דוא"ל איננו מדיום מאובטח

דוא"ל תמיד היה איתנו, עוד לפני ימי הרשתות החברתיות, לפני הבלוגים, אפילו לפני פתיחת המרשתת לציבור, ובהחלט לפני שתקני הצפנה כמו SSL או TLS היו בשטח. למעשה דואר אלקטרוני הנישא על גבי UUCP או SMTP קיים בצורה די דומה לצורתו הנוכחית כבר במעט חצי מאה. סימן השטרודל בכתובת יחגוג 50 בשנה הבאה, וה-RFC הראשון עוד שלוש שנים. נולד חודש אחרי, הצוציק.

מצד אחד זה מראה על יציבות בלתי רגילה. תקנים נכנסו ויצאו, HTTP למשל עבר באותה התקופה שינויים אדירים, התפצל והתאחד, מפלרטט עם UDP, והשתלט על הקשקשת ברשת. פרוטוקולים אחרים לבלבו וקמלו, אבל איכשהו הדוא"ל נשאר איתנו באותה הצורה. נכון שקראנו דרך הדפדפן, אאוטלוק, יודורה, mutt, ועוד מאות תוכנות, אבל מלבד שינויים קלים הבסיס נשאר ונשאר די אמין (מלבד פילטרים חזקים מדי לספאם…). מצד שני זה אומר שתקני ההצפנה לא הגיעו לשם.

כשאני אומר הצפנה זה לא רק שליחה וקבלה של דוא"ל מוצפן במפתחות ציבוריים, GPG או תעודות X.509 ושאר תקנים מסורבלים, הלוואי שזה היה תופס כראוי (אתם עדיין מוזמנים להתכתב איתי עם GPG דרך Thunderburd+Enigmail אבל אני הראשון להודות שזה מסובך מכדי להיות שימושי). אני מתכוון להצפנה פשוטה של TLS, אותו HTTPS בתחילת כתובות מרשתת שהיום הדפדפן יזהיר אתכם כשאתם משתמשים בגרסה הלא מאובטחת של הגישה לאתר.

כמו שכתבתי פה בפוסט הקודם, עברתי בשנה האחרונה טיפול בסרטן המעי הגס. זה כלל בדיקות קולונוסקופיה, CT, MRI, שני ניתוחים, חצי שנה של טיפולי כימו והמון המון קביעות תורים אצל אונקולוגים, גסטרואנטרולוגים, יועצים גנטיים וסתם הפעלות של ביטוח פרטי ורופאת קופ"ח. כל זה להגיד שהייתי צריך לשלוח ולקבל המון ניירות שבהם מתנוססים מספר תעודת הזהות שלי ובחלק מהמקרים גם צילום מלא של תעודת הזהות שלי. לעשות את זה בדוא"ל לא מקובל עלי כי יש לנו מה להפסיד.

בעזרת ת"ז אפשר לעשות לא מעט נזק לאזרח ישר. אפשר להצליב עליו מידע מכמה מאגרים, חוקיים יותר ופחות, אפשר לנסות להזדהות מול נותני שירות שלו ולגנוב זהות, למרות שבנקים ומשרדי ממשלה שונים הפסיקו לתת שירות רק עבוד מספר ת"ז, מומחים להנדסה חברתית עדיין מכירים טריקים להיעזר בזה. צילום של תעודת הזהות כולה מכיל גם את תאריך ההנפקה שלה וכאן אנחנו כבר מספקים דרך להיכנס לאתרים ממשלתיים כמו "הר הכסף" ו"הר הביטוח" ועל זה אני ממש לא ממליץ. מה גם שאת תעודת הזהות הישראלית קל לזייף, במיוחד אם כמוני אתם עדיין מסרבים לעבוד לתעודה החדשה כל עוד המאגר הביומטרי עדיין קיים.

אז מה עשיתי? תאמינו או לא נאלצתי להשתמש בפקסים. איכס. יש לנו פה מדפסת מולטיפנקשן בבית, לדעתי אלו המודמים האנלוגיים האחרונים בעולם שעוד מיוצרים, אבל ככה אני לפחות יודע שרק השב"כ עשוי להאזין, ולא כל ארחי פרחי במרשתת. לשב"כ יש ממילא את כל המידע עלי שבא לו, אז זה זניח.

זה לא שאין תקן למשלוח דוא"ל מוצפן בין שרת לשרת. פשוט הרבה מוסדות לא טורחים לממש אותו. שרת הדוא"ל האישי שלי ינסה לשלוח לג'ימייל בצורה מוצפנת ויצליח, אבל מה לגבי קופת החולים שלי? והמכון שבו עשיתי את הקולונוסקופיה? ובי"ח שיבא שם יושבים האונקולוגית והכירורג שלי? ובי"ח בילינסון שם אני אמור לעבור יעוץ גנטי? יותר מזה, כשאני הולך לצלם את השיניים הם שולחים בדוא"ל את הצילומים לרופא השיניים שלי, מזהה ביומטרי אחו-שלוקי אם תרצו, כולל תעודת הזהות, ואין לי מושג איך הדוא"ל עובר ביניהם.

אם מסקרן אתכם אתם יכולים לבדוק עם כמה כלים פשוטים בשורת הפקודה בלינוקס. לכל דומיין (=שם מתחם) במרשתת אמורות להיות רשומה אחת או יותר מסוג MX ואפשר לראות מי מטפל להם בדוא"ל והאם כתובת הIP הנ"ל עונה בפורט 465/tcp – אחרת זה נופל לפורט הרגיל הבלתי מוצפן 25/tcp שעליו אפשר להפעיל TLS אבל סביר להניח שזה כבר לא יהיה אם 465 לא פתוח. הבעיה היא שאין פה איזה מנעול ירוק או סימן קריאה אדום. לא קל לברר מה קורה עם מכתב מרגע ששלחתם, אלא אם כן תוכלו לראות את כל המסלול שעבר עד שהגיע ליעד (במילים אחרות תשכחו מזה). בדקתי את המצב בכמה גופים, והתעודדתי שרובם מקפידים, רק שלפחחות אחד מאלו שהזכרתי לעיל השתמש בספק אינטרנט ציבורי למקרה שהשרת שלו מושבת (כלומר רשומות MX נוספות בעדיפות נמוכה) ושם לא הייתה הצפנה, או במילים אחרות, אם תקרה להם תקלה טכנית זמנית, כל הדוא"ל שלהם יוזרם לשרת פרטי בצורה לא מוצפנת עד שהם יחזרו לתפקוד.

כבר קרה לי גם שישבתי מול סוכן ביטוח או יועצת השקעות שביקשו לצלם את תעודת הזהות שלי ועשו את זה למרבה התרעומת עם הסמארטפון הפרטי שלהם. לאיפה הולך הצילום? "אה, אני שולח את זה לעצמי לאימייל של העבודה". יופי נחמה. בדרך זה גם בטח מתרפלק לגוגל פוטוז ונשמר בחשבון הענן שלך לנצח. תודה באמת. ולא נכנס פה לשליחי דואר שמצלמים לך את התעודה כהוכחה שקיבלת את החבילה, או שכל סופר שכונתי רוצה את מספר הזהות בשביל כרטיס ההנחות שלהם. נופ. זה בכלל מיותר וחודרני.

פתרון אפשרי אחד: פרוייקט מאוד חביב של מוזילה הוא Mozilla Send, שלצערי הומת בטרם עת. למרבית המזל הוא עדיין תוכנה חופשית ויש סיכוי טוב שאחרים יתקינו אותו בכל מיני מקומות שנצטרך להחליט אם הם אמינים ולא מילכדו את התוכנה. אני כנראה אקים אחד לשימושי הפרטיים על השרת שלי. אני רק מקווה שימשיכו לתחזק את הקוד שלו. זה מאפשר לשלוח קבצים בצורה מוצפנת, שהמפתח שיוכל לפתוח אותם (ורק פעם אחת) הוא לינק שאותו אפשר לשלוח דרך דוא"ל או תוכנות מסרים שונות. אם הלינק נשלח בדוא"ל זה לא מושלם, אבל לפחות תדעו שברגע שהמקבל הוריד אותו הוא נמחק מהשרת לבלי שוב והלינק הופך לבלתי שימושי. במקרה הנדיר שמישהו תפס את הלינק והוריד את הקובץ לפני המקבל המיועד, לפחות תהיה לכם הוכחה שהקובץ נגנב ע"י מאזין שלישי ולא ע"י המקבל. ברכותי, הפרנויה הוכחה כרלוונטית. חסרונות – לא ברור אם או מתי יחזור השירות, לא ברור אם למישהו בתוך מוסד כמו בנק/ביטוח/קופ"ח יש בכלל גישה לשרת החיצוני שאליו הלינק שנתתם.

אפשרות אחרת – אם החלטתם שגוגל באמת לטובתכם ולא רק בהצהרות, וגם אתם וגם המקבל משתמשים בג'ימייל, אפשר לסמוך על זה ששליחה בין שתי תיבות ג'ימייל היא בטוחה ולא תדלוף מחוץ לשרתי החברה. החסרונות הם שלגוגל יש גישה. באותה הצורה גם העלאה של הקובץ לגוגל דרייב, דרופבוקס, מיקרוסופט וואן דרייב ודומיהם.

אפשרות נפוצה אבל לא הכי נוחה – שליחה בוואטסאפ. קל לצלם את המסמכים ולשלוח JPG או PDF לצד השני, זה מוצפן מקצה לקצה. הבעיות – בטלפון השולח והמקבל יש עוד יישומים שרואים את הקובץ הנשלח, אז רוגלות, תוכנות גיבוי, גוגל פוטוז ושאר דברים שאנשים לא מאוד טכניים שוכחים לקחת בחשבון עלולים לעשות העתקים של שמידע. כמו כן לא הייתי שולח את זה לטלפון הפרטי של עובד חברת ביטוח וכדומה.

אפשרות טיפה יותר טובה היא סיגנל, שהמציאה את הפרוטוקול שבו וואטסאפ משתמשת, והיחידה שידוע שמיישמת אותו נכון כי הקוד פתוח. הבעיה שלא הרבה בארץ ובעולם משתמשים בה, ושאר החסרונות כמו שכתבתי לעיל.

על טלגרם לא בא לי לדבר. הם טוענים שהם מאובטחים אבל מומחים מהתחום מעקמים את האף על המימוש שלהם, הם בחרו בהצפנה לא תקנית ולא מוכחת פרטית משלהם, וזה אומר מנורות אזהרה.

הצפנת GPG מקצה לקצה דרך כלים כמו אניגמייל או KeyBase קיימים ומצויינים, אבל רחוקים מלהיות לגמרי שמישים למשתמש הממוצע. אני אשמח אם יותר ישתמשו בזה להעברת מסרים וקבצים, אבל ברור שזה איננו פתרון אידאלי לכולם.

אז מה הפיתרון האידאלי? חברות הביטוח וקופות החולים צריכים לאפשר העלאת קבצים בצורה מאובטחת באתר שלהם או דרך אפליקציה ייעודית (איכס) ועד אז, אל תנתקו עדיין את קו הבזק ומכשיר הפקס שלכם. לא, שימוש בחברות של פקס-דרך-דוא"ל לא מוסיפות אבטחה, להפך, זה מוסיף כמעט בוודאות חוליה לא מוצפנת לשרשרת שאחרת הייתה יכולה להיות פרטית.

