nexa
By thread
nexa@server-nexa.polito.it
By month
Messages by month
- ----- 2026 -----
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2025 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2024 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2023 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2022 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2021 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2020 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2019 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2018 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2017 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2016 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2015 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2014 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2013 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2012 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2011 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2010 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2009 -----
- December
- November
- October
- September
- August
- July
- June
- May
June 2024
- 40 participants
- 165 messages
OGR talks: presentazione del libro di Diletta Huyskes venerdì 14 alle 18
by Ciro Cattuto
Gentilissime, gentilissimi,,
sperando di fare cosa gradita, segnalo l'incontro con Diletta Huyskes in
programma per *venerdì 14 giugno alle ore 18 nella sala Duomo delle OGR
Torino*.
L'incontro sarà in collaborazione con Il Saggiatore e vedrà
protagonisti *Diletta
Huyskes in conversazione con Alessandro Vespignani* in occasione della
presentazione del primo libro di Huyskes, *"Tecnologia della rivoluzione:
Progresso e battaglie sociali dal microonde all'intelligenza artificiale"*.
L’evento porrà al centro del dialogo una domanda: come possiamo costruire,
interpretare e indirizzare le nuove tecnologie per fare in modo che
l’ennesima rivoluzione tecnologica non porti a una ennesima involuzione ed
esclusione sociale? Un'occasione per esplorare le dinamiche sociali e
tecnologiche del nostro tempo e un invito a riflettere, attraverso la
storia della tecnologia, sulle esperienze dei gruppi sociali
sistematicamente esclusi e oppressi. Il libro offre infatti una genealogia
delle tecnologie, evidenziando come queste, dalle più antiche alle più
moderne, siano frutto di scelte e compromessi spesso segnati da
discriminazione ed emarginazione. L'appuntamento sarà un'opportunità per
ripercorrere le decisioni contingenti che hanno plasmato molte delle
tecnologie digitali odierne, in particolare quelle utilizzate per
automatizzare i processi decisionali.
*Diletta Huyskes si occupa dell'etica delle tecnologie e dell’impatto
sociale dell’intelligenza artificiale, soprattutto sulle disuguaglianze
esistenti. Lavora sull’utilizzo di processi decisionali automatizzati da
parte delle autorità pubbliche, sui valori socio-culturali coinvolti nella
loro progettazione e sulle conseguenze che hanno sulla società. Dal 2019 è
la responsabile Advocacy & Policy di Privacy Network, associazione italiana
che opera nel campo dei diritti digitali, dove ha lanciato e coordina il
primo osservatorio nazionale degli algoritmi usati dalla pubblica
amministrazione nei servizi ai cittadini. Nel 2023 ha co-fondato ed è
co-CEO di Immanence, società benefit che valuta gli impatti e i rischi
delle tecnologie digitali e le IA e offre soluzioni per assicurare etica,
non discriminazione e responsabilità. Come ricercatrice ha lavorato alla
Fondazione Bruno Kessler (FBK) di Trento, dove si è occupata di etica dei
dati e dei processi, ed è attualmente dottoranda in Sociologia presso
l’Università degli Studi di Milano e ricercatrice ospite presso
l’Università di Utrecht.*
La partecipazione all'evento è gratuita, previa registrazione al seguente
link: https://ogrtorino.it/events/diletta-huyskes-ogr-talks
Cordiali saluti,
Ciro Cattuto
June 11, 2024
Remind Incontro "Software libero e open source tra potenzialità e criticità"
by Alessandra Moi
Care colleghe e cari colleghi,
vi ricordiamo che *giovedì 13 giugno dalle ore 17:00 alle ore 19:00 *si
terrà il webinar *Software libero e open source tra potenzialità e
criticità: tre esperienze a confronto, *organizzato dal Gruppo di studio
sulle tecnologie dell’informazione nelle biblioteche e biblioteche digitali
(TBID).
Giuseppe Aceto, Matteo Ruffoni e Giovanni Bergamin racconteranno esperienze
vive sull’applicazione e l’uso di strumenti open source declinate
all’interno del mondo dell’università, della scuola e delle biblioteche.
Durante il webinar i tre relatori ci parleranno dei risultati positivi ma
anche degli ostacoli incontrati nelle loro esperienze, con l’obiettivo di
fornire degli spunti per iniziare a fare scelte consapevoli riguardo l’uso
di strumenti alternativi a quelli forniti, spesso con limitazioni tecniche
e funzionalità opache, dalle grandi piattaforme commerciali proprietarie.
Modera Lorenzo Gobbo (Università della Svizzera italiana)
Per ulteriori informazioni si rimanda alla pagina web:
*https://www.aib.it/eventi/software-libero-e-open-source/
<https://www.aib.it/eventi/software-libero-e-open-source/>*
Link all’incontro: *https://zoom.us/j/92903336132
<https://zoom.us/j/92903336132>*
Vi aspettiamo!
Alessandra Moi
June 11, 2024
MEMENTO | 173° Mercoledì di Nexa | 12 giugno 2024, ore 17.00
by Nexa - Media
Gentilissime, gentilissimi,
Vi ricordiamo che mercoledì 12 giugno, alle ore 17.00, si terrà il 173° Mercoledì di Nexa
con un incontro dal titolo "Metaverso come logica spaziale del digitale".
Ospite dell'incontro: Simone Arcagni (Università di Palermo).
L'incontro si terrà IN PRESENZA e ONLINE.
SEDE FISICA dell'incontro: Centro Nexa su Internet e Società, Politecnico di Torino, Via Boggio 65/a, Torino (1° piano).
Per accedere alla sala si raccomanda di suonare al citofono Portineria e di seguire le indicazioni segnalate lungo il percorso.
QUI<https://nexa.polito.it/contatti> maggiori informazioni su come raggiungerci.
