nexa
By thread
nexa@server-nexa.polito.it
By month
Messages by month
- ----- 2026 -----
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2025 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2024 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2023 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2022 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2021 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2020 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2019 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2018 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2017 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2016 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2015 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2014 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2013 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2012 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2011 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2010 -----
- December
- November
- October
- September
- August
- July
- June
- May
- April
- March
- February
- January
- ----- 2009 -----
- December
- November
- October
- September
- August
- July
- June
- May
- 3 participants
- 30633 messages
Re: [nexa] Dati della PA nei cloud [era Re: Is AI just 'Capital's Willing Executioner'?]
by Giacomo Tesio
Ciao Davide e 380,
On Wed, May 10, 2023 at 02:20:48PM +0200, 380° wrote:
>
> >> Domanda: ma è proprio necessario consentire che i dati siano oggetto di
> >> computazione "nel cloud" (cioè sul computer di qualcun altro)?
> >
> > No, non è necessario. E' solo una possibilità in più che la HE potrebbe
> > rendere possibile: usare Public Cloud senza essere visti dai
> > proprietari.
>
> scusa se puntualizzo ma tecnicamente si tratta di usare la CPU
> (computazione) in una Public Cloud senza che input e output siano
> "interpretabili" dai proprietari
>
> ...e però dal punto di vista sistemistico avendo accesso all'hardware si
> possono fare così Tante Cose™ che dubito seriamente che un proprietario
> sufficientemente motivato non sia in grado di leggere i bit in chiaro.
banalmente, la Homomorphic Encryption temo resterà sempre fortemente
vulnerabile a timing attack.
Un ipotetico fornitore cloud che abbia accesso alla chiave PUBBLICA
di cifratura (NB: non quella privata, basta quella pubblica) può
cifrare una elaborazione arbitraria e applicarla ai dati cifrati
ottenendo un risultato anch'esso cifrato.
Il bello della FHE è che tale avversario non può decifrare il risultato
senza la chiave privata.
Tuttavia, nulla gli impedisce di cifrare un elaborazione che è
estremamente lenta se il primo bit del testo cifrato è 1 ed estremamente
veloce se è 0.
Applicando tale elaborazione cifrata e misurando i tempi di risposta può
dedurre il valore del primo bit del testo in chiaro.
Ho un vaghissimo ricordo di una tecnica simile presentata l'anno scorso
ma non ritrovo l'articolo accademico che ne parlava.
Giacomo
May 10, 2023
The lawyer whose sex trafficking case against Instagram could spell trouble for big tech | Global development | The Guardian
by Alberto Cammozzo
<https://www.theguardian.com/global-development/2023/may/10/lawyer-sex-traff…>
On 14 March 2022, Annie McAdams, a personal injury lawyer running a small firm in Houston, Texas, filed a civil action suit on behalf of one of her clients. The plaintiff was a 23-year-old woman, who had endured years of sexual exploitation at the hands of a convicted trafficker. The defendant was one of the most powerful technology companies in the world.
Contained within McAdams’s federal suit was a series of allegations that Meta – the owner of Facebook and Instagram, which are used by more than 3 billion people every day – had knowingly created a breeding ground for human trafficking and was actively facilitating the buying and selling of people for sex online.
The lawsuit alleges that the company’s products – particularly Instagram – connects vulnerable victims with human traffickers and sex buyers, and provides traffickers with the means to groom those victims. It says that human trafficking victims are regularly posted on Instagram and sold for sex against their will and claims that the company has failed to take adequate steps to stop this.
In the court documents, the plaintiff – who we are calling Shawna – says she was 18 when she was first contacted on Instagram by a man she didn’t know. She claims that the man – referred to as RL in the court papers – sent her messages on her public profile and on Instagram’s direct-messaging service and that this campaign of grooming led to her agreeing to meet him in person. Two days after their first meeting, she claims that RL began to sell her to sex buyers on Instagram.
She claims that RL posted explicit pictures of her on Instagram along with emojis such as dollar signs, crowns and roses, widely recognised by law enforcement and trafficking experts as indicators of commercial sex adverts.
“[Meta Inc] knew that the use of these codes were blatant red flags … and were actually sex trafficking advertisements designed to sell her for sex, but [Meta] did nothing to remove or prevent those repeated posts, despite having the ability to do so,” the court papers say.
Shawna alleges that over the course of a year she was sold on Instagram to multiple sex buyers. She says she was threatened with homelessness or violence by RL if she refused to fulfil her “quota” of sex acts.
She went on to testify against RL in a federal criminal trial in Texas and he was subsequently sentenced to 40 years for sex trafficking.
However, the lawsuit claims that at the time it was filed to the court in Houston, Instagram had not removed the trafficker’s Instagram account.
McAdams claims that despite repeated attempts by Meta to get the case dismissed, Shawna, who is seeking damages from the company, is now on the brink of taking her civil claim against Meta further through the US court system than any other case has managed. She believes that there are now no serious legal obstacles between her case and bringing Meta before a jury in 2024 to face allegations that it played an integral role in the trafficking of her client.
A spokesperson for Meta said that Meta prohibits sex trafficking on its platforms “in no uncertain terms … we vigorously deny the claims made against Meta in this suit.”
It is not the first time that Meta – in either of its guises as Meta Platforms Inc or Facebook Inc – has faced lawsuits containing similar allegations. Yet in the two decades since it was launched by Mark Zuckerberg from a Harvard dorm, his company – which rebranded from Facebook to Meta in 2021 – like other technology companies with servers based in the US, has never faced prosecution for illegal and harmful content and activities on its platforms.
For decades, social media companies have sheltered behind an obscure clause in the 1996 Communications Decency Act – called section 230, which concludes that technology companies are not legally responsible for crimes that occur on their platforms. Section 230 states that providers of “interactive computer services” – which includes the owners of social media platforms and website hosts – should not be treated as the publisher of material posted by users.
Since the act was passed, tech companies such as Meta have argued successfully in US courts that section 230 provides them with immunity from prosecution for any illegal content published on their platforms, as long as they are unaware of that content’s existence, building a fortress of legal precedent.
Section 230 does not shield online platforms from federal criminal charges if they are seen as responsible for facilitating trafficking. And a recent amendment to section 230 – known as the Fosta-Sesta package – means that companies can be held liable under state and civil laws but must be shown to have knowingly assisted or facilitated sex trafficking.
Other cases have attempted to swerve section 230, but in her federal suit, McAdams is instead tackling it head-on, arguing that it has been misunderstood and was never intended to protect a social media company which, she claims, knowingly allows crimes against children to occur on its platforms.
“The problem is not section 230,” McAdams says. “The problem is 20 years of bad precedent and the court’s misinterpretation of 230. In no place does it say that there should be immunity. There is a big difference between immunity and no liability.”
McAdams’ decision to tackle the interpretation of liability under section 230 comes as changing legal winds across the US challenge the lack of accountability granted to tech companies.
The debate around section 230 has become highly polarised. Those who want the clause amended say that the legal safe haven it has provided for internet companies means they have no incentive to root out illegal content on their sites.
Others warn that amending section 230 would curb free speech and dismantle democratic values online. Some sex worker groups also warn that undermining section 230 would harm their business and make them unsafe.
McAdams says that the only way to stop social media platforms being used as online marketplaces for sex trafficking is through the courts. Along with Shawna’s case, McAdams has several similar suits filed against Meta across the US in which other plaintiffs allege that Meta enabled, facilitated and profited from their sex trafficking.
“After years of being silenced, I hope my clients will have their day in court,” she says. “Their bravery and resilience has started something that could finally see the internet become a safer place for children and open the door for other survivors to be heard. I have many, many more victims waiting to have their cases reviewed. This is just the start.”
A Meta spokesperson said: “Sex trafficking is abhorrent … we cooperate with law enforcement so they can find and prosecute the criminals who commit these heinous acts, and we use technology to help keep this abuse off our platforms.”
“Our goal is to prevent people who seek to exploit others from using our platform, and we work closely with anti-trafficking experts and safety organisations around the world to inform these efforts. We will continue to join with others across society in the fight against sex trafficking and the predators who engage in it.
“No court has found that there is any truth to [McAdams’s] allegations against Meta or that her claims are legally viable.”
May 10, 2023
Re: [nexa] Dati della PA nei cloud [era Re: Is AI just 'Capital's Willing Executioner'?]
by 380°
Ciao Davide,
"D. Davide Lamanna" <davide.lamanna(a)binarioetico.it> writes:
[...]
>>> Negli ultimi anni si sono fatti passi avanti importanti nel campo
>>> dell'Homomorphic Encryption [1].
>> AFAIU quella fa la crittazione dei dati, non dei metadati, sbaglio?
>
> Puoi cifrare quel che vuoi, dati, metadati, non ci sono limiti. Perché
> dovrebbero esserci del resto? Il problema semmai è far funzionare gli
> handshake protocollari con questo tipo di cifratura.
OK ho capito grazie, quindi sostanzialmente occorrerebbe riscrivere il
protocollo IP (o SMTP, DNS, ecc.) affiché sia in grado di usare la HE
(che come dici tu ha un grosso overhead)
Se non mi sfugge qualcosa, dal punto di vista architetturale preferisco
l'approccio usato da GNUnet (cover traffic) [1], che funziona (anche)
/sopra/ al protocollo IP così com'è (può essere pensata come una specie
di overlay net)
[...]
>> Domanda: ma è proprio necessario consentire che i dati siano oggetto di
>> computazione "nel cloud" (cioè sul computer di qualcun altro)?
>
> No, non è necessario. E' solo una possibilità in più che la HE potrebbe
> rendere possibile: usare Public Cloud senza essere visti dai
> proprietari.
scusa se puntualizzo ma tecnicamente si tratta di usare la CPU
(computazione) in una Public Cloud senza che input e output siano
"interpretabili" dai proprietari
...e però dal punto di vista sistemistico avendo accesso all'hardware si
possono fare così Tante Cose™ che dubito seriamente che un proprietario
sufficientemente motivato non sia in grado di leggere i bit in chiaro.
> Io mi sono appassionato alla materia nell'ambito del mio dottorato di
> ricerca. Posto che sono comunque un promotore di Private Cloud.
Campo nel quale la _motivata_ fiducia è fondamentale
>> Io in alternativa ho una modesta proposta: crittografia dei dati nello
>> storage (remoto o locale), computazione dei dati nella CPU
>> locale... intanto che aspettiamo la Homomorphic Encryption :-D
>
> Questa è sempre la strada maestra.
e anche più sicura
[...]
>>> Si possono implementare Mail Server che offrono persino funzioni di
>>> ricerca con HE [2],
>> Che non riusciranno _mai_ a battere le performance di ricerca locale, ad
>> esempio usando xapian [1] per le email via notmuch [2] o per i documenti
>> via Recoll [3]
>
> Poco ma sicuro. Senza contare che la cifratura omomorfica dà luogo a
> overhead prestazionali mastodontici rispetto alla cifratura standard.
è questo che a mio avviso la rende inadatta allo scopo: già /rifare/ i
protocolli di rete usando la cifratura standard comporta un calo di
"prestazioni", non credo sia il caso di appesantire ulteriormente
[...]
>> ...e comunque perché funzionino servono i metadati in chiaro, o no?
>
> Dipende da come implementi i protocolli. La HE ti dà la possibilità di
> fare operazioni su dati cifrati il cui risultato è il cifrato del
> risultato che avresti avuto eseguendo quelle stesse operazioni sul dato
> in chiaro. Teoricamente ci puoi fare quello che vuoi.
OK chiaro, ciò significa quello che abbiamo detto sopra: comunque i
protocolli di comunicazione andrebbero rifatti e in questo caso si
possono ottenere ottimi risultati evitando l'overhead della HE
[...]
>> Ad oggi ci sono implementazioni del
>> protocollo APART (Anonymous Proactive Ad hoc RouTing)?
>
> Non saprei. Penso che si tratti comunque ancora di sperimentazione.
Grazie, io ho fatto alcune ricerche sul web ma mi pare che questi
strumenti siano rimasti a livello (sub)prototipale
[...]
>>> (l'applicazione Signal ne usa uno per impedire la disclosure del
>>> mittente a livello di router).
>> Non sapevo di questa cosa: hai dettagli per favore?
>>
>> Ti riferisci forse alla funzione "sealed sender" introdotta nel 2018?
>> Perché se così fosse, faccio umilmente notare che:
[...]
> Sì, mi riferisco a quella e sì, conosco i passaggi che hai riportato.
> Rimane interessante, a mio avviso, che Signal abbia introdotto la
> tecnologia in produzione, nei suoi sforzi di essere Privacy
> preserving.
Sì giusto, si tratta solo di capire fino a che livello sono in grado di
preservare la privacy: loro (Signal) e alcune potentissime agenzie senza
dubbio hanno tutti i metadati _e_ fanno analisi del traffico di quel
protocollo.
[...]
>> immagina chi fa wiretapping, puoi :-)
>>
>> mi spiace ma non c'è proprio nessuno scampo a quanto faccia tecnicamente
>> schifo Internet
>
> Mi sa che hai ragione.
