Quer mandar um telegrama?

Tem rolado o maior fusuê por causa das notícias sobre o Telegram ter um furo que deixa tu descobrires o número de telefone de algumas pessoas num grupo aberto que haviam escolhido esconder essa informação. [1, PT] [2, EN]

É bem importante sabermos como os “apps” funcionam, quais suas potencialidades e vulnerabilidades. Mas que tal voltarmos para o começo dessa conversa?

Diferente de outros lugares do mundo, nós do coletivo temos visto pelo Brasil o desenvolvimento de uma perspectiva de segurança que está atenta ao contexto político de atuação e vinculado à noção de cuidados de segurança. Nós, desde o ano passado, 2018, abandonamos completamente a visão purista da “segurança total” ou a busca pelo “aplicativo mega-seguro”. Essa referência nos serviu no início do coletivo, mas agora parece atrapalhar mais que ajudar. A estratégia da Segurança de Pés Descalços aponta nessa nova direção.

Apesar de ser um consenso geral de que não existe 100% de segurança, na prática quando aparece uma falha num software específico é sempre a mesma algazarra, um grande escândalo. Que tal mantermos em mente a noção de situação de segurança? (veja mais sobre isso no livro Segurança Holística) Afinal, a partir de que perspectiva uma ação ou fato é uma ameaça?

Neste caso do Telegram, vamos aproveitar os conceitos descritos nessa outra postagem para refletir e manter nossa mente atenta e crítica.

É uma questão privacidade? Parece que não, pois na descrição das notícias as pessoas estão conversando num grupo público.

É uma questão de criptografia? Também parece que não, pois o Telegram é bastante claro quando diz que as conversas em grupo não são criptografadas de ponta-a-ponta, mas apenas entre cliente e servidor (ou seja, os dados podem ser decifrados por quem controla o servidor). Somente o “chat secreto” possui criptografia de ponta-a-ponta.

É uma questão de usabilidade? Até onde dá para entender pelas matérias, também não parece o caso. O app tá rodando tranquilo, todo mundo continua conversando normalmente nos grupos, recebendo e enviando mensagens.

Enfim, anonimato. Essa é a propriedade de um sistema de comunicação que protege/esconde a identidade das pessoas que se comunicam. Então:

  1. O Telegram (assim como o whatsapp e o signal) exige um número de telefone para criar um cadastro no seu servidor. Logo, você já sabe de entrada que a empresa Telegram (assim como o Facebook pro zap e a OpenWispers pro signal) sabe qual o seu número, com quem e quando você conversa. Esses são os metadados mais comuns numa comunicação. O signal tem a particularidade de esconder o remetente quando ele envia uma msg (LINK), desvelando-o somente na hora que se abre a mensagem (ou seja, o servidor só sabe o destino, não a origem, nem o conteúdo) o que é uma grande vantagem em termos de anonimato sobre o zap e o telegram, mas também sobre email com GPG e OTR.
    Já o zap, que pertence ao Facebook, usa esses e outros metadados para lucrar com o seu perfil (zero anonimato para o servidor). Tudo isso independente da sua situação atual de segurança.
  2. Agora, quando você não quer mostrar seu número para outras pessoas num grupo público e o aplicativo dá a entender que isso vai acontecer, aí é outra história. Pois num grupo público, a questão não é mais tanto com relação ao servidor (à empresa que fornece o serviço), mas de ronda virtual, de perseguição política, onde agentes do Estado passam a mapear as relações e o protagonismo individual nos grupos.

    Como as conversas são públicas para quem está no grupo (não há privacidade da informação), facilmente pode-se fazer uma varredura num e em vários grupos identificando as mesmas pessoas e ampliando a análise (o que também pode acontecer se usarem apenas o apelido, como sempre se fez no mundo analógico).
    Porém, como disse um cara do Telegram (lá pro final da matéria), qualquer app baseado na lista de contatos do espertofone vai ser capaz de te mostrar qual o nome do contato para certo número de telefone que você já tenha anotado na sua lista de contatos. Se os seus amigos cadastram seu número com o seu nome verdadeiro, então eles vão vazar, mais cedo ou mais tarde, a relação entre apelido, nome e número de telefone.

Até aqui, dois pontos-chave: 1) tenha atenção com a comunicação por espertofone, ela é cheia de detalhes obscuros; 2) seu número de telefone normalmente está ligado à sua pessoa física (no brasil, ao CPF).

Então, o contexto em que essa falha no Telegram é um problema poderia ser: expressar num “local” público opiniões vinculadas à sua identidade de cunho antigoverno onde seu oponente é o Estado.

Em muitos casos, é central conseguir levar uma mensagem para o máximo de pessoas, como em Hong Kong, para agitação e coordenação dos protestos contra a lei de extradição que está em jogo. E parece que o serviço de grupos do Telegram dá conta disso: os servidores em nuvem parecem rápidos e permitem um número enorme de participantes. Os manifestantes já disseram que isso é chave pra eles e não vão mudar de app.

Agora, se é a vida de quem fala que está sendo ameaçada por um ator poderoso como o Estado (chinês), então o anonimato é muito importante. Sabemos que aqui mora uma dicotomia clássica e geralmente possui uma relação inversa: quanto mais alcance, menos anônimo. Ferramentas como Wikileaks e secureDrop foram criadas para quebrar essa inversão, fazendo com que uma informação pudesse vir a público sem comprometer a vida de quem a revela.

Para muitos grupos de atuação pública, a visibilidade acompanha a disseminação de informações, geralmente denúncias ou pedidos de apoio. Ela serve como proteção (pelo menos, essa é a aposta). São grupos que avaliam os riscos e decidem colocar seus corpos também à mostra (às vezes é a única coisa que conseguem fazer). É uma tática bem comum de grupos de ação direta não-violenta e de desobediência civil. Aqui, a falha do Telegram seria irrelevante.

Agora, se o contexto é de perseguição individual e não existe um grupo público forte para proteger cada pessoa, aí o anonimato é crucial. Neste caso, uma falha como a do Telegram é muito grave. Principalmente porque o software parece ocultar totalmente o número de telefone se você ativar a opção relacionada a isso.

Lição 3: se você acha que está resguardado por uma forma técnica de proteção, procure uma segunda opinião com alguém que realmente entende do assunto. Muitas de nossas vulnerabilidades vêm de um recurso que imaginamos que nos protege mas que não serve pra isso.

Porém, para milhares de outras pessoas usuárias do Telegram, a falha que deixa ligar apelido com número não parece ser relevante. Inclusive vários grupos que lidam com segurança no Brasil usam o Telegram para divulgar informações e conversar, como Encripta, CryptoRave e nós do Mariscotron. Tenho a impressão que para a finalidade que nossos grupos estão usando o Telegram, ele não apresenta uma ameaça, mas sim uma possibilidade de alcance.

Ou será que a notícia dessa falha muda nossa situação de segurança aqui também?

Mente viva, escolhas informadas!

Limitações das VPNs

O texto abaixo foi extraído da página de Ajuda do Riseup e nos parece importante pois nos lembra até onde vai esta solução técnica.

Recomendamos que se tenha sempre em mente os limites da opção tecnológica que você usa. Já escrevemos um pouco sobre o Signal. Quem sabe, mais pra frente, falamos sobre Tor, Linux, Lineage, etc.

Acima de tudo, esteja cara a cara com as pessoas.


A Riseup VPN tem limitações comuns a todas as VPNs pessoais:

  • Legalidade: Se você vive em um Estado não democrático, pode ser ilegal usar uma VPN pessoal para acessar a internet.
  • Localização: Usar uma VPN em um dispositivo móvel resguardaria a sua conexão de dados, mas a companhia telefônica ainda poderia determinar a sua localização, registrando quais torres se comunicam com o seu dispositivo.
  • Dispositivos seguros: Uma VPN ajuda a proteger as suas informações enquanto transitam pela internet, mas não enquanto estão armazenadas no seu computador ou em um servidor remoto.
  • Conexões inseguras são sempre inseguras: Embora a Riseup VPN torne anônima a sua localização e proteja você da vigilância do seu provedor, depois que seus dados forem roteados em segurança por riseup.net, eles seguirão pela internet normalmente. Portanto, ainda se deve usar conexões seguras (TLS), quando disponíveis (isto é, prefira HTTPS a HTTP, IMAPS a IMAP, etc.).
  • VPNs não são remédio para tudo: Embora deem conta de muita coisa, as VPNs não resolvem tudo. Por exemplo, não aumentam a sua segurança se o seu computador já estiver infectado por vírus ou programas espiões. Se você passar informações pessoais a um site, a VPN poderá fazer muito pouco para manter seu anonimato diante dele e das páginas parceiras. Saiba como manter o anonimato com VPNs.
  • A internet pode ficar mais lenta: A Riseup VPN roteia todo o seu tráfego por uma conexão criptografada a riseup.net antes que ele siga para a internet normal. Esse passo extra pode deixar a transferência de dados mais lenta. Para reduzir a lentidão, escolha, se possível, um servidor de VPN localizado próximo a onde você vive.
  • VPNs podem ser difíceis de configurar: Ainda que tenhamos tomado providências para facilitar ao máximo o processo, qualquer VPN complica um pouco a configuração da sua rede.

Como funciona a criptografia do seu celular

https://theintercept.com/2015/02/19/great-sim-heist/


“Depois que um cartão SIM é fabricado, a chave de criptografia, conhecida como “Ki”, é forjada diretamente no chip.

Uma cópia da chave também é fornecida ao provedor de celular, permitindo que sua rede reconheça um telefone individualmente. Para que o telefone seja capaz de se conectar com uma rede de telefonia sem fio, ele – com a ajuda do SIM – se autentica usando a Ki que foi programada no SIM. Então, o telefone realiza um “aperto de mão” (handshake) secreto para comprovar que aquela Ki do SIM é a mesma daquela que está com a companhia telefônica.

Após o sucesso dessa operação, a comunicação entre o telefone e a rede está criptografada.

Mesmo se os serviços de inteligência interceptarem os sinais de rádio do telefone, os dados interceptados terão a cara de uma grande bagunça. Descriptografá-los pode ser bastante desafiante e levar muito tempo. Roubar as chaves, por outro lado, é incrivelmente simples, do ponto de vista das agências de inteligência, pois a linha de produção e distribuição dos cartões SIM nunca foram projetadas para impedir os esforços da vigilância de massa.

