nexa
By thread
nexa@server-nexa.polito.it
By month
Messages by month
- ----- 2026 -----
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2025 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2024 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2023 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2022 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2021 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2020 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2019 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2018 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2017 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2016 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2015 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2014 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2013 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2012 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2011 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2010 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2009 -----
- December
- November
- October
- September
- August
- July
- June
- May
May 2020
- 55 participants
- 298 messages
Re: [nexa] Privacy e contact tracing: cosa può andare storto?
by Giacomo Tesio
On 09/05/2020, Giovanni Biscuolo <giovanni(a)biscuolo.net> wrote:
>> La mia interpretazione è che i rischi di sicurezza del protocollo
>> DP-3T, dipendano fondamentalmente da fattori esterni alla app stessa,
>> imputabili ad atti malevoli
>
> Tipo quelli che quotidianamente sono effettuati da svariate, cito
> Gadotti, «autorità sufficientemente potente e determinate»? :-)
>
> Andrea Gadotti è un gentiluomo e tra gentiluomini non è necessario fare
> nomi e cognomi per capire a quale insieme di autorità ci stiamo
> riferendo, no? :-)
Avrà considerato nel computo organizzazioni criminali come la camorra,
la 'ndrangheta o la mafia?
Qualcuno crede davvero che queste organizzazioni non dispongano delle
competenze necessarie a violare un sistema di contact tracing?
Le avranno considerate i fautori di tale sistema?
Qualcosa mi dice che non c'hanno pensato minimamente.
Giacomo
May 11, 2020
Procedure di nomina del Consiglio del Garante: Analisi comparata paesi europei?
by Fabio Pietrosanti (naif)
Ciao a tutti,
come ben sappiamo, le procedure di nomina del Consiglio del Garante
Privacy, sono una componente importante per il risultato di efficacia
dell'esericizio della funzione dell'authority di emanazione regolatoria
comunitaria.
Tutti gli addetti al settore sanno come funziona in Italia. Ma quali
sono le procedure di candidatura e di nomina negli altri paesi europei?
Non sto trovando una analisi comparata intra-comunitaria delle procedure
che portano alla realizzazione del board delle DPA (Data Protection
Authority).
Qualcuno dei ricercatori giuristi iscritti in lista è a conoscenza se
esiste una ricerca del genere?
Fabio
May 11, 2020
AVVISO: mailling list tornata online
by Giovanni Garifo
Cari iscritti alla mailing list di discussione del Centro Nexa,
a causa di un blackout avvenuto durante la giornata di sabato che ha
interessato tutta la Cittadella Politecnica, il server che ospita la
mailing list è rimasto offline fino a pochi minuti fa.
Con la presente vi informo che la mailing list è nuovamente raggiungibile.
Vi auguro una buona serata,
--
Giovanni Garifo
IT Manager
Nexa Center for Internet & Society
Politecnico di Torino - DAUIN
Via Pier Carlo Boggio, 65/A - 10138 Torino
w. nexa.polito.it/people/ggarifo
l. linkedin.com/in/giovannigarifo
May 11, 2020
TuttiConnessi
by Francesco Ronchi
buongiorno a tutti,
sperando di fare cosa gradita vi segnalo il comunicato stampa
di TuttiConnessi, iniziativa non-profit in cui sono coinvolto in prima
persona e sono coinvolte varie associazioni del territorio.
Stiamo ricevendo riscontri positivi dalle istutuzioni (tra cui gli
assessorati e Compagnia di San Paolo) oltre a un forte ritorno mediatico.
abbiamo moltissime richieste e ancora poche donazioni, specialmente da
aziende e organizzazioni. Ogni contributo e supporto è il benvenuto.
Grazie,
Francesco
[image: fb_post_tutticonnessi.jpg]
*A Torino nasce “TuttiConnessi” *
*che coinvolge le aziende per** la raccolta solidale di strumenti
informatici *
*destinati agli studenti in difficoltà*
*Le associazioni del territorio creano una rete di donatori *
*in risposta alla carenza degli apparati per la connessione*
La teledidattica si è dimostrata una risorsa strategica per le scuole con
l’obiettivo di garantire la continuità alle attività di formazione in un
momento di emergenza e il distanziamento sociale necessario alla
contingenza che stiamo vivendo.
Il confronto con gli insegnanti ha fatto emergere diverse criticità, prima
tra tutte *l’assenza di disponibilità di device tecnologici* *per un terzo
delle famiglie italiane*.
“*TuttiConnessi <https://www.tutticonnessi.it/home>*” è nato dalla
collaborazione tra le associazioni torinesi *SYX* <https://syx.it/>,
*Tékhné* <http://www.tekhneteatro.com/>, *Informatici Senza Frontiere*
<https://www.informaticisenzafrontiere.org/> e *MuPIN - Museo Piemontese
dell'informatica <http://www.mupin.it/>*per rispondere a un’esigenza
emergenziale concreta del territorio, e cerca di far fronte in modo
incisivo al problema del *digital divide* che il mondo dell’istruzione si
troverà ad affrontare grazie all'intervento di *aziende donatrici*.
Per offrire un supporto effettivo alla didattica l’obiettivo è di
raccogliere da privati e realtà del territorio gli apparati informatici
inutilizzati e distribuirli agli studenti che ne abbiano necessità. I
dispositivi saranno recuperati e sanificati da volontari, rigenerati e
consegnati alle famiglie degli alunni che ne hanno fatto richiesta
attraverso la mediazione di docenti ed educatori.
Collegandosi al sito *tutticonnessi.it <http://tutticonnessi.it/>* è
possibile accedere alle diverse aree dedicate a chiunque fosse intenzionato
a *donare un dispositivo*: tutti possono sostenere il progetto attraverso
la donazione di computer portatili, tablet o smartphone, di qualsiasi marca
e tipologia, purché funzionanti e sufficientemente recenti. Il
*modello* proposto
è inoltre *scalabile e replicabile* anche in altre città che si sono già
interessate all’iniziativa: sul sito sono presenti tutte le indicazioni
relative ai processi e all’operatività. Al momento sono attive le reti di
Torino e Roma, ma per ampliare il raggio di azione con maggiori dispositivi
e raggiungere altre città il progetto si appoggia al *crowdfunding della
rete del dono* qui https://bit.ly/2xhsVdy
https://www.retedeldono.it/it/progetti/syx/tutticonnessi-un-device-per-stud…
.
Questa emergenza insegna ad essere tutti solidali, quindi il presupposto
affinchè la scuola prosegua con la sua missione formativa è che, grazie a
una massiva adesione, si riesca anche a rendere #*TuttiConnessi*.
--
Any email and files/attachments transmitted with it are confidential and
are intended solely for the use of the individual or entity to whom they
are addressed. If this message has been sent to you in error, you must not
copy, distribute or disclose of the information it contains. Please notify
us immediately and delete the message from your system.
May 11, 2020
Re: [nexa] Privacy e contact tracing: cosa può andare storto?
by Giacomo Tesio
On Saturday, 9 May 2020, Giuseppe Attardi <attardi(a)di.unipi.it> wrote:
>
>> On 8 May 2020, at 18:36, Giacomo Tesio <giacomo(a)tesio.it> wrote:
>>
>> A livello individuale forse il rischio medio è basso.
>> Ma è proprio a livello collettivo che i rischi esposti da Gadotti
>> diventano certezze.
>> Soprattutto nel lungo periodo.
>
> In effetti si tratta di un periodo molto lungo ;-) : il decreto prevede
> che l’operazione cessi entro fine anno e tutti i dati raccolti vengano
> cancellati.
E chi verificherà che OGNI COPIA tali dati sia stata effettivamente cancellata?
Come?
Proponi un metodo per verificare tale effettiva cancellazione. Qualsiasi.
Scommetto un caffè che te lo aggiro. Proponine 100 o 1000, li aggirerò tutti.
Se un qualsiasi informatico competente avrà accesso (diretto o
indiretto) a quei dati, sarà impossibile verificare che quei dati
siano stati cancellati.
> Anzi, il protocollo per la app prevede che i dati vengano
> cancellati a rotazione ogni giorno dopo 14 giorni...
I protocolli vengono violati continuamente, Giuseppe.
E come spiegava Gadotti, sarà molto facile: chiunque disponga di un
dispositivo Bluetooth potrà registrare quelle informazioni
associandole con altre informazioni identificative per ricostruire
rapidamente il grafo di relazioni di buona parte di una città
densamente popolata.
E monitorarlo nel tempo.
E con un rischio prossimo a zero di essere beccati e processati: come
potrebbe il PM dimostrare che i dati arrivano da lì e non da siti web
o qualcos'altro?
Dunque stai basando la tua valutazione dei rischi sull'assunzione
che TUTTI siano ligi alla legge e collaborativi.
Persino le organizzazioni criminali.
TUTTI devono fingere che il protocollo sia sicuro perché lo sia.
E se alcuni volessero ignorare questo tabù?
Che facciamo dopo avergli concesso questo enorme potere?
Il protocollo cosa dice a riguardo?
> riservatezza e proporzionalità con lo scopo previsto, raccogliendo
> la minima quantità di dati anonimi, per il minimo di tempo necessario.
E finge che non ci siano attaccanti con un minimo di competenza informatica.
Attenzione, lo dico con grande ammirazione per l'architettura di D3-3T.
Ma come spesso accade agli informatici, si concentra solo
sull'artefatto software senza considerare appieno la complessità della
società cibernetica in cui verrà immesso.
>> Il problema è di scala:
>> - quanti milioni di persone potrà uccidere il prossimo
>> motociclista scellerato?
>> - quanti milioni di persone potrà controllare il prossimo
>> governo scellerato con un update di queste App?
>
> Se ci sarà un tale governo scellerato *in futuro*, il fatto di avere
> impedito *oggi* l’attivazione “volontaria” di una app, non
> lo fermerà di certo.
Al contrario!
Se tale applicazione sarà già installata su milioni di dispositivi,
cosa ci potrà fare un Governo in crisi di credibilità e di fiducia?
D'altro canto, è giusto mettere "volontaria" fra virgolette:
manca totalmente la consapevolezza dei rischi da parte della popolazione.
Giustificare come "volontaria" l'installazione di un app di
sorveglianza di massa è come giustificare come "volontario" l'avvio
alla droga di un undicenne.
La quasi totalità della popolazione comprende l'informatica quanto un
undicenne comprende le conseguenze dell'assunzione di eroina.
Forse meno, in effetti.
> Credo che siamo e saremo qui apposta per vigilare che non nascano governi del genere.
Scusa Giuseppe se te lo chiedo, ma sei stato all'estero in questi ultimi anni?
Meno di un anno fa, abbiamo avuto Matteo Salvini come Ministro degli Interni.
Io c'ero. Ero vigile. Ma non ho potuto impedirlo. E tu?
Cosa ti fa credere che la prossima volta andrà meglio?
> Personalmente mi batterò fino alla morte per evitare la
> nascita di un tale governo scellerato, quando ci sarà un tale rischio.
Ahimè, come dimostrano i governi Berlusconi, tale sacrificio sarebbe inutile.
Non è di eroi che abbiamo bisogno, ma di Cultura diffusa,
di prudenza e lungimiranza.
Evitare i disastri è molto più economico che affrontarli.
Ma richiede saggezza.
> L’upgrade delle app sul tuo cellulare dipende solo da te.
> Anche questa non sei obbligato a installarla.
Certo. :-)
Per caso disponi di uno studio statistico su come vengono aggiornate
le applicazioni installate su un cellulare? Scommettiamo che meno del
10% della popolazione si informa sulle modifiche apportate a tali
applicazioni?
Mi dirai che sono affari loro, vittime della propria ignoranza.
Ma in realtà tale ignoranza è causa nostra ed è un pericolo per tutti.
>> Quanto alla legalità degli abusi: vi ricordate cosa è successo alla
>> scuola Diaz nel 2001?
>
> Non scherziamo.
> Quella è una vicenda vergognosa che ho condannato in tutti i modi possibili.
Se ti è sembrato che scherzassi, hai frainteso.
Sono serissimo.
La tua condanna non guarisce i feriti della scuola Diaz.
I Governi passati in Italia hanno fatto cose orribili e vergognose.
Preferisci pensare alla nave Diciotti che è più recente?
E' CERTO che succederà di nuovo. E di peggio.
E' incosciente fornire un potere tanto grande ad un Governo in Italia.
Ed è francamente ridicolo credere che un'infrastruttura come questa
verrà smantellata a fine anno. Non posso veramente credere che tu sia
tanto ingenuo da crederci.
> E comunque i responsabili sono stati quasi tutti individuati e condannati.
> https://it.wikipedia.org/wiki/Processi_e_decisioni_giudiziarie_sul_G8_di_Ge…
Leggi meglio.
Ci sono 16 occorrenze della parola "prescrizione" in quella pagina.
E 4 occorrenze della parola "indulto".
Per non parlare di questo passaggio:
"Oltre alle impressionanti carriere di molti dei funzionari nel
periodo che va dai fatti di Genova alla loro condanna definitiva, ha
fatto scalpore la carriera di Gilberto Caldarozzi dopo la condanna in
Cassazione e la sospensione; assunto come consulente alla Finmeccanica
di cui era presidente l'amico Gianni De Gennaro, capo della polizia ai
tempi del G8, è stato nominato vice-capo della Direzione Investigativa
Antimafia nel 2017"
Quanto poi al fatto che i responsabili siano stati TUTTI
individuati... lasciamo perdere.
>> Cosa può andare storto?
>
> Tutto, in base alla legge di Murphy, ma i pericoli vanno individuati
> con precisione per potersi difendere e rimediare.
Talvolta questo non è tecnicamente possibile perché gli attacchi
possibili ad un sistema intrinsecamente fragile possono essere
infiniti.
E qui parliamo di un colabrodo.
> Fasciarsi la testa o avere timore per qualunque cosa possa
> eventualmente succedere, vorrebbe dire restare paralizzati.
Assolutamente no.
Vuol dire fare test a tappeto. Vuol dire assumere medici ed infermieri.
Vuol dire produrre mascherine FFP3 e distribuirle a basso costo.
Vuol dire tirar su nuovi ospedali e nuove terapie intensive.
Vuol dire fare contact tracing manuale.
Insomma, prova a chiedere a medici di famiglia: ti forniranno un
elenco di cose che si dovrebbero fare PRIMA, molto PRIMA di pensare ad
App di sorveglianza di massa.
Cose pratiche e di SICURA efficacia.
> I rischi dell’uso dell’attuale app sono stati abbondantemente sviscerati,
> e per quelli sono state date delle risposte, che personalmente
> considero soddisfacenti.
Di nuovo, non siamo d'accordo.
Per esempio, quando ho spiegato a mia moglie (medico di famiglia) come
funzioneranno queste App lei mi ha fatto alcune domande molto
intelligenti. Dalle mie risposte ha dedotto che queste App
aumenteranno i contagi invece che diminuirli.
La ragione è semplice: chi le installa si comporterà LEGITTIMAMENTE
come se non potesse infettare gli altri, fintanto che non riceverà una
notifica di contatto.
Inoltre tutti i medici di famiglia, che certamente avranno contatti
con infetti, saranno bloccati a casa per mesi.
Io non ho sentito analisi credibili di questi rischi, fin ora.
Hai qualche studio in proposito da condividere?
> Per tutto il resto, vedremo quando sarà il momento.
Sarà troppo tardi.
Giacomo
May 11, 2020
Facebook and the Folly of Self-Regulation | WIRED
by J.C. DE MARTIN
https://www.wired.com/story/facebook-and-the-folly-of-self-regulation/
(Sent from my wireless device; please excuse brevity and typos (if any))
May 11, 2020
Re: [nexa] Privacy e contact tracing: cosa può andare storto?
by Giuseppe Attardi
Riassumo il tuo pensiero in questi punti, per vedere se ho capito:
1. Non ci possiamo fidare del governo (dice che cancellerà i dati, ma non ci si deve fidare)
2. Contro gli atti di un governo legittimo, anche se non ci piacciono, non si può fare nulla, nemmeno se sono contro la legge, nemmeno la magistratura.
3. Infatti ci sono stati già governi scellerati, e non abbiamo potuto farci nulla.
4. C’è “ben altro” che si dovrebbe fare.
5. I cittadini sono ignoranti, per causa nostra (“noi di nexa” immagino, che non sappiamo insegnargli qual è il bene per loro).
Se è così, di che cosa stiamo a discutere?
— Beppe
PS
Tra l’altro non mi hai davvero risposto su come una alzata di scudi oggi contro una app ci potrà proteggere da un futuro governo scellerato, che ad esempio obbligasse tutti a installarne una che davvero facesse sorveglianza di massa.
> On 10 May 2020, at 15:28, Giacomo Tesio <giacomo(a)tesio.it> wrote:
>
> On Saturday, 9 May 2020, Giuseppe Attardi <attardi(a)di.unipi.it <mailto:attardi@di.unipi.it>> wrote:
>>
>>> On 8 May 2020, at 18:36, Giacomo Tesio <giacomo(a)tesio.it <mailto:giacomo@tesio.it>> wrote:
>>>
>>> A livello individuale forse il rischio medio è basso.
>>> Ma è proprio a livello collettivo che i rischi esposti da Gadotti
>>> diventano certezze.
>>> Soprattutto nel lungo periodo.
>>
>> In effetti si tratta di un periodo molto lungo ;-) : il decreto prevede
>> che l’operazione cessi entro fine anno e tutti i dati raccolti vengano
>> cancellati.
>
>
> E chi verificherà che OGNI COPIA tali dati sia stata effettivamente cancellata?
> Come?
>
> Proponi un metodo per verificare tale effettiva cancellazione. Qualsiasi.
>
> Scommetto un caffè che te lo aggiro. Proponine 100 o 1000, li aggirerò tutti.
>
> Se un qualsiasi informatico competente avrà accesso (diretto o
> indiretto) a quei dati, sarà impossibile verificare che quei dati
> siano stati cancellati.
>
>> Anzi, il protocollo per la app prevede che i dati vengano
>> cancellati a rotazione ogni giorno dopo 14 giorni...
>
> I protocolli vengono violati continuamente, Giuseppe.
>
> E come spiegava Gadotti, sarà molto facile: chiunque disponga di un
> dispositivo Bluetooth potrà registrare quelle informazioni
> associandole con altre informazioni identificative per ricostruire
> rapidamente il grafo di relazioni di buona parte di una città
> densamente popolata.
> E monitorarlo nel tempo.
>
> E con un rischio prossimo a zero di essere beccati e processati: come
> potrebbe il PM dimostrare che i dati arrivano da lì e non da siti web
> o qualcos'altro?
>
>
> Dunque stai basando la tua valutazione dei rischi sull'assunzione
> che TUTTI siano ligi alla legge e collaborativi.
> Persino le organizzazioni criminali.
>
> TUTTI devono fingere che il protocollo sia sicuro perché lo sia.
>
> E se alcuni volessero ignorare questo tabù?
> Che facciamo dopo avergli concesso questo enorme potere?
>
> Il protocollo cosa dice a riguardo?
>
>
>> riservatezza e proporzionalità con lo scopo previsto, raccogliendo
>> la minima quantità di dati anonimi, per il minimo di tempo necessario.
>
> E finge che non ci siano attaccanti con un minimo di competenza informatica.
> Attenzione, lo dico con grande ammirazione per l'architettura di D3-3T.
>
> Ma come spesso accade agli informatici, si concentra solo
> sull'artefatto software senza considerare appieno la complessità della
> società cibernetica in cui verrà immesso.
>
>>> Il problema è di scala:
>>> - quanti milioni di persone potrà uccidere il prossimo
>>> motociclista scellerato?
>>> - quanti milioni di persone potrà controllare il prossimo
>>> governo scellerato con un update di queste App?
>>
>> Se ci sarà un tale governo scellerato *in futuro*, il fatto di avere
>> impedito *oggi* l’attivazione “volontaria” di una app, non
>> lo fermerà di certo.
>
> Al contrario!
>
> Se tale applicazione sarà già installata su milioni di dispositivi,
> cosa ci potrà fare un Governo in crisi di credibilità e di fiducia?
>
> D'altro canto, è giusto mettere "volontaria" fra virgolette:
> manca totalmente la consapevolezza dei rischi da parte della popolazione.
>
> Giustificare come "volontaria" l'installazione di un app di
> sorveglianza di massa è come giustificare come "volontario" l'avvio
> alla droga di un undicenne.
> La quasi totalità della popolazione comprende l'informatica quanto un
> undicenne comprende le conseguenze dell'assunzione di eroina.
> Forse meno, in effetti.
>
>
>> Credo che siamo e saremo qui apposta per vigilare che non nascano governi del genere.
>
> Scusa Giuseppe se te lo chiedo, ma sei stato all'estero in questi ultimi anni?
> Meno di un anno fa, abbiamo avuto Matteo Salvini come Ministro degli Interni.
>
> Io c'ero. Ero vigile. Ma non ho potuto impedirlo. E tu?
>
> Cosa ti fa credere che la prossima volta andrà meglio?
>
>> Personalmente mi batterò fino alla morte per evitare la
>> nascita di un tale governo scellerato, quando ci sarà un tale rischio.
>
> Ahimè, come dimostrano i governi Berlusconi, tale sacrificio sarebbe inutile.
>
> Non è di eroi che abbiamo bisogno, ma di Cultura diffusa,
> di prudenza e lungimiranza.
>
> Evitare i disastri è molto più economico che affrontarli.
> Ma richiede saggezza.
>
>> L’upgrade delle app sul tuo cellulare dipende solo da te.
>> Anche questa non sei obbligato a installarla.
>
> Certo. :-)
>
> Per caso disponi di uno studio statistico su come vengono aggiornate
> le applicazioni installate su un cellulare? Scommettiamo che meno del
> 10% della popolazione si informa sulle modifiche apportate a tali
> applicazioni?
>
> Mi dirai che sono affari loro, vittime della propria ignoranza.
>
> Ma in realtà tale ignoranza è causa nostra ed è un pericolo per tutti.
>
>
>>> Quanto alla legalità degli abusi: vi ricordate cosa è successo alla
>>> scuola Diaz nel 2001?
>>
>> Non scherziamo.
>> Quella è una vicenda vergognosa che ho condannato in tutti i modi possibili.
>
> Se ti è sembrato che scherzassi, hai frainteso.
>
> Sono serissimo.
> La tua condanna non guarisce i feriti della scuola Diaz.
>
> I Governi passati in Italia hanno fatto cose orribili e vergognose.
> Preferisci pensare alla nave Diciotti che è più recente?
>
> E' CERTO che succederà di nuovo. E di peggio.
> E' incosciente fornire un potere tanto grande ad un Governo in Italia.
>
> Ed è francamente ridicolo credere che un'infrastruttura come questa
> verrà smantellata a fine anno. Non posso veramente credere che tu sia
> tanto ingenuo da crederci.
>
>> E comunque i responsabili sono stati quasi tutti individuati e condannati.
>> https://it.wikipedia.org/wiki/Processi_e_decisioni_giudiziarie_sul_G8_di_Ge… <https://it.wikipedia.org/wiki/Processi_e_decisioni_giudiziarie_sul_G8_di_Ge…>
>
> Leggi meglio.
> Ci sono 16 occorrenze della parola "prescrizione" in quella pagina.
> E 4 occorrenze della parola "indulto".
>
> Per non parlare di questo passaggio:
>
> "Oltre alle impressionanti carriere di molti dei funzionari nel
> periodo che va dai fatti di Genova alla loro condanna definitiva, ha
> fatto scalpore la carriera di Gilberto Caldarozzi dopo la condanna in
> Cassazione e la sospensione; assunto come consulente alla Finmeccanica
> di cui era presidente l'amico Gianni De Gennaro, capo della polizia ai
> tempi del G8, è stato nominato vice-capo della Direzione Investigativa
> Antimafia nel 2017"
>
>
> Quanto poi al fatto che i responsabili siano stati TUTTI
> individuati... lasciamo perdere.
>
>>> Cosa può andare storto?
>>
>> Tutto, in base alla legge di Murphy, ma i pericoli vanno individuati
>> con precisione per potersi difendere e rimediare.
>
> Talvolta questo non è tecnicamente possibile perché gli attacchi
> possibili ad un sistema intrinsecamente fragile possono essere
> infiniti.
>
> E qui parliamo di un colabrodo.
>
>
>> Fasciarsi la testa o avere timore per qualunque cosa possa
>> eventualmente succedere, vorrebbe dire restare paralizzati.
>
> Assolutamente no.
>
> Vuol dire fare test a tappeto. Vuol dire assumere medici ed infermieri.
> Vuol dire produrre mascherine FFP3 e distribuirle a basso costo.
> Vuol dire tirar su nuovi ospedali e nuove terapie intensive.
> Vuol dire fare contact tracing manuale.
>
> Insomma, prova a chiedere a medici di famiglia: ti forniranno un
> elenco di cose che si dovrebbero fare PRIMA, molto PRIMA di pensare ad
> App di sorveglianza di massa.
>
> Cose pratiche e di SICURA efficacia.
>
>> I rischi dell’uso dell’attuale app sono stati abbondantemente sviscerati,
>> e per quelli sono state date delle risposte, che personalmente
>> considero soddisfacenti.
>
> Di nuovo, non siamo d'accordo.
>
> Per esempio, quando ho spiegato a mia moglie (medico di famiglia) come
> funzioneranno queste App lei mi ha fatto alcune domande molto
> intelligenti. Dalle mie risposte ha dedotto che queste App
> aumenteranno i contagi invece che diminuirli.
>
> La ragione è semplice: chi le installa si comporterà LEGITTIMAMENTE
> come se non potesse infettare gli altri, fintanto che non riceverà una
> notifica di contatto.
>
> Inoltre tutti i medici di famiglia, che certamente avranno contatti
> con infetti, saranno bloccati a casa per mesi.