(את הפוסט הזה העליתי בעקבות שנה וחצי של תסכולים מול מערכת הבריאות והביטוח, אבל גב הגמל נשבר בעקבות הבחירות המקוונות המתקרבות בעמותה לידע ציבורי, שלדעתי אינן מאפשרות לי להצביע במתכונת שהוצגה – בלינק פירטתי גם חלופה פרקטית להצבעה מקוונת בעמותה שכנראה לא תיושם נכון לכרגע)

Zcash, הסיפור הכי מעניין השבוע באינטרנט.

עוד רגע הבחירות, הילארי בדרך לשבור את התקרה, ויקיליקס מלכלכים את הרצפה, אפל ומיקרוסופט ראש בראש, אבל כל זה בעיני השבוע שולי.

בעוד כמה שעות, בוקר יום העבודה הקליפורני, יגיעו הקריפטוגרף הותיק זוּקוֹ ווילקוקס וחבורתו למשרד, וילחצו על כמה מקשים שישיקו מהפיכה. אני יודע שכל יום קם סטארטאפ שמאמין על עצמו שיהפוך את העולם, אבל לחבורה הזו יש סיכוי של ממש. חודשים ארוכים עמל צוות מתכנתות ומתכנתים, קריפטוגראפים מהטכניון ועד קליפורניה, על השלב הבא בקירוב הקריפטומטבעות למזומן. אחרי שביטקוין איתנו כבר כמעט עשור, ומאות ואריאציות תאומות לו נפוצו בשטח (כולל ניסיון מגוחך אחד לקריפטומטבע ישראלי), נוצר שדרוג קטן שיעשה שינוי גדול – סודיות מוחלטת של העברות הכספים על הבלוקצ'יין. למזומן יש מספר סידורי על השטרות שאפשר לעקוב אחריו, כאן לא יהיה אפילו את זה.

קצת רקע מאד בסיסי למי שלא מכיר עדיין איך עובד קריפטוכסף בסגנון ביטקוין: כל משתמש מגריל לעצמו מפתח סודי ומפרסם את המפתח הציבורי שלו (כתובת הארנק) אם הוא רוצה לקבל תשלום. כל אחד יכול לייצר הודעה ולהפיץ אותה ברשת, לפיה הוא משלם X לארנק Y וחותם על זה דיגיטלית, ולכן כל העברת סכום היא ציבורית לגמרי. אם תנסה להעביר יותר מהסכום שיש לך בארנק, הרשת תתעלם בגיחוך מהנסיון העלוב לגנוב כסף ותתעלם מהודעת התשלום שלך. אם ההודעה שלך כן התקבלה, היא נשמרת בספר החשבונות הגלובלי (להלן, הבלוקצ'יין), ומאותו רגע לכל העולם ידוע מי שילם למי וכמה. אם מעסיק ישלם ככה משכורות, כל העובדים יראו מה מקבלים הקולגות, וכן הלאה דוגמאות למה אין דרך לרמות את המערכת (כי מתמטיקה) אבל גם אין דרך באמת להעלים מי אתה וכמה יש לך בארנק. אם יש לך כתובת של ארנק של מישהו, אתה יכול גם לראות כמה יש לו (סך כל ההעברות אליו וסך כל ההעברות ממנו), למי הוא משלם, כמה ומתי, ובמילים אחרות, הרבה פרטיות אין פה. אמנם המשלמים והמקבלים הם כתובת אלמונית עד שיעשו עסקה תמורת טובין באתר אחר ששומר אולי כתובת למשלוח הטובין וכדומה, ולכן אי אפשר באמת להגיד שהמערכת הזו שומרת ממש על פרטיות, רק על אמינות.

ובעוד שעות ספורות יכנס לזירה Zcash. הוא גם מבוסס על בלוקצ'יין, ויכול לבצע את אותן הפעולות כמו רשת קריפטוקוין קיימת, אבל יש לו גם אופציה של ארנקים מסתרים. בשפת ה-Z, יש לך כתובות מסוג T-addr, כאשר T מציין שקיפות, ויש כתובות Z-addr, מלשון Zero Knowledge. אם יש לך משהו בארנק וכתובת של מישהו אחר, תוכל להעביר לו סכום בלי לגלות לו כמה יש לך בארנק, תוכל להוכיח לו שאתה לא מעביר לו יותר ממה שיש לך בארנק, והוא מצידו לא יוכל לדעת גם כמה תשלומים קיבלת והוצאת, כי שאר הרשת תראה שהיתה העברת סכום, לוודא שהיא אמיתית (לא כוללת סכום שלא היה בארנק שממנו יצא הסכום), אבל לא מי שילם או מי קיבל. סודיות מוחלטת. מה שכן יש זה מפתח נוסף לכל העברת קריפטוכסף, מיועד לקריאה בלבד, שמאפשר למשלם או למקבל לחשוף לבחירתם את סכום ההעברה כדי להוכיח שהיא התקיימה, בלי לחשוף יותר פרטים אישיים על זהות המשלם או על העברות אחרות שביצעו הארנקים שלהם.

והנה מצגת שנכנסת יותר עמוק לפרטים הטכניים.

את ההשלכות אתם יכולים לנחש. מדובר בחגיגה הן עבור קנאי הפרטיות והן עבור פושעים מלביני כספים, הרשת עוד לא יודעת איך זה יתקבל בעיני החוק. מה שבטוח, זה מרעיש השבוע את עולם הקריפטומטבעות. בניגוד להרבה קריפטומטבעות קיקיוניים שמסתובבים במאות ברשת, ומיעוטם מוכר ע"י הבורסות הפופולאריות לפעמים גם אחרי חודשים, המטבע החדש (שסימנו יהיה ZEC) כבר נסחר באופציות עתידיות לפי ערכים של מאות דולרים למטבע לפני שנכרה אפילו מטבע בודד (שליש ביטקוין לפני שלושה ימים, ומטפס אל $300), וכל הבורסות המובילות בשוק (ביטטרקס, פולוניאקס, קראקן ועוד) הודיעו כבר מראש שיתמכו בו כבר מהיום. בקרוב אפשר יהיה לסחור בו באמצעות הארנק הפתוח הפופולארי Jaxx, אבל כרגע רוב הקוד שלו כרגע רץ רק על לינוקס (יש ניצנים של תוכנות כריה לחלונות, שני נסיונות לכורים שרצים על GPU). יש גם כמה שירותי "כרייה בענן" שכבר מכרו את כל זמן הכרייה של ZEC על החומרה שלהם לחצי שנה קדימה. במילים אחרות, שווה להציץ?

