
Avete presente quando cercate di configurare un server sicuro e, dopo ore di debugging, scoprite che l’unica cosa che vi separa da un data breach totale è un flag nelle impostazioni che non sapevate nemmeno esistesse? Ecco, immaginate che quel flag non sia solo una scelta tecnica, ma una vera e propria linea di demarcazione sociale.
La notizia che arriva dal Regno Unito è il classico scenario da episodio di Black Mirror che però non ha bisogno di budget hollywoodiani per sembrare inquietante. Si parla di una proposta di crittografia a due livelli (two-tier encryption). In pratica, Alice e Bill hanno lo stesso identico iPhone, comprato nello stesso negozio, con lo stesso aggiornamento iOS. Però, a causa di nuove direttivie o implementazioni locali, solo uno dei due avrà accesso alla protezione avanzata di iCloud. L’altro? Rimarrà con una versione della sicurezza che, diciamo, è un po’ più ‘amichevole’ per chiunque abbia un mandato in mano.
Per chi non mastica abbastanza di crittografia end-to-end, il concetto è semplice: la versione ‘strong’ assicura che nemmeno il provider possa leggere i tuoi dati. La versione ‘weak’ lascia una porta socchiusa, un piccolo backdoor digitale che permette alle autorità di fare un salto nel tuo cloud senza dover forzare la serratura. È un po’ come avere una casa con un allarme ultra-tecnologico, ma con una copia delle chiavi che gira liberamente nei cassetti della polizia locale.
Ora, restiamo con i piedi per terra: siamo in Italia e, fortunatamente, non siamo (ancora) sotto la giurisdizione diretta di queste specifiche politiche britanniche. Il nostro GDPR ci protegge da certe follie, o almeno ci dà degli argomenti legali per fare causa. Però, il problema non è solo la legge, è il precedente. Se il concetto di ‘sicurezza di serie’ viene sostituito da ‘sicurezza a pagamento’ o ‘sicurezza subordinata al governo’, il concetto stesso di cifratura perde il suo valore fondamentale.
Non è una questione di essere paranoici o di sognare un mondo in cui nessuno può leggere un singolo bit del nostro traffico. È una questione di integrità del sistema. Se la crittografia diventa un servizio opzionale e flessibile in base alla posizione geografica o al profilo dell’utente, allora non è più crittografia, è solo un decoro estetico per far sentire i nostri dati al sicuro, finché non serve davvero guardarceli dentro.
Speriamo che questa deriva rimanga confinata oltre la Manica, ma come diciamo sempre noi maker: tenete i backup pronti e le chiavi offline. Perché quando il software decide di essere meno sicuro per comodità politica, l’unica difesa è il controllo totale sul proprio hardware.
Source: Two-tier encryption in the UK
