terça-feira, 2 de fevereiro de 2021
Robin Hood?
terça-feira, 19 de janeiro de 2021
A Seção 230 norte-americana
Mal comparando, trata-se aqui da isenção de responsabilidade do mensageiro em relação à mensagem; o famoso “não mate o mensageiro”. Ninguém responsabilizaria o carteiro se a carta que ele trouxe é mentirosa ou ofensiva! O ponto crítico nessa analogia é o quanto de “carteiro” há nos diversos intermediários de hoje, o que deve ser protegido, e quais os objetivos finais almejados.
Muitas vozes hoje defendem a extinção da seção 230, passando a responsabilizar ao intermediários pelo conteúdo postado. O risco é que, na ânsia de debelar o que incomoda e prejudica, acabemos por perder um bem maior: o de receber sem interferências o que nos enviam. No caso do correio, isso seria fácil de resolver: sempre culparemos o remetente pelo abuso que cometeu. Mas no caso das plataformas, a “porca torce o rabo”. Por diversas razões, desde modelos econômicos de sustentação, até a busca por poder de mercado, usa-se do crescente poder de computação, aliado a ferramentas automáticas de análise de conteúdo, para se oferecer ao público a possibilidade de um “tratamento higiênico” no que chega para ser distribuido. O poderoso “canto da sereia” é: “cuidaremos de seu conforto, usando nossos padrões éticos”. Com isso, os novos “carteiros” se colocam como juízes de valores e conteúdo, e se dispõem a livrar-nos das eventuais mensagens abusivas. Mais que isso, através dos algoritmos que prescrutam nossos gostos, sugerem com quem mais deveríamos interagir para nos sentirmos mais confortados. Como efeito colateral, o verdadeiro remetente acaba ficando no limbo da discussão, quando o alvo primário da justa ira deveria ser quem gerou a mensagem-problema.
Em resumo, é importante presevar a imunidade que a seção 230 dá ao mensageiro, desde que se trate mesmo de um mensageiro! E, se nada impede o carteiro de entregar-nos propaganda de remetentes identificados, não lhe compete filtrar conteúdos, indicar-nos grupos a integrar, ou repassar informações sobre que correspondência recebemos, sob pena de não mais se enquadrar na 230. Para manter a liberdade na Internet o espírito da 230 deve ser preservado em seu contexto original, não apenas em parte dele.
Quando um fim almejado estropia arbitrariamente meios que temos para exercer nossos direitos, em breve não haverá saída: estaremos amortecidos quanto ao perigo que nos espreita. Esopo, um escravo grego autor de sábias fábulas, contava que se gritarmos “lobo” falsamente seguidas vezes, quando o lobo real vier já será muito tarde e estaremos indefesos.
Posição da EFF - Electronic Frontier Foundation - sobre o tema:
https://www.eff.org/issues/cda230
===
<...>
We will create a civilization of the Mind in Cyberspace. May it be more humane and fair than the world your governments have made before."
terça-feira, 5 de janeiro de 2021
Riscos da Segurança Presumida
No ano que terminou, o da pandemia, houve um crescimento acelerado de tudo o que se relaciona a ambiente digital. Consequentemente cresceu o número de eventos preocupantes relacionados à nossa segurança e privacidade.
Se a maioria dos incidentes se encaixou nos perfis tradicionais, desde identidade enganadora (“phishing”), passando por envio de código malicioso (vírus, vermes), encriptação de conteúdos ou negação de serviço, houve casos mais preocupantes e sofisticados. Uma das formas dissimuladas e mais perigosas é, por exemplo, a que se vale da invasão de um certificado de autenticidade real e registrado, e compromete internamente uma cadeia de distribuição segura já estabelecida.Talvez o caso mais paradigmático de 2020, com engenhoso comprometimento, seja o do Sunburst (irrupção solar), revelado só em dezembro. Além de levar mais de seis meses para ser identificado, ele atacou uma plataforma largamente utilizada por companhias e pelo governo norte-americano: a Orion, da empresa SolarWinds. Orion é um bem conceituado aplicativo para apoio a sistemas financeiros e de tecnologia da informação, adotado inclusive por agências de inteligência e ministérios dos Estados Unidos.
