-
Notifications
You must be signed in to change notification settings - Fork 29
New issue
Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.
By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.
Already on GitHub? Sign in to your account
Audyt bezpieczeństwa i prywatności Exposure Notification #193
Comments
Tak jak pisałem w #189 (comment) dziś wziąłem udział w spotkanu (dzięki Panoptykonowi i na ich zaproszenie) z zespołem w Google odpowiadającym za kontkakty z organizacjami NGO w zakresie "Contact Tracing". Do spotkania zostałem doproszony dosłownie 10 minut przed więc nie miałem czasu nic napisać tiu - zadaliśmy trochę pytań i myślę że 50% naszego spotkania było poświęcone właśnie otwarciu kodu Exposure Notification. Pokrótce czego się dowiedzieliśmy:
Mój komentarz: Faktycznie to może być dobra argumentacja, ale myślę że w dalszej perspektywie tą pracę Google i Apple będą musiały (i będą mogły) wykonać tą pracę i otworzyć sporą część tego kodu..
Mój komentarz: Tak jak wielokrotnie już pisałem w ciągu ostatnich paru dni - to po stronie rządu teraz jest piłeczka żeby naciskać G+A na a) audyt b) docelowe jak największe otwarcie kodu. Jak widać rządy mają narzędzia do tego, żeby iść w tym kierunku i Google i Apple im to umożliwiają bo zależy im na tym, żeby ich rozwiązanie było jak najbardziej (w miarę możliwości na chwilę obecną) otwarte. To tyle w temacie. |
Udostępnianie AOSP a tłumaczenie się, że WYŁACZA ZABEZPIECZENIA i dlatego tego nie zobaczymy to:
Reszta działań Google przeczy wszystkim 7 filarom zaufania. Dla mnie wystarczające otwarcie kodu będzie takie, że zadziała to na AOSP (i innych klonach) i również uda się z sukcesem posłużyć PIN-em (czyli zgłaszanie infekcji). Czekam więc dalej na linki do działającego rozwiązania open source, które będzie można poddać audytowi. |
@SeraMoon @potiuk wyraźnie zaznaczył że nie możliwość udostępniania EN jako open source wynika z
Prace nad otwartością EN będą postępować z czasem. |
@Tarvald nazwałam po imieniu jak wygląda wycinanie fragmentów kodu z EN, by dać nam produkt EN2 do audytu, który już nie jest produktem EN. Częściowy audyt (audyt części rozwiązania) nadal pozostawia produkt bez audytu. Audyt prywatności i audyt bezpieczeństwa (domagam się obu) jest przeprowadzany dla konkretnego rozwiązania - potrzebuję mieć możliwość samodzielnie (lub z pomocą pieniędzy i Niebezpiecznika oraz Panoptykonu) móc zaudytować produkt EN, nie EN2. Owszem opcją jest rozwiązanie EN2, ale wtedy o ile będzie działało wchodzi w grę używanie tylko na Przepraszam za pomyłkę w nazewnictwie / pojęciach. |
@potiuk temat otwartej rozmowy z Google i Apple w tym obszarze jest dla nas ważny, dlatego jak wspominałem, pilotowałem żeby Ministerstwo Cyfryzacji formalną drogą było w kontakcie. Poprosiłem o ska tego co zostało wysłane. Poniżej list napisany i wysłany w tej sprawie przez Ministra Zagórskiego. |
Is your feature request related to a problem? Please describe.
#141 #135 #145 #146 #129 #191
Describe the solution you'd like
Niezależny polski ekspert (np. Niebezpiecznik) dokona audytu modułu oprogramowania w oparciu o otwarty kod źródłowy rozwiązania Exposure Notification, potwierdzając tym samym, że kod wykonuje tylko to do czego został stworzony, zaś chwilowe diagnosis key nie są agregowane nigdzie z jakimkolwiek innym identyfikatorem lub danymi pozwalającymi stwierdzić kim jest jego posiadacz.
Describe alternatives you've considered
W przypadku braku pozytywnego wyniku audytu - rozwój własnego protokołu do Contact Tracingu.
Additional context
\x00
The text was updated successfully, but these errors were encountered: