A criptografia de dados pessoais e comunicações privadas agora se tornou uma obrigação ética
(blog.tripu.info)- Proteger conversas privadas e dados com criptografia de ponta a ponta deixou de ser uma preferência pessoal e passou a ser uma prática que também protege quem depende da privacidade para sobreviver
- Como na analogia de tornar obrigatórias paredes de vidro em todos os prédios, o argumento de combater o crime pode rapidamente se transformar em uma estrutura de vigilância permanente por parte do governo e de outras pessoas
- A proposta de regulamento da UE para prevenir abuso sexual infantil, Chat Control, é apresentada como um caso que pode levar à vigilância de todas as comunicações, e exemplos de repressão política e acesso ilegal a informações dentro da própria UE ampliam o risco
- Ferramentas e hábitos como PGP, SSL, VPN, Tor, tunelamento SSH, IPFS, Linux, distribuições Android livres, Protonmail, Matrix, Signal, bloqueio de anúncios, limpeza de URL e rejeição de cookies de terceiros devem se tornar parte do cotidiano
- Se cidadãos em número suficiente protegerem seus dados e comunicações, a aplicação de leis de vigilância em massa se torna mais difícil, criando uma cortina de fumaça coletiva para as pessoas mais vulneráveis
Por que a criptografia vai além de uma escolha pessoal
- Criptografar de ponta a ponta dados pessoais e comunicações privadas agora está mais próximo de uma obrigação do que de uma simples escolha ética
- Uma lei hipotética que obrigasse paredes de vidro em todos os edifícios poderia alegar que dificultaria esconder crimes
- A lógica seria que drogas ilícitas armazenadas, impressão de dinheiro falso, violência doméstica e abuso infantil poderiam ser vistos de fora
- Mas, tirando cortinas de chuveiro, divisórias de quarto ou cobertores, isso colocaria o cotidiano à vista do governo, de transeuntes e potencialmente de qualquer pessoa
- Em vez de aceitar uma nova lei sob o argumento de que “não há nada a esconder”, a ideia é que se deve se opor a esse tipo de proposta e, se ela de fato entrar em vigor, desobedecê-la
- A privacidade é essencial para determinadas profissões e grupos
- Denunciantes, jornalistas investigativos, médicos clínicos, psicólogos, profissionais de saúde, advogados, tribunais, polícia, forças armadas e agências de inteligência precisam de diferentes níveis de sigilo no trabalho
- Cientistas e engenheiros que lidam com infraestrutura crítica ou tecnologias sensíveis, como rede elétrica, backbone da internet, pesquisa de ganho de função, tecnologia nuclear e cibersegurança, também precisam de forte privacidade
- Minorias criminalizadas, pessoas com não conformidade sexual, líderes da oposição, ativistas, pensadores não convencionais e pessoas que são diferentes de várias formas precisam de sigilo para sua segurança física
O risco de vigilância revelado pelo Chat Control
- A proposta da Comissão Europeia de “regulamento que estabelece regras para prevenir e combater o abuso sexual infantil” é tratada como o caso do Chat Control
- A Mullvad VPN alerta em “EU wants to introduce a law that will scan all your communication” que a UE quer implementar uma lei que vigiará todas as comunicações
- O deputado europeu Patrick Breyer aborda a proposta em “Chat Control: The EU's CSEM scanner proposal”
- A UE é um grupo heterogêneo composto por 27 países, e Hungria e Polônia são mencionadas como “flawed democracies”
- Nos dois países, no ano passado, houve fortes evidências de que órgãos de segurança nacional tentaram acessar ilegalmente informações de celulares de opositores políticos
- A posição defendida é que nem mesmo as democracias mais sólidas deveriam receber a incumbência de aplicar uma lei fundamentalmente antiética como o Chat Control
- Para tornar as comunicações cotidianas realmente privadas, é preciso se afastar dos protocolos opacos e dos convenientes cavalos de Troia das redes sociais e serviços de mensagem populares
Formas de resistência possíveis no dia a dia
- Ferramentas e hábitos de prática não devem ser opção apenas para técnicos, mas também se difundir entre usuários comuns
- PGP, SSL ou ferramentas equivalentes
- VPN, Tor, tunelamento SSH
- IPFS ou outros sistemas de arquivos distribuídos
- Linux ou distribuições Android realmente livres em vez de sistemas operacionais proprietários
- Webmail como Protonmail, mensageria como Matrix ou Signal
- Bloqueio de anúncios, limpeza de URL, rejeição de cookies de terceiros
- Se houver acesso a recursos computacionais, software livre e tunelamento criptografado, a resistência é possível, e esses três elementos são os requisitos mínimos para manter um ambiente digital humanista