Por que as mulheres “desapareceram” dos cursos de computação?

2018-03-07

http://jornal.usp.br/universidade/por-que-as-mulheres-desapareceram-dos-cursos-de-computacao/

Na década de 1970, cerca de 70% dos alunos do curso de Ciências da Computação, no IME, eram mulheres; hoje, 15%

Por Carolina Marins Santos – Editorias: Universidade



Primeira turma de alunos do curso de Bacharelado em Ciências da Computação do IME, em 1974 – Foto: montagem sobre reprodução de fotografia de Inês Homem de Melo

Inicialmente, as imagens acima e ao lado podem parecer simples fotografias antigas de colegas em qualquer curso da USP. Mas ela deixa de ser comum ao descobrir que se trata da primeira turma do Bacharelado em Ciências da Computação do Instituto de Matemática e Estatística (IME), em São Paulo. A informação pode causar espanto nos dias de hoje, em que a área de tecnologia é ocupada, majoritariamente, por homens. No entanto, essa não era a realidade em 1974, quando a turma se formou. Antes de nomes como Alan Turing, Steve Jobs e Bill Gates, a computação era uma área ocupada por mulheres, sendo elas as criadoras de diversas tecnologias e linguagens de programação. Mas, então, o que aconteceu? Para onde foram essas mulheres?

A primeira turma de Ciências da Computação do IME contava com 20 alunos, sendo 14 mulheres e 6 homens. Ou seja, 70% da turma era composta de mulheres. Já a turma de 2016 contava com 41 alunos, sendo apenas 6 meninas, ou seja, 15%.

A baixa presença feminina também se verifica em cursos de outra unidade da USP. Nos últimos cinco anos, apenas 9% dos alunos formados no curso de Ciências de Computação do Instituto de Ciências Matemáticas e de Computação (ICMC) da USP em São Carlos eram mulheres; no Bacharelado em Sistemas de Informação, foram 10% e em Engenharia de Computação, 6%.


Segundo a presidente da comissão de graduação do ICMC, Simone Souza, o baixo número de alunas no curso já vem desde a escolha no vestibular, que tem pouca procura entre as jovens. Na Fuvest, as carreiras em computação do IME e do ICMC são as de menor proporção entre homens e mulheres, juntamente com as engenharias.

Em 1997 (primeiro ano disponível para consulta), a proporção de candidatas inscritas no Bacharelado em Ciências da Computação do IME foi de 26,4%, enquanto em 2017, a proporção foi de 13,66%. Nos anos de 2010 e 2016, o curso teve a menor proporção entre todos da Fuvest.

Estigma masculino

Essa realidade não se restringe à USP. Entre as décadas de 1970 e 1980, houve uma grande inversão nos gêneros da área de tecnologia no mundo todo, mesma época em que surgiu o computador pessoal.

Antes da criação do personal computer (PC), o computador era uma grande máquina de realizar cálculos e processamento de dados, atividades associadas à função de secretariado. A sua chegada na casa das pessoas, por meio de empresas como IBM e Apple, popularizou o uso pessoal das máquinas, principalmente, com a finalidade lúdica dos jogos.

Para a professora do IME Renata Wassermann, foi neste momento que o computador ganhou a “marca” de masculino que o acompanha até hoje.

Quando os jogos começaram a se popularizar, acabou ficando estigmatizado como ‘coisa de menino’. Já no início dos anos 1970, era tudo muito abstrato, ninguém tinha computador em casa, então computação tinha mais a ver com a matemática, e o curso de matemática tinha mais meninas do que o de computação. O curso de computação não era muito ligado à tecnologia porque a gente não tinha computadores pessoais. Isso mudou bastante e agora o curso se refere mais à tecnologia do que à matemática.

Um gráfico produzido por um dos podcasts da National Public Radio (NPR) expõe essa quebra, comparando o número de mulheres em cursos de computação em relação aos cursos de medicina, direito e física nos Estados Unidos.

Segundo o professor e coordenador do curso de Ciência da Computação do IME, Marco Dimas Gubitoso, um fator que pode explicar o grande interesse das mulheres pela graduação na década de 1970 é a sua associação com o curso de Matemática.

A turma do início desta reportagem se constituiu a partir da migração de alunos da licenciatura em Matemática, que sempre teve um histórico maior de presença de mulheres.

Esse foi o caso de Maria Elisabete Bruno Vivian, que se formou na primeira turma de Ciência da Computação do IME e foi professora no mesmo instituto. Desde cedo, ela sabia que queria fazer computação, mas o curso ainda não existia quando se matriculou na licenciatura. A transferência só ocorreu no segundo semestre de 1971. Na época, a área era uma novidade e não se tinha ideia do quão competitiva ela se tornaria.

“A licenciatura é um curso para formar professores e ser professor sempre foi uma carreira majoritariamente feminina até hoje. Por isso, quando criaram o Bacharelado em Ciência da Computação havia muita mulher porque a maioria veio da licenciatura. O cenário mudou quando a carreira ficou interessante. Com muitas vagas e ótimos salários, ela acabou atraindo mais homens”, afirma Maria Elisabete..

Camila Achutti – Foto: montagem sobre fotografia de divulgação de Mastertech

O que os alunos dessa primeira turma não imaginavam, quando fizeram a fotografia, era de que ela seria o estopim para a criação do blog Mulheres na Computação por Camila Achutti, que também se formou no curso de Bacharelado em Ciência da Computação do IME.

Em 2010, quando Camila chegou para a primeira aula de Introdução ao Algoritmo, ela notou que era uma das poucas mulheres na sala. Em 2013, quando se formou, era a única. O choque de estar sozinha numa turma masculina a obrigou a pesquisar referências de mulheres na computação. Foi, então, que encontrou a foto no acervo de relíquias do IME.

Comparando essa foto de 1974 com a foto da minha turma, você vê que caiu muito. Como pode cair de 70% para 3% o número de mulheres na turma? Tem alguma coisa muito errada. Então eu pensei: ‘já que isso existe, eu quero mostrar para todo mundo. E toda vez que uma menina digitar Mulheres na Computação ou na Tecnologia vai aparecer alguma coisa’. E esse foi meu primeiro ato empreendedor, tudo por causa dessa foto.

Hoje, Camila dirige duas startups e é conhecida por lutar pela inserção feminina na área da tecnologia.

Essa inversão de realidade causou espanto também em Inês Homem de Melo, ex-aluna e professora no IME. Durante os 15 anos em que ficou na USP, a professora assistiu à predominância feminina no curso até atingir um equilíbrio entre os gêneros, mas jamais imaginou que o número se inverteria.

Inês Homem de Melo – Foto: montagem sobre fotografia de Inês Homem de Melo

“Eu trabalhei na USP, depois fui para uma fabricante de hardwares e softwares e meu último emprego, onde me aposentei, foi em um banco. Em todos esses lugares, era equilibrado o número de homens e mulheres, não havia a predominância de homens igual havia na engenharia. Não sei o que houve para diminuir tanto assim.”

Falta incentivo

Um estudo realizado na Southeastern Louisiana University, nos Estados Unidos, buscou investigar por que o número de estudantes mulheres em ciências da computação da universidade tinha diminuído. A conclusão do estudo, que pode ser encontrado no Journal of Computing Sciences in Colleges, mostra que as meninas são menos estimuladas às carreiras de tecnologia.

Propagandas midiáticas, a educação escolar e a própria família têm influência na criação do estereótipo de que homens são melhores na área de exatas, enquanto mulheres se dão melhor nas humanas. A falta de representação de mulheres na área também é um fator fundamental para repelir as meninas dos cursos de tecnologia.

“Quando você fala de computação, a primeira imagem que vem à cabeça é do homem nerd que programa desde os cinco anos e criou uma grande empresa aos 18, e isso não é verdade”, conta Camila.

“Existem muitas mulheres que participaram da história da computação, mas, de alguma forma, houve um apagamento dessas mulheres.” Ela lembra que, embora os nomes de homens sejam os mais citados, mulheres como Ada Byron (Lady Lovelace) e Grace Murray Hopper foram fundamentais para a informática…


Uma pesquisa realizada pela Microsoft mostrou que as mulheres tendem a se considerar menos aptas para as carreiras de exatas conforme crescem. As meninas costumam se interessar por tecnologia e exatas, em geral, aos 11 anos, mas aos 15 elas começam a desistir. As razões, segundo a pesquisa, são: ausência de modelos femininos na área, falta de confiança na equidade entre homens e mulheres para exatas e a ausência de contato com cálculo e programação antes da faculdade.

Camila sentiu essa falta de contato maior com as exatas já no primeiro dia de aula, quando notou que todos os alunos sabiam o que era algoritmo e já tinham uma noção básica de lógica de programação, enquanto, para ela, aquilo era tudo novidade. “Eu virei o patinho feio da sala, a burra. Comecei a me questionar do por quê estava ali.”

Anos depois de ter encontrado a fotografia, a ex-aluna do IME trabalha para desmistificar a computação como atividade exclusivamente masculina. A proposta do blog Mulheres na Computação é incentivar, discutir e difundir assuntos relacionados a tecnologia e empreendedorismo sob a ótica de jovens mulheres.

Por meio de cursos e workshops, a equipe do blog leva programação, lógica, cálculo, internet das coisas, entre outros temas, para as meninas. A intenção, segundo Camila, é acabar com a ideia de que tecnologia é difícil e tarefa de gênios.

Para ela, pequenas atitudes podem contribuir para atrair as mulheres de volta para a área. “Aos homens, cabe o papel de ‘evangelizar’, não deixar que o amigo faça piadas contra a colega de profissão, e quando uma menina perguntar o que ele faz, explicar de fato e não dizer que é algo difícil que ela não entende. E, às meninas, cabe refletir se aquela sensação de que não é para elas a área, é de fato verdade ou uma ideia que foi imposta a elas.”


Professora integrou equipe que projetou e construiu o primeiro computador do Brasil

slide

Considerado o primeiro computador totalmente desenvolvido e construído no Brasil, o Patinho Feio, como ficou conhecida a máquina, foi fruto de um projeto da Escola Politécnica (Poli) da USP, coordenado pelo professor Antônio Hélio Guerra Vieira, ex-reitor da Universidade.