עוד משהו שכדאי לדעת, בחודש הראשון הכרייה תהיה יותר איטית (תתחיל ב־100 מטבעות ליום) ומטבעות יהיו נדירים, ולכן המחיר אולי יעלה בטירוף. קצב הכרייה יעלה לינארית עד שיתייצב על 7200 מטבעות ליום בסוף נובמבר. אף אחד לא יודע אם זה אומר שתהיה בועה שתיפול או מה, אז אני לא ממליץ לאף אחד לרוץ ולקנות בכסף (לא שברור שיהיה מספיק למסחר, או שכל מטבע שיכרה ישמר ע"י הכורים כדי לראות מה ילד יום). כמות ההייפ מטורפת, בגלל השוק הספקולנטי הבלתי יציב, אבל הטכנולוגיה אמינה. לכן אני הולך לקמפל עכשיו כורה ולהתחיל להעביד את המעבד שלי. אולי יפול עלי איזה סכומצ'יק מתוך כל המתמטיקה. אני מקווה שהוא יהיה יותר ממחיר החשמל :-)

אז איך נדע שכל הציפייה לא תהפוך לעוד מפח נפש כמו את'ריום? זוקו לא מבטיח שהכל יהיה מושלם, הוא אפילו לא מבטיח שיהיה רק מטבע אחד מבוסס על הפרוטוקול, להפך, את המודל העסקי של החברה שלו הוא בונה על הצלחת הפרוטוקול ולא המטבע הספציפי הראשון הזה שיושק עליו. אופטימיסט זהיר ומלא ביטחון עצמי, זוקו אתמול עשה ריטוויט לסיכום הפשוט והחשוב הזה:

לקריאה נוספת:

FBI מביאים את הסעיף

לחיפוש בבית צריך צו, אבל מחשב? מה אם זו רשת מחשבים? ומה אם זה אפילו לא על אדמת ארה"ב?
הרבה רעשים עוברים על העולם הפוליטי והעולם האינטרנטי לאחרונה. מרב שינויי חוקים ותקדימים וחשיפות אני לא מספיק אף פעם לכתוב על זה בבלוג, הכל מופץ רק בטוויטר ומיעוטו בגוגל פלוס (אולי גם בפייבוק, אבל שם לא אני מתחזק את זה אז אין לי מושג). אבל יש כמה דברים שראוי לכתוב פה בפוסט שישמר טיפה יותר זמן.

ראשית, כאמור, FBI מנסים להעביר את "סעיף 41" כדי לקבל רשיון גורף לפרוץ למי שנראה להם למחשב. זה משפיע על כל משתמש אינטרנט בעולם, כולל משתמשי סמארטפונים ודומיהם שאינם מודעים לחיבור (כן, יש אנשים שלא מודעים שסמארטפון זה לא רק מסך צבעוני אלא גם חיבוריות).

במקביל ה-FBI מנסים לקבל פטור מפיקוח והגנת פרטיות על המאגר הביומטרי שהם אוספים על כל מי שעובר בארה"ב. המאגר נאסף מרשויות הביטחון, מרשות ההגירה אבל גם מרשות הרישוי וכל שירות ציבורי אחר שהאזרחים חולקים איתו פרטים. מדובר במאגר אזרחי ממש, שלפי פירסומים יותר מ90% ממנו אינם פושעים, להרבה מהאנשים דגימות מרובות שמשפרות את יכולת הזיהוי נגדם. לא אימות, אלא זיהוי. זו המערכת שהמשטרה רוצה ושלחה את שטרית ומשרד הפנים לעשות בשמה את העבודה הבירוקרטית הראשונית. שלא יהיו לכם שום ציפיות שזה לא יהיה דומה בקרוב אצלנו.

על הגיקים שיצילו את האנושות, ולמה לא צריך לפחד מזה

עפרי אילני פרסם1 מאמר ב"הארץ" תחת הכותרת "די להערצת החנונים". כיוון שאני מעריך שלרב הקוראים שלי אין מנוי אני אתמצת:

  • חנונים היא תופעה חדשה, ש"אי אפשר למצוא ביוון העתיקה, וגם לא בתנ"ך. יהיה זה מגוחך לטעון שסוקרטס או שלמה המלך היו חנונים."
  • יש תפיסה רווחת שכדי להצליח צריך להיות חנון או להתחתן עם חנון (ולהוכחה עפרי הביא את השיחה המדוברת של צוקרברג והסבתא).
  • "[התופעה] גם קשורה במובהק לעולם טכנולוגי־מדעי, שהרי, נערות המשננות שירים של יונה וולך הן לא בדיוק חנוניות."
  • "לפי התפיסה המקובלת, בחייו של החנון פשוט אין דרמה. הם מתנהלים בין שורות קוד וסרטי מדע בדיוני. ברגע שבו הסכנה נכנסת לחייו, החנון מפסיק להיות חנון. זו הסיבה לכך שתרבות החנונים מתגבשת סביב יצירות מיתיות כמו "מלחמת הכוכבים" ו"מסע בין כוכבים". כמו שסרטים של הומואים אינם עוסקים בהומואים אלא בנשים, סרטים של חנונים עוסקים בלוחמי אור ולא במתכנתים."
  • "נביאי טכנולוגיה מדברים על "שיבוש" (disruption) בממדים היסטוריים […] שיבוש כזה יהפוך אותנו לזרים בעולמנו שלנו, נתונים לחסדיהם של ברוני הטכנולוגיה."
  • "האם אפשר לסמוך עליהם? עד היום החנונים היו רודנים נאורים של האימפריות שלהם. […] צוקרברג ודומיו הם סוכניה הנאמנים של התבונה האינסטרומנטלית — גישה רציונלית לעולם, המודדת הצלחה לפי יחס אופטימלי בין עלות לתועלת. החנון נוטה להיות טיפוס כמותי, שחווה את העולם כסדרת נתונים. הוא משרתה הנרצע של טבלת האקסל."
  • "בספר "Geek Heresy" […] דווקא בתקופה של התפתחות טכנולוגית אינפלציונית הנשלטת על ידי גיקים, הקידמה החברתית והפוליטית מפגרת מאחור. […] אבל גם לשיטתו של טויאמה, רק חנונים יצילו את העולם. הוא מעלה על נס "כופרים גיקים" — חנונים יחידי סגולה שהתמרדו נגד הסדר הטכנולוגי וניטרלו את התוכנה שיצרה אותם. אולי אדוארד סנודן הוא דוגמה לטיפוס כזה."

תשובתי, עפרי: ערבבת קטגוריות לגמרי.

ראשית על המילה Nerd מול Geek, שהיא בעשורים האחרונים המילה המקובלת ל"משוגע לדבר", לא בהכרח אספרגר או בעל נטיות סוציופתיות כמו שאתה מתאר פה (צוקרברג, שמידט וגייטס הם דוגמאות קיצוניות במיוחד, וגייטס מאד השתנה כידוע). "גיק" בשבילי היא מילה שאוצרת בחובה התלהבות, סקרנות, דקדקנות, כל זה נכון, אבל זה לא נגמר במספרים. אדם יכול להיות "גיק של מכוניות" כי הוא לא רק זוכר את נפח המנוע של הפרארי שניצחה במרוץ <שקרכלשהוא> ב1957, הוא גם יזכור בהתלהבות את שם הנהג וסיפור חייו. כך למשל אורן נהרי הוא גיק של היסטוריה, שוקי גלילי גיק של חומוס, ויש גיקים של אמנות או סוציולוגיה. לא יודע להתחיל לספור לך כמה תחומי ענין היו ללאונרדו וגיקים היסטוריים אחרים, וכן, גם את פיתגורס וארכימדס בהחלט הייתי סופר ברשימה והרבה מדענים/פילוסופים יווניים אחרים. זה לא אומר שאין להם חיי חברה, מין, או מודעות פוליטית, חברתית וסביבתית, וכולי. נכון, יש בעדה הזו אנשים חומרניים, אבל החמדנות והאגירה היא בד"כ של זכרונות, רעיונות, ידע, טריוויה – פחות של כסף למען איסוף הכסף עצמו אלא למען העושר הרגשי או האינטלקטואלי שבעיסוק.

לידה ובנפרד הNerd, מילה שתארה פעם אדם עם קשיים חברתים (נוירולוגיים או פסיכיאטריים), אולי חבוש משקפיים שהתבודד מגיל צעיר עם ספרים, לא בהכרח חכם או אפילו גיק, אבל בהחלט עלול למצוא את עצמו מנודה חברתית בשל קשיים לגיטימיים להשתלב (ובינתים המילה אומצה מחדש גם למובן החיובי שלעיל, מה שמבלבל קצת). ברשימה ההיסטורית הזו הייתי בקלות מוצא את אברהם אבינו, יוסף נינו (בהנחה שהם דמויות היסטוריות, כן?), ואפילו משה רבינו. גם שאול הנבעך שחיפש אתונות ומצא מלוכה הוא דמות עם בעיות חברתיות ותקשורת בינאישית קצת מחורבנת, לא?

אה כן, ופיתגורס גם ברשימה הזו. הפחד המשתק משעועית מסגיר אותו.

שני הקהלים הנ"ל לא חופפים, למרות שיש בניהם חיתוך לא קטן. ובתוכו אתה מדבר על חתך דק של נרדים שעובדים בתחום המתפוצץ של שירותי אינטרנט וכל המתחבר אליהם. חלקם מנוצלים ע"י סוציופאתים רודפי בצע או שהופכים להיות כאלו בעצמם, אבל זו לא כל התעשיה. לא כולם צוקרברג, שמידט או רפאלי2 שיטענו שהם עושים טוב לעולם בזמן שהם שודדים ממנו את האנושיות, הפרטיות והיכולת למודעות עצמית. אלו דוגמאות קיצוניות ומסוכנות או לפחות בעייתיות, ואני מסכים כי מדובר ביישומים המנצלים לרעה את החולשות האנושיות במקום לטפח את החוזקות. זה מיעוט (מספרי, לא כלכלי לצערינו) שלא מעיד על הכלל. אני חושב שאנחנו עדה עם הרבה קהילות מגוונות, אפילו עם דעות חברתיות מפותחות לפעמים (חיפשת גיקים לסביבתנות וטכנולוגיות אקולוגיות? עוד תופתע…).

נכון, מד"ב הופך לפופולארי3, ולפעמים חלקינו גם מרוכזים מאוד בתחום צר ועתידני, ושוקעים במחשבות פילוסופיות של "מה יהיה אם X ואיך לא ליפול למלכודת הזו", וזאת כיוון שלרוב מד"ב מעורר אותך בסופו של דבר לחשוב ביקורתית על המין האנושי העכשווי ומגבלותיו, ולא פעם דחפו יוצרים מהז'אנר לשינוי חשיבה חברתי במאה האחרונה, לרוב לטובה (דוגמאות בולטות היינלין ורודנברי).

נערות המשננות את וולך בהחלט חנוניות. אדם שטורח לשנן שיר ולא רק לקרוא אותו בספר, אדם שמחפש להתעמק במשמעויות וללמוד על המשורר ומצב חייו כשכתב את היצירה, אלו לגמרי סממנים של גיקיות. לא פגשתי הרבה ספרניות או מוכרני/ות ספרים, גם ברשתות הגדולות כמו צומטסקי (טפו טפו), שאינם גיקים של ספרים. רגש, דמיון, וכל הדברים שציינת שחסרים, אולי חסרים לדור של אנשים ולא רק לעדה שבאת להתקיף פה? יש בחוץ דור של אנשים שנשבים בשקרים של פוליטיקאים, בנקאים, אוליגרכים ואנשי שיווק. במקום כזה בעייתי דווקא גיקים, אנשים בעלי חשיבה יצירתית, אסוציאטיבית, שיכולים לדמיין עתידים בעייתיים ולסמן שקרים, הם יותר מפוכחים מהקהל הרחב, ויהיו מי שימציאו פתרונות ויצילו את האנושות מכליה, ובדרך אולי גם את החברה והתרבות מיובש ומסחור יתר. לפחות קהילת הגיקים שאני מכיר סביבי, בחיים האמיתיים או ברשת – יותר מתקדמים חברתית, יותר מודעים לבעיות חברה, מגיעים להפגנות, לא מפספסים הצבעות לרשויות וחלקנו אקטיביסטים ברמה של החדרת רעיונות חברתיים יותר לפוליטיקה, מיתון המירוץ הטכנוקרטי/פלוטוקרטי של הכנסת למעקב, איסוף טביעות פנים ואצבעות ושאר מרעין בישין.

אסכם בהפניה לדברי לארי לסיג, פרופסור למשפטים שהוביל את תנועת ה־Creative Commons בזמנו, שהביאה את רעיונות התוכנה החופשית לכלל הז'אנרים של יצירות המוגנות בזכויות יוצרים, היום נלחם בשחיתות שלטונית (בעיקר המחלות של המערכת האמריקנית שנמכרת בנזיד עדשים לטייקונים וכוחות בינלאומיים לפי הצורך). בפראפרזה על ציטוט מפורסם שלו: פעם שבטים היו צריכים לוחמים כדי לכפות שלום וגבולות. מדינות עברו להשתמש בעורכי דין כדי להיווסד, לנהל קשרי חוץ ולהקים ספרי חוקים שיגנו על הפרט. היום הוא תור כותבי התוכנות לדאוג לשמור על הפרט מכוחות הבנקים ושוק ההון המנסה לנצל, לרגל ולהגדיל פערים. המסר כאן די ברור – אנשים שלא מונעים ע"י הון כספי אלא חברתי, הם העתיד. לדעתי זה יהפוך להיות יותר בולט ככל שנתקרב למשברי משאבי טבע, שם הכסף לא יעזור, והאנושות – על אוצרותיה התרבותיים – לא תשרוד בלי מהנדסים רבי דמיון.

לפרטים נוספים: התנועה לזכויות דיגיטליות, אקו-ויקי, הסדנא לידע ציבורי, מגמה ירוקה, ויקימדיה ישראל ועוד המון ארגונים קטנים של מייקרים ופעילים שיש בהם לא מעט שמחפשים דרכים לתעל את הכלים האהובים עליהם לשינוי חברתי חיובי. בעולם אפשר למצוא עוד אלפי פרויקטים שכן מסייעים לעולם השלישי לעשות יותר עם המעט שיש להם, לחלוק ידע ונסיון במקום לחשוב על שורת רווח אישי. הם לא צריכים להחשב "כופרים" בשל כך, בחירה מוזרה מאד במילה טעונה. אני מציע לך להעלות את הרעיון מול קהילת כותבי ועורכי הויקיפדיה ונראה מה דעתם.-------

  1. אני מניח "פרסם" ולא "פרסמה" כי התגובות התיחסו בזכר, אבל אין לי איך לוודא באמת[^]
  2. או דוגמא אחרת – ורנר פון בראון :-) [^]
  3. לא, מלחמת הכוכבים שהבאת כדוגמא איננה מד"ב אבל זה לפעם אחרת[^]

רשימה מן המאדים – עדכון לפוסט הקודם

Andy Weir

אוקי, אחרי סבב של ראיונות וניטפוקים של קהילת הספקנים, למי שלא קרא/הקשיב ללינקים שעדכנתי רטרואקטיבית בסוף הפוסט הקודם, הנה נקודות "לא מדעיות" בסרט (והספר) "לבד על מאדים". שוב, בהמשך יש ספוילרים, אז לכו לראות את הסרט קודם… להמשיך לקרוא רשימה מן המאדים – עדכון לפוסט הקודם

קריפטוכסף

ביטקוין עשה קצת רעש בחודשים האחרונים – בורסות שנפרצות, כסף שנגנב, פוליטיקאים שנלחצים… מצד אחד מדובר רק במספרים ברשת שלא מוכרים ע"י אף ממשלה, ומצד שני גם משהו מרעיש שגורם לבנק ישראל ודירקטוריונים של בנקים להבהל ממנו כמו אבולה ולשבת בלילות להבין מה לעשות איתו ונגדו.

רבות נכתב על זה, אני הייתי מאוד ספקן בהתחלה וחיכיתי שזה יתמוסס בצורה מאכזבת או יתפוצץ לאנשים בפנים. אח"כ חשבתי שזה סתם למשוגעים לעניין שרוצים "לשחק בבורסה" בלי להמר על כסף אמיתי, ובסוף כבר פחדתי להכנס כי מרוב חדשות על גנבות ופריצות אתרים (שלא לדבר על קפיצות ערך ספקולנטיות) זה לא נראה לי בכלל הגיוני לגעת בזה במקל ארוך.

