Saltar al contenido principal
it/blog/chat-control/research/chat-control-y-fingerprinting/

Chat Control + Obscura — Il paradosso di chi si protegge nella messaggistica crittografata

Di Xscriptor — Óscar Preciado4 min di lettura
TecnologiaPrivacyConnessioniRicercaChat ControlObscurafingerprintingparadossorilevamentoasimmetriaprivacycrittografia esternaXscriptorÓscar Preciado
Chat Control + Obscura — Il paradosso di chi si protegge nella messaggistica crittografata

Ciò che Obscura ha scoperto sul fingerprinting dei browser si replica punto per punto nella crittografia delle comunicazioni. La struttura è la stessa. Cambia solo il livello.



La ricerca di Obscura sul fingerprinting dei browser ha rivelato un'asimmetria fondamentale che struttura tutto il campo della privacy digitale:


Il difensore deve vincere sempre. L'attaccante ha bisogno di vincere solo una volta.


In Obscura, questo si materializzava nella superficie di fingerprinting: circa il 55% dei vettori è controllabile tramite un proxy, ma il restante 45% —GPU, audio, CPU, comportamento— sfugge a qualsiasi livello di protezione. Il difensore deve bloccare tutti i vettori; l'attaccante ha bisogno di uno solo riuscito.

In Chat Control, la stessa asimmetria si replica con una struttura quasi identica.

La stessa asimmetria, diverso livello

Obscura (fingerprinting) Chat Control (messaggistica)
Il proxy modifica i segnali per non essere rilevato L'utente crittografa esternamente per non essere scansionato
Il rilevamento cerca incongruenze tra i livelli Il rilevamento cerca anomalie di entropia o formato
Un singolo vettore riuscito identifica l'utente Un singolo messaggio con alta entropia tradisce l'utente
Il proxy deve normalizzare assolutamente tutto L'utente deve normalizzare assolutamente tutto
Circa il 45% dei vettori è incontrollabile Lo scambio di chiavi e i metadati sono "incontrollabili"
La protezione parziale non è protezione La crittografia parziale non è crittografia

Il paradosso della coerenza

Obscura ha dimostrato che il modo più potente per rilevare un utente protetto non è tramite un singolo vettore, ma tramite il confronto tra livelli. L'incongruenza tra ciò che dice un livello e ciò che mostra un altro tradisce il proxy.

User-Agent: Chrome 120 / Windows 11
JA3 fingerprint: TLS 1.3 Chrome 120 (Win11)  ✓ Coerente
                              ↓
User-Agent: Chrome 120 / Windows 11
TTL: 64 (Linux di default)                  ✗ INCOERENTE → Proxy rilevato

In Chat Control, lo stesso schema si applica:

Payload: [byte crittografati esternamente, alta entropia]
Metadati: Utente A → Utente B, stesso dispositivo, stessa app

Se il 99% dei messaggi sulla piattaforma ha formato strutturato
e bassa entropia, e quelli di A hanno alta entropia:
    → A è "incoerente" con il profilo atteso
    → A è rilevabile come "utente che crittografa esternamente"
    → Se la legge obbliga a bloccare, A viene bloccato

Il problema della minoranza rilevabile

Una delle conclusioni più inquietanti di Obscura è che la protezione crea il proprio cluster rilevabile. Tor Browser rende tutti i suoi utenti indistinguibili tra loro, ma perfettamente distinguibili da un utente di Chrome senza protezione.

In Chat Control accade lo stesso:

Utenti di WhatsApp senza crittografia esterna:
    → Seguono tutti lo stesso profilo atteso
    → Indistinguibili tra loro

Utenti con crittografia esterna:
    → Tutti hanno alta entropia nei loro messaggi
    → Indistinguibili tra loro... ma DISTINGUIBILI dal profilo normale
    → Formano un cluster → "utenti che si proteggono"

L'analogia è esatta. Il cluster di utenti di Tor è rilevabile come cluster; il cluster di utenti di crittografia esterna è rilevabile come cluster. In entrambi i casi, l'atto di proteggersi crea il segnale che tradisce chi si protegge.

La geometria della protezione

Possiamo formalizzare questa analogia con la stessa struttura che Obscura usa per i vettori di fingerprinting:

Hchat=iVHi(normale)Hi(protetto)H_{chat} = \sum_{i \in \mathcal{V}} H_i^{(\text{normale})} - H_i^{(\text{protetto})}

Dove:

  • V\mathcal{V} sono i vettori di rilevamento nella messaggistica (entropia del payload, formato, dimensione, frequenza, metadati)
  • Hi(normale)H_i^{(\text{normale})} è la distribuzione attesa del vettore ii per un utente normale
  • Hi(protetto)H_i^{(\text{protetto})} è la distribuzione dello stesso vettore per un utente che crittografa esternamente

La divergenza tra le due distribuzioni è il segnale di protezione. Maggiore è la divergenza, più rilevabile è l'utente.

Implicazioni

La connessione tra Obscura e Chat Control rivela qualcosa che trascende entrambi i casi particolari:

La privacy digitale non è un problema di strumenti ma di strutture. L'asimmetria difensore-attaccante non è un bug di un progetto concreto; è una proprietà emergente di sistemi dove la sorveglianza è di massa e la protezione è individuale.

Obscura ha documentato questa asimmetria per il fingerprinting. Chat Control la replica per la messaggistica. La stessa struttura apparirà in qualsiasi altro dominio dove un sistema centralizzato tenti di identificare comportamenti protetti. La domanda non è "quale strumento protegge meglio?" ma "come si rompe l'asimmetria strutturale?".

E la risposta provvisoria, sia in Obscura che in Chat Control, è la stessa: la protezione è efficace solo quando è indistinguibile dalla non-protezione. Qualsiasi deviazione dal profilo atteso —per quanto piccola— è un segnale che il sistema può sfruttare.


Documenti correlati: