Sinal não é perfeito e não temos certeza de que foi projetado com ativistas em mente – por exemplo, você e seus amigos não podem usá-lo sem que todos usem números de telefone reais. Mas, ainda assim, o Signal leva quase nenhum tempo ou treinamento e equipa ativistas com criptografia de texto, voz e vídeo de ponta a ponta de 5 estrelas com um aplicativo de desktop complementar que pode tornar o compartilhamento seguro de arquivos uma moleza. Nós aqui no CLDC o recomendamos para as pessoas o tempo todo. Veja como recomendamos que vocês façam o melhor uso dele:
Mantenha seus dispositivos Signal seguros e protegidos. Mantenha seu telefone (e quaisquer aplicativos de desktop sincronizados) criptografados, bloqueados com uma senha forte e atualizados. Se um adversário conseguir seu telefone e puder desbloqueá-lo, ele terá acesso a todas as conversas criptografadas, bem como aos números de telefone das pessoas com quem você trocou mensagens, que muitas vezes são seus números de telefone reais e atuais. Nada bom. Além disso, se o seu dispositivo estiver desatualizado, é mais fácil de ser hackeado, e se for hackeado e alguém puder ler sua tela ou ouvir seu microfone, a criptografia sofisticada do Signal não poderá protegê-lo.
(B) Saiba com quem você está falando. Verifique os números de segurança dos seus contatos (pessoalmente ou de outra forma que não use o Signal). Não envie mensagens para grupos grandes sem saber quem está no grupo. Você recebe um pequeno distintivo de marca de seleção após confirmar o número de segurança de alguém. Procure por esse distintivo de marca de seleção em uma conversa depois de verificar todos nela. Use-o como uma oportunidade de construir comunidade para cumprimentar diretamente todas as pessoas com quem você organiza, pelo menos uma vez.
(C) Definir mensagens para desaparecer. Especialmente com chats em grupo! Pense nas listas de chats em grupo (nomes, números de celular e qualquer outra informação que você forneceu à sua operadora/conta de celular) como se pudessem ser usadas como evidência em um processo civil ou criminal (conspiração ou outro) e exclua essas informações assim que não precisar mais delas. Não deixe mensagens sensíveis espalhadas nos dispositivos de outras pessoas. Configure as mensagens para desaparecerem *antes* de serem enviadas, caso contrário, não haverá como você apagá-las dos dispositivos de seus amigos. (Observe que o próprio chat em grupo é *não* excluída por mensagens efêmeras; assim, se a lista de pessoas em uma conversa for sigilosa, o chat em grupo precisa ser removido manualmente de todos os dispositivos). Com que rapidez as mensagens devem desaparecer? Se você estiver criando slogans ou decidindo horários para reuniões públicas, uma semana provavelmente está bom. Se for o momento do show, é uma boa ideia definir as mensagens para desaparecerem em uma hora. Acreditamos que é seguro confiar que as mensagens realmente desaparecem — é como se as mensagens tivessem um temporizador de autodestruição. Mas lembre-se que o temporizador começa a contagem regressiva separadamente para a cópia de cada destinatário apenas quando ela é descriptografada e lida. Apenas para deixar bem claro — se Clara faz parte de um chat em grupo super sigiloso com mensagens efêmeras e ela deixa o celular guardado e desligado por um mês, quaisquer mensagens efêmeras enviadas durante esse período estarão esperando no celular de Clara muito tempo depois que essas mensagens expirarem nos dispositivos de todos os outros. Portanto, para conversas sensíveis, mantenha o grupo o menor possível, certifique-se de que todos estejam verificando ativamente suas mensagens e, antes que o dia da ação chegue, todos devem desvincular seus aplicativos Signal Desktop. Essa é uma boa prática que deve fazer parte das diretrizes básicas do seu grupo de organização — ensine e espalhe isso muito antes de você realmente precisar.
(D) Assuma seus erros. Todos nós falhamos às vezes, e precisamos limitar os danos causados aos nossos movimentos e às nossas comunidades. A primeira coisa a fazer é ser honesto e avisar a todos com quem você está organizando se perdeu o controle do seu dispositivo Signal e quão grave é a situação (se ele foi perdido ou apreendido pela polícia; se estava bloqueado ou não). As pessoas precisam ser capazes de tomar suas próprias decisões sabendo que mensagens privadas trocadas com você podem não ser mais privadas. Este é um motivo muito bom para configurar mensagens autodestrutivas. Se você não conseguir recuperar seu telefone imediatamente, o mais rápido possível tente retomar o controle do seu antigo número de telefone. Em seguida, registre imediatamente o Signal novamente em um novo telefone com seu número antigo. Isso informará aos servidores do Signal para expirarem suas chaves antigas, tornando o telefone comprometido incapaz de descriptografar quaisquer mensagens futuras.
(E) Entender como funciona. O Signal usa criptografia avançada. Ao contrário do PGP/GPG (que amamos!), não há uma chave de criptografia única para ser protegida a todo custo, para que um adversário não ganhe a capacidade de ler todas as suas mensagens. Em vez disso, a chave está sempre mudando (“ratcheting”). Para os mortais, isso significa que um aplicativo Signal Desktop não pode descriptografar nenhuma mensagem enviada antes de ser vinculado. E um adversário precisaria de controle contínuo de um dispositivo para ler mensagens criptografadas em andamento — acesso temporário não seria suficiente.
(F) Apague coisas que você não precisa. Tenha uma prática regular de fazer backup do seu dispositivo de forma segura (em um disco de backup criptografado ou computador, e nunca para a nuvem) e, em seguida, apague TUDO o que você não precisa em seu telefone. Mensagens de texto, e-mails, fotos... retire tudo do seu dispositivo móvel se você planeja levá-lo para atividades políticas.
Publicado em 6 de setembro de 2017
————————————
* Consulte nossa próxima postagem sobre autenticação. Um número de segurança é criado na primeira conversa que você tem com um amigo — toque no nome do seu amigo e selecione “Ver número de segurança”. Você verá um código 2D (que você pode escanear no telefone do seu amigo pessoalmente) e o próprio número de segurança, que consiste em 12 conjuntos de cinco dígitos. Os primeiros 6 conjuntos de cinco são seu (ou o do seu amigo) ID exclusivo e os últimos 6 conjuntos são o ID exclusivo do seu amigo (ou o seu) (“impressão digital”). Descubra qual impressão digital é a sua comparando com os números de segurança de alguns outros amigos no seu dispositivo. Se você se organiza com um grande número de pessoas ou quer que estranhos possam te verificar e entrar em contato com você no Signal, você pode publicar manualmente sua impressão digital em suas contas de mídia social ou site. Isso é especialmente importante se você adquirir um novo telefone ou precisar formatar e reinstalar seu telefone antigo, o que alertará a todos que seu número de segurança mudou. Se o número de segurança de um contato mudar, entre em contato fora do Signal para ter certeza de que a mudança foi causada por uma alteração legítima no telefone.
Fique atento à nossa próxima postagem sobre como “encontrar meu iPhone” ou outros serviços de localização para determinar onde seu telefone está fisicamente de outro dispositivo. Aprenda também a apagar remotamente seu telefone no pior cenário para evitar a perda de informações privadas.
