כפתור פראנויה לכל כיס

YubiKey 4 keychain and YubiKey 4 Nano

אמ;לק: סקירת מוצר שיוסיף לכם שכבת הגנה על חשבונות מקוונים וגם על המחשב האישי. זו תהיה כתבה ראשונה בסדרת פוסטים על אבטחת מידע בסיסית לישראלי המצוי, למרות שהפוסט הספציפי הזה אולי לא מיועד ממש לכולם כי הוא עוסק בחומרה יעודית שעולה בסביבות $50 (כולל משלוח) ולא תוכנה זמינה וזולה/חינם.

יותר מחצי שנה לא כתבתי פוסט, למעשה כמעט 8 חודשים אני חושב. המון חדשות חולפות בקצב מסחרר ואי אפשר להתעמק בכלום, וגם החלפת מקום עבודה מוריד מהזמן הפנוי לכתיבה של יותר מציוצים בטוויטר. אם אתם לא עוקבים, חוק הזיהוי הביומטרי עבר והחל מיוני כולם חייבים לתת טביעות אצבע ופנים. מי שישלם כופר מיוחד יוכל להשאר מחוץ למאגר (אם אתם באמת מאמינים שלא ישמרו לכם את תביעת האצבע אחרי שיכתבו אותה לשבב בתעודה), אבל יצטרך לעשות את זה פעמיים בעשור במקום פעם אחת. ההמשך עכשיו יכול להיות אחד משלושה עיקריים: או שהפניה שלנו לבג"צ תצליח והמאגר יבוטל מתישהו ב-2018, או שיהיה מהפך בחירות וקואליציה חדשה תחליט למחוק את השרץ, או שהגזרה תשאר, ועד 2022 (2027 למי שרץ להחליף תיעוד במאי) כל הישראלים שישארו פה יאלצו להשתדרק למאגר. בינתיים כבר היו דליפות בהודו וסיפורים מסוכנים אחרים, אז נחיה ונראה. על עדכונים של פאדיחות הבית הלבן אני גם לא ארחיב, אתם בטח צופים כמוני בסטיבן קולבר ביוטיוב.

היום אני רוצה לספר לכם על הצעצוע החדש שלי, יוביקי 4. כל מי שמכיר אותי, יודע שככל שנכנסתי בשנים האחרונות לתחום הזכויות הדיגיטליות, אני יותר ויותר מתעניין בתחומי הצפנה, זיהוי והזדהות, סיסמאות חזקות וכדומה. זה רק אספקט קטן מהעולם הזה, וכמובן לא משנה כמה חזקה הסיסמא שלכם לפיכסבוק אתם עדיין צריכים להיות אחראים למה שאתם מפרסמים שם. בכל מקרה כדאי גם שלא יגנבו לכם את החשבון עצמו, ולכן אני ממליץ תמיד:

  • סיסמאות ארוכות וקשות, ושונות לכל אתר.
  • כמה ארוכות וקשות? כאלו שבחיים לא תזכרו, בשביל זה יש מנהלי סיסמאות. על זה כנראה פוסט נפרד בעתיד.
  • אם השירות מציע אימות כפול, הפעילו אותו תמיד! יוצא דופן – אימות באמצעות סמס, זה כנראה חלש ובעייתי מדי, ומאלץ אתכם לתת לשירות את מספר הטלפון שלכם, אז לשיקולכם. חפשו בהגדרות המשתמש שלכם, יש אלפי אתרים שתומכים.
  • כדאי להחליף סיסמאות פעם בשנה, אבל אפילו אני לא עד כדי כך קדוש. החליפו כשיוצא לכם.
  • אפשר לסנכרן סיסמאות ושאר מידע בין דפדפנים באמצעות Chrome Sync או Firefox Sync/Weave אבל לבחור במקרים כאלו סיסמת הצפנה ארוכה וקשה, אפילו 64 תווים, שתשמר כמובן מוצפנת במנהל הסיסמאות שלכם.

כמה מילים על אימות כפול, או אימות בשני פקטורים: אחד הדברים הראשונים שמוגדרים בפרוטוקול זיהוי (ולא משנה אם אנחנו מדברים על סיסמא לאתר או כשאתם מתיישבים מול הפקיד בבנק) הוא הגדרת שיטת הזיהוי, כששיטות אימות הזיהוי מתחלקות ל3 קטגוריות כלליות: מי אתה, מה אתה יודע, ומה יש לך.

מי אתה – זה לרוב זיהוי ביומטרי, הבעיות איתו שאת חלק מהמדידות הביומטריות יקר למדוד או קל לזייף, ובמיוחד זה לא שונה מול כל גורם, ולכן אם היכולת להתאמת במקום אחד דלפה, הרי שהיא טובה לאחרים שסומכים על אותה השיטה. זה שווה ערך לסיסמא לא חזקה, שכתובה בצורה לא מוצפנת בכל מיני מקומות שאתה מסתובב בהם, שניתן לזייף ואי אפשר להחליף. רעיון גרוע. הצעתי היא שאם ספק השירות נותן בחירה, אל תסתפקו לעולם בזיהוי ביומטרי כאמצעי זיהוי ראשי. לא מול משרד הפנים או רשויות המס, לא טביעת האצבע לפתיחת הטלפון, לא להפעיל חתימה אלקטרונית במחשב, לא טביעה קולית מול השירות הטלפוני של הבנק, כל אחת מהשיטות האלו כבר הוכחה כקלה לזיוף.

משהו שאתה יודע – זו לרוב סיסמא, ובמקרים הפחות מוצלחים: תאריך יום הולדת, קוד סודי מגב כרטיס האשראי, תאריך ההוצאה של תעודת הזהות האחרונה שלך, מספר תעודת הזהות, שם הנעורים של אימא, שם חיה או מורה או בי"ס ראשון וכיוצא באלו דברים שקל לגלות עליכם ע"י בילוש או כיוס.

משהו שיש לך – תעודה בלתי ניתנת לזיוף, אם ע"י שימוש בשיטות ייצור סודיות וייחודיות ואם ע"י חתימה דיגיטלית, או אולי מפתח כלשהו שלא ניתן לשכפל. כשאני אומר מפתח עולה לכם אולי בראש מפתח פלדלת או ייל, אבל את אלו כבר שכפלו כי הופיעו בטעות בתמונה. הסיפור הכי מצחיק היה כשסוכני TSA הצטלמו ברוב היבריס עם צרור המפתחות שלהם שפותח כל מנעול מזוודות בשוק, ואנשים מיהרו להעתיק את המבנה מהתמונות, וכמזה שנתיים אפשר להוריד את כל המפתחות מגיטהאב להדפסה בתלתפסת ביתית. לא, אני מתכוון למפתחות הצפנה פיזיים, כלומר מעין התקן USB עם מעבד קטן וזכרון שאי אפשר לקרוא, וניסיון למעקף פיזי של ההגנות אמור להרוס אותו ללא שוב. כאלו יש מספר מוצרים בשוק ואחד היצרנים הבולטים הוא Yubico. אני סוקר את המוצר שלהם כאן כי אחרי שלמדתי את הנושא ברשת הגעתי למסקנה שזה אחד משניים-שלושה הכי מעניינים, מגוונים ונגישים, ואין לי שום קשר איתם מעבר לזה (וכמובן לא קיבלתי מהם מוצר או טובות), ולכן קניתי אותו. יש להם אפילו יבואן רשמי בארץ אבל אחרי שקיבלתי מהם ספאם, העדפתי לשלם את המחיר המלא של הזמנה מחו"ל (אמזון או הריסלר הזה). שווה להציץ, לפעמים יש להם סייל 50% הנחה ליום-יומיים.

אימות כפול, או אימות מרובה, הוא כזה שמשתמש ביותר משיטה אחת מאלו שפירטתי, ובמיוחד עדיף שלפחות משתי קטגוריות שונות. ((אפשר לדון פה פילוסופית אם ה־‏Google Authenticator שלי, שמגובה כל יום וניתן לשחזור במקום אחר הוא באמת משהו שיש לי או שהוא מידע ולכן משהו שאני יודע, אבל לצורך הפשטות, לרוב המוחץ של האוכלוסייה, זה נופל תחת משהו שיש לי.))

המוצר עליו אדבר פה הוא חד פעמי ולא ניתן לגיבוי או העתקה, ולכן הוא בגדר משהו שיש לי. לא אכנס כאן לכל הפרטים הטכניים הקטנים, אבל רשימת הדברים שעושה הכרטיסון הקטן הזה היא מרשימה:

  • מול אתרי ווב יש לי את שירות U2F שמזכיר את יישומון Google Authenticator רק שלא צריך להעתיק שישיות ספרות ולא ניתן להעתיק את הסודות ע"י יישומון זדוני (מצד שני, אי אפשר לגבות, לטוב ולרע…)
  • משמש לפתיחת כספות סיסמאות כמו Keepass או LastPass.
  • הוא יודע לעבוד במוד challenge-response מכמה סוגים, שמאפשרים לי למשל לאבטח את הלפטופ שלי כך שלוגין פשוט (בקונסול, GDM או מנעילת מסך) ללא הכרטיס תיחסם (מודול PAM ששולח לו צ'אלנג' ורואה שהוא מחשב אותו נכון ואז מאשר גם לפי הסיסמא). לחלונות ומאק יש אפשרות דומה.
  • בשיטה אחרת גם פתיחת ההצפנה של הדיסק (root on LUKS) לא תתאפשר בלי שהסיסמא תעבור פיענוח דרך הכרטיס.
  • הוא יודע להצפין ולפתוח מסרים עם מפתח RSA של GPG עד 4069 ביט (2048 בלבד בגרסת Yubikey NEO של ההתקן, לצערי).
  • משמש אמצעי אימות לחיבור SSH, אם ע"י שמירת המפתח הסודי או דרך אימות PGP שעד לאחרונה לא הכרתי אפילו שקיים.
  • הוא יודע לחתום על Docker Images (לא בגרסת NEO) למי שזה מעניין אותו.
  • הוא יודע לייצר קודים חד פעמיים מסוג HOTP (אין לו שעון פנימי, אז אין TOTP בלי תוכנה מסייעת).
  • האתרים שכרגע אני עובד איתם בעזרתו: חשבונות גוגל השונים, גיטהאב, בלוגים מבוססים וורדפרס.
  • אתרים בהם אני לא משתמש אבל תומכים: סיילזפורס, פיכסבוק ודרופבוקס.
  • אתרים שהייתי רוצה לעבוד אתם אבל לא תומכים (בינתיים): פייפאל, בנקים ישראליים, חברות ביטוח ובריאות, אמאזון, טוויטר, ובעצם כל אתר אחר שאני נכנס אליו עם סיסמא.
  • רוב התוכנות והדרייברים פתוחים וברישיון חופשי, אפשר גם לבנות שרת אותנטיקציה משלך לשרתים אחרים ועוד המון אפשרויות לאנשים פרטיים וללקוחות תאגידיים.

