La crittografia end-to-end è il miglior modello di sicurezza per le comunicazioni o l'archiviazione di documenti online, ma il termine è un po“ una parolaccia che non è sempre chiara (”le estremità siamo io e il server, giusto?" — sbagliato!). Quindi proviamo a usare un nuovo termine — Crittografia Diretta — significato: le uniche persone che possono decifrare e leggere i messaggi sono quelle direttamente coinvolte in una conversazione o progetto privato. Fondamentalmente, queste sono anche le uniche persone che controllano le chiavi di crittografia. La crittografia diretta potenzia molte delle nostre raccomandazioni: PGP/GPG (Thunderbird+Enigmail), Filo, Segnale, e Cryptpad.
(Abbiamo scelto questo termine in parte per parallelismi filosofici con Azione diretta, wherein groups often work to achieve their goals in the belief that powerful entities, like the State or large corporations, cannot be trusted. Also, good security culture practice means information is handled on a need-to-know basis. , dove i gruppi lavorano spesso per raggiungere i propri obiettivi nella convinzione che entità potenti, come lo Stato o le grandi aziende, non siano affidabili. Inoltre, una buona pratica di cultura della sicurezza implica che le informazioni vengano gestite su base "need-to-know" (solo chi ha bisogno di sapere).
Ecco alcune immagini per illustrare perché la crittografia diretta è così importante nei messaggi privati. Marco (sinistra) sta cercando di recapitare un messaggio (La mano sinistra del buio di Ursula K. Le Guin) a Ernesto (destra) usando laptop e Internet:
Ma il fantasma di vecchio e tirchio J. Edgar Hoover infesta l'infrastruttura. L'uomo nel mezzo qui è in grado di intercettare, leggere e modificare qualsiasi messaggio non protetto inviato tra i nostri due eroi. Come così:

(Edgar potrebbe anche semplicemente leggere e inoltrare il messaggio così com'è). A peggiorare le cose, dire che un'app usa la “crittografia” (senza specificare chi detiene le chiavi) non garantisce che i messaggi rimangano privati e autentici. Ad esempio, se un server tra i due compagni gestisce le chiavi di crittografia, chiunque abbia accesso al server potrebbe leggere e modificare tutti i messaggi tra loro:

Se viene utilizzata la crittografia diretta (crittografia end-to-end in cui solo i compagni detengono le chiavi), non c'è modo per un avversario di vedere o alterare il messaggio. Evvai! Come questo:

Come si fa a sapere se un'app utilizza la crittografia diretta? Ci sarà un modo per verificare manualmente le chiavi di crittografia — Signal lo rende facilissimo con i numeri di sicurezza e Wire utilizza impronte digitali tradizionali questo sarà familiare a chiunque abbia utilizzato GPG. Wire utilizza una chiave unica per ciascuno dei tuoi dispositivi, quindi la verifica delle impronte digitali può diventare macchinosa se i tuoi amici utilizzano ciascuno più dispositivi. Il vantaggio, tuttavia, è che con Wire o GPG è facile pubblicare le proprie impronte digitali in più luoghi pubblici, come i social media o il sito web della propria organizzazione, e chiedere agli amici di copiarle/incollarle/trovarle per verificarle. Inoltre, se un dispositivo viene smarrito o rubato puoi invalidare la sua chiave da remoto in modo che il dispositivo compromesso non possa più essere utilizzato per leggere o inviare messaggi crittografati.
Ricorda, è fondamentale che qualsiasi app di crittografia diretta sia open source, in modo che le sue funzionalità di sicurezza possano essere verificate e la sua sicurezza e usabilità possano essere criticate pubblicamente e quindi migliorate.
Un altro modo per ridurre l'esposizione a un intruso malevolo è attraverso la messaggistica peer-to-peer, dove si dice comunemente che non ci sia “nessun server” utilizzato per inoltrare i tuoi messaggi. Questo approccio può certamente aiutare, specialmente se significa allontanarsi da Google o Facebook come server di chat. D'altra parte, l'argomento sulla rimozione “del server” dalle tue conversazioni può essere fuorviante: c'è un'enorme quantità di infrastruttura Internet tra te e i tuoi amici, è solo invisibile alla maggior parte degli utenti e delle app. Ma è proprio questa infrastruttura che lo Stato sfrutta per condurre sorveglianza di massa senza sospetti.
Stai al sicuro là fuori!
