- El cifrado de extremo a extremo, que protege conversaciones y datos privados, dejó de ser una preferencia personal y se convirtió en una práctica que también protege a quienes necesitan la privacidad como condición de supervivencia
- Como en la analogía de obligar a que todos los edificios tengan paredes de vidrio, el argumento de prevenir delitos puede transformarse pronto en una estructura de vigilancia permanente por parte del gobierno y de otras personas
- Chat Control, la propuesta de reglamento de la UE para prevenir el abuso sexual infantil, es un ejemplo que podría derivar en la vigilancia de todas las comunicaciones; los casos de represión política y acceso ilegal a información dentro de la UE aumentan el riesgo
- Hay que incorporar a la vida diaria herramientas y hábitos como PGP, SSL, VPN, Tor, túneles SSH, IPFS, Linux, distribuciones libres de Android, Protonmail, Matrix, Signal, bloqueo de anuncios, limpieza de URL y rechazo de cookies de terceros
- Si suficientes ciudadanos protegen sus datos y comunicaciones, será difícil aplicar leyes de vigilancia masiva y se creará una cortina de humo colectiva para las personas más vulnerables
Por qué el cifrado va más allá de una elección personal
- Cifrar de extremo a extremo los datos personales y las comunicaciones privadas ya no es una simple elección ética, sino algo cercano a una obligación
- Una ley hipotética que obligara a que todos los edificios tuvieran paredes de vidrio podría justificarse con el argumento de dificultar el ocultamiento de delitos
- La lógica sería que desde afuera podrían verse el almacenamiento de drogas ilegales, la impresión de billetes falsos, la violencia doméstica y el abuso infantil
- Pero, salvo por cortinas de baño, separadores de dormitorio y mantas, se terminaría en una situación en la que el gobierno, los transeúntes y, potencialmente, cualquiera podría ver la vida cotidiana
- La postura es que, en lugar de aceptar una nueva ley porque “no hay nada que ocultar”, habría que oponerse a ese tipo de proyecto y, si efectivamente se implementa, practicar la desobediencia
- La privacidad es esencial para ciertas profesiones y grupos
- Denunciantes internos, periodistas de investigación, médicos clínicos, psicólogos, profesionales de la salud, abogados, tribunales, policía, fuerzas armadas y organizaciones de inteligencia necesitan distintos niveles de secreto para su trabajo
- Los científicos e ingenieros que trabajan con infraestructura crítica o tecnologías sensibles, como redes eléctricas, backbone de Internet, investigación de ganancia de función, tecnología nuclear y ciberseguridad, también necesitan una privacidad fuerte
- Minorías perseguidas judicialmente, personas con disidencias sexuales, líderes opositores, activistas, pensadores no convencionales y personas diferentes de muchas maneras necesitan el secreto para su seguridad física
Los riesgos de vigilancia que expone Chat Control
- La propuesta de la Comisión Europea de un “reglamento por el que se establecen normas para prevenir y combatir el abuso sexual infantil” se aborda como el caso de Chat Control
- Mullvad VPN advierte que “la UE quiere implementar una ley que le permitirá vigilar todas las comunicaciones”
- El eurodiputado Patrick Breyer analiza la propuesta en “Chat Control: The EU's CSEM scanner proposal”
- La UE es un conjunto heterogéneo de 27 países, y Hungría y Polonia son mencionadas como “democracias defectuosas”
- En ambos países hubo, el año pasado, fuertes indicios de que agencias de seguridad nacional intentaron acceder ilegalmente a información de los teléfonos de opositores políticos
- La postura es que ni siquiera a las democracias más sólidas se les debería confiar una ley fundamentalmente antiética como Chat Control
- Para que las comunicaciones cotidianas sean realmente privadas, hay que alejarse de los protocolos opacos de las redes sociales y servicios de mensajería populares, así como de sus convenientes caballos de Troya
Medios de resistencia posibles en la vida cotidiana
- Las herramientas y hábitos prácticos no deben ser una opción solo para técnicos: también tienen que difundirse entre usuarios comunes
- PGP, SSL o herramientas equivalentes
- VPN, Tor, túneles SSH
- IPFS u otros sistemas de archivos distribuidos
- Linux o distribuciones de Android verdaderamente libres en lugar de sistemas operativos propietarios
- Webmail como Protonmail, mensajería como Matrix o Signal
- Bloqueo de anuncios, limpieza de URL, rechazo de cookies de terceros
- Si se tiene acceso a recursos de cómputo, software libre y túneles cifrados, la resistencia es posible; estos tres elementos son los requisitos mínimos para mantener un entorno digital humanista
- En el futuro, desarrollar o usar cierto software, o intercambiar ciertas secuencias de bits, podría convertirse en una infracción de la ley, pero esas leyes serían equivocadas e injustas
- Hace más de 20 años, después de la “war on terror”, frente al debate sobre escanear todas las comunicaciones digitales, algunas personas agregaban palabras como “iraq”, “bomb” y “attack” al final de sus correos electrónicos; más allá de si fue eficaz o no, la postura es que el propósito era correcto
- Si hoy todo el mundo se comunica de forma segura y privada, se puede confundir el aparato de vigilancia masiva y crear una cortina de humo colectiva que proteja a las personas más vulnerables
Exigencias más amplias de derechos digitales
- Por las mismas razones, también se incluye la exigencia de elegir software libre cuando sea posible, pedir a las instituciones públicas código abierto, estándares abiertos y formatos de documentos abiertos, y defender blockchain, las criptomonedas y el derecho a reparar
- Sin embargo, por ahora puede ser estratégicamente mejor concentrarse en demandas comunes mínimas para construir la coalición más amplia posible
- La desobediencia civil obtiene su fuerza de los números, y la conclusión es que, si una parte significativa de la ciudadanía europea reconoce la gravedad de la situación y protege sus datos y comunicaciones, no habrá forma de aplicar leyes como Chat Control
- Como material de referencia se presentan la Surveillance Self-Defence Guide, de la EFF, “The Value of Privacy”, de Bruce Schneier, y StopChatControl.eu
1 comentarios
Opiniones de Hacker News
Hace tiempo tomé una materia de derecho para CS con un QC, un abogado litigante sénior del Reino Unido, y en la clase de “filosofía del derecho” nos explicó la gran diferencia entre “el Estado de derecho” (The Rule of Law) y “la ley” (the law).
La explicación era que el Estado de derecho se parece más a un punto de referencia permanente, en contraste con las leyes positivas temporales.
Todavía me queda como una reflexión profunda y contraintuitiva: si uno cree de verdad en la necesidad de la ley y de las instituciones sociales, también implica que, cuando esa ley se convierte en herramienta de tiranos, idiotas o leyes absurdas, hay que infringirla con la misma pasión y tirar piedras a la policía.
Hoy en día, la postura contra la tiranía tecnológica parece haberse convertido en la marca del verdadero conservadurismo, y quienes intentan defender el sentido común y la dignidad humana parecen haber sido empujados a la posición de “radicales”.
Los ideales elevados tienen un costo muy alto.
Algunos filósofos la reconocen y la llaman “derecho natural”, pero muchos filósofos la consideran absurda.
Por ejemplo, muchos antropólogos probablemente rechazarían esta idea porque los límites de lo moral y lo inmoral varían de forma extrema entre culturas. Lo que es una obligación en una comunidad puede ser una prohibición en otra.
Aun así, no hace falta creer en un punto de referencia permanente para “infringir la ley y tirar piedras a la policía”. Basta con creer que la ley o la administración vigente es injusta según los estándares morales locales de ese momento y lugar.
https://en.wikipedia.org/wiki/Natural_law
Creo que es mucho más fácil entenderlo en contraste con lo que tradicionalmente se llama “gobierno arbitrario de los hombres”.
Lo central no es la ley en sí, sino la forma en que se ejerce el poder. Aunque existan leyes, si algunas personas no están sujetas a ellas y pueden blandirlas a su antojo, a esas personas las llamamos tiranos; eso no es un verdadero gobierno de la ley, sino el gobierno de una voluntad arbitraria.
Para que exista Estado de derecho, la ley misma debe ser la fuente del poder y debe aplicarse por igual a todas las personas.
De ahí surge la resistencia frente a leyes injustas o autoridades injustas. Cuando alguien con autoridad se coloca por encima de la ley, o usa la ley de manera injusta y desigual, ya ha cruzado los límites del Estado de derecho. La ley deja de ser fuente de autoridad legítima y se degrada a herramienta de opresión.
El concepto derivado de esto es el derecho natural que mencionó otra persona: una ley que existe antes que las leyes humanas o que proviene de una fuente no humana, como una divinidad. Sin embargo, el Estado de derecho no es lo mismo que el derecho natural, ni depende del concepto de derecho natural. La idea de “Estado de derecho” es mucho más antigua que la de “derecho natural”.
Esta no es una postura exclusivamente conservadora.
La mayoría de las formas de vida y de las leyes implican concesiones, pero algunas parecen mejores o peores en términos generales. Es decir, existe una especie de punto de referencia al que podemos acercarnos, y no todo es relativo.
Pero somos humanos, y pensar “ya llegamos” o “yo conozco la utopía” es soberbio y falto de humildad.
El Estado de derecho es un procedimiento. Idealmente, debería ser procedimentalmente simétrico para todas las personas a las que se aplica, según los méritos de cada una. Si vives en una república, deberías esforzarte por seguir el Estado de derecho.
Aunque la policía se haya convertido en una herramienta, no tienes la obligación de tirar piedras. Hay que pelear donde le importa al tirano: en los tribunales y en las urnas, y lograr que el Estado de derecho también se les aplique a ellos. Al tirano no le importa que un policía salga herido; más bien, lo usará en tu contra. Hay que encontrar el verdadero campo de batalla y pelear ahí.
Estoy de acuerdo con la idea general de que mientras más cifrado haya, mejor, pero no comparto el extremo de declararlo una obligación. En especial, el autor perdió por completo su poder de convencimiento en este pasaje:
“Todos deberíamos usar PGP, SSL o herramientas equivalentes, VPN, Tor y/o túneles SSH, IPFS u otros sistemas de archivos distribuidos, abandonar los OS propietarios y pasarnos a Linux o a una distribución de Android verdaderamente libre…”
Convertir estas herramientas en una obligación moral de “todos” es tan poco realista e impráctico que hace difícil tomarse en serio todo el texto.
No es un análisis ético serio que sopese pros y contras sobre qué es lo mejor y más eficaz en el mundo real, sino algo más cercano a una fantasía.
Si esas herramientas funcionaran de forma fluida, sin exigir conjuros arcanos y como si todo el mundo ya las usara, no serían en absoluto poco realistas.
Incluso los desarrolladores rara vez tratan directamente con TLS o el protocolo de Signal, pero miles de millones de usuarios no técnicos los usan de forma implícita a través del navegador, Signal o WhatsApp.
Creo que el desafío para adoptar tecnologías que prioricen seguridad y privacidad es la simplicidad y usabilidad de la interfaz, además de las funciones que ofrece la herramienta.
Para lograr uso masivo, las herramientas de seguridad también tienen que competir en funcionalidad. Si no hay una ventaja clara en funciones, los usuarios tienen muy pocos motivos para cambiarse.
En Backbone están intentando resolver parte de estos problemas, creando una experiencia segura y usable para el usuario final, y una interfaz de cifrado de extremo a extremo simple y robusta para desarrolladores.
https://backbone.dev/
En algún momento ir a la Luna también era poco realista. Terminar las guerras ahora también es poco realista, pero al mismo tiempo es absolutamente necesario.
Si alguna vez intentaste enseñarle algo simple en Excel a alguien, imagina qué pasaría si le enseñaras SSH.
Eso no significa que sea imposible, sino que puede ser un proceso gradual de años o incluso generaciones.
El público general es la segunda etapa, y para ayudarlos primero hace falta una cabeza de puente.
Primero, el grupo capaz no debería esconderse detrás de la excusa de que el grupo incapaz no puede hacerlo para evitar hacer cosas que sí puede hacer, pero no hace.
En resumen, como la UE intenta introducir legislación para vigilar las comunicaciones privadas, el autor dice que empezar a cifrar las comunicaciones, en especial la mensajería, es una obligación moral de todos y una forma de desobediencia civil.
Funciona cuando muchas personas, idealmente la mayoría, desobedecen.
Al menos es muy probable que piensen así hasta que se enfrenten de verdad a esa situación e intenten salir de ella.
La única razón por la que hoy disfrutamos de cifrado en los mensajes es que algunas empresas tecnológicas decidieron lanzar productos que protegen a la mayor cantidad posible de gente, como iOS, WhatsApp y los SMS de Google Messages.
No todos los que usan estos productos saben que están protegidos, ni a todos les importaría si mañana se desactivara el cifrado de extremo a extremo.
Como resultado, en poco tiempo ocurrieron muchas cosas éticas y beneficiosas.
No solo en el sector tecnológico; también los medios redujeron mucho su reticencia a cubrir abusos de vigilancia, al menos durante un tiempo.
La forma más fácil de responder al “no tengo nada que ocultar” es decir que, si un dictador o terrorista toma el control del país, a esos líderes no se los convence ni les importa.
Usarán cualquier puerta trasera para castigar opiniones disidentes o conductas que se salgan de las reglas.
Si alguien dice “pero nuestro país es libre”, basta con preguntarle cómo recuperarán la libertad si deja de serlo. ¿El software y el hardware son lo bastante libres y abiertos como para hacerlo?
Si la UE realmente crea Chat Control, hará falta DRM que impida ejecutar OS sin firmar. En esa situación, ¿cómo se podría instalar software libre?
La única forma es impedir desde el principio la implementación de hardware bloqueado.
Quiero ocultar qué desayuné, qué libros leo, a qué hora me dormí y cuántas veces por semana voy al gimnasio.
Hay muchísimas cosas que ocultar. No soy propiedad del Estado y mis acciones tampoco son propiedad del Estado; tengo muchas cosas que ocultar.
Si el país no está controlado por un dictador o terrorista, el argumento de “no tengo nada que ocultar” sigue igual.
Esta situación hipotética no empeora de forma sustancial por la existencia de una puerta trasera previa.
Nosotros, los geeks, quizá podamos ejecutar el OS que queramos, pero nosotros y los sideloaders no expertos somos, estadísticamente, casi un error de redondeo.
El autor defiende el uso del cifrado como una obligación ética, y eso en sí está bien. Pero difícilmente pueda convertirse en una forma eficaz de desobediencia civil.
Decir “usemos PGP, SSL o herramientas equivalentes, VPN, Tor y/o túneles SSH, IPFS u otros sistemas de archivos distribuidos, y abandonemos los OS propietarios” no es realista.
Hoy, el dispositivo básico de la gente común es un teléfono con Play Services, y el medio de comunicación son apps como WhatsApp.
Al Estado le basta con obligar a que las apps comunes en Play Store tengan cifrado débil, y con eso cubre a la abrumadora mayoría de la población.
Aquí usé ejemplos que nosotros, los geeks, conocemos bien, y para todo eso hay alternativas más fáciles de usar.
Protonmail parece tan fácil de usar como GMail, y hoy las VPN también son muy sencillas. La experiencia de usuario de Signal tampoco es especialmente difícil para el usuario promedio de WhatsApp.
Los técnicos podemos hacer mucho para educar a los no especialistas y guiarlos con respeto hacia una mejor dirección, pero seguimos abandonando esa responsabilidad con excusas como la mala usabilidad, la falta de funciones o la comodidad del usuario.
En un borrador inicial también había una frase que decía “se necesita un gran esfuerzo en usabilidad y difusión”, y claramente hace falta.
La idea no es mover a todos los ciudadanos de la UE a túneles SSH y Purism, sino que los profesionales de TI dediquen más tiempo y esfuerzo a mover aunque sea a una parte de la población en la dirección correcta para evitar el desastre.
Un túnel SSH puede envolver la comunicación en otra capa de cifrado, pero ¿qué cambia con eso? Un sistema de archivos distribuido no es una salsa mágica de privacidad.
Tampoco queda claro por qué un OS propietario es malo. La telemetría de los OS comerciales puede ser preocupante, pero no es el mismo problema que mantener mis archivos privados mediante cifrado.
El autor se está deslizando hacia un activismo al estilo Richard Stallman sobre temas relacionados pero muy amplios, y eso dificulta atraer a la persona promedio.
https://www.fsf.org/blogs/rms
Tratan el problema a posteriori, en lugar de abordar sus causas de raíz: la vigilancia generalizada, el capitalismo de vigilancia y la estructura que cultiva a las personas como puntos de datos para motores publicitarios.
Estoy totalmente de acuerdo con el artículo.
Mi esposa y yo nos mudamos a un servidor Matrix que yo controlo, y además del cifrado de Matrix agregamos cifrado de disco. Signal fue excelente durante mucho tiempo, pero ya llegó la hora de pasar a otra cosa.
También configuré un servidor de chat Matrix para las “horas de oficina” de mi negocio. Los gobiernos de todo el mundo no tienen derecho a ver mis comunicaciones con clientes potenciales.
En cuanto tenga clientes, voy a donar a los operadores de Matrix, y probablemente también firme un contrato de soporte.
Si puedes crear un servidor Matrix para amigos y familia, espero que lo hagas.
Además, creo que los programadores tenemos una obligación mayor de frenar esta corriente de autoritarismo. Ahora estoy escribiendo un texto titulado “Tus seres queridos son prisioneros, y tú fabricaste sus cadenas”, y en realidad esto es en parte culpa nuestra.