>
> Io non ho sentito analisi credibili di questi rischi, fin ora.
> Hai qualche studio in proposito da condividere?
>
>> Per tutto il resto, vedremo quando sarà il momento.
>
> Sarà troppo tardi.
>
>
> Giacomo
May 11, 2020
Re: [nexa] Health Officials Say 'No Thanks' to Contact-Tracing Tech
by Roberto Resoli
Il 09/05/20 12:34, Enrico Nardelli ha scritto:
>
> ...
>
> Cities and states were talking about hiring tens of thousands of contact
> tracers to manually reconstruct the movements of Covid-19 patients. But
> it wasn’t clear how these people could be hired and trained quickly
> enough to be useful. The Apple-Google software had the potential to do
> some of the same work effortlessly at a fraction of the cost.
>
> It's not working out that way. So far at least, the pandemic response
> has become a bitter lesson in everything technology can't do and an
> example of Silicon Valley's legendary myopia. States like New York,
> California, and Massachusetts, and cities like Baltimore and San
> Francisco, have looked carefully at cutting-edge contact-tracing
> solutions and largely said, “No thanks,” or “Not now.”
>
> Instead, public health officials in hard-hit states are moving ahead to
> deploy armies of people, with limited assistance from technology.
>
> ...
>
> https://www.wired.com/story/health-officials-no-thanks-contact-tracing-tech…
« "Funziona costruendo un legame umano tra due persone", il paziente e
il tracciatore di contatti, dice Tom Frieden, l'ex capo dei Centri
statunitensi per il controllo e la prevenzione delle malattie e del
Dipartimento della salute e dell'igiene mentale della città di New York.
"Significa parlare con qualcuno e rispondere alle sue domande,
rispondere ai suoi bisogni e alle sue preoccupazioni, costruire,
guadagnare e mantenere la sua fiducia e la sua riservatezza".»
Traduzione italiana completa:
https://www.linuxtrent.it/nextcloud/index.php/s/cedpA9wFnJzmwWQ
rob
May 11, 2020
Re: [nexa] Privacy e contact tracing: cosa può andare storto?
by Giovanni Biscuolo
Buongiorno Giuseppe,
ho letto attentamente le tue critiche al "modus cogitandi" di chi, come
me, preferisce non avere un app piuttosto che averla... e continuo ad
essere in sereno disaccordo, praticamente totale :-)
Giuseppe Attardi <attardi(a)di.unipi.it> writes:
> L’articolo è chiaro e ragionevole.
Concordo, in particolare vorrei sottolineare una cosiderazione che
troppo spesso nel dibattito pubblico viene quasi sempre ignorata:
--8<---------------cut here---------------start------------->8---
La scelta quindi non è e non deve essere tra privacy e salute. In una
democrazia, privacy e salute devono essere garantite allo stesso
tempo. La storia ha dimostrato più volte che prediligere un diritto
individuale a scapito di un altro è un gioco pericoloso che porta spesso
a perderli entrambi, con conseguenze gravi e irreversibili.
--8<---------------cut here---------------end--------------->8---
...soprattutto quando ci siamo fatti prendere dal panico, mi permetto di
aggiungere.
> La mia interpretazione è che i rischi di sicurezza del protocollo
> DP-3T, dipendano fondamentalmente da fattori esterni alla app stessa,
> imputabili ad atti malevoli
Tipo quelli che quotidianamente sono effettuati da svariate, cito
Gadotti, «autorità sufficientemente potente e determinate»? :-)
Andrea Gadotti è un gentiluomo e tra gentiluomini non è necessario fare
nomi e cognomi per capire a quale insieme di autorità ci stiamo
riferendo, no? :-)
> e quindi illegittimi e punibili.
Illegittimi nei sistemi civili, punibili nei sistemi dove la giustizia
riesce a dimostrare la responsabilità penale di qualhe persona o civile
di qualche persona o ente.
> Ad esempio, riguardo al DP-3T:
>
> Questo potenzialmente consente al server di associare questi codici
> alla stessa persona. In questo caso, l’utente diventa potenzialmente
> reidentificabile e tracciabile, ma solo retroattivamente e
> limitatamente al periodo di infezione.
>
> A parte il fatto che la persona infetta è completamente identificata,
> visto che sono i medici ad averlo diagnosticato,
Ammetto di non conoscere le procedure tradizionali di contact tracing in
questo dettaglio e nemmeno come vengono eventualmente digitalizzate e
trattate le informazioni raccolte, ma io mi auguro che sia riconosciuta
e garantita la riservatezza dell'identità; detto in altre parole secondo
me non c'è bisogno che il ministero della salute (o qualsiasi altra
istituzione) abbia la lista degli infetti, a loro dovrebbe bastare il
dato aggregato. Il medico ha la deontologia professionale "embedded"
:-D
Detto in altre parole io _non_ temo le autorità sanitarie locali, ma che
svariate «autorità sufficientemente potenti e determinate» abbiano mezzi
e interessi per tenere sotto sorveglianza globale intere fasce di
popolazione _anche_ sotto il profilo sanitario.
> l’atto di “potenzialmente tacciabile" (non si spiega come, ma
> presumibilmente attraverso altri dati, anch’essi usati
> illegittimamente),
Non spiega tecnicamente come ma rimanda al paper
https://github.com/DP-3T/documents/blob/master/Security%20analysis/Privacy%…
che lui sintetizza così:
--8<---------------cut here---------------start------------->8---
DP-3T (e, in modo simile, il protocollo di Apple e Google) include
diversi meccanismi per rendere estremamente difficile, se non
impossibile, effettuare questo attacco in modo retroattivo da parte di
utenti che utilizzano l’app originale. Questi meccanismi sono molto
tecnici, quindi rimando al white paper di DP-3T per i
dettagli. Purtroppo, questi sistemi di protezione possono essere
aggirati da un utente sufficientemente esperto e determinato che decida,
in modo proattivo e premeditato, di modificare il funzionamento dell’app
in modo da registrare l’ora esatta in cui avviene ogni contatto.
--8<---------------cut here---------------end--------------->8---
Riferendosi ai rischi per sistemi centralizzati come ROBERT, Gadotti
cita anche il "Sybil attack": ebbene quell'attacco non è problematico
"solo" per i sistemi centralizzati (i sistemi centralizzati si ammazzano
da soli in relazione all'anonimato) ma è uno di quelli più subdoli
*anche* (soprattutto?) per sistemi distribuiti; questa classe di
attacchi (assieme ad alcuni altri di classe "architetturale") dimostrano
che l'unica cosa seria da fare sarebbe buttare via Internet e farne una
nuova :-O
Per risolvere questo problemino, GNUnet propone - in una articolata
nuova architettura di rete - una cosa che chiama «CADET: Confidential
Ad-hoc Decentralized End-to-End Transport» (cito questa perché conosco
questa, magari ce ne sono altri altrettanto validi), giusto per dire che
non dobbiamo proprio partire da zero su queste cose.
> sarebbe un atto illegittimo dell’autorità sanitaria, che utilizza dati
> al di fuori di quanto le è consentito.
Innanzi tutto _dipende_ dalla giurisdizione nella quale vive il
cittadino, diamo per scontato che in Italia possiamo fidarci che
l'autorità sanitaria non commetta atti illeciti.
In seconda (anzi prima) battuta, ripeto: «autorità sufficientemente
potente e determinata potrebbe decidere di sfruttare un sistema
centralizzato per fini di sorveglianza di massa.» (cito Gadotti)
...e anche decentralizzato, considerata la gamma di attacchi a
disposizione di autorità potenti e determinate.
> Altro rischio potenziale ipotizzato è che una persona malevola, vada a
> ricostruire con chi si trovava in un certo intervallo (a lui
> sconosciuto in quanto di durata casuale), con una singola persona che
> evidentemente conosca, da cui potrebbe ricostruire che fosse infetta.
Questo scenario è esattamente quello usato per il Sybil Attack; è quello
che rende possibile la deanonimizzazione da parte di un attore
sufficientemente potente e determinato, senza una app e una rete per
effettuarlo in modo massivo, sistematico e automatizzato il Sybil Attack
per non sarebbe possibile.
> Ma questo succede anche senza app. Se il medico mi dice che sono stato
> contagiato, presumibilmente in un arco di 2-3 giorni e io ricordo che
> in quei giorni non ho avuto contatti non protetti con nessun altro se
> non con un singolo individuo, potrei concludere che tale individuo
> fosse infetto.
Hai esemplificato _perfettamente_ la differenza che c'è tra sorveglianza
di massa e sorveglianza personalizzata: la sorveglianza personalizzata
_può_ essere regolamentata e sottoposta ad una adeguato controllo da
parte del combinato disposto legislativo e sanzionatorio [1], quella di
massa _no_ (il combinato disposto legislativo e sanzionatorio in questo
ambito è un casino praticamente irreparabile).
In altre parole, quando c'è di mezzo una app che comunica via Internet,
la possibilità di mettere in piedi sistemi di sorveglianza globale è
concreta; farlo "manualmente" (senza app) implica che la sorveglianza
sia per forza di cose _individuale_ e di conseguenza ci si augura
sottoposta ad adeguate regole nei paesi civili.
A questo proposito trovo interessante quanto scrivono le persone del
progetto secushare.org in https://secushare.org/society:
--8<---------------cut here---------------start------------->8---
How we can deal with lawful interception
secushare is intended to protect from bulk surveillance, at least on the
technological layers it operates on. Its threat model however does not
impede targeted surveillance of dangerous individuals, either by using
social means of infiltration of dangerous groups or by using technical
means of subversion of hardware of individuals.
Don't count on us being in favour of any further measures for lawful
access while the Internet is totally broken. First we deal with the big
problem, then we talk about the small one.
--8<---------------cut here---------------end--------------->8---
Trovo spettacolare la frase: «First we deal with the big problem, then
we talk about the small one.», lo trovo un atteggiamente estremamente
equilibrato e pragmatico.
> Chiediamo alla app di dare maggiori garanzie d quante ne esistano
> nella normale realtà.
Sì, per i motivi illustrati sopra... e comunque, purtroppo, la
sorveglianza di massa è la normale realtà :-)
> Sappiamo che nessuna tecnologia è perfetta e può essere utilizzata per
> fare danni. Ma siccome gli usi illegali non possono essere impediti,
> va valutato il rischio, ossia il prodotto tra il danno e la
> probabilità che esso accada.
Fai conto che la probabilità che accada che quel dato (questa persona è
infetta) venga inglobato nel sistema di sorveglianza globale è pari a
1... 0.98 vah :-)
...io non sono capace di valutare il danno, so solo che personalmente
preferirei starne fuori da un tale sistema.
> Nella vita normale siamo abituati ad accettare rischi, se sono sotto
> un certo livello, e abbiamo modi di mitigarli, porvi rimedio o
> tollerare.
>
> Probabilmente il rischio del non usare la app, non solo individuale ma
> collettivo, è superiore rispetto al rischio di non usarla.
Tieni presente che qui stiamo parlando solo del richio privacy, e mi
pare che il rischio sia valutato come "attuale e concreto" da diverse
persone competenti in materia.
Di contro, io non ho ancora capito esattamente quale sarebbe il rischio
per la salute pubblica collettiva di non adottare una app: non sapere
esattamente chi è infetto senza neanche aver tentato con mezzi
"manuali"? Dover fare tamponi a tappeto in carenza periodica di
forniture mediche specifiche? Dover rimandare la fase-2 di altri tre
mesi perché la app è fondamentale e senza quella niente fase-2?
In caso di assenza di app quale sarebbe il rischio per la salute
collettiva, cioè il prodotto del potenziale danno per la probabilità?
Sarebbe significativamente inferiore?
Sempre se siamo d'accordo con il principio: «La scelta quindi non è e
non deve essere tra privacy e salute. In una democrazia, privacy e
salute devono essere garantite allo stesso tempo.»
> Noi lasciamo girare persone in motocicletta, anche se sappiamo che
> possono fare danni a se stessi e ad altri, ma gli imponiamo di seguire
> il codice della strada e di indossare il casco (ma si può morire anche
> indossandolo). Se non rispettano le regole, multiamo solo loro, non
> aboliamo l’uso delle motociclette per tutti.
Sì e non mandiamo nemmeno in giro i motociclisti con una telecamera
sempre accesa connessa a un GPS che invia i dati su velocità, giri del
motore, livello alcolemico e via discorrendo... per la loro e nostra
sicurezza :-)
[...]
Cordiali saluti, Giovanni
[1] per esempio sanzionandomi _pesantemente_ nel caso pubblicassi che
Tizio è infetto perché l'ho incontrato il giorno tal dei tali. (A parte
il fatto che probabilmente, si dice, più del 70% della popolazione si è
infettato)
--
Giovanni Biscuolo
May 11, 2020
Re: [nexa] Privacy e contact tracing: cosa può andare storto?
by Giuseppe Attardi
> On 8 May 2020, at 18:36, Giacomo Tesio <giacomo(a)tesio.it> wrote:
>
> On 08/05/2020, Giuseppe Attardi <attardi(a)di.unipi.it> wrote:
>>
>> Probabilmente il rischio del non usare la app, non solo individuale ma
>> collettivo, è superiore rispetto al rischio di non usarla.
>>
>
> Questa è una valutazione che non condivido.
>
> A livello individuale forse il rischio medio è basso.
> Ma è proprio a livello collettivo che i rischi esposti da Gadotti
> diventano certezze.
> Soprattutto nel lungo periodo.
In effetti si tratta di un periodo molto lungo ;-) : il decreto prevede che l’operazione cessi entro fine anno e tutti i dati raccolti vengano cancellati.
Anzi, il protocollo per la app prevede che i dati vengano cancellati a rotazione ogni giorno dopo 14 giorni, non venendo conservati oltre il minimo tempo necessario, come richiesto dal Garante della Privacy, in base ai principi generali, in particolare:
riservatezza e proporzionalità con lo scopo previsto, raccogliendo la minima quantità di dati anonimi, per il minimo di tempo necessario.
>
> Il problema è di scala:
> - quanti milioni di persone potrà uccidere il prossimo
> motociclista scellerato?
> - quanti milioni di persone potrà controllare il prossimo
> governo scellerato con un update di queste App?
Se ci sarà un tale governo scellerato *in futuro*, il fatto di avere impedito *oggi* l’attivazione “volontaria” di una app, non lo fermerà di certo.
Credo che siamo e saremo qui apposta per vigilare che non nascano governi del genere.
Personalmente mi batterò fino alla morte per evitare la nascita di un tale governo scellerato, quando ci sarà un tale rischio.
L’upgrade delle app sul tuo cellulare dipende solo da te. Anche questa non sei obbligato a installarla.
>
> Quanto alla legalità degli abusi: vi ricordate cosa è successo alla
> scuola Diaz nel 2001?
Non scherziamo.
Quella è una vicenda vergognosa che ho condannato in tutti i modi possibili.
E comunque i responsabili sono stati quasi tutti individuati e condannati.
https://it.wikipedia.org/wiki/Processi_e_decisioni_giudiziarie_sul_G8_di_Ge…
>
> Cosa può andare storto?
Tutto, in base alla legge di Murphy, ma i pericoli vanno individuati con precisione per potersi difendere e rimediare.
Fasciarsi la testa o avere timore per qualunque cosa possa eventualmente succedere, vorrebbe dire restare paralizzati.
I rischi dell’uso dell’attuale app sono stati abbondantemente sviscerati, e per quelli sono state date delle risposte, che personalmente considero soddisfacenti.
Per tutto il resto, vedremo quando sarà il momento.
— Beppe
>
>
> Giacomo
May 11, 2020