Segnale non è perfetto e non siamo certi che sia progettato pensando agli attivisti – ad esempio, tu e i tuoi amici non potete usarlo senza che tutti usiate numeri di telefono reali. Ma comunque, Signal richiede quasi zero tempo o formazione e fornisce agli attivisti una crittografia end-to-end a 5 stelle per testo, voce e video con un'app desktop di accompagnamento che può rendere la condivisione sicura di file un gioco da ragazzi. Noi del CLDC lo consigliamo alle persone tutto il tempo. Ecco come consigliamo a tutti voi di trarne il massimo vantaggio:
(A) Mantieni i tuoi dispositivi Signal sicuri e protetti. Mantieni il tuo telefono (e qualsiasi applicazione desktop sincronizzata) crittografato, bloccato con un codice di accesso sicuro e aggiornato. Se un avversario ottiene il tuo telefono e riesce a sbloccarlo, otterrà tutte le conversazioni crittografate, oltre ai numeri di telefono delle persone con cui hai scambiato messaggi, che sono spesso i loro numeri di telefono reali e attuali. Non va bene. Inoltre, se il tuo dispositivo non è aggiornato, è più facile da hackerare, e se viene hackerato e qualcuno può leggere il tuo schermo o ascoltare il tuo microfono, la sofisticata crittografia di Signal non può proteggerti.
(B) Sappi con chi stai parlando. Verifica i numeri di sicurezza dei tuoi contatti (di persona o altrimenti non usando Signal). Non inviare messaggi a gruppi molto grandi senza sapere chi ne fa parte. Ricevi un piccolo badge con un segno di spunta dopo aver confermato il numero di sicurezza di qualcuno. Cerca quel badge con il segno di spunta su una conversazione una volta che hai verificato tutti al suo interno. Usalo come opportunità di creazione di comunità per salutare direttamente tutte le persone con cui ti organizzi, almeno una volta.
(C) Imposta i messaggi a scomparsa. Soprattutto con le chat di gruppo! Pensa alle liste di chat di gruppo (nomi, numeri di cellulare e qualsiasi altra informazione fornita al tuo operatore telefonico/account) come se potessero essere usate come prova in un procedimento civile o penale (congiura o altro) e cancella tali informazioni non appena non ti servono più. Non lasciare messaggi sensibili in giro sui dispositivi di tutti. Imposta i messaggi affinché scompaiano *prima* che vengano inviati, altrimenti non c'è modo per te di cancellarli dai dispositivi dei tuoi amici. (Nota che la chat di gruppo stessa è *non* eliminato dai messaggi a scomparsa; quindi, se l'elenco delle persone che partecipano a una conversazione è segreto, la chat di gruppo deve essere rimossa manualmente da tutti i dispositivi). Quanto tempo dovrebbero impiegare i messaggi per scomparire? Se stai scrivendo slogan o decidendo orari per riunioni pubbliche, una settimana probabilmente va bene. Se è ora dello spettacolo, è una buona idea impostare i messaggi in modo che scompaiano entro un'ora. Pensiamo che sia sicuro fidarsi del fatto che i messaggi scompaiano davvero - è come se i messaggi avessero un timer di autodistruzione. Ma tieni presente che il conto alla rovescia inizia separatamente per la copia di ciascun destinatario solo una volta che è stata decrittografata e letta. Solo per essere cristallini: se Clara fa parte di una chat di gruppo super segreta con messaggi a scomparsa e lascia il suo telefono in deposito spento per un mese, tutti i messaggi effimeri inviati durante quel periodo saranno in attesa sul telefono di Clara molto tempo dopo che quei messaggi saranno scaduti sui dispositivi di tutti gli altri. Quindi, per conversazioni sensibili, mantieni il gruppo il più piccolo possibile, assicurati che tutti controllino attivamente i propri messaggi e, prima dell'arrivo del giorno dell'azione, tutti dovrebbero scollegare le proprie app Signal Desktop. Questa è una best practice che dovrebbe far parte delle linee guida di base del tuo gruppo organizzativo: insegnale e diffondile molto prima che ti servano davvero.
(D) Assumiti la responsabilità dei tuoi errori. Ehi, tutti sbagliamo a volte, e dobbiamo limitare i danni causati ai nostri movimenti e alle nostre comunità. La prima cosa da fare è essere onesti e far sapere a tutti con cui state organizzando se avete perso il controllo del vostro dispositivo Signal e quanto è grave (è perso o ce l'ha un poliziotto; era bloccato o no). Le persone devono essere in grado di prendere le proprie decisioni sapendo che i messaggi privati scambiati con voi potrebbero non essere più privati. Questo è un ottimo motivo per impostare i messaggi effimeri. Se non riuscite a recuperare il telefono subito, cercate di riprendere il controllo del vostro vecchio numero di telefono il prima possibile. Quindi registrate immediatamente di nuovo Signal su un nuovo telefono con il vostro vecchio numero. Ciò indicherà ai server di Signal di scadere le vostre vecchie chiavi, rendendo il telefono compromesso incapace di decrittografare ulteriormente i messaggi.
(E) Capire come funziona. Signal utilizza una crittografia avanzata. A differenza di PGP/GPG (che adoriamo!), non esiste una singola chiave di crittografia da proteggere a tutti i costi, pena la possibilità che un avversario sia in grado di leggere tutti i tuoi messaggi. Invece, la chiave cambia continuamente (“ratcheting”). Per i comuni mortali, ciò significa che un'app Signal Desktop non può decifrare i messaggi inviati prima che fosse collegata. E un avversario avrebbe bisogno di un controllo continuato su un dispositivo per leggere i messaggi crittografati su base continuativa: un accesso temporaneo non sarebbe sufficiente.
Elimina le cose di cui non hai bisogno. Esegui regolarmente il backup sicuro del tuo dispositivo (su un'unità di backup crittografata o su un computer e mai al cloude poi cancella TUTTO ciò che non ti serve sul telefono. Messaggi, e-mail, foto... togli tutto dal tuo dispositivo mobile se hai intenzione di portarlo ad attività politiche.
Pubblicato il 6 settembre 2017
————————————
* Leggi il nostro prossimo post sull'autenticazione. Un numero di sicurezza viene creato alla prima conversazione che hai con un amico: tocca il nome del tuo amico e seleziona “Visualizza numero di sicurezza”. Vedrai un codice QR (che puoi scansionare sul telefono del tuo amico di persona) e il numero di sicurezza stesso, che è composto da 12 gruppi di cinque cifre numeriche. I primi 6 gruppi di cinque cifre sono il tuo ID univoco (o quello del tuo amico) e gli ultimi 6 gruppi sono l'ID univoco del tuo amico (o il tuo) (“impronta digitale”). Scopri qual è la tua impronta digitale confrontandola con i numeri di sicurezza di altri amici sul tuo dispositivo. Se organizzi qualcosa con molte persone o vuoi che estranei possano verificare che tu sia su Signal e contattarti, puoi pubblicare manualmente la tua impronta digitale sui tuoi account di social media o sul tuo sito web. Questo è particolarmente importante se acquisti un nuovo telefono o devi ripristinare e reinstallare il tuo vecchio telefono, il che avviserà tutti che il tuo numero di sicurezza è cambiato. Se il numero di sicurezza di un contatto cambia, mettiti in contatto al di fuori di Signal per assicurarti che sia stato causato da un cambiamento legittimo del telefono.
Cercate il nostro prossimo articolo su come “trovare il mio iPhone” o altri servizi di localizzazione per determinare dove si trova fisicamente il vostro telefono da un altro dispositivo. Imparate anche come cancellare da remoto il vostro telefono nello scenario peggiore per prevenire la perdita di informazioni private.