Así que nos toca dar un paso al frente y bloquear mucho más.
Igual que con las puertas traseras de cifrado: si no tienes nada que ocultar, ¿por qué no aceptar voluntariamente un escaneo corporal completo?
Muchos comentarios aquí dicen que la mayoría de la gente no va a usar medidas de protección de privacidad como PGP o Linux. Tal vez porque no les interesa, porque son tontos, porque tienen cosas más importantes, o por lo que sea.
Pero el punto central es que las personas con conocimiento técnico y bien informadas siempre van a disfrutar de mejor privacidad. A menos que se obligue en la práctica a todos a usar algo como Linux, y una obligación así no funcionaría bien.
Incluso si funcionara, habría que lograr que la gente lo use correctamente y no arruine su privacidad por error. Para entonces, todos tendrían que saber bastante de redes, seguridad, sistemas operativos, etc., así que sería mucho más difícil.
El mejor camino es hacer que las herramientas de privacidad sean más fáciles. Pero sin un cambio enorme iniciado por empresas o gobiernos, es imposible que todos obtengan privacidad de golpe.
Al final, quien tiene que esforzarse por protegerse eres tú mismo, no otra persona. Y a la mayoría no le importa. Igual está bien. De todos modos, la mayoría no vale mucho.
En el mundo moderno es bastante fácil darse cuenta del problema de la privacidad, así que la gente no debería hacerse la desentendida. Si le interesa, aprenderá por su cuenta cómo resolverlo, y hay mucha información. Si no le interesa, literalmente no hay nada que hacer.
Cuando realmente se les presentan opciones igual de simples entre más privacidad y menos privacidad, casi todos eligen la privacidad.
Hacer que la privacidad sea tan fácil como la no privacidad es exactamente lo que hace falta, y eso probablemente solo sea posible mediante regulación.
Basta ver cuánto se esfuerzan las empresas por evitar cumplir el GDPR y las leyes de cookies.
https://www.flurry.com/blog/ios-14-5-opt-in-rate-att-restric...
Es un poco tangencial, pero seguí el enlace de abajo a https://stopchatcontrol.eu/
Estoy de acuerdo con el mensaje y quiero tomarme el sitio en serio, pero no puedo por el abuso de emojis que se ve al hacer scroll hacia abajo.
Parece más un sitio de broma que un sitio serio de activismo.
El post original del blog es bueno.
Las leyes favorables al consumidor empiezan a sentirse cada vez más perjudiciales para los fundadores de startups
Las barreras, condiciones previas y requisitos que un fundador debe considerar antes del lanzamiento se están acercando a un nivel casi imposible de manejar
Quizá solo yo lo siento así, pero incluso al diseñar un prototipo inicial me parece muy extraño tener que considerar la residencia geográfica de los datos
Esperaba con optimismo que los proveedores de PaaS se pusieran al día y cubrieran ese punto intermedio, pero por cada cliente Enterprise estamos redactando manualmente documentos que declaran la residencia de los datos, la residencia del proveedor y formas específicas de uso de los datos
Defiendo la privacidad, pero esto se está volviendo realmente abrumador
Se pueden crear leyes que protejan a los consumidores sin toda esta carga. ¿Por qué hace falta una declaración? O cumples o no cumples
Es parecido a quejarse de que por el GDPR todos los sitios tienen banners de cookies. Eso es solo la mitad de la razón
La verdadera razón es que los sitios web necesitan el consentimiento del usuario para hacer cosas que no deberían hacer
Claro, la ley debería haberse diseñado pensando en un sistema que rechace automáticamente todas las cookies no esenciales, pero la responsabilidad de los banners de cookies sigue siendo de los sitios web
Ahora que estas preocupaciones se están evaluando con más seriedad, hace falta un poco de introspección para ver si realmente vale la pena, en términos económicos, seguir a la manada e invertir tiempo y esfuerzo en esas aplicaciones tecnológicas
Más adelante, cuando sean lo suficientemente grandes, podrán cumplirla o cambiarla
Siempre hay un “más adelante”
La novedad es que el ministro del Interior de Francia, Gerard Darmanin, al parecer está usando el reciente ataque a una escuela francesa para intentar prohibir el cifrado o, al menos, obligar a las empresas de mensajería cifrada a incluir una puerta trasera para el gobierno
https://www.numerama.com/tech/1533652-attaque-a-arras-darman...