A professora Edith Ranzini foi uma das quatro mulheres que contribuíram com o projeto. Além da criação do computador, ela também foi responsável por implantar o curso de Engenharia Elétrica com ênfase em Computação na Poli.

Ela conta que entre os 360 colegas de sua turma, apenas 12 eram mulheres. Contudo, acredita que fazer parte da minoria nunca foi motivo para ser discriminada ou subjugada. “Não existe essa história de que, pelo fato de ser mulher, uma pessoa é engenheira ou professora de segunda categoria”, defende.

Ranzini passou a integrar o corpo docente da Poli em 1971 e se aposentou em 2003, mas continua contribuindo com a Universidade. Foi presidente da Fundação para o Desenvolvimento Tecnológico da Engenharia (FDTE) e professora da Pontifícia Universidade Católica de São Paulo (PUC).

Da Assessoria de Imprensa da Poli


Além do trabalho de Camila, outras iniciativas buscam atrair as mulheres para a tecnologia. São projetos como Meninas na Computação, que incentiva o ingresso de jovens sergipanas na ciência da computação, Cunhatã Digital, que visa a atrair mulheres da região amazônica para a tecnologia e, principalmente, o Meninas Digitais, da Sociedade Brasileira de Computação (SBC), direcionado a alunas do ensino médio e últimos anos do fundamental.

“O Meninas Digitais envolve centenas de meninas, em todo o Brasil, durante o ano todo, em práticas educacionais na computação”, explica a ex-presidente da SBC e ex-embaixadora do Comitê Mulheres da Associação Americana de Computação (ACM), Claudia Bauzer Medeiros.

“A SBC tem atividades regulares iniciadas há 11 anos. Começaram com um evento de um dia, o Women in Information Technology (WIT), que hoje é realizado durante três dias, com atividades de laboratório de programação para meninas, debates e apresentações. Há, além disso, um grupo bastante ativo de docentes e alunas na área de bancos de dados, o Women in dataBases (WomB), que se reúne anualmente durante o Simpósio Brasileiro de Bancos de Dados.”

Para Claudia, a maneira mais eficaz de atrair mais meninas não só para a computação, mas para as carreiras de Ciência e Tecnologia como um todo, é pela educação e esclarecimento desde o ensino fundamental sobre essas áreas. O projeto inspirou uma iniciativa dentro do IME de mesmo nome.

Camila Achutti destaca que incentivar as mulheres para essas carreiras é uma necessidade urgente e que traz apenas benefícios. “Você não precisa ser feminista para concordar comigo, você pode ser só capitalista para notar que essa conta não fecha. Você tem o setor com a maior demanda do mercado e está isolando metade do País. Como continuar desenvolvendo e inovando sem utilizar a mão de obra dessas mulheres?”

Boas Práticas Para Reuniões – Parte 2: Reuniões Online

Em alguns casos as reuniões presenciais não são possíveis. Hoje em dia anda todo mundo sem tempo mas ainda assim querendo tocar as coisas. Também às vezes sentimos necessidade de nos organizar com pessoas de outras cidades ou até de outros países. Nada disso precisa ser um empecilho para fazer as coisas acontecerem! É aí que aparecem as reuniões online!

Se reuniões presenciais feitas na espontaneidade costumam ser uma perda de tempo, quando tentamos fazer isso à distância então vira um desastre. Como abordamos anteriormente, qualquer tipo de reunião irá se beneficiar de uma comunicação clara e focada. Geralmente, acordos prévios tornam as coisas muito mais fáceis e agradáveis.

Reuniões online são muito parecidas com as presenciais, por isso achamos necessário falar sobre como fazer uma boa reunião e, acima de tudo, quais cuidados é preciso ter para evitar efeitos nocivos decorrentes das diferenças de poder entre pessoas tomando decisões.

Valores

Quando falamos de tecnologia, nós no mar1sc0tron pensamos sempre em política também. Por isso, além de funcionar, a ferramenta usada para comunicação numa reunião deve ter o máximo possível as características políticas que desejamos para o mundo:

  1. Conhecimento livre: os softwares livres de código aberto (site, programa, aplicativo de celular) permitem sua auditoria, uso, aprendizado e modificação comunitários. Encorajamos o uso dessa categoria de softwares, apesar de não termos o conhecimento técnico para avaliá-los.
  2. Privacidade: a maior parte das nossas comunicações são corriqueiras. Porém, a privacidade é um valor fundamental para a liberdade dos “de baixo” e circunstancial para a dos “de cima”. Para isso, precisamos de criptografia de ponta-a-ponta (de preferência, com a chave privada sob nosso controle).
  3. Descentralidade: os protocolos privados (google, facebook, whatsapp, telegram, inclusive signal) estão transformando a internet num conjunto de locais exclusivos e controlados. Promovemos o uso de protocolos federados para que as ferramentas possam se espalhar, se metamorfosear de diferentes jeitos e distribuir o poder de controle da rede.
  4. Desenvolvimento autônomo e não-lucrativo: apoiamos os coletivos que desenvolvem tecnologia e incentivamos o uso das ferramentas criadas por eles. Queremos uma sociedade que promova a autonomia e que se ainda houver lucro, que ele não seja um valor social.

