Hola, Buenas Tardes:
La Comisión Europea es un organismo legislativo de la UE con autoridad regulatoria sobre la tecnología digital. El artículo 45 de eIDAS de la CE, una regulación propuesta, debilitaría deliberadamente áreas de la seguridad en Internet que la industria ha evolucionado y fortalecido cuidadosamente durante más de 25 años. El artículo otorgaría efectivamente a los 27 gobiernos de la UE poderes de vigilancia enormemente ampliados sobre el uso de Internet.
La regla requeriría que todos los navegadores de Internet confíen en un certificado raíz adicional de una agencia (o entidad regulada) de cada uno de los gobiernos nacionales de cada uno de los estados miembros de la UE.
El reglamento en cuestión aborda la seguridad en Internet. Aquí, "Internet" significa, en gran medida, navegadores que visitan sitios web. La seguridad en Internet consta de muchos aspectos distintos. El artículo 45 pretende modificar LA INFRAESTRUCTURA DE CLAVE PÚBLICA (PKI), parte de la seguridad en Internet desde mediados de los 90. PKI se adoptó inicialmente y luego se mejoró durante un período de 25 años para brindar a los usuarios y editores las siguientes garantías:
- Privacidad de la conversación entre el navegador y el sitio web.
- Garantice que ve la página exactamente como el sitio web se la envió.
- Asegúrese de que el sitio web que ve sea realmente el que aparece en la barra de direcciones del navegador.
En los primeros días de Internet no existía ninguna de estas garantías. En el 2010, un complemento de navegador disponible en las tiendas especializadas permitía al usuario participar en el chat grupal de Facebook de otra persona en un café. Ahora, gracias a PKI, puedes estar bastante seguro de estas cosas.
Estos elementos de seguridad están protegidos por un sistema basado en CERTIFICADOS DIGITALES. Los certificados digitales son una forma de identificación: la versión en Internet de una licencia de conducir. Cuando un navegador se conecta a un sitio, el sitio presenta un certificado al navegador. El certificado contiene una clave criptográfica. El navegador y el sitio web trabajan juntos con una serie de cálculos criptográficos para configurar una comunicación segura
Juntos, el navegador y el sitio web proporcionan las tres garantías de seguridad:
- Privacidad: cifrando la conversación.
- Firmas digitales criptográficas: para garantizar que el contenido no se modifique en vuelo.
- Verificación del editor: a través de la cadena de confianza proporcionada por PKI.
Una buena identidad debería ser difícil de falsificar. En el mundo antiguo, un sello moldeado en cera servía para este propósito. Las identidades de los humanos se han basado en la biometría. Tu cara es una de las formas más antiguas. En el mundo no digital, cuando necesite acceder a una configuración restringida por la edad, como pedir una bebida alcohólica, se le pedirá una identificación con fotografía.
Otra biometría anterior a la era digital era hacer coincidir su firma nueva con pluma y tinta con su firma original en el reverso de la identificación. A medida que estos tipos más antiguos de datos biométricos se vuelven más fáciles de falsificar, la verificación de la identidad humana se ha adaptado. Ahora bien, es común que un banco te envíe un código de validación en tu móvil para ver códigos como el reconocimiento facial o tu huella digital.
Además de la información biométrica, el segundo factor que hace que una identificación sea confiable es el emisor. Las identificaciones que son ampliamente aceptadas dependen de la capacidad del emisor para verificar que la persona que solicita una identificación es quien dice ser. La mayoría de las formas de identificación más aceptadas son emitidas por agencias gubernamentales. Sí la agencia emisora tiene medios confiables para rastrear quiénes y dónde están sus sujetos, como pagos de impuestos, registros de empleo o el uso de servicios públicos de agua, entonces hay muchas posibilidades de que la agencia pueda verificar que la persona nombrada en la identificación es esa persona.
En el mundo en línea, los gobiernos, en su mayor parte, no se han involucrado en la verificación de identidad. Los certificados son emitidos por empresas del sector privado conocidas como autoridades de certificación (CA). Sí bien los certificados solían ser bastante caros, las tarifas han bajado considerablemente hasta el punto de que algunos son gratuitos. Las CA más conocidas son VeriSign, DigiCert y GoDaddy. Ryan Hurst muestra que las siete principales CA (ISRG, DigiCert, Sectigo, Google, GoDaddy, Microsoft e IdenTrust) emiten ek 99% de todos los certificados.
El navegador aceptará un certificado como prueba de identidad solo si el campo de nombre del certificado coincide con el nombre del dominio, que el navegador muestra en la barra de direcciones. Los sistemas de identidad no son a prueba de balas. Los bebedores menores de edad pueden obtener identificaciones falsas. Al igual que las identificaciones humanas, los certificados digitales también pueden ser falsos o no válidos por otros motivos.
El sistema PKI depende de las CA para emitir cualquier certificado únicamente al propietario del sitio web.
En fin, podríamos seguir con el tema, pero el tiempo me apremia y tengo que ir a lo esencial...
Llegamos, por lo tanto, al siniestro eIDAS de la UE, el Artículo 45. Esta regulación propuesta requiere que todos los navegadores confíen en una canasta de certificados de CA designadas por la UE. Veintisiete para ser exactos: uno por cada nación miembro. Estos certificados se denominarán "Certificados cualificados de autentificación de sitios web". El acrónimo "QWAC" tiene un desafortunado homófono de charlatanería (o tal vez la UE nos esté troleando).
Los QWAC serían emitidos por agencias gubernamentales o por lo que Michael Rectenwald llama gubernamentalidades: "corporaciones, empresas y otros adjuntos del Estado que de otro modo se denominan 'privados', pero que en realidad operan como aparatos estatales, en el sentido de que hacen cumplir las leyes, narrativas y dictados estatales".
Ese plan acercaría a los Gobiernos miembros de la UE un paso más hacia el punto en que podrían actuar como intermediarios contra sus propios ciudadanos. También necesitarían acceder a las redes. Los gobiernos están en condiciones de hacerlo. Sí el ISP funciona como una empresa de propiedad estatal, entonces ya lo tendrían. Si las ISP son empresas privadas, las autoridades locales podrían utilizar.poderes policiales para obtener acceso.
Un punto que no se ha enfatizado en la conversación pública es que un navegador en cualquiera de los 27 países miembros de la UE debería aceptar cada QWAC, uno de cada miembro de la UE. Esto significa que un navegador en, por ejemplo, España, tendría que confiar en un QWAC de entidades en Croacia, Finlandia y Austria. El usuario español que visite un sitio web austríaco tendría que transitar por partes austríacas de Internet. Todas las cuestiones planteadas anteriormente se aplicarían en todos los países de la UE
"The Register", en un artículo titulado "Bad eIDAS: Europa lista para interceptar y espiar sus conexiones HTTPS cifradas" explica una forma en que esto podría funcionar:
"[E]se gobierno puede solicitar a su CA amiga una copia del certificado [QWAC] para que pueda hacerse pasar por el sitio web, o solicitar algún otro certificado en el que los navegadores confíen y acepten para el sitio. Por lo tanto, utilizando un ataque de intermediario, ese gobierno puede interceptar y descifrar el tráfico HTTPS cifrado entre el sitio web y sus usuarios, lo que permite al régimen monitorear exactamente lo que la gente está haciendo con ese sitio en cualquier momento".
Una vez traspasado el escudo de cifrado, el seguimiento podría incluir guardar las contraseñas de los usuarios y luego utilizarlas en otro momento para acceder a las cuentas de correo electrónico de los ciudadanos. Además de monitorear, los gobiernos podrían modificar el contenido en línea. Por ejemplo, podrían eliminar las narrativas que quieren censurar. Podrían adjuntar molestas verificaciones de datos y advertencia de contenido a las opiniones disidentes.
Bueno, en la práctica, creo que mucho de esto ya está implementado de forma no "oficial" y lo único que se está buscando es que sea institucional.
La verdad, es que el tema da para poder desarrollarlo en amplitud, pero ya no dispongo de más tiempo.
Saludos.