Un lucchetto che il proprietario di casa non può aprire, ma il guardiano all'angolo sì, non è un lucchetto. È un invito.
La proposta Chat Control non discute se la crittografia end-to-end sia auspicabile. Lo discute, ma non è questo il centro del dibattito. Il centro è se sia possibile preservare la crittografia mentre si introduce la capacità di scansionare il contenuto crittografato. La risposta della comunità crittografica è stata tanto unanime quanto inquietante: non solo non è possibile, ma pretenderlo rivela un'incomprensione fondamentale di cosa sia la crittografia.
Cos'è la crittografia end-to-end?
Un sistema E2EE garantisce che:
Formalmente, dato un messaggio , un mittente e un destinatario , lo schema di crittografia produce un crittogramma dove è una chiave derivata da uno scambio Diffie-Hellman effimero tra e . Il server della piattaforma —l'intermediario— possiede ma non .
Questa proprietà non è un accidente né una caratteristica opzionale. È la definizione stessa di E2EE. Se il server può decifrare , allora non è E2EE. È crittografia in transito con archiviazione sul server, che è un'altra cosa.
E2EE reale: A —[Crittografato con k_AB]—> Server —[Crittografato con k_AB]—> B
Il server NON ha k_AB
Crittografia in transito: A —[Crittografato con k_AS]—> Server —[Crittografato con k_SB]—> B
Il server DECIFRA e ri-critto grafa
Scansione obbligatoria: A —[Crittografato con k_AB]—> Server + [Copia per scansione]
Il server necessita di accesso al contenuto
Il terzo caso non è E2EE. È crittografia in transito con un'ispezione obbligatoria. E quell'ispezione, sebbene venga effettuata tramite un presunto "scansione lato client", richiede comunque che il contenuto sia accessibile a un terzo in qualche punto del flusso.
Client-Side Scanning (CSS)
La proposta tecnica più discussa è lo scansione lato client (client-side scanning o CSS). L'idea è che il dispositivo del mittente esegua un classificatore locale che confronti il contenuto con un database di hash di CSAM noto (come il database PhotoDNA di Microsoft) prima di crittografare il messaggio.
┌─────────────────────┐
A scrive M → │ Classificatore locale │ → ¿M ∈ B? → Segnalare
│ Poi crittografa M │ → C → Inviare C al server
└─────────────────────┘
Il problema è che questo non risolve la tensione fondamentale. Il classificatore locale necessita di:
Accesso a M prima di crittografare — il che significa che il software di messaggistica deve poter ispezionare il contenuto. Se il software è open source (come Signal), questo è verificabile. Ma se il classificatore viene aggiornato dinamicamente (come richiede il rilevamento di nuovo materiale CSAM), la verifica indipendente diventa impossibile.
Un database di riferimento aggiornato e condiviso con l'autorità. Questo database può espandersi (per ordine giudiziario o pressione politica) per includere altri tipi di contenuto: terrorismo, disinformazione, discorsi d'odio, critiche al governo.
Aggiornamenti forzati del classificatore — se il governo può richiedere che il classificatore includa nuove categorie di contenuto, il CSS diventa un meccanismo di censura con supporto legale.
Il problema della backdoor
C'è un argomento ricorrente nel dibattito: "non si tratta di creare una backdoor, ma di una porta principale con supervisione giudiziaria". Questa distinzione è ingannevole.