STANZA VIRTUALE dell'incontro: https://didattica.polito.it/VClass/NexaEvent
Maggiori informazioni alla pagina: https://nexa.polito.it/mercoledi-173
Cordiali saluti,
--
Valeria Bergantino
Communication Officer
Nexa Center for Internet & Society
Politecnico di Torino - DAUIN
Via Pier Carlo Boggio, 65/A - 10138 Torino
web: https://nexa.polito.it/
mail: valeria.bergantino(a)polito.it<mailto:valeria.bergantino@polito.it>
tel: 3473443585
June 10, 2024
Re: [nexa] Possibile accordo di maggioranza per chatcontrol: gli utenti che rifiutano la scansione non potranno condividere foto e link
by Andrea Barontini
sono d'accordo con tutto quello che dici, non ero sceso nel dettaglio
come hai fatto tu (grazie! :) ) perche' stavo rispondendo in generale a
delle domande che ho ritenuto (forse erroneamente) non necessitassero,
anzi potessero addirittura "soffrire", risposte molto puntuali come la tua.
Pero' in effetti non avevo pensato che il Minix in ring bassissimo
avesse tutte le possibilita' che hai elencato... peggio del previsto
Grazie mille dei molti riferimenti circostanziati! :)
Il 09/06/24 19:15, 380° ha scritto:
> Buongiorno Andrea,
>
> Andrea Barontini via nexa <nexa(a)server-nexa.polito.it> writes:
>
>> In realta' credo la potrebbero fare "meno grossolana".
>
> corretto: lo stanno _già_ facendo :-)
>
> quello che manca a Loro™ è "solo" una /scusa/ (la pedofilia, la lotta
> alle fake news, il terrorismo, la sicurezza nazionale, bla bla bla) per
> implementare con ancora più _violenza_ le tecnologie delle quali _già_
> dispongono
>
>> Non ci sarebbe una crociata tout court contro il software libero, ma
>> contro la possibilita' di jail-break i proprio dispositivi: gli "basta"
>> avere il sistema operativo compiacente...
>
> su molti computer ce l'hanno già: l'hardware si chiama "Intel Management
> Engine" e il sistema operativo è Minix 3, che "gira" in ring -3, per cui
> ogni sistema operativo che viene installato in realtà è una macchina
> virtuale (guest) "dentro" Minix 3 (host): l'host può fare _tutto_ sul
> guest: keylogging, controllo microfono, accesso al disco, accesso alla
> memoria (per cui anche alla memoria video), ecc.
>
> --8<---------------cut here---------------start------------->8---
>
> The Electronic Frontier Foundation and some security researchers have
> voiced concern that the Management Engine is a backdoor.
>
> --8<---------------cut here---------------end--------------->8---
> (https://en.wikipedia.org/wiki/Intel_Management_Engine)
>
> ...e non è che gli utenti AMD siano messi meglio
>
> --8<---------------cut here---------------start------------->8---
>
> Critics worry it can be used as a backdoor and is a security
> concern. AMD has denied requests to open source the code that runs on
> the PSP (Platform Security Processor).
>
> --8<---------------cut here---------------end--------------->8---
> (https://en.wikipedia.org/wiki/AMD_Platform_Security_Processor)
>
> ... e nemmeno quelli degli "smartphone", considerato che è stato
> _dimostrato_ che:
>
> --8<---------------cut here---------------start------------->8---
>
> Since the software which runs on baseband processors is usually
> proprietary, it is impossible to perform an independent code audit. By
> reverse engineering some of the baseband chips, researchers have found
> security vulnerabilities that could be used to access and modify data on
> the phone remotely. In March 2014, makers of the free Android
> derivative Replicant announced they had found a backdoor in the baseband
> software of Samsung Galaxy phones that allows remote access to the user
> data stored on the phone.
>
> --8<---------------cut here---------------end--------------->8---
> (https://en.wikipedia.org/wiki/Baseband_processor#Security_concerns)
>
> quindi non solo sono possibili attacchi di remote execution sugli
> smartphones sfruttando 0-days e vulnerabilità raramente note [1] [2] ma
> _ovviamente_ anche introduzione di backdoors completamente invisibili al
> sistema operativo che ci gira "di fianco" (il sistema operativo del chip
> radio legge qualsiasi cosa nella memoria dello smartphone)
>
> è per quello che in "quattro gatti" da /molti anni/ stanno
> _disperatamente_ cercando di convincere la maggioranza degli altri
> utenti (che includono _esperti_ del settore) a chiedere a gran voce
> _libero_ e _completo_ accesso all'hardware [3], cosa che ancora nel 2024
> è ben lontana dall'essere realtà... tranne che in progetti di nicchia
> conosciuti dai soliti "quattro gatti"
>
>> quindi potrebbero vietare "solo" i sistemi operativi opensource o
>> semplicemente impedirne con piu' energia di quello che avviene ora
>> l'installazione.
>
> non ne hanno bisogno
>
>> Oppure potrebbe (per questo secondo me ci potrebbe volere un po' piu' di
>> tempo, ma non e' da escludere visto le forze all'opera) essere ancora
>> piu' "embedded" il controllo:
>
> ancora più embedded di quello che ho esposto sopra? :-D
>
> [...]
>
>> Quindi basterebbe che la componentistica HW prevedesse dei meccanismi di
>> esfiltrazione. Sui dispositivi mobili ad altissima integrazione (-> SoC)
>> questo potrebbe avvenire anche domani mattina
>
> avviene da quando gli "smartphones" esistono:
>
> «Replicant developers find and close Samsung Galaxy backdoor»
> https://www.fsf.org/blogs/community/replicant-developers-find-and-close-sam…
>
>> sui sistemi un po' piu' aperti a livello di architettura HW (sto
>> pensando per esempio a un desktop autoassemblato, se mai ne
>> rimarranno) sara' necessario qualche protocollo cifrato sul bus di
>> comunicazione
>
> no: è sufficiente che il sistema operativo, anche quello più libero e
> sicuro del mondo, funzioni come una virtual machine su un host provvisto
> di una o più backdoors - o anche semplicemente della password di admin
> (chi l'ha impostata?!?) - a disposizione dei veri amministratori della
> macchina
>
> [...]
>
>> Ritengo invece tu abbia ragione sul fatto che perderemo il controllo dei
>> device, anzi ritengo che la cosa sia gia' in corso,
>
> confermo: è in corso da anni
>
> possiamo fare "solo" 2 cose:
>
> 1. prenderne atto e rassegnarci
>
> 2. prenderne atto e continuare a lottare per la libertà
>
> nel caso si decidesse di scegliere la strada 2., confermo anche che le
> soluzioni ci sono già ma che "nessuno" ha interesse a implementarle
>
> ...chissà perché
>
> [...]
>
> saluti, 380°
>
>
> P.S.: molto probabilmente più del 99% delle backdoors inventate nella
> storia sono state introdotte nei sistemi per mezzo di software, mentre
> quelle direttamente "impiantate" nell'hardware sono rarissime e
> difficilissime da implementare
> https://en.wikipedia.org/wiki/Hardware_backdoor. Ah, sia chiaro: il
> firmware è _software_, anche il microcode delle CPU è _software_,
> chiaro!!!!!!!!!!!!!!!!!! :-D
>
>
>
> [1] «Exploitation Of A Modern Smartphone Baseband» (2017)
> https://i.blackhat.com/us-18/Thu-August-9/us-18-Grassi-Exploitation-of-a-Mo…
>
> [2] «All your baseband are belong to us by Ralf Philipp Weinmann»
> https://invidious.fdn.fr/watch?v=fQqv0v14KKY
>
> [3] https://www.gnu.org/philosophy/free-hardware-designs.en.html
>
June 9, 2024
Re: [nexa] Possibile accordo di maggioranza per chatcontrol: gli utenti che rifiutano la scansione non potranno condividere foto e link
by 380°
Buongiorno Andrea,
Andrea Barontini via nexa <nexa(a)server-nexa.polito.it> writes:
> In realta' credo la potrebbero fare "meno grossolana".
corretto: lo stanno _già_ facendo :-)
quello che manca a Loro™ è "solo" una /scusa/ (la pedofilia, la lotta
alle fake news, il terrorismo, la sicurezza nazionale, bla bla bla) per
implementare con ancora più _violenza_ le tecnologie delle quali _già_
dispongono
> Non ci sarebbe una crociata tout court contro il software libero, ma
> contro la possibilita' di jail-break i proprio dispositivi: gli "basta"
> avere il sistema operativo compiacente...
su molti computer ce l'hanno già: l'hardware si chiama "Intel Management
Engine" e il sistema operativo è Minix 3, che "gira" in ring -3, per cui
ogni sistema operativo che viene installato in realtà è una macchina
virtuale (guest) "dentro" Minix 3 (host): l'host può fare _tutto_ sul
guest: keylogging, controllo microfono, accesso al disco, accesso alla
memoria (per cui anche alla memoria video), ecc.
--8<---------------cut here---------------start------------->8---
The Electronic Frontier Foundation and some security researchers have
voiced concern that the Management Engine is a backdoor.
--8<---------------cut here---------------end--------------->8---
(https://en.wikipedia.org/wiki/Intel_Management_Engine)
...e non è che gli utenti AMD siano messi meglio
--8<---------------cut here---------------start------------->8---
Critics worry it can be used as a backdoor and is a security
concern. AMD has denied requests to open source the code that runs on
the PSP (Platform Security Processor).
--8<---------------cut here---------------end--------------->8---
(https://en.wikipedia.org/wiki/AMD_Platform_Security_Processor)
... e nemmeno quelli degli "smartphone", considerato che è stato
_dimostrato_ che:
--8<---------------cut here---------------start------------->8---
Since the software which runs on baseband processors is usually
proprietary, it is impossible to perform an independent code audit. By
reverse engineering some of the baseband chips, researchers have found
security vulnerabilities that could be used to access and modify data on
the phone remotely. In March 2014, makers of the free Android
derivative Replicant announced they had found a backdoor in the baseband
software of Samsung Galaxy phones that allows remote access to the user
data stored on the phone.
--8<---------------cut here---------------end--------------->8---
(https://en.wikipedia.org/wiki/Baseband_processor#Security_concerns)
quindi non solo sono possibili attacchi di remote execution sugli
smartphones sfruttando 0-days e vulnerabilità raramente note [1] [2] ma
_ovviamente_ anche introduzione di backdoors completamente invisibili al
sistema operativo che ci gira "di fianco" (il sistema operativo del chip
radio legge qualsiasi cosa nella memoria dello smartphone)
è per quello che in "quattro gatti" da /molti anni/ stanno
_disperatamente_ cercando di convincere la maggioranza degli altri
utenti (che includono _esperti_ del settore) a chiedere a gran voce
_libero_ e _completo_ accesso all'hardware [3], cosa che ancora nel 2024
è ben lontana dall'essere realtà... tranne che in progetti di nicchia
conosciuti dai soliti "quattro gatti"
> quindi potrebbero vietare "solo" i sistemi operativi opensource o
> semplicemente impedirne con piu' energia di quello che avviene ora
> l'installazione.
non ne hanno bisogno
> Oppure potrebbe (per questo secondo me ci potrebbe volere un po' piu' di
> tempo, ma non e' da escludere visto le forze all'opera) essere ancora
> piu' "embedded" il controllo:
ancora più embedded di quello che ho esposto sopra? :-D
[...]
> Quindi basterebbe che la componentistica HW prevedesse dei meccanismi di
> esfiltrazione. Sui dispositivi mobili ad altissima integrazione (-> SoC)
> questo potrebbe avvenire anche domani mattina
avviene da quando gli "smartphones" esistono:
«Replicant developers find and close Samsung Galaxy backdoor»
https://www.fsf.org/blogs/community/replicant-developers-find-and-close-sam…
> sui sistemi un po' piu' aperti a livello di architettura HW (sto
> pensando per esempio a un desktop autoassemblato, se mai ne
> rimarranno) sara' necessario qualche protocollo cifrato sul bus di
> comunicazione
no: è sufficiente che il sistema operativo, anche quello più libero e
sicuro del mondo, funzioni come una virtual machine su un host provvisto
di una o più backdoors - o anche semplicemente della password di admin
(chi l'ha impostata?!?) - a disposizione dei veri amministratori della
macchina
[...]
> Ritengo invece tu abbia ragione sul fatto che perderemo il controllo dei
> device, anzi ritengo che la cosa sia gia' in corso,
confermo: è in corso da anni
possiamo fare "solo" 2 cose:
1. prenderne atto e rassegnarci
2. prenderne atto e continuare a lottare per la libertà
nel caso si decidesse di scegliere la strada 2., confermo anche che le
soluzioni ci sono già ma che "nessuno" ha interesse a implementarle
...chissà perché
[...]
saluti, 380°
P.S.: molto probabilmente più del 99% delle backdoors inventate nella
storia sono state introdotte nei sistemi per mezzo di software, mentre
quelle direttamente "impiantate" nell'hardware sono rarissime e
difficilissime da implementare
https://en.wikipedia.org/wiki/Hardware_backdoor. Ah, sia chiaro: il
firmware è _software_, anche il microcode delle CPU è _software_,
chiaro!!!!!!!!!!!!!!!!!! :-D
[1] «Exploitation Of A Modern Smartphone Baseband» (2017)
https://i.blackhat.com/us-18/Thu-August-9/us-18-Grassi-Exploitation-of-a-Mo…
[2] «All your baseband are belong to us by Ralf Philipp Weinmann»
https://invidious.fdn.fr/watch?v=fQqv0v14KKY
[3] https://www.gnu.org/philosophy/free-hardware-designs.en.html
--
380° (Giovanni Biscuolo public alter ego)
«Noi, incompetenti come siamo,
non abbiamo alcun titolo per suggerire alcunché»
Disinformation flourishes because many people care deeply about injustice
but very few check the facts. Ask me about <https://stallmansupport.org>.
June 9, 2024
Re: [nexa] Possibile accordo di maggioranza per chatcontrol: gli utenti che rifiutano la scansione non potranno condividere foto e link
by 380°
Buongiorno Giacomo,
Giacomo Tesio <giacomo(a)tesio.it> writes:
> Il 8 Giugno 2024 08:31:20 CEST, "380° via nexa" ha scritto:
>>
>> chi usa la e2e _vera_ è /sovversivo/... altrimenti non riescono a
>> leggere i dati che già /sifonano/
>
> In effetti 380, si tratta di un chosen-ciphertext attack [1] contro
> tutti i cittadini europei.
entriamo un po' troppo nel tecnico ma ti seguo...
la cosa è complessa _e_ io non sono esperto di crittografia, tocca
fidarmi di chi ne sa molto più di me; noto però che gli autori di
https://competitions.cr.yp.to/features.html scrivono:
--8<---------------cut here---------------start------------->8---
Chosen plaintexts, chosen ciphertexts, chosen message numbers. Some
ciphers degrade in security against active attackers who forge
ciphertexts or who have some influence over plaintexts or message
numbers. The standard view is that it is unacceptable to ask users to
control this: all ciphers must be safe against chosen-plaintext attacks
and against chosen-ciphertext attacks.
--8<---------------cut here---------------end--------------->8---
quindi da utente di software _libero_ di crittografia mi aspetto che
almeno i ciphers (l'algoritmo usato per la crittografia) siano immuni da
simili attacchi
da ignorante _da un po'_ mi affido a crittografia "elliptic-curve"
e quando posso scegliere scelgo "safe curves":
https://safecurves.cr.yp.to/
> Chissà quante chiavi private verranno compromesse grazie ai falsi
> allarmi.
e quante sono già state compromesse grazie a cipher farlocchi (con
backdoors?!?), a implementazioni fallaci o a altre backdoors impiantate
direttamente sui dispositivi
qui un elenco di disastri noti:
https://competitions.cr.yp.to/disasters.html
--8<---------------cut here---------------start------------->8---
The trust that users place in secret-key cryptography has been
repeatedly and flagrantly violated. Consider the following recent and
ongoing examples: [...]
Less obvious, but even more pervasive, is an even more extreme type of
disaster, in which the attacker does not need to break an authenticated
cipher because the application is failing to use an authenticated
cipher. Consider the following examples: [...]
It is easy to blame many of these security problems on a lack of user
education, where in this case the users are the software and hardware
engineers choosing cryptographic primitives to apply. The AES block
cipher was standardized more than a decade ago and apparently has none
of the weaknesses of RC4, Keeloq, etc.; there is an extensive literature
explaining how to use AES to encrypt and authenticate messages of any
length (for example, with AES-OCB3); many of these explanations are
backed by proofs of security, assuming nothing more than the security of
AES; and there is an extensive literature on defenses against timing
attacks and other side-channel attacks.
--8<---------------cut here---------------end--------------->8---
> E una volta compromesse le chiavi private, sarà facile decifrare TUTTE
> le comunicazioni delle vittime, non solo quelle "potenzialmente
> vietate".
car Giacomo qui /teoricamente/... anzi _ideologicamente_ siamo già ben
oltre la compromissione della crittografia: siamo alla /scansione/ non
solo di TUTTE le comunicazioni delle vittime (dell'attacco) ma anche di
tutti i loro documenti, in stile Windows Recall.