- No futuro, desenvolver ou usar determinado software, ou trocar certas sequências de bits, pode se tornar uma violação da lei, mas tais leis são erradas e injustas
- Há mais de 20 anos, em resposta a discussões sobre escanear todas as comunicações digitais após a “war on terror”, algumas pessoas passaram a inserir no fim de e-mails palavras como “iraq”, “bomb” e “attack”; independentemente da eficácia, a posição é que o objetivo era correto
- Se hoje todos puderem se comunicar com segurança e privacidade, isso pode confundir mecanismos de vigilância em massa e criar uma cortina de fumaça coletiva que protege as pessoas mais vulneráveis
Demandas mais amplas por direitos digitais
- Pelo mesmo motivo, isso também inclui a defesa de escolher software livre quando possível, exigir software de código aberto, padrões abertos e formatos abertos de documentos em instituições públicas, e defender blockchain, criptomoedas e o direito ao reparo
- Ainda assim, pode ser estrategicamente melhor focar por ora em exigências mínimas comuns para formar a maior coalizão possível
- A desobediência civil ganha força com os números, e a conclusão é que, se uma parcela significativa dos cidadãos europeus entender a gravidade da situação e proteger seus dados e comunicações, não haverá como aplicar leis como o Chat Control
- Como referências, são apresentados o Surveillance Self-Defence Guide da EFF, “The Value of Privacy” de Bruce Schneier e StopChatControl.eu
1 comentários
Opiniões do Hacker News
Fiz uma antiga disciplina de Direito em CS com um QC, um advogado sênior de tribunal do Reino Unido, e ele explicou, numa aula de “filosofia do direito”, a grande diferença entre “Estado de Direito” (The Rule of Law) e “a lei” (the law)
A explicação era que o Estado de Direito é mais como um ponto de referência permanente, em contraste com leis positivas temporárias
Ainda hoje isso me parece um pensamento profundo e contraintuitivo: se você acredita de verdade na necessidade da lei e das instituições sociais, então, quando essa lei se torna instrumento de tiranos, idiotas ou leis tolas, isso também significa que você deve desobedecer à lei e atirar pedras na polícia com a mesma paixão
Hoje, parece que uma postura contra a tirania técnica se tornou a marca do verdadeiro conservador, e que pessoas que tentam defender o bom senso e a dignidade humana foram empurradas para a posição de “radicais”
Ideais elevados têm um custo muito alto
Alguns filósofos a reconhecem, chamando-a de “direito natural”, mas muitos filósofos acham que isso não faz sentido
Por exemplo, muitos antropólogos provavelmente rejeitariam essa ideia pelo fato de que o escopo do que é moral e imoral varia de forma extrema entre culturas. Uma obrigação em uma comunidade pode ser uma proibição em outra
Ainda assim, não é preciso acreditar em um ponto de referência permanente para “desobedecer à lei e atirar pedras na polícia”. Basta acreditar que a lei ou a administração atual é injusta pelos padrões morais locais daquele tempo e lugar
https://en.wikipedia.org/wiki/Natural_law
Acho muito mais fácil entendê-lo em contraste com o tradicional “governo arbitrário de homens”
O ponto central não é a lei em si, mas a forma como o poder é exercido. Mesmo que haja leis, se algumas pessoas não estão sujeitas a elas e podem manejá-las como quiserem, chamamos essas pessoas de tiranos, e isso se torna o governo da vontade arbitrária, não um verdadeiro governo da lei
Para que o Estado de Direito exista, a própria lei precisa ser a fonte do poder e deve ser aplicada igualmente a todos
É daí que surge a resistência a leis injustas ou a autoridades injustas. Quando alguém com poder se coloca acima da lei ou usa a lei de forma injusta e desigual, já saiu dos limites do Estado de Direito. A lei deixa de ser fonte de autoridade legítima e se reduz a um instrumento de opressão
Um conceito derivado disso é o direito natural mencionado por outra pessoa: uma lei que existe antes da lei humana ou que é dada por alguma origem não humana, como Deus. No entanto, o Estado de Direito não é o mesmo que o direito natural, nem depende do conceito de direito natural. O conceito de “Estado de Direito” é muito mais antigo que o de “direito natural”
Isso não é uma posição exclusiva dos conservadores
A maioria das formas de vida e das leis envolve concessões, mas algumas parecem, no geral, melhores ou piores. Ou seja, existe uma espécie de ponto de referência do qual podemos nos aproximar, e nem tudo é relativo
Mas somos humanos, e pensar “chegamos lá” ou “eu conheço a utopia” é arrogante e pouco humilde
O Estado de Direito é um processo. Idealmente, ele deveria ser procedimentalmente simétrico para todos a quem se aplica, de acordo com os méritos de cada um. Se você vive em uma república, deve se esforçar para seguir o Estado de Direito
Mesmo que a polícia tenha se tornado uma ferramenta, você não tem obrigação de atirar pedras. É preciso lutar nos lugares que importam para o tirano, isto é, nos tribunais e nas urnas, e fazer com que o Estado de Direito se aplique a eles também. O tirano não se importa se policiais se machucam; ao contrário, vai usar isso contra você. Encontre o campo de batalha real e lute lá
Concordo com a ideia geral de que quanto mais criptografia, melhor, mas não concordo com o extremo de declarar isso uma obrigação. Em especial, o autor perdeu completamente a força de convencimento no trecho abaixo
“Todos nós devemos usar PGP, SSL ou ferramentas equivalentes, VPN, Tor e/ou tunelamento SSH, IPFS ou outros sistemas de arquivos distribuídos, abandonar sistemas operacionais proprietários e migrar para Linux ou para uma distribuição Android verdadeiramente livre…”
Transformar essas ferramentas em uma obrigação moral de “todos” é tão irrealista e impraticável que fica difícil levar o texto inteiro a sério
Não é uma análise ética séria que pese prós e contras sobre o que é melhor e eficaz no mundo real; está mais para simples devaneio
Se essas ferramentas funcionarem de forma fluida, sem exigir encantamentos obscuros, como algo que todo mundo já usa, então não é nada irrealista
Mesmo desenvolvedores raramente lidam diretamente com TLS ou com o protocolo do Signal, enquanto bilhões de usuários não técnicos os usam implicitamente por meio de navegadores, Signal e WhatsApp
Vejo o desafio da adoção de tecnologias com segurança e privacidade em primeiro lugar como sendo a simplicidade e usabilidade da interface, além dos recursos que a ferramenta oferece
Para conquistar uso em massa, ferramentas de segurança também precisam competir em termos de funcionalidades. Sem uma vantagem funcional clara, os usuários têm pouquíssimos motivos para migrar
No Backbone, estamos tentando resolver parte desses problemas, criando uma experiência segura e utilizável para o usuário final e uma interface simples e robusta de criptografia de ponta a ponta para desenvolvedores
https://backbone.dev/
Ir à Lua também já foi irrealista. Acabar com a guerra agora também é irrealista, mas, ao mesmo tempo, é absolutamente necessário
Se você já tentou ensinar algo simples no Excel, basta imaginar como seria ensinar SSH
Isso não quer dizer que seja impossível; pode ser um processo gradual ao longo de anos ou de algumas gerações
O público em geral é a etapa 2 e, para ajudá-lo, primeiro é preciso uma cabeça de ponte
Primeiro, o grupo capaz não deve se esconder atrás da desculpa de que o grupo incapaz não consegue, para evitar fazer aquilo que eles próprios poderiam fazer, mas não fazem
Em resumo, como a UE está tentando introduzir uma legislação para monitorar comunicações privadas, o autor diz que começar a criptografar comunicações, especialmente mensageiros, é uma obrigação moral de todos e uma forma de desobediência civil
Isso funciona quando muita gente, de preferência a maioria, desobedece
Pelo menos é muito provável que pensem assim até se depararem de fato com essa situação e tentarem escapar dela
O único motivo pelo qual hoje desfrutamos de criptografia em mensagens é que algumas empresas de tecnologia decidiram lançar produtos que protegem o maior número possível de pessoas, como no iOS, WhatsApp e mensagens do Google Messages
Nem todo mundo que usa esses produtos sabe que está protegido, e nem todo mundo se importaria se a criptografia de ponta a ponta fosse desativada amanhã
Como resultado, muita coisa ética e benéfica aconteceu em pouco tempo
Não apenas na área de tecnologia, mas também nas redações, a resistência a tratar de abusos de vigilância diminuiu bastante, pelo menos por um tempo
A maneira mais fácil de responder ao “não tenho nada a esconder” é dizer que, se um ditador ou terroristas tomarem o controle do país, esses líderes não serão convencidos nem se importarão
Eles usarão backdoors a qualquer momento para punir opiniões contrárias ou comportamentos fora das regras
Se alguém disser “mas nosso país é livre”, basta perguntar como eles recuperarão a liberdade caso ele deixe de ser livre. O software e o hardware são livres e abertos o suficiente para permitir isso?
Se a UE realmente criar o Chat Control, será necessário DRM para impedir a execução de sistemas operacionais não assinados. Nessa situação, como seria possível instalar software livre?
A única saída é impedir, desde o começo, implementações de hardware travado
Quero esconder o que comi de manhã, quero esconder quais livros leio, quero esconder a que horas fui dormir e quero esconder quantas vezes por semana vou à academia
Há muita coisa a esconder. Eu não sou propriedade do Estado, minhas ações não são propriedade do Estado, e há muita coisa a esconder
Se o país não tiver sido tomado por um ditador ou terroristas, o argumento de “não tenho nada a esconder” continua de pé
Esse cenário hipotético não fica substancialmente pior por causa de backdoors existentes
Nós, geeks, talvez consigamos rodar o sistema operacional que quisermos, mas nós e os sideloaders não profissionais somos estatisticamente quase um erro de arredondamento
O autor defende o uso de criptografia como uma obrigação ética, e isso em si é ok. Mas é difícil que isso se torne uma forma eficaz de desobediência civil
“Vamos usar PGP, SSL ou ferramentas equivalentes, VPN, Tor e/ou tunelamento SSH, IPFS ou outros sistemas de arquivos distribuídos, e abandonar sistemas operacionais proprietários” é irrealista
Hoje, o dispositivo padrão do público em geral é um celular com Play Services, e apps como WhatsApp são o meio de comunicação
O Estado só precisa impor criptografia fraca aos apps comuns disponíveis na Play Store, e então a esmagadora maioria da população estará coberta
Aqui foram dados exemplos bem conhecidos por nós, geeks, e há alternativas mais fáceis de usar para tudo isso
O Protonmail parece ser tão fácil de usar quanto o GMail, e hoje VPNs também são muito fáceis. A experiência de uso do Signal também não é particularmente difícil para o usuário médio do WhatsApp
Há muita coisa que profissionais de tecnologia podem fazer para educar não especialistas e conduzi-los educadamente para uma direção melhor, mas continuamos negligenciando essa responsabilidade com desculpas como má usabilidade, falta de recursos e conveniência do usuário
Um rascunho inicial também tinha a frase “é necessário muito esforço em usabilidade e divulgação”, e isso claramente é necessário
O ponto não é migrar todos os cidadãos da UE para tunelamento SSH e Purism, mas sim que profissionais de TI precisam dedicar mais tempo e esforço para mover ao menos parte da população na direção certa e evitar uma catástrofe
O tunelamento SSH pode envolver a comunicação em mais uma camada de criptografia, mas o que isso muda? Sistemas de arquivos distribuídos não são uma fonte mágica de privacidade
Também não está claro por que sistemas operacionais proprietários são ruins. A telemetria de sistemas operacionais comerciais pode ser motivo de preocupação, mas não é o mesmo problema que manter meus arquivos privados por meio de criptografia
O autor está escorregando para um ativismo à la Richard Stallman sobre questões relacionadas, mas amplas, e isso atrapalha na hora de atrair a pessoa média
https://www.fsf.org/blogs/rms
Elas tratam do problema depois do fato, em vez de lidar com a causa raiz: vigilância onipresente, capitalismo de vigilância e a estrutura que cultiva pessoas como pontos de dados de mecanismos de publicidade
Concordo totalmente com o texto
Minha esposa e eu migramos para um servidor Matrix que eu controlo, e adicionamos criptografia de disco por cima da criptografia do Matrix. O Signal foi excelente por muito tempo, mas agora chegou a hora de migrar
Também configurei um servidor de chat Matrix para o “horário de atendimento” do meu negócio. Governos do mundo todo não têm o direito de ver minhas comunicações com clientes em potencial
Assim que eu tiver clientes, vou doar para os operadores do Matrix, e provavelmente também fecharei um contrato de suporte
Se você puder criar um servidor Matrix para amigos e familiares, espero que faça isso
Também acredito que programadores têm uma obrigação maior de barrar essa onda de autoritarismo. Estou escrevendo agora um texto chamado “seus entes queridos são prisioneiros, e você construiu as correntes deles”, e, de fato, isso é em parte culpa nossa
Então precisamos agir e barrar mais disso
Assim como backdoors de criptografia, se você não tem nada a esconder, por que não consentir voluntariamente com um escaneamento corporal completo?
Muitos comentários aqui dizem que a maioria das pessoas não vai usar meios de proteção de privacidade como PGP ou Linux. Seja porque não se importam, porque são burras, porque têm coisas mais importantes para fazer, ou qualquer outro motivo
Mas o ponto central é que pessoas tecnicamente capazes e bem informadas sempre terão mais privacidade. A menos que se obrigue, na prática, todo mundo a usar algo como Linux, e esse tipo de obrigação não funcionaria direito
Mesmo que funcionasse, seria preciso garantir que as pessoas o usassem corretamente e não acabassem destruindo a própria privacidade por engano. A essa altura, todo mundo teria de entender bastante de redes, segurança, sistemas operacionais etc., o que torna tudo muito mais difícil
O melhor caminho é tornar as ferramentas de privacidade mais fáceis. Mas, sem uma grande mudança iniciada por empresas ou governos, é impossível que todo mundo ganhe privacidade de repente
Quem precisa se esforçar para se proteger é você mesmo, não outra pessoa. E a maioria não liga. Tudo bem. De qualquer forma, a maioria não é grande coisa
No mundo moderno, é fácil o bastante perceber problemas de privacidade, então as pessoas não deveriam fingir que não sabem. Se se importarem, vão aprender por conta própria como resolver, e há muita informação disponível. Se não se importarem, literalmente não há nada a fazer
Quando recebem opções igualmente simples entre mais privacidade e menos privacidade, quase todos escolhem privacidade
Tornar privacidade tão fácil quanto a falta de privacidade é exatamente o que precisa ser feito, e isso provavelmente só será possível por meio de regulação
Basta ver o quanto as empresas se esforçam para evitar cumprir o GDPR e a lei de cookies
https://www.flurry.com/blog/ios-14-5-opt-in-rate-att-restric...
Um pouco tangencial, mas segui o link no rodapé para https://stopchatcontrol.eu/
Concordo com a mensagem e quero levar o site a sério, mas não consigo por causa do uso excessivo de emojis que aparece ao rolar para baixo
Parece mais um site de piada do que um site sério de defesa de uma causa
O post original do blog é bom
Leis favoráveis ao consumidor estão começando a parecer cada vez mais prejudiciais para fundadores de startups
As barreiras, pré-condições e requisitos que um fundador precisa considerar antes do lançamento estão chegando a um nível quase impossível de administrar
Talvez seja só impressão minha, mas parece muito estranho ter que considerar residência geográfica dos dados até mesmo no design de um protótipo inicial
Eu esperava, de forma otimista, que os provedores de PaaS corressem atrás e preenchessem esse meio-termo, mas estou preenchendo manualmente documentos para cada cliente Enterprise, declarando a residência dos dados, a residência do fornecedor e formas específicas de uso dos dados
Defendo a privacidade, mas isso está ficando realmente esmagador
É possível criar leis que protejam consumidores sem todo esse ônus. Por que é necessária uma declaração? Ou você está em conformidade, ou não está
É parecido com reclamar que o GDPR criou banners de cookies em todos os sites. Isso é só metade do motivo
O verdadeiro motivo é que os sites precisam do consentimento do usuário para fazer coisas que não deveriam estar fazendo
Claro que a lei deveria ter sido criada pensando em um sistema que rejeitasse automaticamente todos os cookies não essenciais, mas a responsabilidade pelos banners de cookies ainda é dos sites
Agora que essas preocupações estão sendo avaliadas com mais seriedade, é necessária um pouco de autorreflexão para saber se realmente vale a pena, financeiramente, seguir a manada e investir tempo e esforço nesse tipo de aplicação tecnológica
Mais tarde, quando ficarem grandes o suficiente, podem entrar em conformidade ou mudar a lei
Sempre existe um “mais tarde”
Nas notícias mais recentes, o ministro do Interior da França, Gerard Darmanin, estaria usando o ataque recente a uma escola francesa para tentar proibir a criptografia ou, pelo menos, obrigar empresas de mensageria criptografada a incluir um backdoor para o governo
https://www.numerama.com/tech/1533652-attaque-a-arras-darman...