>
> Ogni tentativo di spingere all'estremo l'anonimato in rete va comunque
> apprezzato, secondo me.
Sì sì, assolutamente sì.
Solo che io sono _estremamente_ triste nell'osservare che le poche
risorse che si dedicano a questo compito si disperdono in
progetti... poco coerenti con lo status quo
[...]
Grazie, 380°
[1] https://docs.gnunet.org/about.html#anonymity
--
380° (Giovanni Biscuolo public alter ego)
«Noi, incompetenti come siamo,
non abbiamo alcun titolo per suggerire alcunché»
Disinformation flourishes because many people care deeply about injustice
but very few check the facts. Ask me about <https://stallmansupport.org>.
May 10, 2023
Re: [nexa] Dati della PA nei cloud [era Re: Is AI just 'Capital's Willing Executioner'?]
by Giacomo Tesio
Il 9 Maggio 2023 17:56:06 UTC, Antonio <antonio(a)piumarossa.it> ha scritto:
.
>Prendiamo il caso, invece, di una amministrazione/ente/azienda di medie/grandi dimensioni che usa il "cloud" di una bigtech.
>Alla bigtech, come "dato personale" contenuto nell'header HTTP(S), non arriva nulla, solo l'IP e la porta TCP del proxy/gateway/firewall.
>Quindi la bigtech si ritrova miliardi di pacchettini, a tutte le ore, provenienti da un unico indirizzo IP.
>Ora, un conto è che dentro quei pacchettini ci sia l'anamnesi di un paziente, scritta in italiano o qualsiasi altra lingua traducibile, un conto è che ci sia: "SJdKJDg7E-MK2..." che solo l'autore possa decifrare.
Certo, ma se la tua ipotetica PA usa il cloud solo come storage cifrato, le offerte delle
BigTech diventano estremamente costose.
Tanto da essere ingiustificabili.
Infatti le PA non si limitano a caricare dati cifrati ma utilizzano innumerevoli servizi
che trasferiscono molti più dati personali identificabili anche quando sono usati
esclusivamente dalla rete interna alla PA (cosa piuttosto rara, pensa alle scuole).
Però sì: se usati solo come storage cifrato esclusivamente da rete aziendale e tramite
utenze pseudonimiche, i servizi cloud dei GAFAM sono solo cari, ma non violano il GDPR.
(forse però la PA che li adotta continua a violare il CAD)
Giacomo
May 9, 2023
Re: [nexa] Dati della PA nei cloud [era Re: Is AI just 'Capital's Willing Executioner'?]
by Antonio
> Purtroppo rimangono innumerevoli dati personali contenuti in quelli
> impropriamente detti "metadati".
L'ottimo è nemico del bene.
E' vero, gli indirizzi IP devono essere in "chiaro", così come i destinatari delle mail, ma questo riguarda solo uno dei tanti "servizi" internet.
Prendiamo il caso, invece, di una amministrazione/ente/azienda di medie/grandi dimensioni che usa il "cloud" di una bigtech.
Alla bigtech, come "dato personale" contenuto nell'header HTTP(S), non arriva nulla, solo l'IP e la porta TCP del proxy/gateway/firewall.
Quindi la bigtech si ritrova miliardi di pacchettini, a tutte le ore, provenienti da un unico indirizzo IP.
Ora, un conto è che dentro quei pacchettini ci sia l'anamnesi di un paziente, scritta in italiano o qualsiasi altra lingua traducibile, un conto è che ci sia: "SJdKJDg7E-MK2..." che solo l'autore possa decifrare.
A.
May 9, 2023
Re: [nexa] Dati della PA nei cloud [era Re: Is AI just 'Capital's Willing Executioner'?]
by D. Davide Lamanna
On 5/9/23 14:55, 380° wrote:
> Ciao Davide,
Ciao 380°,
>
> "D. Davide Lamanna" <davide.lamanna(a)binarioetico.it> writes:
>
>> On 5/9/23 10:12, Giacomo Tesio wrote:
> [...]
>
>>> Purtroppo rimangono innumerevoli dati personali contenuti in quelli
>>> impropriamente detti "metadati".
>>>
>>> Pensa ad esempio agli header SMTP delle email, agli header HTTP inviati
>>> dalle richieste web etc...
> Agli IP senza i quali Internet non funziona
>
>>> Non è possibile criptare i destinatari di una email.
>>> O l'ora in cui è inviata.
>>>
>> Negli ultimi anni si sono fatti passi avanti importanti nel campo
>> dell'Homomorphic Encryption [1].
> AFAIU quella fa la crittazione dei dati, non dei metadati, sbaglio?
Puoi cifrare quel che vuoi, dati, metadati, non ci sono limiti. Perché
dovrebbero esserci del resto? Il problema semmai è far funzionare gli
handshake protocollari con questo tipo di cifratura.
Negli esempi che ho riportato, il routing, ad esempio, tratta
decisamente dati nel dominio dei "cosiddetti" metadati (per dirla con
Giacomo :-)).
>
> BTW:
>
> --8<---------------cut here---------------start------------->8---
>
> Homomorphic encryption is a form of encryption that allows computations
> to be performed on encrypted data without first having to decrypt it.
>
> --8<---------------cut here---------------end--------------->8---
>
> Domanda: ma è proprio necessario consentire che i dati siano oggetto di
> computazione "nel cloud" (cioè sul computer di qualcun altro)?
No, non è necessario. E' solo una possibilità in più che la HE potrebbe
rendere possibile: usare Public Cloud senza essere visti dai proprietari.
Io mi sono appassionato alla materia nell'ambito del mio dottorato di
ricerca. Posto che sono comunque un promotore di Private Cloud.
>
> Io in alternativa ho una modesta proposta: crittografia dei dati nello
> storage (remoto o locale), computazione dei dati nella CPU
> locale... intanto che aspettiamo la Homomorphic Encryption :-D
Questa è sempre la strada maestra.
:-)
>
>> Si possono implementare Mail Server che offrono persino funzioni di
>> ricerca con HE [2],
> Che non riusciranno _mai_ a battere le performance di ricerca locale, ad
> esempio usando xapian [1] per le email via notmuch [2] o per i documenti
> via Recoll [3]
Poco ma sicuro. Senza contare che la cifratura omomorfica dà luogo a
overhead prestazionali mastodontici rispetto alla cifratura standard.
>
> In merito allo storage crittografato sul mail server, segnalo Technology
> for Resting Email Encrypted Storage (TREES) [4]
>
> ...nel frattempo, però, i contenuti delle email, se non crittografati,
> viaggiano "in chiaro", per non parlare dei metadati.
>
>> filtri anti-spam omomorfici [3]
> già, lo SPAM... quello meriterebbe un capitolo a parte, mi viene una
> tristezza infinita quando penso ai cicli macchina sprecati per calcolare
> i punteggi di "spammosità" di un messaggio
>
> ...e comunque perché funzionino servono i metadati in chiaro, o no?
Dipende da come implementi i protocolli. La HE ti dà la possibilità di
fare operazioni su dati cifrati il cui risultato è il cifrato del
risultato che avresti avuto eseguendo quelle stesse operazioni sul dato
in chiaro. Teoricamente ci puoi fare quello che vuoi.
>
>> e sono stati studiati sistemi HE per il routing anonimo [4]
> non conoscevo, grazie! (studierò con calma)
>
> stando al paragrafo "5.5.3 State of Progress" nel 2013 non esisteva
> ancora un'implementazione: sbaglio?
Penso di no. Quando me ne occupavo io (2011/2012) non mi risulta ci fosse.
> Ad oggi ci sono implementazioni del
> protocollo APART (Anonymous Proactive Ad hoc RouTing)?
Non saprei. Penso che si tratti comunque ancora di sperimentazione.
>
> nel frattempo, GNUnet (compreso il routing anonimo) è un'implementazione
> di questo paper del 2014 [5]
>
>> (l'applicazione Signal ne usa uno per impedire la disclosure del
>> mittente a livello di router).
> Non sapevo di questa cosa: hai dettagli per favore?
>
> Ti riferisci forse alla funzione "sealed sender" introdotta nel 2018?
> Perché se così fosse, faccio umilmente notare che:
>
> --8<---------------cut here---------------start------------->8---
>
> Even under the sealed sender, observers said, Signal will continue to
> map senders' IP addresses. That information, combined with recipient IDs
> and message times, means that Signal continues to leave a wake of
> potentially sensitive metadata.
>
> --8<---------------cut here---------------end--------------->8---
> (via
> https://urlsand.esvalabs.com/?u=https%3A%2F%2Farstechnica.com%2Finformation… )
>
> e
>
> --8<---------------cut here---------------start------------->8---
>
> A contemporaneous wiretap of the user's device and/or the Signal servers
> may still reveal that the device's IP address accessed a Signal server
> to send or receive messages at certain times.
>
> --8<---------------cut here---------------end--------------->8---
> (via https://urlsand.esvalabs.com/?u=https%3A%2F%2Fen.wikipedia.org%2Fwiki%2FSig… )
Sì, mi riferisco a quella e sì, conosco i passaggi che hai riportato.
Rimane interessante, a mio avviso, che Signal abbia introdotto la
tecnologia in produzione, nei suoi sforzi di essere Privacy preserving.
Nota che non sono un grandissimo fan di Signal. Anzi, nutro una certa
antipatia per Moxie Marlinspike, fondatore di Signal, dopo che nel 2016
è uscita fuori questa cosa [1] a seguito di un suo intervento al Chaos
Computer Club in cui difendeva i sistemi centralizzati contro quelli
federati.
>
> immagina chi fa wiretapping, puoi :-)
>
> mi spiace ma non c'è proprio nessuno scampo a quanto faccia tecnicamente
> schifo Internet
Mi sa che hai ragione.
Ogni tentativo di spingere all'estremo l'anonimato in rete va comunque
apprezzato, secondo me.
>
>> Io me ne sono occupato ormai più di 10 anni fa [6], quando il tema era
>> fantascientifico, ma stando a [5], l'adozione commerciale potrebbe non
>> essere troppo lontana.
> OK, ma anche una volta che la Homomorphic Encryption sarà
> commercialmente adottata, i metadati che fine fanno?
Eh... In teoria dovrebbero morire gonfi tutti quelli che hanno lucrato
sul Capitalismo della Sorveglianza. In pratica non lo so.
D.
[1] https://signal.org/blog/the-ecosystem-is-moving/
(null)
May 9, 2023
Re: [nexa] Il feticcio della privacy e le polemiche sul riconoscimento facciale
by 380°
Buongiorno,
(chiedo scusa, il messaggio precedente è stato inviato per errore)
alcune cose che mi hanno particolarmente colpito
380° <g380(a)biscuolo.net> writes:
[...]
> https://www.repubblica.it/tecnologia/blog/strategikon/2023/05/06/news/il_fe…
>
> (consultare con JS disabilitato)
>
> «Il feticcio della privacy e le polemiche sul riconoscimento facciale»
> 06 MAGGIO 2023, di Andrea Monti
>
> --8<---------------cut here---------------start------------->8---
[...]
> In altri termini, garantire l’ordinato svolgimento delle attività
> quotidiane è il prerequisito per il mantenimento dell’ordine pubblico
e quindi il riconoscimento facciale, effettuato per esigenze di ordine
pubblico, serve a garantire (amministrare?) l'ordinato (il corretto?)
svolgimento delle attività quotidiane
[...]
> Regio Decreto 18 giugno 1931, noto anche come “Testo unico delle leggi
> di pubblica sicurezza”
https://it.wikipedia.org/wiki/Testo_unico_delle_leggi_di_pubblica_sicurezza
> (al quale si affianca, ma è un altra questione,
> il “Testo unico delle leggi sanitarie”) molto modificato, mai
> abrogato.
https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:regio.decreto:1934-07-…
Non sono del tutto convinto sia "altra questione", io credo piuttosto
che i due testi unici siano /simbiotici/, si tratta di questioni /di
sicurezza pubblica/, così come intesa in epoca fascista
> In quanto afferente alla tutela dello Stato e —oggi, alla protezione
> dell’ordine costituzionale— la pubblica sicurezza è materia sottratta
> sia all’intervento della UE, sia a quello delle autorità indipendenti, e
> di quella per la protezione dei dati personali, in particolare.
Ah, se è per quello un sacco di cose sono DE FACTO sottratte
all'intervento del garante per la protezione dei dati personali
[...]
> ma è fuori discussione che il superiore interesse dello Stato e
> la tutela della collettività non possano essere globalmente limitati “in
> nome della privacy”
è esattamente per questo "fuori discussione" che hanno ampliamente
applicato un regime di sorveglianza globale
[...]