[...]
> ho saputo da un amico che TIM recentemente ha iniziato a proporre un servizio
> di "navigazione sicura".
è già da 'mo che certe robe lo vendono come servizio e vai a capire cosa
diavolo c'è sotto
comunque sia TIM non è in grado di scansionare messaggi cifrati
[...]
Saluti, 380°
--
380° (Giovanni Biscuolo public alter ego)
«Noi, incompetenti come siamo,
non abbiamo alcun titolo per suggerire alcunché»
Disinformation flourishes because many people care deeply about injustice
but very few check the facts. Ask me about <https://stallmansupport.org>.
June 9, 2024
Re: [nexa] Possibile accordo di maggioranza per chatcontrol: gli utenti che rifiutano la scansione non potranno condividere foto e link
by Andrea Barontini
Non ho soluzioni pret-a-porter, pero' ho qualche idea sugli elementi e
sui metodi a mio avviso significativi, che condivido con piacere
1) La percezione del danno causato da questi meccanismi di controllo e'
tutt'altro che uniforme, nel senso che la percezione del rischio corso
e' fortemente variabile da individuo a individuo. In cio' sicuramente
l'inconsapevolezza o disinteresse di molti ha un ruolo (pericoloso)
oggettivo, ma ritengo che ci siano anche valutazioni ponderate
nell'ambito di una forte soggettivita'. Trovo cioe' importantissimo il
cosidetto risk-model, cioe' la coscienza di cio' da cui ci vogliamo
(attenzione, VOGLIAMO, non DOVREMO) difendere. La scelta delle
contromisure non puo' che partire da quello, visto che tutte implicano
del "lavoro" da parte di chi le attua, e quindi si deve essere spinti
dall'idea che "ne valga la pena", che lo "sforzo" sia commisurato
all'obiettivo stabilito.
2) Altra questione che vorrei sottolineare e' che qui non di parla di
geek nerd vs. capitalisti aggressivi.
Spesso si cade nella narrazione romantica "alla War Games": lo skillato,
un po' sopra le righe ma di buono spirito e intenzioni vs. gli
antagonisti stupidotti. E in queste narrazioni cosa risolve la tensione
tra le due parti? Il trionfo di un senso del giusto che e' esogeno ai
contendenti e che entra nel discorso un attimo prima del disastro.
Ecco io credo che in molti, per lo meno quando si chiacchiera (io per
primo) lo facciano con il debito di aver introiettato questo
interpretazione del contesto in cui si trovano ad agire.
Tuttavia qua si parla di scelte del legislatore e modus operandi delle
forze di polizia, che sono i capisaldi della nostra convivenza (le
regole e i sistemi per garantirne l'applicazione sono elementi onerosi
ma fondativi di ogni gioco cooperativo, che in fondo e' cio' che sono le
societa' organizzate). Non c'e' nessuna entita' esterna, etica o
immanente, che sancira' in extremis la vostra ragione e il torto degli
altri: nessun paracadute piu' grande dei giocatori.
Quindi non c'e' scelta: o si decide di giocare all'interno del sistema,
o si e' disposti ad agire in deroga alle prescrizioni.
3) Chi sceglie di stare all'interno del sistema a mio avviso ha due
possibilita': sensibilizzare gli altri ma soprattutto votare chi piu' si
avvicina ai propri valori: si', premettevi che i tempi cosi' sono troppo
lunghi, e aggiungo che il successo non e' scontato, ma non credo che
perche' l'arma sia spuntata si debba rinunciare a usarla; inoltre anche
se nel frattempo le liberta' vengono ulteriormente compresse, non e'
detto che in futuro ci possa essere un'inversione di tendenza.
Difficile, vero, ma ribadisco, se non si da' questo segnale quello
implicito che passera' e' che va tutto bene cosi' e quindi non ci sara'
nessun incentivo ad agire diversamente.
Altra possibilita' per cercare un po' di tutela rimanendo dentro il
sistema e' adottare una maggiore frugalita' informatica. Difficile,
anche solo socialmente (spiegatelo a un teenager che non serve stare
attaccato al cellulare condividendo fatti propri anche alla fermata
dell'autobus rischiando di perdere l'arrivo del proprio numero), ma
d'altronde il requisito di stare dentro il gioco e' un requisito fortissimo.
Altra cosa che vale per tutti, ma soprattutto per chi non vuole
rinunciare alle comodita' del sistema, e' cercare di identificare un
partner tecnologico (il vendor da cui si rifornisce) che a livello
comunicativo non ignori del tutto l'importanza del tema: il fatto di
usare la privacy per il proprio marketing non garantisce nulla
(soprattutto contro leggi nazionali o continentali molto aggressive) ma
di certo essere smascherati a non fare nulla su un tema cosi' sensibile
dopo averlo sbandierato sarebbe un bell'autogol
4) Qualcuno piu' avventuroso di altri potrebbe decidere anche di voler
ELUDERE le regole del gioco, sperando di non essere sanzionato
sfruttando le pieghe tecnologiche e normative. Per chi si sente in
questo spirito probabilmente la strada da percorrere e' quella di
ricorre a interfacce di I/O terze rispetto a quelle fornite dal
terminale connesso, in modo che i dati che arrivano al "dispositivo
cimice" siano gia' criptati (a cura delle interfacce terze); e tecniche
stenografiche per inoltrare tramite i servizi di comunicazione
mainstream le proprie comunicazioni oscurate senza venire bannati e
segnalati in un batter d'occhio
5) Poi ci potrebbero essere i ragazzacci (cit. Piero Pelu') che decidono
che l'internet di oggi e' qualcosa agli antipodi rispetto a quel luna
park cyberpunk che si sperava fosse. Questi probabilmente potrebbero
essere convinti della necessita' di un nuovo atto tecnologico fondativo.
Disposti a tutto pur di riacquisire il proprio anonimato online,
probabilmene non avrebbero paura a ipotizzare bassissime bande passanti,
e latenze misurate in ore o piu' invece che in microsecondi per poter
far transitare in maniera fortemente privata solo quel po' di
informazioni che e' necessario trasmettere, rifacendo proprio il primato
della localita' dell'elaborazione. Utenti senza compromessi si direbbe,
che riporterebbe indietro di 30anni la societa' dell'informazione
riportandola a una fidonet declinata in salsa LORA e protetta dalla
dinamicita' delle mesh
6) Quale che sia lo scenario c'e un'ulteriore coordinata del problema
fin'ora trascurata (o sfiorata marginalmente) dalle mie riflessioni, che
e' quella dell'autarchia (o meno) tecnologica.
Fare tutto da soli garantisce la massima sicurezza (o almeno la certezza
di con chi prendersela se le cose vanno male ;-) ) ma rende piu'
facilmente identificabili perche' probabilmente significa essere parte
di gruppo di cardinalita' modesta (rispetto ai grandi numeri del
mainstream intendo); viceversa affidarsi a un partner tecnologico
richiede meno conoscienze (e probabilmente aiuta la diffusione anche da
un altro punto di vista, dato che ormai il mondo e' abituato a
dispositivi non solo funzionali ma anche gradevoli a livello di design
industriale) ma e' necessario minimizzare i rischi legati
all'eventualita' che il partner sia infedele, e strutturare dei
meccanismi (termine che non sto usando a caso) che ne incentivi il
business e che ne disincentivi il tradimento
Alla fine di questa mia incontinenza verbale, di cui mi scuso :) credo
sia chiaro perche' all'inizio sottolineavo come imho sia fondamentale la
scelta consapevole del proprio risk-model
Saluti a tutte/i e grazie se siete arrivati fin qui.
Il 08/06/24 12:59, Stefano Borroni Barale ha scritto:
> L'analisi è chiarissima e condivisibile al 100%.
> Possibili contromisure (a parte l'educazione delle masse, ma questa operazione temo abbia tempi molto più lunghi rispetto alla chiusura degli spazi di libertà rimanenti)?
> Stef
>
>
>
>
> Inviato con l'email sicura Proton Mail.
>
> sabato 8 giugno 2024 12:04, Andrea Barontini via nexa <nexa(a)server-nexa.polito.it> ha scritto:
>
>> In realta' credo la potrebbero fare "meno grossolana".
>>
>> Non ci sarebbe una crociata tout court contro il software libero, ma
>> contro la possibilita' di jail-break i proprio dispositivi: gli "basta"
>> avere il sistema operativo compiacente... quindi potrebbero vietare
>> "solo" i sistemi operativi opensource o semplicemente impedirne con piu'
>> energia di quello che avviene ora l'installazione.
>>
>> Oppure potrebbe (per questo secondo me ci potrebbe volere un po' piu' di
>> tempo, ma non e' da escludere visto le forze all'opera) essere ancora
>> piu' "embedded" il controllo: la produzione e la fruizione di contenuti
>> passa sempre tramite fasi di input/output "in chiaro":
>>
>> - la digitazione su una tastiera fisica
>> - il tap su una zona dello schermo su cui e' visualizzato un tasto
>> - l'acquisizione della voce da parte di un microfono
>> - l'output dell'altoparlante
>> - la visualizzazione di un immagine o un video o un testo a video
>>
>> Quindi basterebbe che la componentistica HW prevedesse dei meccanismi di
>> esfiltrazione. Sui dispositivi mobili ad altissima integrazione (-> SoC)
>>
>> questo potrebbe avvenire anche domani mattina, sui sistemi un po' piu'
>> aperti a livello di architettura HW (sto pensando per esempio a un
>> desktop autoassemblato, se mai ne rimarranno) sara' necessario qualche
>> protocollo cifrato sul bus di comunicazione tra i vari componenti
>> discreti, che potrebbe essere mascherato, per esempio, creando la finta
>> esigenza di una telemetria che attesti reciprocamente il corretto
>> funzionamento delle varie componenti
>>
>> Ritengo invece tu abbia ragione sul fatto che perderemo il controllo dei
>> device, anzi ritengo che la cosa sia gia' in corso, perche' con i
>> livelli di integrazione e potenza raggiunti l'esistenza sui nostri
>> dispositivi di un ecosistema di controllo completamente avulso dal
>> nostro controllo rappresenta ormai un costo di componentistica e
>> computazionale assolutamente marginale
>>
>>
>>
>> Il 08/06/24 11:36, Andrea Trentini ha scritto:
>>
>>> On 08/06/2024 11:27, 380° via nexa wrote:
>>>
>>>> ...
>>>> comunque se un giorno passasse l'obbligo di scansione "client side" con
>>>> possibilità di accesso al DB da parte delle autorità preposte, tutti i
>>>> dispositivi dovrebbero dotarsi di tale "tecnologia"... sennò niente
>>>> Green Pass!
>>>
>>> e quindi niente più software libero (diventerebbe illegale tout court, sarebbe un aggiramento della
>>> "tecnologia di protezione dai pedofili")
>>>
>>> perderemmo TOTALMENTE il controllo su ogni device legalmente acquistabile
>>>
>>> --
>>> Andrea Trentini ⠠⠵
>>> http://atrent.it
>>> public key ID: 0xA7A91E3B
>>> Dip.to di Informatica
>>> Università degli Studi di Milano
>>>
>>> ***
>>> La Statale per il futuro
>>> Salute, transizione digitale, sostenibilità
>>> Il tuo 5xmille ai nuovi progetti di ricerca dell'Università degli Studi di Milano
>>> Codice fiscale 80012650158
June 9, 2024
Re: [nexa] Condizioni d'uso Adobe [era: Re: Possibile accordo di maggioranza per chatcontrol: gli utenti che rifiutano la scansione non potranno condividere foto e link]
by Daniela Tafani
Aggiungo, a proposito di scansioni generalizzate, formalmente volte a individuare i casi di abusi su minori,
le condizioni d'uso di Adobe, oggetto di varie proteste, negli ultimi giorni:
"4.1 Contenuti. Con “Contenuti” si intende qualsiasi materiale, quale file audio, file video, documenti elettronici o immagini, che l’Utente carica, importa nei Servizi o nel Software o che ricava per l’utilizzo o crea con essi in connessione con o attraverso il proprio uso dei Servizi e del Software. Adobe si riserva il diritto (senza averne l'obbligo) di rimuovere Contenuti o limitare l'accesso ai Contenuti, ai Servizi e al Software se uno qualsiasi dei Contenuti viola le presenti Condizioni. Adobe non esamina tutti i Contenuti caricati sui Servizi e sul Software, ma può utilizzare le tecnologie, i fornitori o le procedure disponibili, inclusa la revisione manuale, per individuare determinate tipologie di contenuti illegali (ad esempio, materiale su abusi sessuali su minori) o altro materiale e comportamenti illeciti (ad esempio, modelli di attività indicanti spam o phishing, oppure parole chiave indicanti che sono stati pubblicati contenuti vietati ai minori al di fuori dell'area riservata agli adulti). È possibile ottenere ulteriori informazioni sulle nostre politiche e pratiche di moderazione dei contenuti, incluso il modo in cui vengono moderati i contenuti, nel nostro Centro per la Trasparenza."
Già che c'erano, si sono presi il diritto di cedere a terzi, di usare, riprodurre, visualizzare pubblicamente, distribuire, modificare, eseguire pubblicamente e tradurre
tutti i contenuti personali degli utenti:
"4.2 Licenze per i Contenuti personali dell’utente. Esclusivamente allo scopo di gestire o migliorare i Servizi e il Software, l’Utente concede ad Adobe la licenza non esclusiva, a livello mondiale, esente da royalty, cedibile a terzi, di usare, riprodurre, visualizzare pubblicamente, distribuire, modificare, eseguire pubblicamente, tradurre il Contenuto e creare opere derivate basate su di esso. Ad esempio, Adobe potrebbe concedere in sublicenza il suo diritto ai Contenuti ai suoi fornitori di servizi o ad altri utenti per consentire ai Servizi e al Software di funzionare come previsto, ad esempio consentendo all'Utente di condividere foto con altri. Separatamente, l'articolo 4.6 (Feedback) riportato di seguito copre qualsiasi Feedback che l'Utente fornisce ad Adobe."
https://www.adobe.com/it/legal/terms.html
________________________________________
Da: nexa <nexa-bounces(a)server-nexa.polito.it> per conto di 380° via nexa <nexa(a)server-nexa.polito.it>
Inviato: sabato 8 giugno 2024 11:27
A: Fabio Alemagna
Cc: Nexa
Oggetto: [Junk released by Allowed List] Re: [nexa] Possibile accordo di maggioranza per chatcontrol: gli utenti che rifiutano la scansione non potranno condividere foto e link
Buongiorno Fabio,
una precisazione: non si chiama "chatcontrol" ma "scansione client side"
(che include anche il "cloud side", perché il tuo "spazio cloud" è
"client side")
per una serie di motivi politici non sono riuscirti a includere nel CSAM
l'obbligo di "scansione client side" su tutti i dispositivi, attraverso
strumenti installati di default nel sistema operativo e NON
disattivabili, ma _per_ora_ "solo" a imporre la scansione su alcune
piattaforme ritenute /pericolose/.
su come fanno a compromettere la crittografia e2e sulle "piattaforme"
potrei... esagerare, ma mi limito al concetto che la crittografia e2e su
quelle "piattaforme" è una palla colossale. Punto.
(e infatti Signal è in imbarazzo, sarebbe costretta a dichiarare
/eventuali/ backdoor che introduce nei binari distribuiti... ops!)
Fabio Alemagna <falemagn(a)gmail.com> writes:
> Ma in locale dove, sul pc? Sulla macchina fotografica?
per ora solo su alcuni dispositivi appositamente _certificati_ per l'uso
di Windows Recall, vai a vedere cosa fa Recall:
https://server-nexa.polito.it/pipermail/nexa/2024-June/052694.html
...anche se di backdoors Windows è già ben fornito, chi ha la chiave
della backdoor ci mette niente a rubare le chiavi per decrittare tutti i
messaggi e2e _già_ archiviati nei data centre di sorveglianza globale
comunque se un giorno passasse l'obbligo di scansione "client side" con
possibilità di accesso al DB da parte delle autorità preposte, tutti i
dispositivi dovrebbero dotarsi di tale "tecnologia"... sennò niente
Green Pass!
diciamo che il CSAM è _solo_ un modo per legalizzare definitivamente la
cosa e portarla alla luce del sole, perché è per il bene dei bambini
[...]
saluti, 380°
--
380° (Giovanni Biscuolo public alter ego)
«Noi, incompetenti come siamo,
non abbiamo alcun titolo per suggerire alcunché»
Disinformation flourishes because many people care deeply about injustice
but very few check the facts. Ask me about <https://stallmansupport.org>.
June 8, 2024
Re: [nexa] Possibile accordo di maggioranza per chatcontrol: gli utenti che rifiutano la scansione non potranno condividere foto e link
by Maria Chiara Pievatolo
On 08/06/24 08:45, 380° via nexa wrote:
ì
>
> The rebranding of surveillance practices in digitalisation discourse
> from something bad to something manageable, neutral, or even positive,
> is reliant upon the assumption that surveillance practices are
> themselves neutral. That is, in addition to being potentially dangerous
> they can be fair, ethical or trustworthy. Surveillance practices, once
> considered incompatible with democracy, are now considered one of many
> “ethical and fairness concerns” among which “respect for human rights
> and democratic values” are also included (OECD, 2019a, p. 16). This is
> very different from being considered fundamentally anti-democratic and
> therefore untenable. Instead, a “balancing act” is called for between
> opportunity and risk (OECD, 2019c). Whilst a balancing act has always
> taken place in the area of data protection and privacy, the balance
> lines have shifted: Problem representations of the “dangers” of
> computerisation have changed over time, or have been ‘invisibilised’,
> contributing not only to a greater tolerance of surveillance practices
> but to their promotion.
>
Si usa ripetere che "non mi interessa la privacy perché non ho nulla da
nascondere" equivalga a "non mi interessa la libertà di parola perché
non ho niente da dire", dando per scontato non solo che almeno qualcuno
abbia qualcosa da dire, ma che i più - anche quelli che credono di non
aver nulla da nascondere - pensino che in qualche occasione potrebbero
avere qualcosa da dire.
Che questa similitudine convinca, di solito, solo i già convinti
suggerisce che i più siano già abituati a stare in spazi di discussione
strutturati perché nessuno abbia niente da dire. La riduzione del
discorso a dato, bibliometrico per la valutazione della ricerca, o
altrimenti d'uso statistico per insaccare SALAMI, indirizzare propaganda
economica o politica, profilare poliziescamente e no, indica che quanto
diciamo sia contato ma non conti. Forse i più accettano di non aver
niente da nascondere semplicemente perché - a partire dagli studiosi -
sono già stati indotti a non aver niente da dire.
A presto,
MCP
June 8, 2024
Re: [nexa] Possibile accordo di maggioranza per chatcontrol: gli utenti che rifiutano la scansione non potranno condividere foto e link
by Stefano Borroni Barale
L'analisi è chiarissima e condivisibile al 100%.
Possibili contromisure (a parte l'educazione delle masse, ma questa operazione temo abbia tempi molto più lunghi rispetto alla chiusura degli spazi di libertà rimanenti)?
Stef
Inviato con l'email sicura Proton Mail.
sabato 8 giugno 2024 12:04, Andrea Barontini via nexa <nexa(a)server-nexa.polito.it> ha scritto:
> In realta' credo la potrebbero fare "meno grossolana".
>
> Non ci sarebbe una crociata tout court contro il software libero, ma
> contro la possibilita' di jail-break i proprio dispositivi: gli "basta"
> avere il sistema operativo compiacente... quindi potrebbero vietare
> "solo" i sistemi operativi opensource o semplicemente impedirne con piu'
> energia di quello che avviene ora l'installazione.
>
> Oppure potrebbe (per questo secondo me ci potrebbe volere un po' piu' di
> tempo, ma non e' da escludere visto le forze all'opera) essere ancora
> piu' "embedded" il controllo: la produzione e la fruizione di contenuti
> passa sempre tramite fasi di input/output "in chiaro":
>
> - la digitazione su una tastiera fisica
> - il tap su una zona dello schermo su cui e' visualizzato un tasto
> - l'acquisizione della voce da parte di un microfono
> - l'output dell'altoparlante
> - la visualizzazione di un immagine o un video o un testo a video
>
> Quindi basterebbe che la componentistica HW prevedesse dei meccanismi di
> esfiltrazione. Sui dispositivi mobili ad altissima integrazione (-> SoC)
>
> questo potrebbe avvenire anche domani mattina, sui sistemi un po' piu'
> aperti a livello di architettura HW (sto pensando per esempio a un
> desktop autoassemblato, se mai ne rimarranno) sara' necessario qualche
> protocollo cifrato sul bus di comunicazione tra i vari componenti
> discreti, che potrebbe essere mascherato, per esempio, creando la finta
> esigenza di una telemetria che attesti reciprocamente il corretto
> funzionamento delle varie componenti
>
> Ritengo invece tu abbia ragione sul fatto che perderemo il controllo dei
> device, anzi ritengo che la cosa sia gia' in corso, perche' con i
> livelli di integrazione e potenza raggiunti l'esistenza sui nostri
> dispositivi di un ecosistema di controllo completamente avulso dal
> nostro controllo rappresenta ormai un costo di componentistica e
> computazionale assolutamente marginale
>
>
>
> Il 08/06/24 11:36, Andrea Trentini ha scritto:
>
> > On 08/06/2024 11:27, 380° via nexa wrote:
> >
> > > ...
> > > comunque se un giorno passasse l'obbligo di scansione "client side" con
> > > possibilità di accesso al DB da parte delle autorità preposte, tutti i
> > > dispositivi dovrebbero dotarsi di tale "tecnologia"... sennò niente
> > > Green Pass!
> >
> > e quindi niente più software libero (diventerebbe illegale tout court, sarebbe un aggiramento della
> > "tecnologia di protezione dai pedofili")
> >
> > perderemmo TOTALMENTE il controllo su ogni device legalmente acquistabile
> >
> > --
> > Andrea Trentini ⠠⠵
> > http://atrent.it
> > public key ID: 0xA7A91E3B
> > Dip.to di Informatica
> > Università degli Studi di Milano
> >
> > ***
> > La Statale per il futuro
> > Salute, transizione digitale, sostenibilità
> > Il tuo 5xmille ai nuovi progetti di ricerca dell'Università degli Studi di Milano
> > Codice fiscale 80012650158
June 8, 2024