211service.com
Le persone vogliono comunicazioni sicure, crittografia non utilizzabile
L'esperto di sicurezza e privacy Micah Lee ha recentemente descritto come ha aiutato a creare comunicazioni crittograficamente protette tra l'informatore Edward Snowden e i giornalisti Glenn Greenwald e Laura Poitras, che avrebbero condiviso con il mondo ciò che aveva appreso sui programmi di sorveglianza della NSA. Il racconto di Lee su come i tre hanno lottato per padroneggiare la tecnologia è stato un promemoria urgente di un problema che mi ha infastidito per un po' e ha implicazioni per chiunque voglia garantire la privacy di questioni personali o professionali.
Il software crittografico che abbiamo oggi zoppica coloro che cercano di usarlo con la complessità della macchina di Rube Goldberg e il linguaggio accademico datato come un paio di jeans Jordache. Snowden, Poitras e le lotte di Greenwald con quel problema avrebbero plausibilmente potuto sventare i tentativi di Snowden di comunicare in sicurezza, lasciando il mondo all'oscuro delle pratiche di sorveglianza statunitensi e dei loro effetti sulla nostra sicurezza e privacy.
Perché il software di crittografia è così orribile da usare? Perché non esiste una crittografia utilizzabile, nonostante la crescente popolarità della parola d'ordine crittografia utilizzabile tra gli esperti negli ultimi anni. Usabilità e crittografia sono infatti due discipline separate. Uno riguarda la creazione di oggetti con cui le persone interagiscono; l'altro riguarda l'impianto idraulico tecnico che, sebbene cruciale, non dovrebbe essere visibile all'utente finale. Se non troviamo il giusto equilibrio, i consumatori non trarranno mai vantaggio dalle criptovalute.
Il cypherpunk il sogno, in cui la crittografia è onnipresente e tutti parlano il codice come una seconda lingua, non è mai stato realizzato perché noi crittografi abbiamo scambiato il nostro obiettivo per quello dei nostri consumatori. Johnny non può crittografare perché Johnny non ha mai voluto crittografare. Nessuno vuole davvero la crittografia in sé e per sé. Quello che vogliono è comunicare come e con chi vogliono, ma in sicurezza.
I crittografi e la comunità della sicurezza e della privacy non possono risolvere questo problema da soli. La crittografia del mondo reale non riguarda solo la crittografia. Si tratta tanto del design del prodotto e della creazione di esperienze che funzionino per l'utente: non richiede lavoro a partire dal l'utente. È un problema interdisciplinare che richiede non solo crittografi, ma anche designer e sviluppatori di esperienza utente.
Problemi equivalenti sono stati più o meno risolti in altre aree dell'informatica. Il sistema di crittografia della posta elettronica PGP ha debuttato nel 1991, lo stesso anno di Linux e del World Wide Web. Gli ultimi due si sono evoluti per diventare centrali per molti servizi e prodotti con centinaia di milioni di utenti non esperti. Ma quando provi a usare PGP o il suo cugino open source, GPG, ti ritroverai per molti versi bloccato nel 1991, come hanno scoperto Snowden e i suoi contatti.
Un modo in cui possiamo iniziare a risolvere questo problema è adattare uno strumento comune negli ambienti di sicurezza, l'audit di sicurezza, in cui la vulnerabilità di un'applicazione agli attacchi viene esaminata attraverso una varietà di processi tecnici. Di recente, gli attivisti hanno raccolto fondi per finanziare gli audit di sicurezza di strumenti critici come il software di crittografia del disco rigido TrueCrypt . Suggerisco di utilizzare lo stesso modello per finanziare gli audit dell'esperienza utente di software di comunicazione sicura e sottoporre i nostri strumenti al tipo di test utente che affina le app di successo delle principali società di consumo.
Dobbiamo anche cambiare il modo in cui parliamo agli utenti di concetti e sicurezza crittografici e creare luoghi per la ricerca interdisciplinare su come creare esperienze utente amichevoli sostenute da tecnologie di sicurezza e privacy.
In questo momento, le cose vanno male, ma incoerentemente promettenti. Il Apri il progetto WhisperSystems ha realizzato app mobili per messaggi e chiamate crittografate che sembrano molto simili alle normali app per voce e testo, e recentemente ha annunciato che lo è aiutando WhatsApp a crittografare messaggi dei suoi utenti. Abbiamo nuove organizzazioni come Semplicemente sicuro , che mira a promuovere lo sviluppo di software di sicurezza e privacy utilizzabili (ed è guidato da un designer di prodotti, non da un crittografo).
Tuttavia, non ci sono molti di questi prodotti o organizzazioni eccezionali. Siamo ancora troppo nuovi in questo per il nostro bene, o quello delle molte persone che hanno bisogno di modi per stare al sicuro. E i nostri tentativi non sempre hanno successo. Prima troviamo il modo di offrire una buona esperienza utente e sicurezza insieme, maggiore è l'impatto che possono avere gli strumenti che realizziamo. Perché ammettiamolo, le masse non sacrificheranno una buona esperienza per una cattiva che includa la crittografia.
Justin Troutman è un crittografo indipendente che crea una serie di workshop, CRUX, dedicata a promuovere la collaborazione tra esperti di crittografia e progettazione dell'esperienza utente.