> Nel caso specifico del riconoscimento facciale biometrico, poi, il suo
> impiego per finalità di pubblica sicurezza e indagini penali è già
> consentito dalla normativa vigente (nello specifico, dalla conversione
> del decreto legge 139/21) da quasi due anni.
https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legge:2021;139
«Disposizioni urgenti per l'accesso alle attivita' culturali, sportive e
ricreative, nonche' per l'organizzazione di pubbliche amministrazioni e
in materia di protezione dei dati personali. (21G00153)»
Decreto urgente figlio del COVID-19, per /ribadire/ il concetto che ho
espresso sopra: /oggi/ sicurezza sanitaria e ordine pubblico _coincidono_
COMUNQUE, in merito al riconoscimento facciale quella norma, Art. 9,
dice:
--8<---------------cut here---------------start------------->8---
9. In considerazione di quanto disposto dal regolamento (UE)
2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016,
nonche' dalla direttiva (UE) 2016/680 del Parlamento europeo e del
Consiglio, del 27 aprile 2016, e dell'esigenza di disciplinare
conformemente i requisiti di ammissibilita', le condizioni e le
garanzie relativi all'impiego di sistemi di riconoscimento facciale,
nel rispetto del principio di proporzionalita' previsto dall'articolo
52 della Carta dei diritti fondamentali dell'Unione europea,
l'installazione e l'utilizzazione di impianti di videosorveglianza
con sistemi di riconoscimento facciale operanti attraverso l'uso dei
dati biometrici di cui all'articolo 4, numero 14), del citato
regolamento (UE) 2016/679 in luoghi pubblici o aperti al pubblico, da
parte delle autorita' pubbliche o di soggetti privati, sono sospese
fino all'entrata in vigore di una disciplina legislativa della
materia e comunque non oltre il 31 dicembre 2023.
[...]
12. I commi 9, 10 e 11 non si applicano ai trattamenti effettuati
dalle autorita' competenti a fini di prevenzione e repressione dei
reati o di esecuzione di sanzioni penali di cui al decreto
legislativo 18 maggio 2018, n. 51, in presenza, salvo che si tratti
di trattamenti effettuati dall'autorita' giudiziaria nell'esercizio
delle funzioni giurisdizionali nonche' di quelle giudiziarie del
pubblico ministero, di parere favorevole del Garante reso ai sensi
dell'articolo 24, comma 1, lettera b), del medesimo decreto
legislativo n. 51 del 2018.
[...]
--8<---------------cut here---------------end--------------->8---
Tradotto in italiano sarebbe?
[...]
> i poteri di controllo anche preventivo delle autorità sono
> estremamente estesi e diffusi e se venissero esercitati in malafede,
> le uniche differenze con Paesi a democrazia variabile sarebbero il
> clima e l’architettura.
L'ha scritto lui, mica io: solo la buona fede ci differenzia dai paesi a
"democrazia variabile" (a parte clima e architettura), possiamo stare
tranquilli allora.
> Quest’ultima considerazione ci porta al cuore del problema che non è
> giuridico ma politico: da un lato, la sicurezza si può garantire solo
> con la prevenzione e la prevenzione implica controllo diffuso, pervasivo
> ed efficiente.
DIFFUSO e PERVASIVO tipo quello di uno stato di polizia insomma, che
grazie alla tecnologia (riconoscimento facciale, intelligenza
artificiale, ecc.) finalmente trova la sua EFFICIENZA
OK, mi fermo qui, mi arrendo per manifesta inferiorità mia.
[...]
Saluti, 380°
--
380° (Giovanni Biscuolo public alter ego)
«Noi, incompetenti come siamo,
non abbiamo alcun titolo per suggerire alcunché»
Disinformation flourishes because many people care deeply about injustice
but very few check the facts. Ask me about <https://stallmansupport.org>.
May 9, 2023
Re: [nexa] Il feticcio della privacy e le polemiche sul riconoscimento facciale
by 380°
Buongiorno,
alcune cose che mi hanno particolarmente coplito
380° <g380(a)biscuolo.net> writes:
[...]
> https://www.repubblica.it/tecnologia/blog/strategikon/2023/05/06/news/il_fe…
>
> (consultare con JS disabilitato)
>
> «Il feticcio della privacy e le polemiche sul riconoscimento facciale»
> 06 MAGGIO 2023, di Andrea Monti
>
> --8<---------------cut here---------------start------------->8---
[...]
> In altri termini, garantire l’ordinato svolgimento delle attività
> quotidiane è il prerequisito per il mantenimento dell’ordine pubblico
e quindi il riconoscimento facciale, effettuato per esigenze di ordine
pubblico, serve a garantire (amministrare?) l'ordinato (il corretto?)
svolgimento delle attività quotidiane
[...]
> Regio Decreto 18 giugno 1931, noto anche come “Testo unico delle leggi
> di pubblica sicurezza”
https://it.wikipedia.org/wiki/Testo_unico_delle_leggi_di_pubblica_sicurezza
> (al quale si affianca, ma è un altra questione,
> il “Testo unico delle leggi sanitarie”) molto modificato, mai
> abrogato.
https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:regio.decreto:1934-07-…
Non sono del tutto convinto sia "altra questione", io credo piuttosto
che i due testi unici siano /simbiotici/, si tratta di questioni /di
sicurezza pubblica/, così come intesa in epoca fascista
> In quanto afferente alla tutela dello Stato e —oggi, alla protezione
> dell’ordine costituzionale— la pubblica sicurezza è materia sottratta
> sia all’intervento della UE, sia a quello delle autorità indipendenti, e
> di quella per la protezione dei dati personali, in particolare.
Ah, se è per quello un sacco di cose sono sottratte all'intervento del
garante per la protezione dei dati personali
[...]
> ma è fuori discussione che il superiore interesse dello Stato e
> la tutela della collettività non possano essere globalmente limitati “in
> nome della privacy”
è esattamente per questo "fuori discussione" che hanno ampliamente
applicato un regime di sorveglianza globale
> perché esistono già dei meccanismi di tutela del cittadino in base ai
> quali le attività di pubblica sicurezza sono sottoposte al controllo
> giurisdizionale —alla magistratura, in altri termini— tutte le volte
> che si traducono in una potenziale limitazione dei diritti.
mi permetta una
>
> Nel caso specifico del riconoscimento facciale biometrico, poi, il suo
> impiego per finalità di pubblica sicurezza e indagini penali è già
> consentito dalla normativa vigente (nello specifico, dalla conversione
> del decreto legge 139/21) da quasi due anni. A questo andrebbe aggiunto
> anche il fatto che la Corte di cassazione è granitica nel rilevare che
> nei luoghi pubblici non sussiste una ragionevole aspettativa di privacy
> per cui non si configura il reato di interferenze illecite nella vita
> privata. Infine, come sa chiunque abbia un minimo di dimestichezza con
> la pratica del diritto penale, i poteri di controllo anche preventivo
> delle autorità sono estremamente estesi e diffusi e se venissero
> esercitati in malafede, le uniche differenze con Paesi a democrazia
> variabile sarebbero il clima e l’architettura.
>
> Quest’ultima considerazione ci porta al cuore del problema che non è
> giuridico ma politico: da un lato, la sicurezza si può garantire solo
> con la prevenzione e la prevenzione implica controllo diffuso, pervasivo
> ed efficiente. Dall’altro, la disponibilità di forme di controllo più
> estese ed efficaci generano nelle persone una reazione di istintivo
> rifiuto. Da qui le posizioni catastrofistiche in nome delle quali chissà
> cosa accadrebbe se lo Stato avesse la disponibilità di tutte le
> informazioni che ci riguardano, se potesse tracciare i nostri
> spostamenti, sapere cosa facciamo e con chi passiamo il tempo.
>
> Il problema è, evidentemente, reale, ma gestirlo invocando un principio
> di precauzione in nome del quale determinate attività devono essere
> vietate a priori perché qualcuno potrebbe abusarne è una scelta
> semplicemente sbagliata. Con tutti i suoi problemi, il nostro sistema
> politico (e di riflesso quello giuridico) è sufficientemente robusto da
> non cedere a derive autoritarie e nel corso degli anni le forze di
> polizia hanno maturato una profonda consapevolezza democratica. Se non
> fosse così, avremmo già cambiato regime da tempo, senza bisogno di
> aspettare il riconoscimento facciale biometrico.
>
> In altri termini, e su questo sfido apertamente gli zelanti “difensori
> della privacy”, opporsi all’impiego di tecnologia per garantire la
> sicurezza perché qualcuno potrebbe abusarne equivale ad affermare di non
> avere fiducia nelle istituzioni. Se così fosse, allora la inevitabile
> conseguenza logica di questa posizione sarebbe il dover entrare in
> clandestinità per rovesciare uno Stato che ha tradito gli ideali
> democratici. Chi ha il coraggio di fare un’affermazione del genere lanci
> il primo tweet.
>
> Certamente, come detto, l’estensione del controllo diffuso resa
> possibile dalle tecnologie dell’informazione va gestita, ma più che
> proclami ideologici e alquanto passati —quantomeno dalla prospettiva di
> chi si occupa di questi argomenti da un po’— servirebbe potenziare gli
> strumenti a disposizione dei cittadini per rilevare e reagire ad
> eventuali errori nell’uso delle informazioni o per le deliberate
> violazioni dei diritti delle persone. Tradotto: serve potenziare il
> diritto di accesso ai dati detenuti per finalità di pubblica sicurezza e
> stabilire procedure veramente celeri per ottenere le risposte dalle
> autorità competenti.
>
> La direttiva 680/16 recepita anche dall’Italia si occupa della questione
> e fornisce già degli strumenti per controllare, caso per caso, se una
> specifica attività di polizia connessa alla raccolta di dati e
> informazioni abbia superato o meno i confini fissati per legge. Non è
> perfetta e ci sono sicuramente margini di miglioramento, ma la norma che
> protegge le persone esiste e può essere già applicata.
>
> Invece di lamentarsi di ipotetici abusi, dunque, si potrebbe contare il
> numero dei procedimenti attivati in nome della direttiva 680 che si sono
> conclusi con la prova di abusi da parte del potere esecutivo. Sarebbe un
> elemento empirico quanto si vuole, ma pur sempre concreto, per capire se
> e quanto saremmo in balìa di uno Stato spione e
> autoritario. Curiosamente, tuttavia, di questi provvedimenti non c’è
> traccia.
>
> Può essere vero che, in nome del principio di precauzione, “assenza di
> prova non equivale a prova dell’assenza” e che dunque, da qualche parte,
> siano stati commessi abusi che non sono stati scoperti. Ma quando si
> parla di diritto, negativa non sunt probanda (la prova negativa non si
> può dare) e quindi, ad oggi, dobbiamo escludere che siano state commesse
> violazioni e prendere atto che il sistema, nel suo complesso, “tiene”.
>
> Al contrario, applicare il principio di precauzione agli strumenti di
> regolazione dei rapporti sociali è un atto irrazionale che serve solo a
> provocare la paralisi di qualsiasi componente dello Stato e pregiudicare
> i diritti dei cittadini. La prova che sia possibile coniugare tecnologie
> di sorveglianza e tutele democratiche è stata fornita, durante la
> pandemia, dalle scelte della Corea del Sud. Il contact tracing è stato
> possibile grazie a un massiccio ricorso ai dati accumulati sui
> cittadini, ma non per questo il Paese ha subito arretramenti
> democratici. Questo non è certo accaduto per via del luogo comune che
> vuole gli “orientali” più “rispettosi delle regole”, ma per l’attitudine
> del governo alla trasparenza nelle scelte e nella loro applicazione.
>
> La realtà, ma questo gli zelanti difensori della privacy rifiutano di
> ammetterlo, non è fatta di zeri e di uno ma di una serie infinita di
> valori intermedi, e il diritto non è deterministico né tantomeno
> scientifico. Come la politica è un fatto umano e come tale
> intrinsecamente fallibile e fallace. Ma nella sua debolezza è certamente
> preferibile alle certezze binarie di chi venera feticci e nuovi dei, in
> nome di convinzioni che hanno molto più a che fare con la fede che con
> la ragione.
>
> --8<---------------cut here---------------end--------------->8---
>
> --
> 380° (Giovanni Biscuolo public alter ego)
>
> «Noi, incompetenti come siamo,
> non abbiamo alcun titolo per suggerire alcunché»
>
> Disinformation flourishes because many people care deeply about injustice
> but very few check the facts. Ask me about <https://stallmansupport.org>.
--
380° (Giovanni Biscuolo public alter ego)
«Noi, incompetenti come siamo,
non abbiamo alcun titolo per suggerire alcunché»
Disinformation flourishes because many people care deeply about injustice
but very few check the facts. Ask me about <https://stallmansupport.org>.
May 9, 2023
Il feticcio della privacy e le polemiche sul riconoscimento facciale
by 380°
Buongiorno,
se qualche zelante difensore della privacy avesse qualcosa da dire,
magari anche sul piano costituzionale e giuridico, sarebbe il momento di
parlare.
Temo che il discorso stia rapidamente degenerando.
https://www.repubblica.it/tecnologia/blog/strategikon/2023/05/06/news/il_fe…
(consultare con JS disabilitato)
«Il feticcio della privacy e le polemiche sul riconoscimento facciale»
06 MAGGIO 2023, di Andrea Monti
--8<---------------cut here---------------start------------->8---
Le polemiche innescate dalla recente dichiarazione del ministro
dell’interno sull’estensione dell’impiego del riconoscimento facciale
risentono, ancora una volta, della confusione fra il livello normativo e
quello politico, della narrativa distorta che si è stratificata nel
corso degli anni attorno al feticcio della “privacy” e della scoperta,
da parte dei non addetti ai lavori, di come è fatto —non da oggi—
l’apparato di pubblica sicurezza italiano.
