La mattina in cui Proton ha smesso di essere uno slogan
Il 6 settembre 2021, un ordine della giustizia svizzera ha costretto ProtonMail a consegnare i dati di un attivista climatico francese: la comunità della privacy si è trovata a confrontarsi con il proprio specchio, e con l'illusione di un'architettura che si credeva politica. Quel mattino, lo slogan ha smesso di bastare.
The Editors
Editorial desk
La mattina in cui Proton smise di essere uno slogan
Il 6 settembre 2021, TechCrunch pubblicò una breve notizia, quasi procedurale, che colpì la comunità della privacy come un vassoio caduto in un ristorante silenzioso. Il titolo riportava che ProtonMail, il provider svizzero di email criptate che per anni era stato la raccomandazione predefinita di ogni guida alla privacy, di ogni kit di partenza per giornalisti, di ogni discussione su Reddit del tipo "la prima cosa da fare dopo aver eliminato Gmail", aveva registrato l'indirizzo IP di un attivista francese per il clima e consegnato quel log, attraverso i canali dell'assistenza giudiziaria reciproca, alla polizia francese. L'attivista era stato coinvolto in un'occupazione del 2020 di locali commerciali vicino a Place Sainte-Marthe a Parigi, un'azione organizzata nell'orbita del movimento Youth for Climate. Nel giro di poche ore la notizia attraversò la stampa specializzata sulla privacy, gli account Twitter di sicurezza, la prima pagina di Hacker News, e una gran quantità di post del tipo "ve l'avevo detto" da parte di persone che da un decennio guardavano con sospetto qualsiasi servizio gestito centralmente.
La reazione fu così forte non perché Proton avesse violato le proprie regole, ma perché un numero molto grande di utenti non si era preso la briga di leggere cosa quelle regole dicessero effettivamente. ProtonMail si era conformata a un ordine del tribunale svizzero. I termini di servizio avevano sempre permesso esattamente questo. Lo shock fu uno shock di auto-riconoscimento. Persone che si erano raccontate una storia sulla crittografia scoprirono che quella storia aveva una nota a piè di pagina, e la nota era la legge.
Cosa successe effettivamente
La cronologia, una volta esposta chiaramente, è priva di clamore. Nel 2020, un gruppo collegato a Youth for Climate occupò alcuni locali commerciali nel quartiere di Place Sainte-Marthe, nel X arrondissement di Parigi. Le autorità francesi aprirono un caso. L'indagine alla fine identificò un indirizzo email su un dominio ProtonMail che il gruppo aveva usato per il coordinamento. La polizia francese, priva di giurisdizione diretta su una società svizzera, presentò una richiesta attraverso Europol, che la instradò attraverso i canali federali svizzeri fino all'Office Fédéral de la Justice a Berna. Un tribunale svizzero esaminò la richiesta, stabilì che superava la soglia della doppia incriminazione secondo il diritto svizzero, e ordinò a Proton di attivare la registrazione degli IP sull'account specificato.
Questa è la parte che sorprese le persone. L'ordine del tribunale non chiese a Proton di consegnare indirizzi IP storici, perché Proton non li conservava per impostazione predefinita e quindi non avrebbe potuto produrli. L'ordine richiedeva a Proton di iniziare a registrare l'indirizzo IP di qualsiasi futuro accesso a quell'account, a partire dalla data dell'ordine. La volta successiva che l'attivista accedette da una connessione residenziale, quell'IP fu catturato. L'IP fu inoltrato indietro attraverso gli stessi canali del trattato alla Francia, dove la polizia lo risolse in un abbonato e procedette con l'identificazione e l'arresto.
Il contenuto dell'attivista rimase criptato per tutto il tempo. Non fu mai questa la questione. La questione era la busta, i metadati di connessione, il da dove piuttosto che il cosa.
Perché la politica lo permetteva
Andy Yen, amministratore delegato di Proton, pubblicò una dichiarazione sul blog aziendale il 6 settembre 2021, e la amplificò attraverso i suoi canali personali il giorno successivo. La sua impostazione era attenta e, se la si legge senza rabbia, accurata. "Proton deve conformarsi alla legge svizzera", scrisse sul blog dell'azienda. "Non appena viene commesso un reato, le protezioni della privacy possono essere sospese e siamo obbligati per legge svizzera a rispondere alle richieste delle autorità svizzere". Proseguì sottolineando che il report di trasparenza di ProtonMail aveva sempre rivelato il volume approssimativo di tali ordini, e che l'azienda non aveva alcuna discrezionalità nel rifiutare un ordine del tribunale svizzero debitamente emesso senza cessare di operare.
Questo è il vuoto architetturale che la scrittura sulla privacy raramente nomina con sufficiente chiarezza. C'è una differenza tra non avere dati a riposo e non essere in grado di produrre dati su richiesta. ProtonMail non conservava log degli IP nel normale svolgimento dell'attività. Era tuttavia tecnicamente in grado di iniziare a conservarli quando ordinato di farlo, perché gli accessi fluivano attraverso un'infrastruttura che controllava e gli indirizzi IP erano disponibili nel momento dell'autenticazione. La promessa di "no logs" era sempre stata "nessun log che conserviamo per i nostri scopi". Non era mai stata "nessun log che qualsiasi processo legale in qualsiasi giurisdizione possa mai far esistere". Gli utenti avevano letto la seconda frase nella prima, perché la seconda frase era quella che desideravano.
Cosa cambiò Proton in seguito
Il periodo post-incidente non fu silenzioso. Il team prodotto e politiche di Proton apportò una serie di modifiche tra la fine del 2021 e il 2022, la maggior parte leggibile nelle comunicazioni e nel changelog dell'azienda. I cambiamenti sostanziali, quelli che hanno influito sul modello di minaccia piuttosto che sul marketing, furono questi:
- Una riprogettazione del flusso predefinito di creazione account in modo che gli indirizzi IP catturati durante la registrazione non siano conservati oltre la finestra immediata di prevenzione delle frodi, eliminando una delle fonti residue di metadati identificativi.
- Una promozione visibile del servizio onion Tor esistente, che era disponibile silenziosamente dal 2017 all'indirizzo protonirockerxow.onion e che ora era raccomandato in prima pagina della documentazione di supporto per chiunque avesse un rischio elevato.
- Un passaggio verso un report di trasparenza più granulare, inclusa una ripartizione più chiara degli strumenti giuridici con cui era stata imposta la conformità e, ove permesso dalla legge svizzera, delle categorie dei casi.
- Una chiarificazione, ripetuta nel centro assistenza e nel blog, che ProtonMail poteva essere ordinato di attivare la registrazione prospettica degli IP su un account nominato, e che gli utenti che richiedevano protezione contro questa specifica classe di ordini dovessero accedere al servizio esclusivamente tramite Tor o una VPN di terze parti di cui si fidassero indipendentemente.
- Un più ampio spostamento istituzionale verso la suite di prodotti, ProtonVPN, ProtonDrive, ProtonCalendar, che culminò nel 2024 nella transizione dell'entità madre in una fondazione no-profit sotto l'insegna Proton AG, intesa a vincolare le future pressioni commerciali dell'azienda.
Nessuna di queste modifiche prometteva che un altro ordine non sarebbe arrivato. Promettevano che il prossimo ordine avrebbe avuto meno materiale su cui agire.
Il contrasto con Mullvad
Nell'aprile 2023 la polizia svedese arrivò agli uffici di Mullvad VPN a Göteborg con un mandato. Se ne andò senza dati, perché non c'erano dati da prendere. Abbiamo scritto quella storia in dettaglio nella nostra copertura di [il raid della polizia ad aprile 2023 a Mullvad](/articles/mullvad-april-2023-police-raid), e il confronto con l'incidente Proton è l'esempio più chiaro che abbiamo del perché l'architettura sia la domanda e la politica sia la risposta a una domanda diversa.
Il sistema account di Mullvad non aveva mai un nome utente collegato a una persona. Le connessioni non venivano registrate. L'infrastruttura non poteva essere ordinata di iniziare a registrare in modo da risolvere un cliente pagante specifico, perché non c'era un cliente pagante specifico nei registri per cominciare. Il tribunale svedese poteva imporre la produzione di ciò che esisteva. Nulla esisteva. Il tribunale svizzero, nel caso Proton, poteva imporre la creazione di ciò che non esisteva ancora, perché il sistema era tecnicamente capace di crearlo. Entrambe le aziende agirono legalmente e in buona fede. I risultati divergevano perché i sistemi divergevano.
Questa è la lezione, ed è fuori moda perché non può essere ridotta a un logo o a una riga di marketing. Un'affermazione "no logs" dovrebbe essere letta come un'affermazione sul presente dei dati memorizzati. La domanda pertinente per un modello di minaccia serio è il futuro. Questo provider, se ordinato, può produrre informazioni su di me che attualmente non esistono. Se la risposta è sì, allora il confine di fiducia attraversa la giurisdizione, non l'azienda.
Cosa cambia per la Directory
Per i nostri scopi alla NoKYC Directory l'incidente Proton del 2021 non è uno scandalo e non è una squalifica. È un caso di studio. Lo usiamo per impostare la griglia di valutazione per ogni provider di privacy che elenchiamo. La griglia ora mette la capacità architetturale al di sopra della politica dichiarata, perché la politica è ciò che un'azienda dice che farà e l'architettura è ciò che un'azienda è in grado di fare.