אבל ככל שנוקף הזמן אני רואה שהקריפטוקוינז כאן להשאר, אז כספקן הבנתי שיש להתנסות. שיחקתי עם זה כחודש ואני אחלוק אתכם את דעתי הקטנה על הנושא. כדי ללמוד עוד על הצד הטכני (שאדבר עליו רק מעט) אפשר להתחיל באתר קריפטוביט בעברית, ומשם לכל אחד ממאות אתרים ובלוגים או ערוצי יוטיוב בשביל שפות אחרות.

אז מה הם ביטקוין וקריפטוקוינז בכלל?

מדובר בכמה טכנולוגיות מתמטיות מעניינות מתחום ההצפנה והרשתות המבוזרות שבשלו וחוברו להן יחדיו. היוצר של הקריפטוקוין הראשון והמפורסם ביטקוין נותר אלמוני, אבל מאז שוכללו השיטות ויש כרגע מאות קריפטוקוינים אחרים ברשת, למעשה קל מאוד לייצר לעצמך מטבע, לרוב זה רק חסר פואנטה כי אם אין שוק משתמשים, לא יהיה לזה ערך.

זה נכון לכל סחורה, הרי. היא שווה יותר או פחות לאנשים שונים. גם לכסף הרשמי של המדינה יש ערך רק בדמיון של המשתמשים בו. יתרה על זאת רק כ־5% מכמות הכסף היא שטרות נייר (יותר יקרים מסתם נייר אבל עדיין לא שווים את ערכם הנקוב), ומטבעות, וכל השאר מספרים שהבנקים מריצים על המחשבים שלהם. כל פעם שהבנק מלווה לך או נותן לך קרדיט מעבר ל־0, הוא למעשה יצר כסף, ולמרות שיש גבול לכמה כסף שמותר לבנק לייצר, זה כבר גרם להתמוטטיות בעבר.

אז מה שנותן לקריפטוקוין את ערכו הוא רק האמון של אנשים בבטיחות ההצפנה והשיטה. כדאי להבין אם כן במה מדובר פה. החלק הראשון והפשוט של פרוטוקול ביטקוין הם ה"ארנקים". זה מצחיק לקרוא להם ככה כי הם לא באמת מכילים כסף, הם רק כתובת שאפשר לשלוח אליה כסף. הכתובת הזו היא החלק הציבורי של זוג מתחות פרטי-ציבורי. חשוב להבין את זה שהשליחה היא חד כיוונית, אפשר לשלוח כסף לכל מפתח ציבורי חוקי (ויש מספר עצום של כאלו) ואף אחד לא צריך לשבת בצד השני וללחוץ על אישור קבלה. שלחתם כסף למספר לא נכון? כנראה שהלך הכסף. בגלל השיטה המתמטית, מאוד קשה לייצר מפתח פרטי בצורה מכוונת, כך שהמפתח הציבורי שלו יהיה זהה לזה ששלחתם אליו. אם זה היה אפשרי, כל אדם שהיה מכיר את המפתח הציבורי שלכם כבר היה יכול לגשת לכסף ש"יש בארנק" ולבצע איתו תשלומים. ושוב להבהיר – הארנק לא "מביל כסף", הוא צמד של מפתח סודי וציבורי, וסכום הכסף ש"יש בו" הוא סכום העסקאות שהתבצעו ממנו ואליו לאורך הבלוקצ'יין עד היום. זה אומר שבכל תוכנה או אתר שבהם תעלו את המפתח הפרטי, אפשר לסחור עם הסכומים של אותו הארנק, כי אין הבדל אמיתי.

וכאן אנחנו מגיעים לשאלה של ביצוע העברות הכסף. אם יש לי מפתח PGP ציבורי של מישהו, אני יכול לשלוח הודעה מוצפנת לאדם אחר, אני יכול גם לפרסם ברשת את ההודעה ורק אותו אדם יוכל לקרוא אותה. אני יכול גם לשים את זה בקובץ עם עוד הודעות אחרות וכל אחד יוכל לעבור על כל הקובץ ולקרוא רק את ההודעות המיועדות לו. עכשיו דמיינו שהקובץ הזה לא יושב על שרת אחד אלא ברשת שיתוף קבצים בסגנון ביטטורנט ותתחילו להבין עם מה אנחנו מדברים… החצי השני הוא חתימה דיגיטלית – רק מי שבידו המפתח הסודי יכול להורות על העברה בשם הארנק המדובר, וכל מי שיראה את פקודת ההעברה (כל אלפי מחזיקי הבלוקצ'יין וכוריה) יראה שזה אכן בשם בעל הארנק.

אם כך, ברשת יש קובץ שתופח ותופח (נכון להיום הבלוקצ'יין של ביטקוין הוא כ־25 גיגה והוא גדל כל הזמן) ומכיל את כל פקודות העברות הכספים (וסוגי מידע שונים, על זה בהזדמנות אחרת), הקובץ חתום ע"י המשתמשים עצמם בצורה שאפשר לוודא שהמידע שם אמין, ותהליך החתימה הלא-פשוט הזה מזכה אותך בתשלום (בביטקוינז כמובן). בקיצור יש לנו משאב מוגבל, שאי אפשר לשכפל אותו, אי אפשר להכנס איתו למינוס, מצד שני גם אי אפשר לבטל בו עיסקאות (אין גוף מרכז העברות תשלום שיכול לשלוח יד לארנק מקבל התשלום ולהחזיר משם את הכסף כמו תאגיד אשראי או בנק). מצד שני כל ארנק שמקושר לשמך כבר איננו אנונימי – מי שיסתכל על הבלוקצ'יין רואה את כל הפעולות שביצעת – כמה כסף נכנס ויצא, ממי ואל מי. שקיפות מוחלטת, ואם חיברת את מזהה הארנק לשימך, אז למעשה גם שום פרטיות (לדוגמא, הנה הארנק של התרומות לתנועה לזכויות דיגיטליות). הפעולה היחידה שמצריכה התערבות שלך היא שחרור הודעת העברת תשלום, ומרגע ששיתפת את הפקודה הזו ברשת המבוזרת, אין חזרה. אם עבדו עליך או ששלחת לכתובת שאף אחד לא מחזיק במפתח הסודי שלה – הלך הכסף.