O primeiro aspecto notável foi a maneira com que o Sunbust se infiltrou nos sistemas. Todos sabemos que uma das mais enfatizadas recomendações de segurança reza sobre a necessidade de manter os equipamentos sempre atualizados, usando a última versão que o fabricante tornou disponível. Essas alterações são muitas vezes (e para nosso conforto) automáticas. O próprio programa identifica a intenção do fabricante em fazer uma atualização, confere a assinatura do pacote que recebeu e, normalmente, apenas nos pergunta se pode finalizar o processo já que, no mais das vezes, isso envolve uma reinicialização do sistema. Sunburst encontrou uma forma insidiosa de apresentar-se como uma corriqueira e segura “atualização de sistema” e ser reconhecido como “proveniente do fabricante”. De fato era um “cavalo de tróia” que carregava e instalava no Orion um módulo dll (“dynamic link library”) malicioso.
Uma vez instalado o Sunburst buscava seguir despercebido a programas de proteção e de varredura. Durante duas semanas mantinha-se dormente, sem nenhuma atividade visível, apenas examinando as características de seu hospedeiro. Se concluía que estava na instalação de um simples usuário e sem nada de interessante a vasculhar, o Sunburst armava sua própria desinstalação sem deixar vestígios. Mas se, por outro lado, o hospedeiro era uma empresa importante ou algum órgão de governo, ele iniciava sutilmente a comunicação remota com seu criador, preservando complexas maneiras de se manter invisível e não chamar a atenção. Com esse sutil e ardiloso comportamento permaneceu por mais de seis meses infectando máquinas sem ter sido detectado. E pelo tipo de vítima preferencial que escolhia, tudo indica que se trate de uma iniciativa ampla, que envolveria bem mais que a simples ação de maliciosos e competentes programadores buscando enriquecer.
Estamos em um cenário crescentemente complexo, em que há de se “confiar desconfiando”. Como diriam os escoteiros, estar“sempre alerta”, mas sem perder o otimismo: que 2021 ainda seja bom para todos! E aqui não consigo evitar um comentário: não atino com nenhum argumento lógico para trocar por “todos e todas”. Em minha visão (míope), “todos” é completamente inclusivo, com a elisão de “indivíduos”. Ou, se preferirem, “todas”, com a elipse de “pessoas”… Mas esse é outro pântano, em que, prudentemente, tentarei por enquanto não me afundar. Então, um ótimo 2021 para todas (as pessoas)!
https://www.theguardian.com/technology/2020/dec/16/solarwinds-orion-hack-scrutiny-technology
https://www.bbc.com/news/technology-55321643
https://www.varonis.com/blog/solarwinds-sunburst-backdoor-inside-the-stealthy-apt-campaign/
https://medium.com/swlh/a-summary-of-fireeyes-detailed-analysis-on-the-sunburst-malware-d76cef328a3b
https://miro.medium.com/max/700/1*nmRzSvLJvOeVT0tIljIfiQ.jpeg
terça-feira, 22 de dezembro de 2020
Humanismos
Estamos terminando 2020, um ano que desafia e inquieta a todos. Imaginávamos que grandes mudanças culturais e comportamentais exigíssem um período extenso de tempo, mas, nas condições excepcionais de 2020, um ano pareceu bastar. Evoluimos e vemos um mundo diferente e, quem sabe, também um homem diferente. “Evoluir”, em si, não traz um sentido inerentemente positivo: afinal um simples resfriado pode evoluir para uma pneumonia, e essa pode evoluir para óbito…
De muitas formas a pandemia nos levou a uma crescente simbiose com a tecnologia e com a máquina. Se máquinas eram extensão de nossos corpos, hoje são a extensão de nossos sentimentos e conexões. Sem o contato individual, sem os encontros nas praças públicas, sem as álacres e amistosas confraternizações natalinas, a interação se dá via ferramentas digitais que, por mais completas, carecem do calor e da informação subjetiva que há no ambiente presencial.Dependemos cada vez mais da tecnologia que adotamos. Sempre que acontece uma pane em serviços de gigantes da tecnologia, sobrevem desorientação angústia e perplexidade. Então, o que considerávamos de uso garantido e permanentemente disponível, pode esfumar-se no ar? Saberíamos ainda, agora sem contar com o apoio dos algoritmos e do ferramental que nos alimentavam automaticamente, como chegar às informações de que necessitamos? E se até mesmo as decisões que tomamos estiverem sendo mais e mais delegadas à tecnologia, ficaremos sem ação?
Nos anos 90, quando começou a expansão do correio eletrônico e das listas de discussão - precursoras das redes sociais - um detalhe ficou claro: muitas das acaloradas diatribes nas listas eram devidas a simples mal-entendidos: alguém tentara ser irônico num comentário que acabou entendido literalmente. A expressão taquigráfica sintética, tida como “factual”, carece das nuances da linguagem falada, ou de um texto mais rebuscado. Uma forma de se contornar o problema foi adicionar indicadores de humor, “emoticons”, à época simples caracteres justapostos. Acrescente-se :-) e a frase será entendida como de ironia e humor. Mas como o diabo está sempre atento a detalhes, e se é tão fácil alguém ser mal-entendido, talvez isso possa ser usado como uma “característica” e não uma “falha”. Ou seja, pode-se explorar a pressa e a ingenuidade do leitor superficial para outros fins pouco éticos. Com todos se falando via rede hoje, criar tensões, movimento e engajamento é bem fácil: basta tirar proveito da insopitável tentação que temos de tomar partido, de dar opinião sobre tudo que nos chega, mesmo que seja uma simples manchete. Uma discussão reduzida a uma frase diferencia-se muito pouco de troca de insultos ou de dogmatismo. E há a clara tendência de aglutinação: afinal quem correria o risco de ir contra a maré que se forma?
Por fim, diversas historietas de ficção científica, que colocavam as criaturas tecnológicas num nivel próximo ou até superior ao humano, parecem ter migrado para a realidade. Já há quem pretendeu unir-se a um equipamento, por achar nele mais ressonância que num humano. Bem… isso não é exatamente novo: segundo a mitologia, Pigmalião, rei de Chipre, era um escultor muito talentoso e moldou uma estátua tão perfeita que dela se apaixonou, e lhe deu o nome de Galatéia. Por sorte, Afrodite apiedou-se do amor que Pigmalião mostrava pela estátua e fez com que, a um beijo, Galatéia ganhasse vida. Mesmo que surjam robôs belíssimos e espertos, não parece sensato colocar nossas esperanças nas mãos de Afrodite…
Que tenhamos todos um ótimo Natal, e que 2021 nos seja leve!
terça-feira, 8 de dezembro de 2020
A cruz e a caldeirinha
Estamos perto de mais um Natal, e esse em plena pandemia. O domingo que passou é o dia de São Nicolau, bispo de Mira que, segundo a tradição, distribuía escondido presentes aos pobres. É a origem de Santa Claus, o nosso Papai Noel. Nos usos cristãos é comum que se monte a árvore de Natal neste dia. Hoje isso envolve novo ritual, de máscaras para as conversas a uma prudente distância, e álcool no trato dos enfeites… Será um alívio quando pudermos voltar a convívio mais livre!
Após tão longo enfrentamento da Covid-19, passamos a ser mais o objeto do que o sujeito dessa questão. Seguimos o que nos é recomendado pelos meios, buscando manter a cautela. Afinal, mesmo que algumas medidas pareçam um pouco exageradas, é sempre melhor previnir. Cautela e caldo de galinha nunca fizeram mal.
Instam-nos a ficar em casa e, graças à tecnologia, podemos sim trabalhar do lar, consultar um médico sem sair da poltrona, ver os filhos estudando em frente à tela do computador. E, precisando de algo, sempre podemos comprar pela Internet: sem sair da mesma poltrona, visitamos sítios que apresentam tentadoras ofertas, escolhemos com critério algo que nos possa ser útil ou, ao menos, que possa nos ajudar a quebrar a tensão do recolhimento, melhorar o ânimo e diminuir a angústia. Ah, também uma pizza ou um lanche são encomendáveis pela rede. E os restaurantes que frequentávamos, hoje fazem “delivery” (outrora isso era chamado de “entrega a domicílio”, mas…). Remédios e bálsamos também podem ser comprados remotamente. Em suma, o “ficar em casa” parece simples e seguro de fazer.
A tecnologia nos dá o ferramental suficiente para nossas ações remotas, mas há ainda um componente físico que permanece: não se prescinde ainda do carteiro, do entregador, do “moto-boy” (ou “moto-girl”), para receber as mercadorias. Parece que esses humanos, ao contrário de nós, precisam sair por aí o tempo todo. E, mais que sair, enfrentar trânsito, manusear pacotes, interagir com muitas pessoas durante as infindáveis entregas. Certamente eles não são imunes à pandemia mas, ao que parece, também não são alvo das campanhas de pregam a cautela. Se, por de um lado, ficamos em casa para nossa própria proteção e a dos demais, isso é possível se houver uma outra parcela que arrosta o perigo para nos entregar o que adquirimos. Um incômodo desequilíbrio que escolhemos não analisar...
Examinemos isso por um outro ângulo: essa atividade de risco poderá ser suprida com a Inteligência Artificial, que promete eliminar trabalhos mecânicos. A entrega com drones auto-orientáveis parece muito próxima da realidade. Grandes companhias, cuja automação e abrangência global já gerou um sensível desmonte de empresas locais, além da supressão de empregos, estão a um passo de conseguir fazer a distribuição de produtos sem participação humana. Aliás há demonstrações impressionantes de voo seguro, complexo e altamente coordenado. Enxames de mini-drones fazem-se, até, de “luzes natalinas”.
Se parece muito humano e adequado diminuir os riscos a que estão expostos os que nos trazem produtos, especialmente em tempos de pandemia, também é certo que sua substituição por drones será irreversível e extinguirá inúmeros postos de trabalho. Sabemos que a tecnologia tem o poder de fazer cada vez mais, mas há que se cuidar de “onde, como e quando” ela entra em cena. Na abertura, livro II, de “Da natureza da coisas”, Lucrécio (século I, AC) passa um recado duro: é suave acompanhar um embate de alguém com o mar e os ventos, desde que estejamos vendo isso da terra firme e segura. “Suavi mari magno...”De Rerum Natura - Livro II - Tito Lucretius Carus
6 de dezembro - São Nicolau de Mira
===
desde a terra observar grande desgraça do outro;
não porque atormentar quem quer que seja é agradável prazer,
mas porque suave é ver males de que tu mesmo estás a salvo.
É suave também olhar grandes combates da guerra
dispostos pelos campos, sem parte tua de perigo.
terça-feira, 24 de novembro de 2020
Os meios e os fins
https://education.dellemc.com/content/dam/dell-emc/documents/en-us/2019KS_Yellin-Saving_The_Future_of_Moores_Law.pdf
Moore's Law
https://www.umsl.edu/~siegelj/information_theory/projects/Bajramovic/www.umsl.edu/_abdcf/Cs4890/link1.html
Wikipedia:
https://en.wikipedia.org/wiki/Moore's_law
Moore’s Law Dead by 2022, Expert Says
https://www.eetimes.com/moores-law-dead-by-2022-expert-says/#
===
https://www.youtube.com/watch?v=219YybX66MY
===
https://alias.estadao.com.br/noticias/geral,decadas-antes-da-internet-escritor-alertava-para-consequencias-da-tecnologia,70002360602
terça-feira, 10 de novembro de 2020
O Voto Eletrônico
As eleições norte-americanas foram o principal assunto da semana. Lá, além dos votos via correio, que começaram a chegar em fins de setembro, houve o voto presencial em novembro. Um misto de voto presencial e voto com cédulas oficiais recebidas pelo correio. Se a condição da pandemia da covid-19 reforçou a necessidade de opção ao voto presencial, essa mistura de tipos de votação abriu mais espaço a discussões, fundadas ou não, sobre a segurança de todo o processo.
Há três pré condições para um processo eleitoral seguro: a capacidade de identificar claramente os eleitores habilitados a votar; a unicidade da cédula por eleitor; e a não possibilidade de alteração dos votos depositados. Respeitadas, resta garantir o sigilo do voto e a lisura na apuração do resultado, lembrando que nada é totalmente imune a fraudes, e sempre há o fator humano, elo mais fraco em qualquer processo de segurança.
Em tempos de digitalização, é esperada a pergunta do por quê não migrarmos também o voto para a Internet? Há exemplos de países, como a Estônia, que votam pela rede – caso interesse, há uma tese, de Rodrigo Cardoso Silva, recém defendida na PUC-SP sobre isso.
Mesmo no caso da Estônia, onde a votação pode ser pela Internet, boa parte da população ainda prefere o voto presencial, o que indica uma sensação de insegurança sobre o processo. Sem resolver as pré condições acima, é temerário pensar em voto pela Internet.
No Brasil há a urna eletrônica. Sua implementação resolve dois dos quesitos levantados. É uma forma segura de permitir o voto apenas aos habilitados e permitir apenas um voto para cada eleitor. Resta garantir que o voto dado é inalterável e fidedignamente computado. É frágil a alegação de que um exame da programação do sistema supriria essa garantia. Mesmo tendo-se acesso ao código-fonte, a prova de sua total correção é muito difícil.
Além disso, um programa correto pode resistir a tentativas externas de fraude, mas isso não o protege de um ataque interno, por quem tenha privilégio de acesso suficiente para alterar pontualmente seu funcionamento.
Finalmente, e como fica patente nestes tempos de ataques cada vez mais ousados e destrutivos a sistemas de informação, há que se dispor de algum mecanismo independente de verificação e recuperação. Uma das alternativas sólidas seria incluir uma pequena unidade de impressão em cada estação. O voto eletrônico geraria uma cópia em papel que, conferida pelo eleitor, seria imediatamente depositada em urna inviolável. Ficariam preservados o sigilo do voto e a rapidez na obtenção dos resultados da eleição, enquanto, em paralelo, haveria uma amostragem garantidora: sorteadas umas poucas urnas, seria cotejado o resultado eletrônico com a contagem das cédulas nelas contidas.
Um processo auditável deve prever uma segunda forma de se chegar ao resultado, e que independa da primeira. Ter uma única fonte de respostas, por mais sólida que ela pareça, deixa-nos à mercê de problemas imprevisíveis, e não permitirá auditoria.
A comunidade técnica já se manifestou mais de uma vez a respeito deste tema que, por óbvio, não se confunde com uma “volta ao voto em papel. Ao contrário, trata-se de valorizar o voto eletrônico e sua celeridade, sem abrir mão da possibilidade de uma revisão independente.
Não se trata de “desconfiar a priori” mas sim de prevenir problemas. Afinal, mesmo sendo a mulher de César totalmente honesta, é reassegurante que ela também pareça honesta...”
===
Artigo com entrevista do Diego Aranha sobre o tema:
https://www.welivesecurity.com/br/2018/10/17/diego-aranha-os-testes-de-seguranca-nas-urnas-eletronicas/
===
Tese de Doutoramento de Rodrigo Cardoso Silva, PUC-SP (2020)
https://tede.pucsp.br/bitstream/handle/23126/2/Rodrigo%20Cardoso%20Silva.pdf
===
Sobre votação eletrônica, discussão em voga na Estônia:
https://news.err.ee/1156652/kaljulaid-convening-defense-council-over-helmes-biden-remarks
===
Ilustração em :
https://link.estadao.com.br/noticias/geral,o-voto-eletronico,70003507888