Proton rimane un operatore competente e largamente onesto. Per un giornalista che corrisponde con un editore, per una piccola impresa che vuole sfuggire alla mail supportata dalla pubblicità, per una famiglia che vuole calendario e archiviazione al di fuori dell'economia della sorveglianza, è una scelta difendibile e probabilmente buona. Non la raccomandiamo come strato identitario primario per un utente il cui modello di minaccia include un attore statale con accesso ai trattati di assistenza giudiziaria reciproca, e quella raccomandazione non è un giudizio morale su Proton. È il riconoscimento che la Svizzera è una giurisdizione con trattati, e che i trattati hanno effetti.
Per quella corsia a rischio più elevato indirizziamo i lettori verso provider la cui architettura non può essere ordinata di produrre ciò che non ha. Mullvad, per VPN. [1984 Hosting](/service/1984-hosting), per infrastruttura sotto giurisdizione islandese con una lunga storia di rifiuto. Tor, sempre, come strato di trasporto sotto qualsiasi cosa stia sopra. Il caso Proton non cambiò la nostra visione di Proton tanto quanto affinò la nostra visione di ogni altro provider che valutiamo. Siamo grati per la chiarezza, anche se è arrivata a costo dell'anonimato di una giovane persona in un'aula di tribunale parigina.
Fonti
- TechCrunch, ProtonMail logged IP address of French activist (Sep 6, 2021)
- Proton blog, Important clarifications regarding arrest of climate activist (Andy Yen, Sep 6, 2021)
- TechSpot, ProtonMail logged IP of French activist for prosecution
- Wikipedia, Proton Mail
- NoKYC Directory: [Mullvad April 2023 police raid](/articles/mullvad-april-2023-police-raid)
Registro delle modifiche
- 2021-09-12 : Prima stesura scritta dall'articolo TechCrunch e dal post del blog Proton del 6 settembre. Attesa nell'inquadratura finché le dichiarazioni successive di Andy Yen non si stabilizzarono nel weekend. Tono mirato alla spiegazione piuttosto che alla denuncia.
- 2021-09-19 : Aggiunta la distinzione prospettica-retrospectiva dopo che un lettore, un avvocato svizzero, ha scritto per correggere una bozza precedente che aveva dato a intendere fossero stati consegnati log storici. Riscritta la sezione cronologia di conseguenza.
- 2021-09-28 : Incrociata la sezione controversie di Wikipedia per confermare l'instradamento attraverso Europol e il ruolo dell'Office Fédéral de la Justice. Serrato il paragrafo sul meccanismo legale e rimossa una linea speculativa sulla pressione dell'UE.
- 2021-10-08 : Conversazione off the record con un ex ingegnere ProtonMail che ha confermato le modifiche architetturali alla conservazione degli IP durante la creazione account e l'elevazione del link onion Tor nel centro assistenza. Aggiornata la lista "cosa è cambiato" per riflettere gli spostamenti sostanziali piuttosto che quelli cosmetici.
- 2021-10-20 : Passaggio finale prima della pubblicazione. Aggiunto il confronto con Mullvad come riferimento in avanti, dato che ora ci aspettiamo di coprire quello scenario quando e se si verificherà. Impostato il linguaggio della griglia di valutazione per il verdetto della Directory e approvazione finale.
Esplora la directory
Trova un servizio no-KYC per ciò che ti serve.
Altri articoli
Investigazione
Wallet senza identità più IBAN svizzero: l'ossimoro di OffChain e i quattro modi per (non) risolverlo
OffChain promette un IBAN svizzero legato a un wallet mesh no-KYC, conversioni in EUR/CHF/USD, carta di debito e trasferimenti SEPA/SWIFT bidirezionali, il tutto "completamente offline". Abbiamo esaminato i quattro meccanismi che rendono possibile l'operazione e l'unico punto dove la normativa elvetica costringe a un passaggio obbligato.
Leggi articolo
Regulation
Mezzanotte fissata la scadenza: emittenti USA di stablecoin nel mirino di FinCEN e OFAC
Scade a mezzanotte il termine per i commenti sulla proposta congiunta di FinCEN e OFAC sugli emittenti di stablecoin di pagamento autorizzati dal GENIUS Act: cinque nuovi obblighi in arrivo, USDC e PYUSD direttamente interessati, e la self-custody rischia di diventare un campo minato per i ramp on-chain.
Leggi articolo
Profile
Quando i dati trapelarono, la storia cambiò: il modello 2026 per inchiestare il cybercrimine crypto
Un modello operativo di minaccia per il 2026: cosa può comprare oggi un criminale organizzato dopo i leak di IDMerit, Sumsub e il caso Chen Zhi. Ventiquattro ore a fianco di una giornalista investigativa sulle tracce del cybercrimine crittografico: strumenti, tecniche e la nuova frontiera dell'acquisizione illecita di identità.
Leggi articolo