Come scambiare messaggi crittografati su qualsiasi sito Web

Dopo che le rivelazioni dello scorso anno sulla sorveglianza Internet degli Stati Uniti hanno suscitato interesse per gli strumenti per la privacy, Google e Yahoo entrambi hanno annunciato che stavano lavorando a un software per consentire alle persone che utilizzano i loro servizi di posta elettronica di scambiarsi facilmente messaggi crittografati.





Ora un prototipo di estensione del browser chiamata ShadowCrypt , realizzato da ricercatori dell'Università della California, Berkeley e dell'Università del Maryland, va ancora oltre. Semplifica l'invio e la ricezione di testo crittografato su Twitter, Facebook o qualsiasi altro sito Web.

Utilizzando ShadowCrypt, una persona che scrive o è autorizzata a leggere un tweet o un'e-mail vede il testo normale. L'operatore del sito o chiunque altro guardando o intercettando il messaggio vedrebbe una stringa confusa di lettere e numeri.

ShadowCrypt è stato creato per dimostrare che la crittografia avanzata può essere resa semplice da usare e compatibile con servizi popolari come Twitter, afferma Devdatta Akhawe , un ingegnere della sicurezza presso Dropbox che ha contribuito a sviluppare ShadowCrypt come studente laureato a Berkeley. Volevamo mostrare come si potesse realizzare un meccanismo pratico, veloce e facile da usare, dice. Akhawe e colleghi hanno testato ShadowCrypt su 17 diversi servizi Web principali; ha funzionato più o meno perfettamente su 14, inclusi Facebook, Twitter e Gmail.



PGP, software rilasciato per la prima volta nel 1991, è probabilmente il software più noto per la messaggistica crittografata, ma è notoriamente difficile da padroneggiare. In generale, gli strumenti esistenti per la messaggistica crittografata tendono a richiedere il passaggio a un nuovo servizio, come Silent Circle (vedi Un'app tiene le spie lontane dal telefono), oppure sono molto goffi.

Per utilizzare ShadowCrypt devi installare l'estensione e quindi creare chiavi di crittografia per ogni sito Web con cui desideri utilizzarla. Una piccola icona a forma di lucchetto all'angolo di ogni casella di testo è l'unica indicazione che ShadowCrypt sta nascondendo la versione crittografata confusa che verrà inviata quando si preme il pulsante di invio o di pubblicazione.

Altre persone possono leggere quel testo se fornisci loro la chiave di crittografia utilizzata per crearlo da aggiungere alle proprie impostazioni di ShadowCrypt. Dopo averlo fatto, qualsiasi testo che visualizzano che è stato crittografato con quella chiave appare loro normale.



Ad esempio, il tweet qui sotto è perfettamente leggibile da chiunque abbia installato ShadowCrypt, perché è stato crittografato utilizzando la chiave predefinita dell'estensione per Twitter.com. È possibile creare più chiavi per qualsiasi sito ed è facile sceglierle. Ad esempio, potresti usarne uno diverso per ogni persona a cui desideri inviare un'e-mail in modo sicuro.

ShadowCrypt è ancora un progetto di ricerca, ma il ricercatore indipendente di crittografia Justin Troutman afferma che il suo design dimostra un nuovo approccio utile alla sicurezza online.



Questo perché offre alle persone un modo per assumere il controllo della sicurezza dei dati che inseriscono in un servizio Web, afferma. Più spesso, la maggior parte dell'attenzione viene prestata alla protezione dei dati solo mentre viaggiano da e verso i server dei fornitori di servizi. È un passo verso la costruzione di una superficie più favorevole per l'interazione con le app Web, afferma Troutman.

Un documento su ShadowCrypt, il cui codice è open-source, sarà presentato al Conferenza ACM sulla sicurezza informatica e delle comunicazioni questa settimana.

nascondere