Parte técnica: problemas e soluções

Dito isso, vamos aos softwares. Usamos um meio para expressar de maneira ágil nossas ideias (áudio), um para anotá-las (bloco de notas online) e um outro ainda para celebrar-desaprovar de maneira rápida (bate-papo por texto).

Áudio:
– Temos usado o Jitsi versão web por ser prático. Ele possui todos esses meios que listamos como necessários para uma reunião à distância: áudio (e vídeo), bloco de notas online e bate-papo por texto. Dizem que confiar na criptografia realizada no navegador não é muito aconselhável e deixá-la nas mãos do servidor é pior ainda. Esse é o caso do jitsi.
– Uma opção mais rápida para áudio-conferência, mas que ainda não testamos é o bom e velho Mumble. Esse software está disponível nos repositórios do Debian. O ideal seria que uma pessoa ficasse de servidor e as outras se conectassem diretamente a ela. A criptografia é de ponta-a-ponta, acontece no seu computador e sua chave privada fica sob seu controle. Essa opção é menos prática, porém mais segura.

Bloco de notas online e Bate-Papo por texto:
– Há muitos anos usamos o bloco de notas online (também conhecidos como pads) para a criação coletiva e sincronizada de textos. Sugerimos o serviço do pad.riseup.net. Os pads, além de anotações, também possuem embutido o bate-papo por texto (chat), ambos na mesma janela, o que é muito prático.

Acordos e formas de agir

Da mesma forma que em uma reunião presencial, é bastante atravancador ficar cortando a fala das outras pessoas, pulando entre os temas da pauta ou falando de outros assuntos, chegar tarde, etc. Então, além de tudo o que acabamos de descrever, segue alguns acordos prévios que podem ser MUITO úteis para uma reunião online.

  • Início: certifiquem-se que todo mundo está online e que os softwares na ponta estão funcionando. Um ponto importante é checar suas configurações de áudio e vídeos (se utlizados), estão funcionando antes de iniciar a reunião. São bem comuns os problemas com fontes e microfones em reuniões, portanto teste antes!  Como o pad é um software leve, é bem provável que todo mundo consiga fazê-lo funcionar bem (a não ser que o servidor esteja com algum problema). Assim, uma pessoa de cada vez comenta pelo chat como estão as coisas para ela: quem você ouve, como está sua conexão, quais são suas dificuldades ou restrições (alguém pode dizer que está ouvindo todo mundo, mas que não irá falar pois está no trabalho ou numa sala com mais gente).
  • Pautas e a Ata: como todo mundo pode alterar as anotações do pad, montem as pautas e anotem ao vivo o que considerarem necessário. A criação é coletiva e neste caso não é preciso alguém com a função específica de anotar. Marque como tachado algo que você considera desnecessário ou errado. Comente ou altere frases da ata diretamente no pad (evite comentar no chat e ficar esperando que alguém anote o que você quer dizer).
  • Inscrição: Use a primeira linha do pad (ou qualquer lugar no pad designado para isso) para anotar quem quer falar. Ao longo do tempo, isso será uma linha com diversos nomes. É importante ter isso registrado para saber quem está falando muito ou pouco. Será um dos sinais da distribuição do poder de expressão durante a reunião.
    • Marque no chat quando começar sua fala, assim todo mundo pode verificar se está recebendo o seu áudio.
    • Ao terminar, avise claramente que terminou (verbalmente ou pelo chat). Se faltou dizer alguma coisa, espere até sua próxima vez.
    • Marque como tachado quem já falou.
  • Aprovação/desaprovação: o chat pode ser usado para mostrar aprovação (é comum usar a expressão “+1” para dizer que você está se somando àquela ideia) e desaprovação (“-1” ou “desaprovo”).
  • Chat: O chat torna as reuniões muito mais dinâmicas. Outras funções mágicas do chat:
    • pedir silenciosamente pelo chat alguma explicação ou aprofundamento durante uma fala sem ter que interromper a pessoa;
    • anotar quando uma fala começa (escrevendo o nome da pessoa) para saber quanto tempo ela está usando na sua vez. Toda entrada no chat fica marcada com a data e a hora;
    • avisar quando terminou de falar;
    • avisar silenciosamente quando alguém passou do seu tempo de fala;
    • avisar caso não esteja mais ouvindo alguém;
    • avisar caso tenha caído da áudio-conferência.

Ferramentas adicionais:

  • Tabela para votação qualitativa: ajudar a resolver questões de prioridade. (montar tabela no LibreCalc)
  • Cronômetro: marcar tempo de fala
  • Sinal delicado para indicar o fim de uma fala: sininho ou um beep suave
  • Bloco de notas online: para fazer a ata conjuntamente → pad.riseup.net

Na próxima publicação, traremos algumas reflexões sobre consenso.

Boas Práticas Para Reuniões – Parte 1: Distribuição de Poder e Boas práticas em geral

Continuando com a série de publicações relacionadas com boas práticas de organização, desta vez compartilhamos algumas reflexões sobre como organizar reuniões levando em conta valores como descentralização de poder, cultura de segurança e autonomia.

