יום שבת, יולי 15, 2023

פרטיות וקוד פתוח חשובים לכולם תשובה לכתבה של בר זיק שקישר בין קוד פתוח ופרטיות לבין פעילות פוליטית

לאחרונה פורסמה כתבה בכלכליסט בה מתואר שימוש בהפצה מבוססת דביאן (tails) וכלי קוד פתוח השומרים על פרטיות המשתמשים כמשהוא שקשור לפעילות בלתי חוקית או פעילות פוליטית.

אני מצטער,  אבל כלי קוד פתוח וPGP הם נחלת הכלל, ועדיף היה אולו היו משתמשים בהם כל הזמן, כלי אבטחת מידע ושימוש ב PGP  ראוי שיהיה לו שימוש אצל כולם, הרעיון של לקשר שימוש בכלי קוד פתוח (ובמיוחד שימוש בהפצה מבוססת דביאן)  ו vpn ביחד עם פעילות נגד הממשל שמה סימן מטרה על הגב של כל אחד ממי שתורם לקוד הפתוח או משתמש בכלי אבטחה כי זה הדבר הנכון, ולמעשה מה שהחוק דורש בהרבה מאוד מקומות. כנראה שבזמן כתיבת הכתבה נפלה טעות סופר ולא רצו לקשר בין פרטיות וקוד הפתוח והכתורת החלקית של הכתבה.

לא משנה באזו מדינה משתמשים , לא משנה מה סוג השימוש, *תמיד* צריכים להצפין את המיילים שלנו, לכל דבר, תמיד צריך להשתמש ב vpn, זה אמור להיות במצב ברירת מחדל. כן , גם המייל לועד הבית צריך להיות מוצפן ב PGP (ואני יודע שכמה אנשים חשובים התעצבנו עלי שאני משתמש ל PGP גם בשביל דברים טריוויאלים). היום כמעט כל מעסיק (שאני מכיר) מספק vpn לעובדים שלו, בהמון מקומות מספקים אפילו רכיבי openpgp ,ובהמון תחומים ישנה דרישה של הסכמים/תקנות ואף החוק למנוע זליגת מידע לגורמים שלישיים, בצורה פשוטה דליפות מידע זה כאב ראש לא קטן.

אגב אם אתה רופא או מהנדס ההתכתבות שלך צריכה להיות מוצפנת כברירת מחדל דרך אמצעי תקשורת תקינים, כי חלק מהחוזים והתקנונים הקיימים דורשים ממך לבצע פעילות סבירה שהמידע הזה לא יגיע לגורם שלישי,  מי שעובד לפי החוק והתקינה הוא לא "מתנגד משטר" , "מדליף" או "פעיל פוליטי" הוא פשוט עובד כמו שהוא אמור לעבוד. לדוגמא במקרה של מילואימניק שמקבל מייל בג'מייל על המילואים שלו זה גם עברת ביטחון שדה (לכל הפחות משתמשים ב PGP לדברים כאלה! וכבר הייתה לי בזמנו שיחה עם קצינה נחמדה אחת על הנושא). ולא, שימוש בווצאפ, הוא לא פתרון בטוח בשום מקרה, וגם לא טלגרם.

הצחיק אותי במיוחד הרעיון להשתמש בסיגנל שדורש מספר טלפון כשם מזהה בשביל לתת הרגשת פרטיות או אבטחה, אתם זוכרים שניתן לקשר מספר טלפון לזהות של בן אדם נכון ?! נכון להיום לא ניתן להשיג מספר טלפון חוקי בחלק גדול מהמקומות ללא מתן אימות זהות (ודוגמא יפה הייתה היום למשמש מסויום בתותים שהוא פירסם קישור בו מספר הטלפון הישראלי שלו הוצג לכולם), השרת של סיגנל ? לפעמים הוא בקוד פתוח ולפעמים אנחנו לא בטוחים בזה בגלל, ובואו לא נשכח שגם ווצאפ הייתה בצד הטוב בנקודת זמן מסויימת,  לא ניתן לדעת מה יהיה עוד כמה שנים עם סיגנל, הרעיון שבמקום אחר המצב טוב יתר היא פשוט גישת הדשא של השכן ירוק יותר, גם פרוטון מייל עמדו בדרישות החוק וסיפקו מידע כשהגיעו עם צו בית משפט, אני זוכר שהיה רק ספק אחד שלא סיפק מטה דאטא (וגם הוא נסגר).  והאמת המצב באיחוד האירופי הוא קצת יותר מורכב ובעייתי כולל דרישה לחייב אדם למסור תביעת אצבע או סיסמה (מי שמסרב למסור תביעת אצבע לרשויות החוקרות בצרפת בשביל לפתוח את הטלפון שלו עובר על החוק).  חשוב שלא נשכח שבמשך תקופה מאוד ארוכה היה דיון באחת מהמדינות באיחוד האירופי האם לאסור שימוש בTOR  או לא.
 
