Se mi posso permettere un consiglio, cambia subito approccio.
Se trovata la chiave di una si scoprono le altre, considera tutti gli account in questione compromessi.
La probabilità che nessuno dei servizi in cui le hai usate abbia subito un databreach decresce esponenzialmente con ogni nuovo servizio.
Se la probabilità di un databreach è 0.1%, con 100 servizi la probabilità che nessuno sia stato bucato è del 90.47% (0.999¹⁰⁰).
Ovvero hai il 10% circa di probabilità che tutte le password che seguono quello schema siano state compromesse.
9 caratteri poi sono pochissimi anche contro un brute force.
Fra i 40 e i 50 bit di entropia.
Una password decente deve stare sopra i 100-120 bit.
Adotta password manager offline decenti e usa password migliori.
È un buon consiglio.
@margio@indieweb.social @Songase975 @prevenzione
@margio@indieweb.social
Le impronte digitali le lasci letteralmente su ogni cosa che tocchi.
Il volto su ogni registrazione di ogni telecamera di sicurezza cui passi vicino.
La voce in ogni stanza in cui entri (ed in ogni videoconferenza).
Dunque i dati biometrici sono molto MOLTO più FACILI da sottrarre di una password.
Una volta ottenute le tue impronte digitali per installare una backdoor sul tuo cellulare bloccato bastano pochi secondi.
Una password è molto PIÙ sicura.
Anche se ne hai centinaia (come me) e senza alcuno schema, puoi usare uno o più password manager OFFLINE a seconda della frequenza e dei luoghi/contesti in cui le utilizzi e dell'impatto che avrebbe la loro compromissione.
Naturalmente questa gestione richiede consapevolezza.
La stessa consapevolezza per cui non ci si fida di #SGX/#SecureEnclave, per cui non ci si fida dei #GAFAM e si utilizzano password (o chiavi crittografiche) diverse per ogni utenza.
Una consapevolezza che non puoi sostituire con una soluzione tecnologica.
Per altro, affidare dati biometrici a #Google, #Microsoft e #Apple è peggio che affidare le galline al lupo, perché almeno se il lupo mangia la gallina te ne accorgi!
@margio@indieweb.social
Ah la #SecureEnclave che è stata decriptata nel 2017 e bucata nel 2020?
Più o meno le stesse promesse offerte da Intel SGX le cui vulnerabilità sono ampiamente documentate https://en.wikipedia.org/wiki/Software_Guard_Extensions#Attacks (la mia preferita è la LVI)
Chi ha accesso fisico all'hardware può fare quel che vuole. E non è affatto difficile ottenerlo, perché il cellulare te lo porti dappertutto.
Leggi cosa riescono a farci i professionisti: https://www.journalofdemocracy.org/articles/subversion-inc-the-age-of-private-espionage/
> a patto di avere con se un loro device
Esatto.
Nonostante tutte queste vulnerabilità, queste aziende investono su queste tecnologie proprio per poter avere tutte le uova di tutti nel proprio paniere.
Nemmeno una basilare differenziazione del rischio.
E se mai dovesse servire, loro possono inviarti un bell'aggiornamento di sicurezza personalizzato, prendere tutti i dati biometrici che tu ritieni al sicuro nella "Secure Enclave" e nascondere tutto prima del secondo riavvio.
Invece una password che sai solo tu e puoi cambiare quando ti pare non ti espone a questi rischi.
Ma io ne capisco poco eh... 😉
@margio@indieweb.social
beh... bene!
Sono sempre molto felice di imparare cose nuove...
puoi essere un po' più specifico?
@Shamar @Songase975 un altro elemento da considerare potrebbe essere questo, però bisogna iniziare a pensare male con un po’ di malizia:
questo sistema rende elementare la profila azione dell’utente attraverso diversi servizi.
Se mi autentico individualmente su ciascuno di essi, profilarmi o tracciarmi diventa più complicato ….ed è per questo che erano nati i cookies.
oggi i cookies stanno morendo e forse questo progetto è la nuova era del tracciamento
@Shamar @Songase975 Questo progetto presenta molte criticità, e ne hai elencato tante giuste. A me preoccupa anche la signoria del volere. Mi spiego meglio, se devo usare una password sono sicuro di farlo solo se voglio farlo. Sbloccare un dispositivo biometrico è molto facile Anche se il soggetto non vuole collaborare.