I poteri di pubblica sicurezza attengono innanzi tutto alla tutela della
convivenza civile e dunque, indirettamente, alla sopravvivenza stessa
dello Stato. In altri termini, garantire l’ordinato svolgimento delle
attività quotidiane è il prerequisito per il mantenimento dell’ordine
pubblico e dunque di quella che già nel Medio Evo i giuristi
anglosassoni chiamavano peace of the land. Se queste parole suonano,
eufemisticamente, alquanto retrò è perché in effetti lo sono: fanno
riferimento, infatti, a un apparato di norme ancora basato sul Regio
Decreto 18 giugno 1931, noto anche come “Testo unico delle leggi di
pubblica sicurezza” (al quale si affianca, ma è un altra questione, il
“Testo unico delle leggi sanitarie”) molto modificato, mai abrogato.
In quanto afferente alla tutela dello Stato e —oggi, alla protezione
dell’ordine costituzionale— la pubblica sicurezza è materia sottratta
sia all’intervento della UE, sia a quello delle autorità indipendenti, e
di quella per la protezione dei dati personali, in particolare. Ci sono
delle norme che stabiliscono una qualche forma di coinvolgimento di
quest’ultima negli aspetti più tecnico-informatici delle attività di
polizia, ma è fuori discussione che il superiore interesse dello Stato e
la tutela della collettività non possano essere globalmente limitati “in
nome della privacy” perché esistono già dei meccanismi di tutela del
cittadino in base ai quali le attività di pubblica sicurezza sono
sottoposte al controllo giurisdizionale —alla magistratura, in altri
termini— tutte le volte che si traducono in una potenziale limitazione
dei diritti.
Nel caso specifico del riconoscimento facciale biometrico, poi, il suo
impiego per finalità di pubblica sicurezza e indagini penali è già
consentito dalla normativa vigente (nello specifico, dalla conversione
del decreto legge 139/21) da quasi due anni. A questo andrebbe aggiunto
anche il fatto che la Corte di cassazione è granitica nel rilevare che
nei luoghi pubblici non sussiste una ragionevole aspettativa di privacy
per cui non si configura il reato di interferenze illecite nella vita
privata. Infine, come sa chiunque abbia un minimo di dimestichezza con
la pratica del diritto penale, i poteri di controllo anche preventivo
delle autorità sono estremamente estesi e diffusi e se venissero
esercitati in malafede, le uniche differenze con Paesi a democrazia
variabile sarebbero il clima e l’architettura.
Quest’ultima considerazione ci porta al cuore del problema che non è
giuridico ma politico: da un lato, la sicurezza si può garantire solo
con la prevenzione e la prevenzione implica controllo diffuso, pervasivo
ed efficiente. Dall’altro, la disponibilità di forme di controllo più
estese ed efficaci generano nelle persone una reazione di istintivo
rifiuto. Da qui le posizioni catastrofistiche in nome delle quali chissà
cosa accadrebbe se lo Stato avesse la disponibilità di tutte le
informazioni che ci riguardano, se potesse tracciare i nostri
spostamenti, sapere cosa facciamo e con chi passiamo il tempo.
Il problema è, evidentemente, reale, ma gestirlo invocando un principio
di precauzione in nome del quale determinate attività devono essere
vietate a priori perché qualcuno potrebbe abusarne è una scelta
semplicemente sbagliata. Con tutti i suoi problemi, il nostro sistema
politico (e di riflesso quello giuridico) è sufficientemente robusto da
non cedere a derive autoritarie e nel corso degli anni le forze di
polizia hanno maturato una profonda consapevolezza democratica. Se non
fosse così, avremmo già cambiato regime da tempo, senza bisogno di
aspettare il riconoscimento facciale biometrico.
In altri termini, e su questo sfido apertamente gli zelanti “difensori
della privacy”, opporsi all’impiego di tecnologia per garantire la
sicurezza perché qualcuno potrebbe abusarne equivale ad affermare di non
avere fiducia nelle istituzioni. Se così fosse, allora la inevitabile
conseguenza logica di questa posizione sarebbe il dover entrare in
clandestinità per rovesciare uno Stato che ha tradito gli ideali
democratici. Chi ha il coraggio di fare un’affermazione del genere lanci
il primo tweet.
Certamente, come detto, l’estensione del controllo diffuso resa
possibile dalle tecnologie dell’informazione va gestita, ma più che
proclami ideologici e alquanto passati —quantomeno dalla prospettiva di
chi si occupa di questi argomenti da un po’— servirebbe potenziare gli
strumenti a disposizione dei cittadini per rilevare e reagire ad
eventuali errori nell’uso delle informazioni o per le deliberate
violazioni dei diritti delle persone. Tradotto: serve potenziare il
diritto di accesso ai dati detenuti per finalità di pubblica sicurezza e
stabilire procedure veramente celeri per ottenere le risposte dalle
autorità competenti.
La direttiva 680/16 recepita anche dall’Italia si occupa della questione
e fornisce già degli strumenti per controllare, caso per caso, se una
specifica attività di polizia connessa alla raccolta di dati e
informazioni abbia superato o meno i confini fissati per legge. Non è
perfetta e ci sono sicuramente margini di miglioramento, ma la norma che
protegge le persone esiste e può essere già applicata.
Invece di lamentarsi di ipotetici abusi, dunque, si potrebbe contare il
numero dei procedimenti attivati in nome della direttiva 680 che si sono
conclusi con la prova di abusi da parte del potere esecutivo. Sarebbe un
elemento empirico quanto si vuole, ma pur sempre concreto, per capire se
e quanto saremmo in balìa di uno Stato spione e
autoritario. Curiosamente, tuttavia, di questi provvedimenti non c’è
traccia.
Può essere vero che, in nome del principio di precauzione, “assenza di
prova non equivale a prova dell’assenza” e che dunque, da qualche parte,
siano stati commessi abusi che non sono stati scoperti. Ma quando si
parla di diritto, negativa non sunt probanda (la prova negativa non si
può dare) e quindi, ad oggi, dobbiamo escludere che siano state commesse
violazioni e prendere atto che il sistema, nel suo complesso, “tiene”.
Al contrario, applicare il principio di precauzione agli strumenti di
regolazione dei rapporti sociali è un atto irrazionale che serve solo a
provocare la paralisi di qualsiasi componente dello Stato e pregiudicare
i diritti dei cittadini. La prova che sia possibile coniugare tecnologie
di sorveglianza e tutele democratiche è stata fornita, durante la
pandemia, dalle scelte della Corea del Sud. Il contact tracing è stato
possibile grazie a un massiccio ricorso ai dati accumulati sui
cittadini, ma non per questo il Paese ha subito arretramenti
democratici. Questo non è certo accaduto per via del luogo comune che
vuole gli “orientali” più “rispettosi delle regole”, ma per l’attitudine
del governo alla trasparenza nelle scelte e nella loro applicazione.
La realtà, ma questo gli zelanti difensori della privacy rifiutano di
ammetterlo, non è fatta di zeri e di uno ma di una serie infinita di
valori intermedi, e il diritto non è deterministico né tantomeno
scientifico. Come la politica è un fatto umano e come tale
intrinsecamente fallibile e fallace. Ma nella sua debolezza è certamente
preferibile alle certezze binarie di chi venera feticci e nuovi dei, in
nome di convinzioni che hanno molto più a che fare con la fede che con
la ragione.
--8<---------------cut here---------------end--------------->8---
--
380° (Giovanni Biscuolo public alter ego)
«Noi, incompetenti come siamo,
non abbiamo alcun titolo per suggerire alcunché»
Disinformation flourishes because many people care deeply about injustice
but very few check the facts. Ask me about <https://stallmansupport.org>.
May 9, 2023
Re: [nexa] Dati della PA nei cloud [era Re: Is AI just 'Capital's Willing Executioner'?]
by 380°
Ciao Davide,
"D. Davide Lamanna" <davide.lamanna(a)binarioetico.it> writes:
> On 5/9/23 10:12, Giacomo Tesio wrote:
[...]
>> Purtroppo rimangono innumerevoli dati personali contenuti in quelli
>> impropriamente detti "metadati".
>>
>> Pensa ad esempio agli header SMTP delle email, agli header HTTP inviati
>> dalle richieste web etc...
Agli IP senza i quali Internet non funziona
>> Non è possibile criptare i destinatari di una email.
>> O l'ora in cui è inviata.
>>
> Negli ultimi anni si sono fatti passi avanti importanti nel campo
> dell'Homomorphic Encryption [1].
AFAIU quella fa la crittazione dei dati, non dei metadati, sbaglio?
BTW:
--8<---------------cut here---------------start------------->8---
Homomorphic encryption is a form of encryption that allows computations
to be performed on encrypted data without first having to decrypt it.
--8<---------------cut here---------------end--------------->8---
Domanda: ma è proprio necessario consentire che i dati siano oggetto di
computazione "nel cloud" (cioè sul computer di qualcun altro)?
Io in alternativa ho una modesta proposta: crittografia dei dati nello
storage (remoto o locale), computazione dei dati nella CPU
locale... intanto che aspettiamo la Homomorphic Encryption :-D
> Si possono implementare Mail Server che offrono persino funzioni di
> ricerca con HE [2],
Che non riusciranno _mai_ a battere le performance di ricerca locale, ad
esempio usando xapian [1] per le email via notmuch [2] o per i documenti
via Recoll [3]
In merito allo storage crittografato sul mail server, segnalo Technology
for Resting Email Encrypted Storage (TREES) [4]
...nel frattempo, però, i contenuti delle email, se non crittografati,
viaggiano "in chiaro", per non parlare dei metadati.
> filtri anti-spam omomorfici [3]
già, lo SPAM... quello meriterebbe un capitolo a parte, mi viene una
tristezza infinita quando penso ai cicli macchina sprecati per calcolare
i punteggi di "spammosità" di un messaggio
...e comunque perché funzionino servono i metadati in chiaro, o no?
> e sono stati studiati sistemi HE per il routing anonimo [4]
non conoscevo, grazie! (studierò con calma)
stando al paragrafo "5.5.3 State of Progress" nel 2013 non esisteva
ancora un'implementazione: sbaglio? Ad oggi ci sono implementazioni del
protocollo APART (Anonymous Proactive Ad hoc RouTing)?
nel frattempo, GNUnet (compreso il routing anonimo) è un'implementazione
di questo paper del 2014 [5]
> (l'applicazione Signal ne usa uno per impedire la disclosure del
> mittente a livello di router).
Non sapevo di questa cosa: hai dettagli per favore?
Ti riferisci forse alla funzione "sealed sender" introdotta nel 2018?
Perché se così fosse, faccio umilmente notare che:
--8<---------------cut here---------------start------------->8---
Even under the sealed sender, observers said, Signal will continue to
map senders' IP addresses. That information, combined with recipient IDs
and message times, means that Signal continues to leave a wake of
potentially sensitive metadata.
--8<---------------cut here---------------end--------------->8---
(via
https://arstechnica.com/information-technology/2018/10/new-signal-privacy-f…)
e
--8<---------------cut here---------------start------------->8---
A contemporaneous wiretap of the user's device and/or the Signal servers
may still reveal that the device's IP address accessed a Signal server
to send or receive messages at certain times.
--8<---------------cut here---------------end--------------->8---
(via https://en.wikipedia.org/wiki/Signal_Protocol#Metadata)
immagina chi fa wiretapping, puoi :-)
mi spiace ma non c'è proprio nessuno scampo a quanto faccia tecnicamente
schifo Internet
> Io me ne sono occupato ormai più di 10 anni fa [6], quando il tema era
> fantascientifico, ma stando a [5], l'adozione commerciale potrebbe non
> essere troppo lontana.
OK, ma anche una volta che la Homomorphic Encryption sarà
commercialmente adottata, i metadati che fine fanno?
Grazie! 380°
> [1] = https://en.wikipedia.org/wiki/Homomorphic_encryption
>
> [2] =
> https://thesai.org/Downloads/Volume9No3/Paper_16-Secure_and_Privacy_Preserv…
>
> [3] = https://www.sciencedirect.com/science/article/pii/S0140366422004261
>
> [4] = https://dumas.ccsd.cnrs.fr/dumas-00854815/document
>
> [5] = https://queue.acm.org/detail.cfm?id=3561800
>
> [6] = https://link.springer.com/chapter/10.1007/978-3-642-33615-7_
[1] https://xapian.org/
[2] https://notmuchmail.org/
[3] https://www.lesbonscomptes.com/recoll/pages/index-recoll.html
[4] https://0xacab.org/liberate/trees
[5] https://www.w3.org/2014/strint/papers/65.pdf
The Internet is Broken: Idealistic Ideas for Building a GNU Network
--
380° (Giovanni Biscuolo public alter ego)
«Noi, incompetenti come siamo,
non abbiamo alcun titolo per suggerire alcunché»
Disinformation flourishes because many people care deeply about injustice
but very few check the facts. Ask me about <https://stallmansupport.org>.
May 9, 2023