Boas práticas de comunicação são um elemento cultural que ajuda a manter o nosso ativismo funcionando, e as reuniões são atividades que possuem papel central na organização dos grupos para o cumprimento de seus objetivos.

Desta forma, lançaremos três publicações que visam compartilhar um compilado de reflexões e práticas associadas com reuniões. Nestes textos, iremos mostrar algumas dicas e arranjos que em vários anos participando em diversos coletivos nos foram muito úteis. Nosso foco são as reuniões online, porém, vamos iniciar falando sobre acordos que servem para qualquer reunião, com alguns apontamentos sobre relações de poder e boas práticas em geral.


Distribuição de Poder e Boas práticas em geral

São muitos os fatores que vão influenciar no bom andamento de uma reunião. É muito importante prestarmos atenção no seguinte: em muitos casos as reuniões são um dos poucos momentos de interação entre o grupo todo, e as dinâmicas da reunião vão influenciar bastante no andamento do grupo posteriormente.

Antes de tudo, como o poder está distribuído?

Não é possível falarmos de uma reunião de pessoas sem ter atenção para as relações de poder envolvidas. Aqui, nosso valor fundamental é a horizontalidade.Ou seja, buscamos garantir espaço de fala para todo mundo e uma escuta que some de nossas potências. Seja entre amigos, na família ou no trabalho, as relações de poder visíveis e invisíveis determinarão o andamento da reunião e o seu resultado, independente de quão brilhante for a sua ideia ou descontente você estiver.

Entre os poderes visíveis, temos:
Tom de fala, forma de olhar, gestos: agressividade e firmeza numa posição são comumente considerados sinais positivos numa disputa. Porém, se o objetivo da conversa não é ver quem está certo ou errado, então isso pode ser sinal de abuso ou desespero (ou os dois). Se esse é “o seu jeito”, preste atenção para ver se ele ajuda o grupo.
Arranjo físico do espaço: alguém na cabeceira de uma mesa comprida consegue ver todo mundo, ao passo que quem estiver na lateral terá sempre um pequeno número de pessoas no seu campo de visão. Diferenças de altura também podem acarretar diferenças de poder. Fontes de ruído assim como de luz podem atrapalhar a comunicação.
Retórica: por mais “visível”/audível que uma fala seja, existem diversas sutilezas no ato discursivo que buscam convencer os outros, independente dos argumentos serem bons ou ruins. Ser um argumento bom ou não também é uma questão retórica, então é preciso ter atenção na linha de raciocínio para não cair em (ou usar) argumentos de autoridade, apelos emocionais infundados, chantagens, entre outros.
Acesso a ferramentas: internet, celular, transporte, dinheiro, materiais gráficos, etc.

E entre os poderes invisíveis, temos:
Privilégios: qualquer sociedade autoritária como a nossa está estruturada de maneira a forçar (independente da sua vontade) que algumas pessoas tenham mais poder que outras. As diferenças entre as pessoas não precisam ser vistas como diferenças inerentes de poder. Elas podem ser formas complementares de poder. Entretanto, isso ainda é utópico, então preste atenção em quem está na sua reunião e o que a sociedade te concede e o que ela te tira.
Estados psíquicos: a energia e a vontade de cada pessoa no momento da reunião são sempre diferentes. Isso influencia, por exemplo, na paciência e na empolgação individual, resultando sempre num efeito coletivo.
Influência no grupo: cada par de pessoas tem um nível diferente de afinidade entre si.
Acesso a informações: algumas pessoas sabem mais sobre o que está acontecendo do que outras.
Tempo disponível: o tempo que cada pessoa tem para se dedicar ao grupo, à pauta da reunião previamente, e o tempo que dispõe para assumir tarefas. Isso pode ser visível ou invisível.
Capital cultural: o conhecimento e as habilidades intelectuais acumulados que cada pessoa tem e que lhe conferem poder e status social.

É claro que outros poderes podem ainda estar envolvidos, mas foram esses que conseguimos pensar até agora

O que queremos com nossa reunião?

Com as dinâmicas de poder mais ou menos claras, agora podemos começar a pensar onde queremos chegar com uma reunião.

Nossa intenção é fazer a reunião acontecer bem e, ao mesmo tempo, diminuir as dinâmicas nocivas de poder.

Tendo a autonomia como valor-guia, constantemente estaremos oscilando entre dois objetivos: tomar decisões e entender as pessoas (encaminhar ações e discutir com atenção). Muitas vezes, uma coisa leva à outra, mas nem sempre. Buscar que a reunião seja encaminhativa a qualquer custo, na maioria das vezes, leva ao abuso de poder ou ao afastamento. Por outro lado, já presenciamos diversas reuniões extremamente enfadonhas quando uma pessoa ou outra usava seu tempo de fala (e extrapolava-o) para contar seus problemas pessoais e angústias. Não é isso que queremos.

Lembre-se: a reunião é apenas um instante no acontecimento social, na vida do grupo. Ela não deve ser o único nem o derradeiro momento de conversa. Garanta que existam outros espaços para trocas.