Una backdoor è un meccanismo non documentato che permette a un attaccante di eludere la sicurezza. Una porta principale (frontdoor) sarebbe un meccanismo documentato e legale per consentire a un'autorità di accedere al contenuto. Ma dalla prospettiva della sicurezza del sistema, entrambe sono equivalenti:
Backdoor: Attaccante sfrutta vulnerabilità → Accede a M
Frontdoor: Autorità usa meccanismo legale → Accede a M
----------- Differenza: chi, non come ----------
Attaccante statale: usa la frontdoor come backdoor
Cibercriminale: cerca la vulnerabilità che la frontdoor crea
Regime ostile: adotta la stessa legislazione come modello
Il problema è che qualsiasi meccanismo che permetta a un'autorità legittima di accedere a messaggi crittografati crea, necessariamente, una superficie di attacco che può essere sfruttata da attori illegittimi. Non c'è modo di costruire un meccanismo di accesso che possa essere usato solo da "quelli buoni". La crittografia non distingue tra un giudice tedesco e un hacker russo. Distingue solo tra chi ha la chiave e chi non ce l'ha.
L'asimmetria del rilevamento
Il dibattito su Chat Control rivela un'asimmetria che raramente viene esplicitata:
| Rilevare CSAM | Proteggere la privacy | |
|---|---|---|
| Onere della prova | La piattaforma deve dimostrare che rileva | La piattaforma deve dimostrare che non spia |
| Costo dell'errore | Falso negativo → CSAM non rilevato | Falso positivo → innocente indagato |
| Scalabilità | Un classificatore per 100M di utenti | 100M di utenti, ognuno con il proprio segreto |
| Aggiornamento | Nuovo database CSAM → nuova scansione | Nuova capacità di scansione → nuova superficie d'attacco |
L'asimmetria profonda, tuttavia, non è tecnica ma ontologica: il vigilante ha bisogno del contenuto per sapere se è illegale, ma il contenuto è illegale solo se il vigilante lo esamina. È il paradosso dell'ispettore che deve aprire la scatola per sapere se la scatola contiene qualcosa di proibito, ma aprendola ha già violato qualunque cosa la scatola contenesse, indipendentemente da ciò che trova.
La china scivolosa quantificata
Uno degli argomenti più solidi contro il CSS non è filosofico ma storico. Ogni sistema di sorveglianza di massa implementato inizialmente con uno scopo limitato ha finito per espandersi:
1994: CALEA (USA) — Solo per intercettazione legale
→ 2001: Espansione post-11/9
→ 2015: Include VoIP e messaggistica
→ 2020: Dibattito sull'inclusione dell'E2EE
2006: SWIFT (Finanza) — Solo terrorismo
→ 2010: Esteso a reati gravi
→ 2015: Esteso a evasione fiscale
→ 2020: Scambio massivo di dati bancari
2016: Legge di Sicurezza Interna (Spagna) — Solo terrorismo
→ 2019: Reati gravi
→ 2025: Mantenimento dell'ordine pubblico
Non c'è ragione di credere che Chat Control sarebbe diverso. La storia suggerisce che ogni meccanismo di sorveglianza di massa tende ad espandersi fino a occupare tutto lo spazio legale disponibile. Non per malizia necessariamente, ma perché la logica del sistema è incrementale: se funziona per CSAM, perché non per il terrorismo? Se funziona per il terrorismo, perché non per i reati gravi? Ogni espansione è individualmente ragionevole; il risultato aggregato non lo è.
L'argomento della proporzionalità
Il diritto europeo richiede che qualsiasi restrizione di diritti fondamentali (come la privacy dell'Articolo 7 della CDFUE e la protezione dei dati dell'Articolo 8) sia proporzionata. Ciò implica:
- Idoneità: la misura deve essere adeguata a raggiungere il fine perseguito
- Necessità: non deve esistere una misura meno restrittiva ugualmente efficace
- Proporzionalità in senso stretto: il sacrificio del diritto deve essere proporzionato al beneficio
La comunità crittografica ha sostenuto che il CSS non supera il test di proporzionalità perché:
- Non è idoneo (ha tassi di falso positivo che renderebbero insostenibile la supervisione giudiziaria)
- Non è necessario (esistono alternative meno lesive: liste di segnalazione, hotline, rilevamento basato su metadati)
- Il sacrificio della crittografia è sproporzionato rispetto al beneficio potenziale
Documenti correlati:
