Lo strumento anticensura si rivela troppo bello per essere vero

Uno strumento software progettato per aiutare i dissidenti a eludere la censura governativa di Internet contiene difetti così gravi che potrebbero mettere in pericolo coloro che lo utilizzano.





Lo strumento, chiamato Pagliaio , ha vinto premi ed elogi per aver consentito ad attivisti politici e cittadini comuni di battere i controlli del governo che vietano i contenuti Internet. Ma esperto di sicurezza Jacob Appelbaum avverte che lascia una scia di indizi che potrebbero essere utilizzati per scoprire chi lo sta utilizzando e a quali contenuti ha avuto accesso. Gli esperti affermano che ciò evidenzia l'importanza di avere esperti esterni che recensiscono le tecnologie destinate a questo tipo di utilizzo.

Haystack è stato creato dalla società con sede a San Francisco Centro di ricerca sulla censura , fondata lo scorso anno dai due attivisti Austin Heap e Daniel Colascione. Secondo il sito web del progetto, il software aveva lo scopo di fornire un accesso Internet non filtrato e non rilevabile al popolo iraniano. I suoi creatori hanno ricevuto molta attenzione: Heap è stato dichiarato Innovatore dell'anno dal Custode giornale e ha anche ricevuto il premio First Amendment Coalition Beacon.

Lo strumento è stato annunciato come un modo per accedere a pagine Internet riservate nascondendo questa attività alle autorità. I creatori di Haystack hanno affermato che potrebbe farlo sfruttando i problemi con il firewall iraniano, crittografando le comunicazioni tra gli utenti e i server di Haystack e mascherando il traffico inviato da e verso lo strumento in modo che gli utenti sembrino visitare siti Web innocui. Ma nell'ultimo mese, gli esperti hanno espresso preoccupazione per il fatto che non ci fosse stata una revisione indipendente della sua capacità di funzionare come promesso.



Appelbaum, insieme a Evgeny Morozov , uno studioso in visita nel programma sulla tecnologia di liberazione presso la Stanford University e attivista per le libertà civili Danny O'Brien in particolare premuto per maggiori dettagli su come il software è stato costruito. Si preoccupavano che le vulnerabilità nel suo codice sottostante potessero consentire la decodifica di messaggi protetti da parte di funzionari governativi. Dopo aver testato il software, la loro reazione è stata di rabbia e sgomento.

Appelbaum afferma che dopo aver ascoltato una descrizione di come funzionava lo strumento, si è preoccupato che potesse non essere stato costruito correttamente. Ma è diventato veramente preoccupato una volta che l'ha testato di persona. Appelbaum e i suoi colleghi hanno violato la protezione della privacy dello strumento in meno di sei ore. Appelbaum afferma che sarebbe facile per le autorità governative fare lo stesso.

Questo è un sistema così fragile che a malapena riesco a dirti come funziona senza essere estremamente preoccupato per le persone che potrebbero averlo usato e che non avevano idea di essere a rischio, afferma Appelbaum. È incredibile e incredibilmente terribile.



Appelbaum dice che deve essere cauto nel fornire dettagli su ciò che non va in Haystack per paura di mettere ulteriormente in pericolo coloro che potrebbero essere a rischio. Ma dice, quando usi lo strumento, avvisa efficacemente le autorità che stai cercando di usarlo.

Lunedì, Heap ha annunciato che Haystack avrebbe interrotto la distribuzione e i test con gli utenti in Iran fino a quando i problemi di sicurezza non fossero stati risolti. Lui ha scritto , Abbiamo iniziato a contattare gli utenti di Haystack per dire loro di smettere di usare il programma. Non riprenderemo i test fino a quando questa revisione di terze parti non sarà completata e i problemi di sicurezza non saranno affrontati in modo aperto e trasparente.

Né Heap né altri dipendenti del Censorship Research Center, né i membri del consiglio di amministrazione, sono stati raggiunti per un commento. Ma Colascione, il principale sviluppatore di Haystack, ha pubblicato un lettera di dimissioni pubbliche riconoscendo che le preoccupazioni di Appelbaum erano giustificate. È così brutto come fa sembrare Appelbaum, ha scritto Colascione, aggiungendo che la versione in circolazione era destinata solo ai test, mai alla distribuzione e all'uso effettivo.



Appelbaum afferma di essere stato in grado di ottenere ed eseguire una copia di Haystack giorni dopo che Heap ha affermato di aver smesso di supportare il software, suggerendo che l'organizzazione non ha il controllo di quanto ampiamente viene distribuito.

È allarmante che Heap e i suoi colleghi non abbiano accettato più aiuto da persone stabilite nel campo dell'elusione della censura , dice Ross Anderson , presidente della sede nel Regno Unito Fondazione per la ricerca sulla politica dell'informazione e professore di ingegneria della sicurezza all'Università di Cambridge.

Anderson afferma che è molto difficile progettare strumenti di elusione della censura che funzionino correttamente e i creatori di tali strumenti devono essere esperti nei rischi e nelle insidie. C'è un sacco di storia sanguinosa e ci sono molte ricerche pertinenti, dice.

Le sfide vanno oltre la semplice fornitura di accesso a siti Web riservati, afferma Anderson. Gli strumenti devono proteggere l'anonimato degli utenti ed evitare di creare prove che potrebbero essere dannose se cadessero nelle mani di funzionari governativi.

Uno strumento mal progettato può individuare un utente, afferma Anderson. Lo paragona all'essere l'unico a presentarsi a una festa indossando una maschera. Avverte che, poiché Haystack non sembra essere ampiamente utilizzato, le autorità potrebbero presumere che chiunque abbia una copia sia un bersaglio di alto valore e dovrebbe essere arrestato.

Il Berkman Center for Internet and Society dell'Università di Harvard ha precedentemente condotto test sugli strumenti di elusione della censura, sia in laboratorio che nei paesi che filtrano i contenuti Internet, per determinare quanto siano efficaci gli strumenti nell'eludere la censura, quanto siano sicuri e quanto siano facili sono da usare. ricercatore Berkman Ethan Zuckerman afferma che spera che i fondatori di Haystack consentiranno di testare una versione dello strumento entro la fine dell'anno, la prossima volta che il centro prevede di valutare tali strumenti.

nascondere