שו"ת

זה לא פרנואידי?
למשתמש פרטי כיום, קצת. בעתיד אולי כבר לא. כדאי להתחיל להכיר או להתרגל.

להצפין את הדיסק? זה לא מעמיס את המערכת?
עם LUKS זה מובנה בקרנל, לחלונות ומאק יש משהו דומה, המחיר אחוז או שניים. אני לא ממליץ על ecryptfs שאובונטו מציעה להצפין אתה רק את ספריית הבית, זה פוגע בביצועים הרבה יותר. התחלתי לעשות את זה כשעבדתי בחברות שעסקו במידע רגיש, אצל מעסיקים אחרים הסתכלו עלי כמשוגע ובסוף באו להתייעץ איתי כשהמחשב הראשון נגנב מהמשרד או כשנציגים התחילו לצאת לשטח ולתערוכות ועלה הפחד שיגנבו סודות מקצועיים. אז כאמור לדעתי היום זו חובה שלא עולה הרבה לממש.

אני בונה היום אתר, להשקיע באימות כזה למשתמשים שלי?
גם TOTP-2FA וגם U2F – לדעתי כן, במיוחד אם האתר שומר פרטים אישיים של כרטיסי אשראי, בריאות מטופלים ועוד כיוצא באלו. יש ספריות חופשיות שקל לשלב, ולמערכות כמו וורדפרס, דג'נגו, ג'ומלה, רובי-או-ריילז ואחרות יש כבר מודולים מוכנים לקטיפה מהעץ, אז חבל להתעצל!

למה יוביקי 4 ולא גרסת הנאו?
טעם אישי. היוביקי 4 תומך במפתחות טיפה יותר גדולים, הוא טיפה יותר זול, קוד ה-PGP שלו פתוח בגיטהאב. לרוב האנשים גם הנאו יהיה מצוין, והיתרון הגדול שלו הוא NFC שעובד עם אנדרואידים שיש להם רכיב תקשורת תואם. אם רוצים להשתמש ביוביקי 4 (ללא NFC) על אנדרואיד, אפשר בעזרת כבל OTG, או לטלפונים חדשים, חיבור ישיר USB-C בדקם יוביקי החדש).

יש מתחרים ראויים?
יש כמה. חלקם יתנו U2F בלבד בפחות מ$10-$20, חלקם יקרים מאוד אבל עושים דברים נוספים כמו לשמש כארנק קריפטומטבעות (למשל Trezor ואחרים) ויש גם אופציות "האקריות" פתוחות כגון OnlyKey שמוסיף שכבות הגנה כמו סיסמא, פיצ'רים כמו השמדה עצמית וכדומה. יש מצב שאקנה כזה בעתיד, למרות שהוא נראה פחות עמיד מכנית לשבירה ושפשופים.

התוכנה צרובה ולא ניתנת להחלפה? אז מה אם יתגלה באג אבטחה?
כבר קרה פעם אחת, וכל הלקוחות קיבלו מפתח חדש עם קושחה מעודכנת. זה חלק מהשירות (והמחיר). אי האפשרות לעדכן את הקושחה זה פיצ'ר מתוכנן במכוון, כדי לא לאפשר החלפה לתוכנה שתגלה את המפתחות הסודיים ששמורים על המפתח.

כבר יש לי כזה מהמעסיק
אם המעסיק נתן לכם התקן כזה שישאר שלכם לשימוש אישי גם אחרי שתעזבו – כיף לכם! גוגל, פייסבוק וחברות טכנולוגיה אחרות עושות את זה. השתמשו בזה חופשי גם לחשבונות פרטיים!

אבל זה בעצם כרטיס חכם! יש לי כזה מרשות המסים ובתעודת הזהות החכמה החדשה!
כן ולא. יש על הכרטיסים האלו מעבד מספיק חזק לכל אלו ככל הנראה, ויכולות להזדהות בפרוטוקול כלשהו מול הממשלה יום אחד, אבל לא קושחה פתוחה שמאפשרת את כל הטוב שעליו כתבתי לעיל. אם הייתי שר הפנים, אחרי שהייתי מבטל את המאגר הביומטרי, הייתי מעביר נותן לכל הציבור תעודות חכמות עם היכולות האלו מובנות שישמרו עליהם ביום-יום. לצערי לא נראה לי שזה יקרה בזמן הקרוב.

למה לא כתבת פוסט כבר המון זמן?!
כי הייתי עסוק, וכי אף אחד לא שאל למה לא כתבתי כבר המון זמן, אז אולי מסתפקים בפרסונה הטוויטרית שלי…

אם יש לכן עוד שאלות, שתפו בבקשה בתגובות. אם זה מספיק מעניין לכלל הקהל, אולי אענה פה בגוף הפוסט.

דרעי החליט, ואנחנו הולכים לבג"ץ #No2Bio

אחרי 6 שנים של מאבקים, עצומות, חוות דעת ומעקב אחרי פירוק מאגרים בעולם לפני או אחרי שקמו, החליט שר הפנים בכל זאת להודיע (באיחור לפי החוק, אבל למי בממשלה אכפת מהאותיות הקטנות בחוק) שהפיילוט ישאר כאן וירד לחיינו.

סיקור: גיקטיים, הארץ, כלכליסט, וואלה ועוד.

אמ;לק: הכניסה למאגר התמונות תהיה חובה אחרי הראשון לינואר, אין יותר תעודות לא ביומטריות, אבל מי שיידרוש לא להכניס את טביעות אצבעותיו למאגר, מבטיחים לסרוק אותן רק כדי לשמור בשבב של התעודה ומיד למחוק. מצד שני תעודה כזו תצטרך להיות מחודשת כל 5 שנים במקום 10 לתעודה ביומטרית רגילה. זה תזכיר תיקון לחוק ולנו האזרחים יש פחות משבועיים להגיב לו. כרגיל משרד הפנים מריץ את החוק ויישומו בהשתהויות ומחטפים לסירוגין.

תגובת התנועה לזכויות דיגיטליות – מגייסים 60K ש"ח ופונים לבג"ץ. הנה ההודעה לעיתונות:

הודעה לעיתונות
התנועה לזכויות דיגיטליות מבקשת מהגולשים: עיזרו לנו לעתור לבג"ץ נגד המאגר

בתגובה להכרזת שר הפנים על הפעלת המאגר הביומטרי מבקשים בתנועה לזכויות דיגיטליות לעתור לבג"ץ נגדו. בתנועה קוראים לגולשים להצטרף למאבק

לקמפיין התנועה לזכויות דיגיטליות התגייסו סדרה של אמנים, מובילי דעת קהל ואנשי רוח בהם דנה ברגר, מוטי גילת, ריקי בליך, עדי גילת, יהלי סובול, יריב בש (SpaceIL) ואחרים

הקמפיין זמין בכתובת: https://www.headstart.co.il/project.aspx?id=19914

בעקבות הכרזת שר הפנים מהיום על הפעלת המאגר הביומטרי פונה התנועה לזכויות דיגיטליות לגולשים ומבקשת סיוע על מנת לעתור לבג"ץ כנגד המאגר הביומטרי. בתנועה לזכויות דיגיטליות הסבירו היום את המהלך: "אחרי שש שנים של מאבק, הכריז היום שר הפנים על הפעלת המאגר הביומטרי. בניגוד לכל מדינות העולם המערבי, רק בישראל יאספו טביעות אצבע ותמונות פנים של כלל אזרחי המדינה ויאגרו אותן. בניגוד לדעתם של הממונה על היישומים הביומטריים וראש המטה ללוחמה בטרור, יחשפו אתכם לסיכונים החמורים שבדליפת המאגר. בניגוד לדעתם של 74 ממדעני אבטחת המידע וההצפנה הטובים בישראל, מנסה שר הפנים למכור לכם שהמאגר הזה מאובטח, ושהוא לא ידלוף לעולם. בניגוד לדעתם של 70% מאזרחי ישראל שבשלוש השנים האחרונות מסרבים בעיקשות להיכנס למאגר.

אבל הוא טועה. אחרי שבכל יום אנחנו שומעים על תמונות שנגנבות ומאגרים שנפרצים, לאחר שמאגר עובדי המדינה של הממשל האמריקאי נפרץ ו- למעלה מ- 20 מיליון טביעות אצבע ופרטים אישיים של עובדי המדינה האמריקנים דלפו, לאחר שיאהו, Ebay ו- Target נפרצו אף הם, חבל ששר הפנים לא מבין אף אחד לא חסין. כי אפילו משרד רה"מ אומר ש'אירוע דלף ממאגר ביומטרי עלול לגרום לפגיעה בפרטיות, לפגיעה פיזית ו/או כלכלית ובמקרי קיצון להפללת אנשים חים מפשע, לפגיעה בבטחון המדינה וניהולה התקין'.

אנחנו, בתנועה לזכויות דיגיטליות, לא מוכנים לתת לזה לקרות. לכן אנחנו מבקשים להקים קליניקה, מטה מאבק משפטי למען הפרטיות והביטחון האישי, שיעתור לבג"ץ נגד המאגר. זה יהיה קרב לא פשוט, אבל אנחנו חייבים לנצח…אסור לתת להם להפוך אותנו למדינת האח הגדול, בה כל אחד, כל הזמן, נתון למעקב. עזרו לנו להילחם על כל זה".

יהונתן קלינגר, היועמ"ש לתנועה לזכויות דיגיטליות: "שר הפנים מפקיר את אזרחי ישראל. אנחנו חושבים שאין צורך בטביעות אצבע במאגר, משרד רה"מ קבע שאין תורך בו. אנחנו יודעים שאיחסון טביעות האצבע יפקיר את גורל האזרחים".
לקמפיין התנועה לזכויות דיגיטליות התגייסו סדרה של אמנים, מובילי דעת קהל ואנשי רוח בהם דנה ברגר, מוטי גילת, ריקי בליך, עדי גילת, יהלי סובול, יריב בש (SpaceIL) ואחרים, על מנת לגייס את הסכום הדרוש לעתירה.
לפרטים נוספים: ניר הירשמן 050-6205384

ועכשיו לדעתי האישית – מעניין איך יגיבו על זה בוועדה המייעצת, שהודיעה שתמליץ על ביטול טביעות האצבע והקטנת הרזולוציה של התמונות. התגובות של משרד הפנים הן כמובן שהמאגר מאובטח יותר ממאובטח מפריצות אבל גם אם זה נכון (קשה לדעת), זה לא מכסה שימוש לרעה ע"י ממשלות עתידיות. תוקף תעודת הנייר הנוכחית שלנו צומצם רטרואקטיבית ל10 שנים (למרות שלא כתוב על התעודות כלום, כי כשהנפיקו אותן היה להן תוקף בלתי מוגבל). תוקף תעודות חכמות יהיה 5 שנים, או 10 שנים אם תסכימו להכניס טביעות אצבע למאגר. זו החלטה מוזרה שנשמעת כמו נסיון בוטה "להעניש" את מי שיבחר לא להכנס למאגר או להעשיר את ספק הכרטיסים החכמים שכידוע לכם הצליח למכור למדינה מליוני כרטיסים ומפעל הנפקה שנים לפני שהונפקה אפילו תעודה בודדת. מאגר התמונות לא שונה מאוד מהמאגר הביומטרי הקיים של משרד הרישוי (ומשותף על משרד הפנים ומשרדים אחרים, כמו עם מרמנת וחברות ספקים ממשלתיות אחרות, משרד התחבורה לא מוכן לספר עם מי), רק שהתמונות יצולמו באיכות טיפה יותר מוקפדת מבחינת תאורה, וכנראה משרד הפנים יהיו פחות סלחניים לגבי משקפיים, פיאות, איפורים מוזרים ושאר ירקות שהתירו לי בצילום למאגר הביומטרי של רשיונות הנהיגה.

עד כמה מוזרה הדרישה לחידוש תכוף יותר של התעודה אם סירבתם לטביעות אצבע במאגר? ובכן שאלנו בעבר מומחי מז"פ וזיהוי ביומטרי בטכניון, ונאמר לנו שכדי להשאר מהימנה לאורך השנים, יש לחדש מדי פעם את הדגימה הביומטרית כי הגוף משתנה כשהוא מתבגר. ההמלצה היא לא יותר מ10 שנים לטביעת אצבע ולא יותר מ5-7 שנים לתמונת פנים, מכאן ברור שאם המדינה לא יכולה לסמוך על טביעת אצבע שלכם במאגר, הם חייבים לפחות לבנות על תמונת הפנים ואותה יש לרענן תכופות יותר. אז לגבי קונספירצית ה"עונש לסרבנים" אני חושב שלפחות כאן נראה שיש לזה הסבר סביר.

האם יש לבג"ץ הזה סיכוי? בוודאי. אני סומך על שלל הראשים המשפטיים שעובדים עליו עכשיו שלא היו טורחים אלמלא היה לו סיכוי אמיתי.

כמה כסף לשים? כמה ששווה לכם הפרטיות שלכם מפני המדינה והממשלות שבדרך. זה כולל זיהוי במצלמות רחוב או מצלמות שעל ניידות משטרה, או צילום מפגינים, או פתיחת טלפונים הנעולים בחיישן ביומטרי כשתעצרו בהפגנות האלו (עצתי – אל תסמכו על הסורקים בטלפונים האלו, עדיף הצפנת מכשיר ונעילה בסיסמא חזקה, במיוחד לפני שיוצאם להפגנה).

מה תעשה העמותה עם כסף שיתרם מעבר ל60K ש"ח הראשונים? נמשיך לממן את הוצאות הקליניקה המשפטית שלנו (המשפט מול עג"ג נמשך ותיקים נוספים מטופלים), נמשיך לפעול נגד הביומטרי, צנזורת הרשת, פרטיות בעולם המקוון (ראיתם את נילי וקרין שלנו בערוץ 2?), ואם צריך יוגש בג"ץ נוסף. לא חסרות מטרות חשובות לשאוף אליהן לדאבונינו.

הי! כל התמורות הטובות כבר נלקחו! כן, הציפור המשכימה תופסת את התולעת. היתה לנו היענות שהפתיעה אותנו. אנחנו נשמח אם עוד יוצרים ומרצים יתרמו לנו הופעות והרצאות. צרו קשר עם ניר הירשמן, מנהל הקמפיין.

הלך הזרזיר אצל העורב

עורבים דווקא חיות מאוד פקחיות, אז אני לא אוהב את הדימוי המיועד שבאמרה הזו, אבל לא מצאתי משפט שמתאר יותר בציוריות את המהלך של קמני ((כן, יהיו שלושה ספקנים שיגידו שמטבע הלשון הזו לוקה בשגיאה הלוגית של האשמה על סמך זיקה, ותשובתי היא שהוא בחר לקבל את הצעת העבודה הזו, ועל זה אפשר לשפוט אותו בלי בעיות)). שניה לפני שהמאגר מבוטל או מצומצם בצורה משמעותית (ההערכות האחרונות הן שיועפו ממנו טביעות האצבע), קמני קם ועזב את הבייבי שלו. כשנפלה הפצצה דיברתי עם פעילים אחרים, ואמרתי שמוזר לי שהוא עוזב שניה לפני שהפרויקט נשלם. זה אומר שהוא מרגיש שזה הולך להסגר ביבבה או שמישהו מציע לו ערימת מזומנים לעזוב. החברים אמרו לי לא לעסוק בקונספירציות מרושעות או התקפות אישיות ולהניח שהוא פשוט עוזב בגלל חילוקי דעות מקצועיים, אבל הנה מתפרסם ששני הניחושים נכונים. גם המלצות וולצר הולכות לכיוון צמצום תוכן המאגר (ואם זה כבר מאגר של תמונות בלבד, מה יעשו עם מאגר משרד הרישוי?) וגם גון מהמר על מעסיק חדש. לא בנק, או משרד ממשלתי אחר, אלא חברת הימורי הרשת הגדולה בעולם (לפי פרסומים מסוימים, לך תדע). הוא עובר לעבוד אצל 888, חברה שכמו כל חברות ההימורים, מתפרנסת מניצול חולשות אנוש. פעילותה ברשת גורמת לי להניח שהיא משקיעה בוודאי לא מעט מאמצים לעקוף חוקים של המון מדינות בעולם כדי להגיע אל לקוחותיה/קרבנותיה (וזו לא הוצאת דיבתה של החברה הספציפית הזו, זו דעתי האישית על כל תחום ההימורים ברשת ובכלל, מכל מה שקראתי עד היום. אז עורך הדין של 888, אתה מוזמן להחזיר את האקדח לנרתיקו).

זהו, אין לי מה להוסיף שאתם לא חושבים כבר בעצמכם. 260 מילה ואין חדש תחת השמש.

גון עוזב, ועתיד המאגר בסימן שאלה יותר מתמיד

אתמול התפרסם שגון קמני עוזב את רשות המאגר הביומטרי. אחרי 5 שנים בכיסא הניהול, לא מעט ביקורת מרשויות (כולל מבקר המדינה), מומחים, חברי כנסת ופעילים, חודשים ספורים לפני שהפיילוט נגמר, האיש קם ואומר שלמרות שיש לו עוד 3 שנים אופציה בחוזה, הוא עוזב.

(פרסום מלא בכלכליסט, אנשים ומחשבים, טלקום, גלובס ובנוסף טור דעה של פרופסור נהון)

פרט שולי שאולי מעניין – דרעי מברך בדרך צליחה גם את מנכ״ל רשות האוכלוסין וההגירה. זה הגוף שאחראי לדליפות האגרון, המאגר של פרטי הדרכונים ותעודות הזהות, קשרי משפחה ועוד המון פרטים אישיים שלנו, ועותק מלא של תמונות המאגר "הלא ביומטרי" של רשות הרישוי. מה כל זה אומר? איך איש מקצוע עוזב פרויקט שלטענתו מוצלח ונהדר ימים לפני השקתו הרשמית? לוותר על כזה כבוד מקצועי? לראות כמי שעזב עם הזנב בין הרגליים לא יועיל לו בשוק הפרטי אני מנחש. נשאר אם כך לברר אם היה כאן פיצוץ מקצועי/אישי בין שניהם ובין דרעי, או שיש פה פצצת זמן שהם לא רוצים להיות באיזור כשתתפוצץ. כך או כך זה לא נראה טוב לעתיד המאגר.

אני חושב שהצלחתי בחמש השנים האלו לא להתקיף אותו אישית יותר מדי. הוא לא יזם את הפרויקט, הוא לא התווכח מולנו בזחיחות כמו הפוליטיקאים, אבל ידיו לא נקיות. דו"חות איחרו בחודשים ארוכים והשמיטו לא מעט פרטים, המשיך שיתוף הפעולה עם מערך פטורי המכרזים. מבחוץ אי אפשר לדעת אם הוא שותף מרצון או מתוקף התפקיד בספינים המכוערים שהיו לחם חוקם של שטרית ויורשיו בפרויקט הבעייתי הזה. כרגע נראה שנפער חור אדיר של אמון או דיעות מקצועיות בינו לבין השר, והפיילוט הרעוע ממילא דוהר לכיוון ינואר 2017, ולא ברור מי יהיה ליד ההגאים ברגע המעבר או הביטול של הפרויקט.

מה שבטוח – ביקורת הגבולות בנתב"ג חשפה בקיץ הזה שלא צריך תעודות ביומטריות, ובטח שלא מאגר. כל מי שעבר בבדיקת הדרכונים ב3-4 החודשים האחרונים שם לב שבד"כ רק 2-4 עמדות  מאויישות רגילות פתוחות, וכל הקהל מופנה בלי הרבה הסברים לעמדות אוטומטיות, שם ניתן לשים את הדרכון לסריקה (כן, דרכון לא ביומטרי), ומצולמים בלי הרבה הסברים אם הצילום נשמר או לא, המכונה משווה על המקום בלי זווית מבט אופטימלית או רקע נקי את האדם שלפניה לתמונת הדרכון שצילם בחנות צילום כלשהיא אי שם פעם בעבר (גם כן, לא באיכות תקן לביומטריה), והופ, קיבלתם תעודת מעבר והורשיתם להיכנס או לצאת מהמדינה. משמע שיש ביומטריה בלי מאגר ובלי תמונות באיכות מיוחדת, והזיהוי מספיק אמין בשביל שמירת גבולות המדינה (אני מניח שהמכונה אמורה גם לשים לב אם הדרכון מזויף או לא, כלומר אם הוחלפה התמונה בתעודה גנובה ידנית). בשורה התחתונה – גם לפי רשות ההגירה ומשטרת הגבולות לא צריך מאגר ביומטרי, וספק אם אפילו תעודות ביומטריות מיוחדות. כל הזמנות מליוני הכרטיסים המיותרים (שעלו כבר מאות מליונים בעצמם) מיותרות, כרטיסים חכמים זה נחמד אבל אפילו הם מיותרים, תמונת הפספורט הישנה שלנו פשוט עושה את העבודה מספיק טוב, גם בשביל פקיד אנושי וגם בשביל מכונה.

בחזרה לחדשות המוזרות על עזיבת קמני. אם יש לכם מידע פנימי רלוונטי, אנחנו בתנועה לזכויות דיגיטליות נשמח ליצור איתכם קשר בדיסקרטיות. עד שיבוטל המאגר, היינו רוצים לדעת שאף רשות אחרת, כמו שמשטרה או השב"כ, לא ינסו לשמור לעצמם עותק בצד. בקרוב נפרסם את פרטי ה-SecureDrop שלנו.

FBI מביאים את הסעיף

לחיפוש בבית צריך צו, אבל מחשב? מה אם זו רשת מחשבים? ומה אם זה אפילו לא על אדמת ארה"ב?
הרבה רעשים עוברים על העולם הפוליטי והעולם האינטרנטי לאחרונה. מרב שינויי חוקים ותקדימים וחשיפות אני לא מספיק אף פעם לכתוב על זה בבלוג, הכל מופץ רק בטוויטר ומיעוטו בגוגל פלוס (אולי גם בפייבוק, אבל שם לא אני מתחזק את זה אז אין לי מושג). אבל יש כמה דברים שראוי לכתוב פה בפוסט שישמר טיפה יותר זמן.

ראשית, כאמור, FBI מנסים להעביר את "סעיף 41" כדי לקבל רשיון גורף לפרוץ למי שנראה להם למחשב. זה משפיע על כל משתמש אינטרנט בעולם, כולל משתמשי סמארטפונים ודומיהם שאינם מודעים לחיבור (כן, יש אנשים שלא מודעים שסמארטפון זה לא רק מסך צבעוני אלא גם חיבוריות).

במקביל ה-FBI מנסים לקבל פטור מפיקוח והגנת פרטיות על המאגר הביומטרי שהם אוספים על כל מי שעובר בארה"ב. המאגר נאסף מרשויות הביטחון, מרשות ההגירה אבל גם מרשות הרישוי וכל שירות ציבורי אחר שהאזרחים חולקים איתו פרטים. מדובר במאגר אזרחי ממש, שלפי פירסומים יותר מ90% ממנו אינם פושעים, להרבה מהאנשים דגימות מרובות שמשפרות את יכולת הזיהוי נגדם. לא אימות, אלא זיהוי. זו המערכת שהמשטרה רוצה ושלחה את שטרית ומשרד הפנים לעשות בשמה את העבודה הבירוקרטית הראשונית. שלא יהיו לכם שום ציפיות שזה לא יהיה דומה בקרוב אצלנו.

על הזכות לזהות עמומה

לקוראי הותיקים אין פה כל חדש. אני רק מרכז לפוסט אחד את סיפור תמונת רשיון הנהיגה שלי בעקבות הפוסט של עידוק מהיום, כשגיליתי שקצת קשה למצוא את הפוסט המקורי עם הסרטון.

כולנו עושים טעויות מחוסר ידיעה. אני מודה שבפעם האחרונה שהארכתי את הויזה לארה"ב (שנת 2000 אני חושב), למרות היסוס מעוצבן, נתתי לבסוף את טביעות אצבעותי (לא זוכר אם 4, 5 או כל 10 האצבעות) לשגרירות ארה"ב בתל אביב. הן נוספו למאגר שכבר רצות שמועות שבחלקו דלף כיוון שמשתפים אותו עם עשרות גורמי ממשלה אחרים (לא רק פדרליים), ומי יודע – אולי נוצל לרעה. זה היה לפני 15 שנה. אי שם לפני כ7 שנים, התחיל להופיע על המכ"ם שלי הנושא של זיהוי ביומטרי והצורך להתנגד לחקיקה שקודמה כקטר דיזל ע"י ח"כ שטרית. לפני 5 שנים עשיתי תרגילים מקוריים אחרים כדי להתחמק מהמאגר הביומטרי של משרד התחבורה, על כך הפוסט הזה. היום אני משתדל להיות אפילו יותר זהיר, ב"עידן פוסט סנואודן", כמו שמכנים אותו בתקשורת.

מזה כמעט 20 שנה התמונות של הרשיונות אינן תמונות מחנות צילום שקונים ומביאים בכיס, כידוע לכם, אלא רשימת מקומות מורשים של משרד הרישוי, חלקם בחניות צילום או אופטיקה, הפועלים תחת רשיון ופיקוח מופרט של חברות כגון מרמנת, אחד הספקים המעושרים. אם יש שירות מופרט, הקבלן הזה (ועוד כמה דומים לו) יעמדו מתחת לחלון המשרד הממשלתי עם כפפת בייסבול ויתפסו אותו. כך הם מפעילים היום את הקורסים לנהיגה מונעת, את עמדות הצילום לרשיון, עמדות הנפקת רשיונות ההנפקה הבינלאומיים (למשל בסניפים של איסתא) ואף את מערך בחינות התיאוריה, וזה רק במשרד התחבורה. למעשה אני לא יודע אם יש שירות של משרד התחבורה מול האזרח שמרמנת לא מעורבת בו היום או תחליף אותו בקרוב.

במסגרת ריכוז המידע של הפעילים נגד מאגר משרד הפנים גילינו שלא מעט ידיים ממששות את מאגר התמונות של משרד הרישוי. למשל, תמונת הרשיון קופצת מול עיני הפקיד במשרד הפנים כשתמסרו לו/לה את מספר הת"ז אם היא חדשה יותר מהתמונה של משרד הפנים. למעשה המאגר מוזכר מספר פעמים בניירת בלמ"סית של משרד ראש הממשלה בגאווה כדוגמא ראויה של איסוף מידע ביומטרי, לקראת ההקמה העתידית של מאגר לכלל האוכלוסיה. לא, משרד התחבורה מתעקש לציין שאין ולא היה שימוש ביומטרי בתמונות, למעשה הם נשבעים ביקר להם שהמאגר לא ביומטרי בעליל, למרות שבמסמכים מצוין שהתמונות באיכות ביומטרית. להדיוטות: תמונה באיכות ביומטרית משמעו שהצילום באיכות טובה לדגימה ביומטרית להשוואה עתידית. הפנים מוארים בצורה אחידה ולא בצל, המבט קדימה ולא בזווית, העיניים גלויות, והרזולוציה כמובן גבוהה. לא ברור אם יש הוראות מיוחדות לגבי לבוש או היעדרו. כל זה מאפשר למשל למרמנת לזהות שאתם אלו שהתייצבתם לשיעורי נהיגה מונעת ולמבחן שבסוף הקורס ולא מישהו בשמכם. כל מי שעבר כזה בשנים האחרונות אולי שם לב שמצלמים את פניו בכניסה לכיתות הלימוד של הקורס, אתם מוזמנים לעשות אחד ועוד אחד. משרד הפנים לא מפעיל פונקציות ביומטריות על המאגר אבל אולי מרמנת כן. המאגר אם כך בידי משרד התחבורה, אבל גם משרד הפנים וגם מרמנת וגם לך-תדע-מי, ולכן למשרד התחבורה אין באמת שליטה אם אחד הגורמים האחרים שקיבלו לידם עותק מפעילים עליו אלגוריתמים שכאלו. ליתר בטחון הם מפגינים פרצופים נפגעים מאוד כשרומזים להם על זה.

מעשה שהיה ב-2009. בעודנו נלחמים בחקיקה המחטפית של המאגר הביומטרי של משרד הפנים בכנסת, התקרב קץ תוקף רשיון הנהיגה שלי. כיוון שמראה משתנה (קרי, המידע הביומטרי מאבד את איכותו אם לא נדגם כל כמה שנים) נקראתי להצטלם מחדש. אם לא אצטלם – כך משרד הרישוי – אאבד את הרשיון ואת הזכות לחדש אותו. למעשה, אצטרך להוציא רשיון חדש כולל כל לימודי ומבחני הנהיגה שאמור לעבור תלמיד תיכון. את הבעיה החלטתי לתקוף בשני מסלולים. הראשון היה לשלוח בקשת חופש המידע לגבי טיבו של מאגר התמונות, השימוש בהם ולמי מותרת הגישה, תהליך שלקח יותר משנה וחצי ופורט בהרחבה פה בבלוג. השני היה להתנזר מגילוח, משל הייתי שמשון הגיבור, במשך מספר חודשים עד יום הצילום, כדי לטשטש מה שיותר פרטים בצילום או סתם לא להיות דומה לעצמי עד כמה שאפשר. ברור היה לי שאקט כזה לא באמת ימנע מהפקת פרמטרים ביומטריים מהתמונה אבל רציתי מחאה. התוצאה – עם מסגרת משקפיים אקראית אצל האופטיקאי (כולל תגי המחיר) שתסתיר את הגבות, פרצוף עקום במיוחד, פזילה בעיניים, לסת משוכה לשמאל וכל הא-סימטריות שהצלחתי לגייס בלי להכאיב לעצמי. קינחתי עם מחאת אורוול קטנה על המצח, הנה התוצאה:

רישיון בפיש-איי

אנשים חשבו ששאבתי השראה מהפסטפארי האוסטרי הזה, אבל האמת היא שאת הסיפור שלו הכרתי רק מאוחר יותר. מי שאולי קצת השפיעו היו הצמד חמד האלו. ניתן גם "לדפוק" את האלגוריתמים של זיהוי הפנים בשיטות של איפור משונה, אבל החלטתי לעצור בזה. למי שעוד לא ראה את התיעוד, שיהיה לכן בהנאה:

עוד על פרטיות בעידן המודרני, הציצו על ההרצאה הזו של עידוק, ויוטיוב כמובן מלא בעוד תופינים, גם מוזיקליים.

העיקר, כל עוד המאגר הניסיוני הזה אינו חובה (כרגע לפחות עד אפריל 2016 כמדומני) מומלץ לא להתנדב לתיעוד ביומטרי. התעקשו על תעודות מהסוג הישן. אנחנו מאוד בעד קדמה ותעודות חכמות, אבל המאגר הוא מסוכן, ועד שאפשר יהיה לקבל תעודות חכמות ללא מאגר, אל תסכימו ללחצים של משרד הפנים!