End-to-end significa che solo i due estremi della conversazione possono leggere: la cifratura avviene sul dispositivo del mittente, la decifratura su quello del destinatario, e il fornitore del servizio in mezzo vede solo dati cifrati – non può leggerli nemmeno se costretto, perché non ha le chiavi.
È una garanzia diversa dal TLS: il TLS protegge il tragitto fino al server, ma sul server i dati sono in chiaro per chi lo gestisce. Signal e le chat cifrate funzionano E2E; l'email tradizionale no (il provider legge tutto). I limiti onesti: i metadati (chi parla con chi, quando) spesso restano visibili, e la sicurezza si sposta sugli endpoint – un telefono compromesso legge i messaggi prima della cifratura. Il resto della famiglia crittografica: simmetrica vs asimmetrica.