Quali app sono sicure? Per ragioni, non possiamo affermare che una tecnologia digitale possa mai essere considerata affidabile al 100%. Allo stesso tempo, la maggior parte delle persone non può occuparsi di tutta l’organizzazione di persona durante le escursioni in campeggio in zone remote, quindi non diremo semplicemente “basta non usare telefoni o computer”. Quello che faremo è cercare di offrirvi un modo per decidere quanto per fidarti di ciascuno dei tuoi dispositivi e delle tue app in modo da poter prendere decisioni informate su cosa condividere con le app che utilizzi. Quando si tratta di Fiducia, pensa alle sfumature di grigio invece che al bianco e nero.
Pensa alle persone con cui collabori. Probabilmente non riponi la stessa fiducia in ciascuna di loro e probabilmente non si tratta di una questione del tipo: “Mi fido ciecamente di questa persona e diffido completamente di tutte le altre”. Che lo facciate in modo esplicito o meno, probabilmente decidete quanto e cosa condividere con le diverse persone e, si spera, condividete le informazioni solo in base al principio del “need-to-know”. Se doveste fidarvi ciecamente di ogni singola persona con cui lavorate, sarebbe quasi impossibile accogliere nuove persone nei nostri gruppi di organizzazione.
Ti incoraggiamo a considerare le app e i dispositivi che utilizzi in modo simile. Quando utilizzi un dispositivo o condividi informazioni con un'app, li stai effettivamente invitando nel tuo gruppo di affinità. Tale app o dispositivo ha accesso a tutte le informazioni che condividi utilizzandolo e, per alcune app o piattaforme, questa è un'idea molto negativa, in particolare ci sono ragioni evidenti perché dovresti condividere meno informazioni possibili con Google, Facebook e altre piattaforme aziendali. Ciò mette in luce l'altro lato della medaglia: a volte è facile decidere chi e cosa pienamente sfiducia.
Detto ciò, ci sono quattro app di cui ci fidiamo per fare molte delle cose di cui gli attivisti hanno bisogno. Ci sono altre app che consigliamo in varia misura, ma queste quattro sono facili da usare rapidamente senza molta o alcuna formazione. Ci fidiamo di loro perché forniscono la crittografia più forte disponibile (crittografia end-to-end quando possibile), funzionano bene su tutti i dispositivi standard e sono open source (l'unico modo per sapere appieno come è progettata un'app e per comprenderne tutte le funzionalità; inoltre, se uno sviluppatore smette di lavorarci o un'azienda fallisce, gli sviluppatori della community possono continuare ad aggiornare e migliorare l'app per sempre!)
- Filo fornisce messaggistica/chat di gruppo (oltre 100 persone), chiamate in conferenza vocale (massimo 10 persone) e video uno a uno. Ci piace perché è open source, crittografato end-to-end e non richiede la condivisione del numero di telefono o uno smartphone (a differenza di Signal). Richiede un po' di tempo per imparare a usarlo rispetto a Signal (che è comunque utile avere come app di comunicazione di backup/alternativa per le persone con cui si condivide già il numero di telefono). Wire, come Signal, consente di autenticare i propri contatti, in modo da essere sicuri di parlare direttamente con chi si pensa di parlare e con nessun altro.
- Tor browser è la scelta migliore per la navigazione web anonima. È open source, multipiattaforma (OrFox su Android, Onion Browser su iPhone).
- KeePassXC è un gestore di password che ci piace usare per generare password sicure e passphrase casuali. È open source e funziona su Mac, Windows e Linux. Un vantaggio/svantaggio è che non memorizza (facilmente) le tue password nel cloud. È più sicuro in questo modo, ma devi assicurarti di eseguire un backup sicuro del tuo file delle password!
- Cryptpad è per la modifica collaborativa di documenti in tempo reale ed è l'unica scelta open source e crittografata end-to-end, quindi non è necessario fidarsi del server poiché non sanno cosa stai scrivendo. Funziona sulla maggior parte dei dispositivi, ma sembra avere difficoltà su iPhone.
Nota che ci piace e ci fidiamo ancora di GPG usando Thunderbird+Enigmail, ma trattiamo questo altrove.
Non puoi mai garantire completamente la sicurezza (digitale).
- Nessun dispositivo può essere considerato sicuro al 100%. Possono essere obsoleti, contenere malware, andare persi, ecc. ecc. Sono incredibilmente complessi, al livello della Morte Nera, e nessun essere umano li comprende appieno né ha pieno accesso ad essi (esistono pochissimi dispositivi open source, se non addirittura nessuno), quindi è impossibile prevedere tutte le potenziali vulnerabilità di sicurezza.
- Avversari diversi hanno capacità diverse. Agenzie governative (di tre lettere) hanno capacità che potremmo non conoscere per anni, se mai le conosceremo. Un ricattatore casuale, un ex arrabbiato esperto di tecnologia o un nazista di quartiere possono usare metodi di attacco più personalizzati. Mercenari e sicurezza aziendale potrebbero avere meno restrizioni legali.
- Non abbiamo un inventario di tutti gli strumenti di hacking a disposizione delle forze dell'ordine locali, statali e federali, né chiare linee guida su quando sono disposti a usarli. Per non parlare di ciò che le spie aziendali possono fare e farebbero.
- Ma non lasciare che questo ti abbatta! C'è molto che puoi fare per rendere facile rendere miserabile la vita dei tuoi avversari (rendendo difficile, costoso o rischioso attaccarti) e mantenere le tue informazioni, comunicazioni e movimenti molto più sicuri.
