Warrant canary spiegati
Risposta
Una warrant canary è una dichiarazione firmata che un provider non ha ricevuto richieste legali segrete, ripubblicata secondo un programma. La sua assenza segnala ciò che al provider è vietato dire direttamente. La teoria legale – che la libertà di espressione forzata sia più difficile da ordinare rispetto al discorso proibito – non è testata nella maggior parte delle giurisdizioni.
Il meccanismo
Alcuni ordini legali prevedono il bavaglio: il provider deve conformarsi e non deve rivelare che l'ordine esiste. Una canary inverte il problema. Il provider pubblica regolarmente una dichiarazione firmata che nessun ordine di questo tipo è stato ricevuto. Se ne arriva uno, la dichiarazione non viene rinnovata. Non viene rivelato nulla: semplicemente qualcosa smette di accadere.
La teoria è che costringere un'azienda a pubblicare attivamente una falsa dichiarazione sia legalmente più difficile che proibirle di rivelare una dichiarazione vera. Nella maggior parte delle giurisdizioni questo non è mai stato testato, ed è la prima cosa che qualsiasi pagina onesta sull'argomento deve dire.
Cosa rende credibile una canary
Una firma crittografica, così non può essere falsificata. Un programma fisso, così l'assenza è non ambigua anziché ambigua. Una fonte di entropia esterna recente – un hash di un blocco Bitcoin o un titolo di giornale – incorporata nel testo, che dimostra che la dichiarazione è stata firmata dopo quella data e non pre-firmata in blocco.
Senza la fonte di entropia, un provider sotto pressione potrebbe consegnare una pila di canary future pre-firmate e il meccanismo crolla. È l'unico dettaglio che separa una canary reale da un ornamento, e la maggior parte delle canary pubblicate non ce l'ha.
- Firma PGP con una chiave pubblicata e verificabile
- Programma di pubblicazione fisso: la nostra è trimestrale
- Hash di un blocco Bitcoin recente incorporato nel testo firmato
- Elenco esplicito di ciò che copre la dichiarazione
- Versioni precedenti archiviate e rispecchiate indipendentemente
Verifica della nostra
Scarica la canary da /canary, importa la chiave pubblicata su /pgp e verifica la firma con gpg --verify. Controlla l'hash del blocco incorporato su un block explorer e conferma che il blocco sia stato minato il giorno stesso o dopo la data indicata.
Controlla l'impronta digitale della chiave anche sulla copia presente nella pagina dei contatti e su qualsiasi mirror indipendente che trovi. Una chiave scaricata dallo stesso server che stai cercando di verificare prova meno di quanto vorresti.
Cosa fare se decade
Niente panico e nemmeno ignorarla. Le canary scadono per ragioni noiose: chi la firma è in vacanza, il programma slitta, qualcuno si dimentica. Un singolo ciclo mancato è una prova debole.
Una canary che decade e viene poi rinnovata silenziosamente con una formulazione diversa è una prova molto più forte, e lo è anche un decadimento su cui il provider non vuole commentare. La risposta corretta a un vero decadimento è spostare i dati che non puoi permetterti di far rivelare, non presupporre il peggio su tutto.
Domande frequenti
01 Le warrant canary funzionano davvero?
Legalmente, non testate nella maggior parte delle giurisdizioni. La teoria che la falsa dichiarazione forzata sia più difficile da ordinare rispetto al discorso vero proibito è plausibile ma non provata. Tratta una canary come un segnale, non come una prova.
02 Come verifico la vostra?
Scarica /canary, importa la chiave da /pgp, esegui gpg --verify, poi controlla l'hash del blocco Bitcoin incorporato su un block explorer per confermare che sia stata firmata dopo quella data.
03 E se una canary non viene rinnovata?
Tratta un singolo ciclo mancato come una prova debole: i programmi slittano per ragioni banali. Un decadimento seguito da una formulazione cambiata silenziosamente, o un decadimento di cui il provider non vuole parlare,è molto più forte.
Correlati