 אפילו NordVpn היו צריכים להסביר לאנשים מתי ואיך הם מגיבים לדרישות החוק והם נתנו את אחד ההסברים הטובים ביותר לVPNים חוקיים שיש  :

  • However, if a court order were issued according to laws and regulations, if it were legally binding under the jurisdiction that we operate in, and if the court were to reject our appeal, then there would be no other option but to comply. The same applies to all existing VPN companies if they operate legally. In fact, the same applies to all companies in the world.

לגבי הטענה של דרישת צו, לא רוצה לבאס אבל בשני המקרים זה נשמע שעומד בפני החוק בכל אחת מהמדינות.

הכתבה מייעצת להשתמש ב tails ו סיגנל, אבל שוכחת להגיד שאם תעשו זאת ותגיעו לאיחוד האירופי , זה מספיק חמור בשביל לקבל זימון לבית משפט באחת מהמדינות החברות באיחוד האירופי. אינני מסכים עם הקביעה הזאת שלהם, אבל לאחר הכתבה הזאת אני לא אהיה מופתע עם יהיו זימונים כאלה גם במקומות אחרים.

מרבית ממי שעוסק בתקשורת יודע, שכמעט בכל מדינה מערבית קיימת דרישה לספק יכולת ציטוט, ולמעשה חלק מהספקים צריכים לאפשר ולבצע האזנה במתן צו או דרישות החוק. קיימים מספר פתרונות חוקיים המאפשרים לממשל לחקור ולקבל מידע מספקיות בין לאומיות (כן גם באיחוד האירופי).ברמה הפשוטה רשויות החוק יכולות לחייב אותך לפתוח את הטלפון הסלולארי שלך בתוך האיחוד האירופי,  אני יודע שזה קשה, אבל פשוט אל תבצעו פשעים מלתחילה.

אין שום קשר בין שימוש בכלי אבטחה, דוגמת הצפנת תוכן (ניתן לקבל את המפתחות ע"י צו בית משפט) לבין פעולות נגד מדינה כל שהיא,  והרעיון שהוא מקשר שאם משתמשים בכלים האלה לפעילות בלתי חוקית  היה כנראה טעות סופר שתתוקן  במהרה.
 
וכן זה באמת מזכיר את הטענה  הישנה  והטובה שאמרו שאנשי הקוד הפתוח הם קמוניסטים.

נ.ב. מעסיק שמפעיל MITM ללא ידעת או אישור העובדים שלו עובר על החוק.

תגובה 1:

אנונימי אמר/ה...

כל כך נכון! לפי דעתי, אם רוצה להדליף מידע, או ליצור מאגר נתונים גדול - רק פרוץ לרואה חשבון ממוצע... או לסוכן ביטוח פרטי... אלו אין להם ידע או כישורים בתחום אבטחת המידע, וכל אחד שולח להם את *הכל* באופן לא מוצפן.

ניסיתי פעם לשלוח מישהו זיפ עם ססמה, שבו הייתה תעודת הזהות שלי... הוא לא הבין איך לפתוח בכלל את הזיפ (הסייר של חלונות רק עכשיו תומך בזיפ עם ססמאות).

לא בטוח שאני מסכים לגבי הדעה של VPN... אבל בהחלט מסכים עם הצורך בהצפנות בשירותים יום-יומיים.

- elcuco (למה אני אנונימי? אני מחובר בטאב אחד... אולי כי זה דפדפן במצב אינקוגניטו...?)