Anche il perimetro del rischio diventa enorme. Io uso password diverse per ogni cosa e comprometterne una implica un danno limitato.
Malissimo.
I dati biometrici possono al massimo essere usati per l'identificazione, non per l'autenticazione:
1. le impronte non si possono sostituire facilmente
2. può bastare un pugno sul naso ben dato per impedirti di sbloccare il cellulare per chiamare aiuto
Inoltre la copia dei dati non lascia tracce che fai dopo un #databreach? e chi dispone delle tue facial feature potrà poi identificarti per sempre ed ovunque.
Cosa dimentico @prevenzione ?
#Google, #Microsoft e #Apple uniti per abbandonare le #password, si va verso il riconoscimento biometrico (del viso o dell'impronta digitale). https://www.ilsoftware.it/articoli.asp?tag=Addio-password-alleanza-tra-Apple-Google-e-Microsoft-intorno-allo-standard-FIDO_24474
Come vedete questo cambiamento?
(Grazie a chi boosterà per diffondere il sondaggio)
Lascia perdere.
Gli serviva una scusa per bannarmi su due piedi (l'avevo messo in minoranza), e non aveva trovato di meglio che l'assenza del link sul mio sito come prova che fossi un troll che voleva solo far fallire il progetto #devol.
La mia colpa era sostenere appunto che #decentramento e #degooglizzazione non significano **solo** #fediverse, ad esempio perché moltissimi affidano la propria email (che è un sistema federato e decentralizzato molto più antico e diffuso del fediverse) a #Google #GMail, esponendo sé stessi e gli altri alle manipolazioni del capitalismo della sorveglianza.
Per me il fediverse era (ed è) uno strumento importante, ma non un fine.
Il fine è l'emancipazione cibernetica degli "utenti" che hanno il diritto di comprendere il mondo che li circonda, di partecipare al suo governo che ormai è in larga parte informatico.
E poiché https://autistici.org fornisce servizi complementari a quelli di https://devol.it ma persino più essenziali (che la mail è più essenziale dei #social) io proponevo di metterli fra i gruppi amici nella stessa pagina in cui si suggeriva #Framasoft.
Nella mia prospettiva, era importante sfruttare la visibilità odierna di Devol per informare il maggior numero possibile di cittadini.
Comunque davvero... lasciamo perdere. E' inutile.
Mi scuso con @leo_mantooo per averlo tirato in questo thread.
🤷♂️
Hai ragione @filippodb se la condizione per essere definiti #troll (e bannati come tali) consiste nel **non avere un link al fediverse** sul proprio sito web, allora sì: sono un troll.
Ti consiglio però di chiarire questa condizione fra i termini di utilizzo di #MastodonItalia.
Non credo che molti nuovi iscritti ne siano al corrente.
Comunque @minimalprocedure io una **vera** #Framasoft italiana la fonderei anche oggi stesso.
Con uno statuto democratico, manifesto politico, sviluppatori, sistemisti etc...
Una associazione i cui obbiettivi non si limitino al #fediverse, ma puntino ad una piena emancipazione #cibernetica dei cittadini ed alla loro educazione #informatica.
Un'associazione che voglia preparare i cittadini al cambio di paradigma in corso e gli permetta di rivendicare una #cittadinanza piena nella nostra democrazia cibernetica.
Se ricordo sulla questione della menzione di #autistici ci fu una votazione via Element lanciata da @leo_mantooo "anche per provare i poll su Element".
Al momento del mio ban la maggioranza dei votanti era favorevole.
Ho un vago ricordo che prima di bannarmi avessi cancellato il poll... ma sono passati mesi... e magari sbaglio e dopo il ban, la maggioranza a riguardo è cambiata in #devol.
Comunque all'epoca non si parlava di obblighi legali ma di opportunità, di trasparenza verso gli utenti dei vari servizi.
Ma vedo che stai già di nuovo insinuando che io fossi un troll o una persona tossica, quindi temo che questa conversazione non porterebbe di nuovo a nulla.
Per me era anzitutto una questione di #trasparenza.
Proponevo di fondare una associazione (magari una #ONLUS) per #Devol, che potesse ricevere donazioni e presentarsi con una personalità giuridica propria.
Parlare vagamente di "collettivo" è molto facile, ma è molto meno trasparente.
Chi amministra i soldi?
Chi decide chi sta dentro il collettivo e chi non merita di farne parte?
Chi decide cosa pubblicare e cosa no?
Chi decide quali servizi promuovere?
Chi risponde quando ci sono problemi legali?
E per la verità, che io ricordi @filippodb ¹, non ha mai negato l'utilità di una associazione.
Semplicemente non la considerava una priorità.
Se ricordo bene, nella chat matrix di devol aveva indicato un numero di iscritti (credo a mastodon.uno) oppure un certo numero di donatori periodici (davvero, non ricordo i dettagli) come obiettivo oltre il quale si sarebbe mosso per costituire una associazione vera e propria.
I nostri dissensi dentro Devol però non erano su questo (perché appunto lui non si è **mai** detto **contrario**. afaik) ma su temi come l'opportunità di accettare donazioni in criptovalute o di menzionare https://autistici.org fra i fornitori di servizi liberi affini a Devol (cosa per lui inaccettabile perché, pur combattendo per la #Degooglizzazione da decenni, non usano il #fediverse come strumento).
Quest'ultima discussione causò il mio ban da quella chat matrix e da devol, se ricordo bene.
____
¹ come sempre Filippo, non ti menziono per farti un dispetto, ma per darti l'opportunità di correggermi: vado a memoria e non ho più accesso a quella chat.
Inoltre sarei veramente felice di sapere che state finalmente fondando una associazione.
In fondo anche #Framasoft è una associazione.
TL;DR: The #CunninghamLaw is correct, but not for the bitter reasons that OP project over the people helping her.
In fact, such behavior might be quite rational if you consider tradeoffs, thresholds and damage reduction.
You might want to help somebody who ask something you know, but you have limited time (you know, #capitalism, no socially available time...) and energy.
Also the questioner might compete with several others for your answers and you might prioritize more different questions (either because more frequently asked or because deeper and more difficult to figure by herself).
Furthermore, you might delay answering to a particular question because you know many other people could answer and you do not care for fake internet points.
Thus from the questioner perspective, her question is ignored, while in fact it has just been scheduled with lower priority than she desire.
So she post a wrong answer.
Then the same people who knew the correct answer but hadn't the time or energy to answer yet, see the wrong answer and think "wait: what if people follow this **wrong** advice? it will be a mess!"
As you might know, simple erroneous information often spreads way faster than more complex truth!
So they feel urged to answer to reduce damage for other people and the community they care about.
Since wrong infos are often more dangerous than no info, the wrong answer raise the priority of the issue, hacking the community good will.
Obviously the questioner interprets the community's behavior according from her individual (and individualist) perspective, she feels smarter for "exploiting the human nature" or something like that.
In fact, she is exploiting someone who care about the community more then she does.
🤷♂️
PS: sorry if I reply in English... but I can't write in French.
#Openstreetmap Francia ha una sua istanza #Peertube: https://peertube.openstreetmap.fr/
Al suo interno, consiglio di dare un'occhiata al canale di @capitainemoustache_channel che contiene diversi tutorial per utilizzare e modificare le #mappe di #OSM #fediverso #softwarelibero @scuola @maupao @wikimediaitalia @peertube
Autofocus glasses!
What with the inexorable march of time etc, I find it harder to change focus from near to far.
These glasses have refocusable lenses (from some horrible cheap dial-eye specs), a couple of little linear servos to drive them, and a couple of endoscope camera modules to track my eyes.
The focus is adjusted based on where my eyes are converging.
Important point made here: https://arstechnica.com/science/2022/05/elephant-in-the-room-clean-energys-need-for-unsustainable-minerals/
While moving to renewable energy is critical, we can't forget that renewable energy generation requires the use of specific valuable minerals, the mining of which has its own environmental and social issues. Recycling is good, but still not perfect (recycling plants can leak toxins into their surrounding areas). To reduce the *need* for mining and recycling, we need to use less energy. Not on an individual, "turn off the light when you leave the room!!" level, either, but on a society-wide level.