בעיות טכניות עם הרשת הזו – אין גלגול עסקאות לאחור, ניהול ארנק מקומי משמעותו להוריד 25GB של חומר לפני שתוכל להשתתף בעולם המסחר הזה, וארנק בפיקדון אצל צד ג' (למשל אתרים כמו BlockChain או בורסות כגון קראקן) משמעו לסמוך על צד ג' כלשהוא שיחזיק אצלו את המפתח הפרטי שלך בצורה מאובטחת, למשל מוצפן בצורה שרק הדפדפן שלך יפתח אותו בצד הלקוח ולעולם לא יהיה שמור בצד השרת). אחרי כן יש את השאלה של זכירת סיסמאות (לרוב אם שכחת את הסיסמא, הלך הארנק ואיתו הכסף). ואז לבסוף שאלת המחשב הפרוץ – אם אתם משתמשים באתר כמו בלוקצ'יין ממחשב נגוע בוירוסים ורוגלות, צ'כחו מהכסף.

בעיות חוקיות – אלע"ד, אבל מדינות עכשיו יושבות ותוהות מה לעשות. בארה"ב יש מדינות שרוצות שסחר בקריפטוכסף יהיה רק למחזיקי רשיון (הצחיקו אותנו, איך אוכפים את זה?) ושטויות דומות נשמעות ממקומות אחרים. מצד אחד החלפת נכסים דיגיטליים כמוה כבארטר, ולא כל בארטר הוא חוקי בכל מדינה (המדינה רוצה מס הכנסה על הכנסות ומע"ם על עסקאות, כנ"ל מיסי מתנות/ירושות וכולי). בקיצור, שאלות פתוחות, וכאן מדובר בכסף גדול. מה זה גדול? ענק.

בעיות כלכליות – השוק הזה מאוד ספקולטיבי. היום מעט מאוד אתרים מקבלים ביטקוין, ועוד הרבה פחות מקבלים לייטקוין. בדרך יש עוד מטבעות דור שני מתוחכמים כמו נקסט ואחרים שמאפשרים טיפה יותר שליטה במערב הפרוע, שירותי אסקרו והלוואות מתוזמנות וכל מיני פיצ'רים, השאלה אם זה לא הופך את הכלכלה המתפרעת במערב (את דעותי על מחלות הקפיטליזם חפשו בפוסטים אחרים) לעוד פחות בת קיימא ועוד פחות יציבה? זו מערכת ששום יד לא מכוונת אותה מנקודות תכנון ורגולציה מרכזיות, רק שגיונותיהם של ההמונים הבלתי מאורגנים. בקיצור, בלגנים. אני כמי שדוגל בכלכלה בת קיימא, שמאפשרת עתיד חברתי ושפוי מבחינה אקולוגית, לא רואה בזה תופעה טובה, מצד שני אני גם לא חושב שניתן למנוע את התופעה או לשים אותה בזמם באינטרנט החופשי (ושאני רוצה שישאר חופשי). מבינתי זה דיסראפטור מוגזם בכוחו הפוטנציאלי, ולא חסרים הליברטריאנים דה מי קולו ששים לקפוץ על העגלה הזו (ולגנוב את הסוס). אני חבר בעמותות שמקבלות תרומות ביטקוין, אני אפילו פתחתי בבלוג עמוד תרומות בקריפטוקוין, אבל אני לא מתכוון להמיר יותר מדי כסף פיאט מהעו"ש לקריפטו ולנסות לדפוק קופה על ארביטרציות. אם אחזור להיות עצמאי, אני לא חושב שאסכים לקבל ביטקוין כתשלום. אני לא בטוח שארגונים חברתיים כמו הבר קיימא חשבו מספיק על ההשלכות כשהתחילו לקבל תשלום בביטקוין.

לסיכום – אם יש לכם הרבה אומץ ואמונה בצמיחת השוק הזה ואבטחתו, וקצת הבנה באבטחה בסיסית של סביבת העבודה שלכם, התפרעו לכם בשמחה. אם אתם מפחדים מוירוסים, לא מסתובבים עם סמארטפון או לא סומכים על עצמכם עם אבטחה וטכנולוגיה צעירה וקופצנית שכזו, אולי שווה עוד לחכות טיפה. בכל מקרה כרגע היא זמינה ונוחה רק למי שמרופד טכנולוגית ומקוון תמיד, זה לא פתרון לעולם השלישי או לאמא שלי או לרוב האנשים שאני מכיר סביבי. אני מאמין שהבארטרים האלקטרוניים האלו ישארו באיזור אבל לא יחליפו בקרוב את הכסף המסורתי. אל תעבירו לשם את הפנסיה.

תוצרים מעניינים

גם אם זה לא מחליף כסף פיאט, יש לזה שימושים מעניינים. ראשית הקונספט של הבלוקצ'יין שהולך ומתנפח לו במקביל במאות אלפי שרתים ומחשבים ורואה את ההיסטוריה בצורה אמינה ובדיוק בל ימחק, זה לא יעזוב במהירה. אנשים כבר משתמשים בטכנולוגיה כדי לחתום שם קריפטוגראפית על מידע שחשוב בו מימד ההוכחה לבעלות ובזמן, אפשר עם זה לקבוע חזקה על נכסים אינטלקטואליים (למשל קופירייט על יצירה או בעלות על נכס אלקטרוני), ליישם חלפנות מבוזרת בלי צורך באתרי "בורסה", להעביר מסרים ולאור כל אלו, מפתחים גם מטבעות יותר מתוחכמים מעל בלוקצ'יינים, מערכות "טאבו דיגיטלי", שרות שמות (DNS) מבוזר ואפילו טוויטר מבוזר. הרשימה עוד ארוכה.