La campagna "Encrypt It Already" della EFF sfida i giganti tech sulle promesse mancate
Questa settimana l'Electronic Frontier Foundation ha lanciato una campagna con un nome che dice tutto: «Encrypt It Already». Il bersaglio? Le principali aziende tecnologiche che hanno fatto grandi promesse pubbliche sulla crittografia dei dati utente ma che in qualche modo non sono mai riuscite a implementarla davvero.
Non si tratta di aziende che non hanno mai menzionato la crittografia. Si tratta di quelle che hanno annunciato piani, ottenuto buona stampa, per poi lasciare silenziosamente che quegli impegni raccogliessero polvere mentre i dati degli utenti rimangono esposti.
Il vero problema: sicurezza opt-in
La EFF sta spingendo per qualcosa che dovrebbe essere ovvio: sicurezza per default. Troppe piattaforme trattano ancora la crittografia come una funzionalità premium che gli utenti devono cercare nei menu delle impostazioni. La maggior parte delle persone non la abilita mai perché non sa che esiste o non capisce perché ne ha bisogno.
Durante il nostro lavoro di penetration testing presso Electronic Arts, abbiamo visto costantemente questo pattern. Gli sviluppatori costruivano solide capacità di crittografia, poi le seppellivano dietro flag di configurazione o preferenze utente. Il risultato? Forse il 5% degli utenti otteneva effettivamente la protezione.
Perché le aziende temporeggiamo
Implementare la crittografia per default non è solo premere un interruttore. Richiede ripensare i flussi di dati, la gestione delle chiavi e i processi di recupero. Può rompere le integrazioni esistenti e complicare il supporto clienti.
Presso TUI abbiamo imparato che la crittografia cambia tutto nel modo in cui gestisci i dati utente. Il servizio clienti non può più semplicemente consultare i dettagli dell'account. I team di analytics hanno bisogno di nuovi approcci. I dipartimenti legali si preoccupano delle indagini di conformità.
Ma ecco il punto: questi sono problemi di ingegneria, non barriere impossibili. Le aziende che trattano la sicurezza come un ripensamento finiscono con mal di testa più grandi in seguito.
Cosa significa per i team di sviluppo
Se stai costruendo applicazioni web o app mobile, questa campagna dovrebbe essere un campanello d'allarme. La crittografia per default sta diventando lo standard atteso, non una funzionalità opzionale.
Per applicazioni web e API, questo significa:
- La crittografia dei dati a riposo dovrebbe essere abilitata dal primo giorno
- Le comunicazioni API hanno bisogno di una configurazione TLS appropriata
- L'autenticazione utente dovrebbe includere requisiti di password forti
- I dati sensibili non dovrebbero mai toccare log o analytics
Per lo sviluppo mobile, si tratta di utilizzare le API di archiviazione sicura che iOS e Android forniscono invece di creare soluzioni proprie o memorizzare dati sensibili in testo semplice.
La realtà delle imprese svizzere
Lavorare con clienti svizzeri ci ha insegnato che la crittografia non è opzionale nei settori regolamentati. Servizi finanziari, sanità e appaltatori governativi si aspettano sicurezza per default perché i loro auditor e regolatori la richiedono.
Queste organizzazioni capiscono qualcosa che le aziende tecnologiche consumer stanno ancora imparando: correggere i problemi di sicurezza dopo il lancio è esponenzialmente più costoso che costruirli correttamente dall'inizio.
Quando esaminiamo l'infrastruttura cloud per clienti enterprise, la prima domanda riguarda sempre la crittografia dei dati. Non se sia disponibile, ma se sia configurata correttamente e abilitata per default in tutti i servizi.
Oltre la campagna
La spinta della EFF conta perché crea pressione pubblica per qualcosa che dovrebbe accadere comunque. Ma non aspettare che le campagne ti forzino la mano.
Controlla i tuoi sistemi. Verifica quali dati sono non crittografati. Esamina le tue configurazioni predefinite. Chiediti se i tuoi utenti sarebbero sorpresi di scoprire quali funzionalità di sicurezza gli mancano.
Se stai trovando lacune tra le tue promesse di sicurezza e l'implementazione effettiva, quello è esattamente il problema che questa campagna sta cercando di risolvere. La differenza sta nel fatto che tu lo risolva proattivamente o aspetti che la pressione esterna forzi la questione.
Se quell'audit rivela più lacune di sicurezza di quanto ti aspettassi, parliamone per sistemarle prima che diventino problemi più grandi.