang sama, pengguna biasa hampir tidak dapat memeriksa keseluruhan susunan perangkat lunak dan hardware-nya. Bahkan sistem operasi alternatif tidak menghapus semua ketergantungan pada chip, firmware, dan teknologi seluler.
Terbukti bahwa messenger terenkripsi tidak dapat sepenuhnya melindungi endpoint yang disusupi. Citizen Lab mendokumentasikan BLASTPASS pada 2023, serangan yang dapat memasang Pegasus tanpa interaksi pengguna pada iPhone terkini saat itu. Kerentanannya kemudian ditambal. Kasus ini menunjukkan risiko konkret; kasus ini tidak membuktikan bahwa setiap iPhone kini dibaca atau langkah perlindungan tidak berguna.
Pihak yang dapat membaca teks asli pada perangkat tidak perlu memecahkan protokol enkripsi messenger. Karena itu, perangkat lunak terbaru, kode perangkat yang kuat, pemilihan aplikasi yang cermat, dan akun terlindungi merupakan bagian dari keputusan keamanan yang sama dengan messenger. Mode operasi yang lebih terbatas juga dapat berguna bagi orang yang sangat berisiko.
Alternatif seperti GrapheneOS memperluas pilihan pada perangkat yang didukung. Proyek ini menambahkan pengamanan dan secara opsional mengizinkan Google Play sebagai aplikasi biasa yang dibatasi. Namun, ia tetap bergantung pada hardware yang didukung dan pembaruan keamanannya. Sebelum beralih, aplikasi perbankan, pekerjaan, dan keseharian yang diperlukan harus diperiksa. Penilaian ini juga berdasarkan dokumentasi, bukan pengujian perbandingan saya sendiri.
VPN tidak menyelesaikan persoalan mendasar tersebut. VPN melindungi satu bagian koneksi jaringan dan memindahkan kepercayaan ke operator VPN. VPN tidak mencegah pemindaian pada perangkat sendiri dan tidak membuat pengguna yang masuk ke suatu layanan menjadi tidak terlihat.
Yang saya pelajari dari perdebatan ini
Saya tidak ingin meninggalkan komunikasi digital. Saya ingin menggunakannya tanpa harus menganggap setiap pesan sebagai calon berkas penyelidikan di masa depan. Untuk itu saya tidak membutuhkan produsen sempurna atau perangkat yang sepenuhnya dapat dikendalikan. Saya membutuhkan mekanisme perlindungan yang dapat dipahami dan kemampuan membatasi ketergantungan.
Dalam keseharian, ini dimulai dengan percakapan rahasia melalui messenger yang memakai enkripsi end-to-end secara bawaan. Setelah itu, periksa cadangan: Ke mana salinan kedua dikirim, siapa memegang kuncinya, dan bagaimana pemulihan bekerja? Lebih sedikit aplikasi, izin yang hemat, penyimpanan singkat bagi data yang tidak diperlukan, dan pembaruan tepat waktu mengurangi risiko lain. Keputusan ini tidak menyelesaikan semuanya, tetapi secara nyata mengubah apa yang dapat diketahui pihak lain tentang kita.
Dalam politik, saya menginginkan ketepatan yang sama. Pihak yang menuntut pengawasan harus membuktikan manfaat tambahannya, membuka kesalahan, dan menerima pengawasan independen. Perlindungan anak yang efektif juga mencakup layanan bantuan yang mudah dijangkau, pencegahan, dukungan korban, dan lembaga penegak hukum yang mampu menindaklanjuti petunjuk konkret. Perdebatan tidak boleh berakhir pada keinginan mengumpulkan lebih banyak data.
Yang mengusik saya dari peringatan Durov pada akhirnya adalah pembiasaan. Intervensi luas diperkenalkan sebagai pengecualian, diperpanjang, lalu suatu hari nyaris tidak lagi dijelaskan. Karena itu saya ingin membicarakannya sejak awal: cukup faktual untuk mengoreksi klaim keliru dan cukup tegas untuk tidak menerima setiap hak akses baru sebagai kemajuan teknis.
Inilah pandangan saya sebagai orang yang bekerja dengan security setiap hari: Saya tidak memercayai teknologi secara membabi buta, tetapi juga tidak melemahkan teknologi perlindungan yang berfungsi sebagai tindakan berjaga-jaga. Saya memeriksa data apa yang tercipta, siapa memiliki kunci, dan akses apa yang benar-benar ada. Ukuran yang sama seharusnya diterapkan pada tuntutan politik.
Percakapan pribadi saya tidak memerlukan pembenaran politik. Siapa pun yang ingin membatasi kerahasiaannya harus memberikannya.
Sampai jumpa lagi,
Joe
Sumber
- Oslo Freedom Forum: pidato Pavel Durov 2026
- Tucker Carlson: wawancara dengan Pavel Durov, diterbitkan 9 Juni 2025
- Dewan Uni Eropa: pemberlakuan kembali aturan transisi dan pengecualian enkripsi end-to-end
- European Data Protection Supervisor: batas terhadap pemindaian tanpa pembedaan, pendapat 2026
- Europol: Kidflix, 79 penangkapan dan 39 anak dilindungi
- Europol: Global Chain, hasil operasi antiperdagangan manusia 2025
- PCLOB: manfaat dan batas program metadata telepon berdasarkan Section 215
- Journal of Cybersecurity: Bugs in our Pockets, risiko Client-Side Scanning
- Apple: kategori data iCloud, pengelolaan kunci, dan Advanced Data Protection
- Teks hukum AS: 18 U.S.C. § 2709, permintaan data dan kerahasiaan
- Telegram: perbedaan antara Cloud Chats dan Secret Chats
- Red Hat: backdoor XZ CVE-2024-3094
- Citizen Lab: serangan Pegasus BLASTPASS yang terdokumentasi
- GrapheneOS: dukungan perangkat, ketergantungan firmware, dan layanan Google
- CISA: rekomendasi komunikasi seluler yang aman