Boas práticas em geral

Para que qualquer reunião tenha mais chances de acontecer bem, alguns pontos parecem ser fundamentais. Lembre-se que a reunião é um acontecimento coletivo e não um lugar para ficar famoso ou ver suas ideias serem aceitas.

PREPARANDO-SE: dicas para fazer antes de ir pra reunião:

  • Pontualidade: busque chegar um pouco mais cedo para trocar ideia, saber das novidades, arrumar o espaço. Reserve a comunicação à distância (email, w-ap, chat) para MARCAR encontros e não o contrário.
  • Equipamentos: se você precisa de alguma coisa para que a reunião aconteça (cadeiras, comida, fone de ouvido, etc.), prepare com antecedência.
  • Local: ajude a preparar o local para que todo mundo se sinta à vontade. Tenha comida, banheiro e almofadas ou cadeiras disponíveis. Um local protegido das intempéries (sol, chuva, vento, ruído) também é importante.
  • Pauta: pense no que você quer levar para a reunião e estude. Se possível, compartilhe previamente seus pontos de interesse com o grupo. Reflita antecipadamente sobre os pontos alheios também.
  • Comunicação: todas as pessoas que querem que a reunião aconteça podem buscar saber se todo mundo foi informado. Basta que uma pessoa fique responsável pelo chamado, mas nada impede que você pergunte e informe as outras.

Logo que as pessoas estiverem reunidas, escolham uma pessoa para servir de coordenadora. A coordenação tem o papel de manter a engrenagem azeitada. Ela está ali para fazer os acordos coletivos acontecerem. Escolher uma coordenadora é uma tentativa de evitar que as pessoas se sintam perseguidas quando quebram as regras da reunião sem perceber. Escolham também uma anotadora. Ela fará a ata e trará de volta algum ponto já acordado para esclarecimento, se for necessário.

REALIZANDO: durante a reunião, fique atenta aos acordos e às dinâmicas de poder:

  • Celular: ao chegar no local, desligue seu celular. Caso precise mantê-lo ligado, avise as outras pessoas e coloque-o no modo silencioso. Se a reunião for tratar de assuntos sensíveis ou sigilosos, desligue o aparelho e coloque-o junto com os outros dentro de uma bolsa LONGE da reunião (em outro cômodo, dentro de um carro, etc.).
  • Pauta: são os pontos a serem discutidos na reunião. Prepare-os antecipadamente. Garanta que todo mundo sabe antecipadamente do que será tratado na reunião. Tentem chegar num consenso sobre a prioridade das pautas. Essa discussão é importante para saber o quê e por quê cada ponto da pauta é importante para as pessoas. Se essa discussão encalhar, faça uma votação qualitativa: cada pessoa dá sua opinião sobre os níveis de prioridades das pautas entre si e, quando todo mundo tiver terminado, a soma dos níveis definirá a ordem das pautas (ver a seção FERRAMENTAS).
  • Término: decidam um bom horário para terminar a reunião. (CONTROVÉRSIA: Caso uma decisão seja urgente e não se tenha chegado a um consenso, lembre-se da diversidade de táticas: ajude no que quer ajudar, não atrapalhe naquilo que não é do seu interesse. Não “assine” sua ação como sendo do grupo. Unicamente nesses casos, é melhor agir, mesmo que sem unidade, do que culpar os outros por não ter feito o que você queria. Deixe aberto ao grupo a possibilidade de te apoiar nas consequências ou não.)
  • Pausa (opcional): caso haja bastante tempo (mais de 2h), programe uma pausa.
  • Disposição das pessoas no espaço: evite desnível de altura e distância. O círculo tem se mostrado, há muitas décadas (talvez milhares de anos), ideal para isso. Caso queiram experimentar, vejam se, ao retirar um pouco de poder de quem tem, a dinâmica do grupo melhora: disponham as pessoas mais confiantes, com algum privilégio ou que estão mais à vontade para falar em público atrás ou abaixo das outras.
  • Inscrição: Uma das formas de se inscrever para discutir algum ponto da pauta é levantando a mão para que as outras pessoas vejam que você tem algo a dizer. Você então espera a pessoa que está com a palavra terminar e então começa. Se houver muita gente, a coordenadora pode ficar responsável por “fazer uma fila” anotando as pessoas inscritas por ordem de chegada. É comum que aqueles que querem discutir a presente pauta tenham prioridade sobre quem quer mudar para um próximo ponto ou voltar em algo que já foi discutido. Esse acordo deve ficar claro no início da reunião e a coordenadora poderá interromper quando notar que alguém está mudando de pauta. É importante lembrar que a inscrição ativa (“quero me inscrever agora”) favorece as pessoas que já têm poder em público. Uma dinâmica para tentar mudar isso é usar a inscrição passiva: todas as pessoas estão inscritas de início, ou seja, todo mundo tem a oportunidade de dar sua opinião se quiser. Nesse caso, é imporatnte controlar o tempo além de que todos saibam o que está sendo feito: juntando opiniões, elencando prós de uma proposta, ou os contras, ou dando informes, etc. Sempre que alguém sair do que está sendo feito naquele momento, a coordenadora deve poder interromper e retornar ao fio da meada. Claro que numa assembleia, a inscrição passiva é impraticável, o que mostra para que tipo de dinâmica de poder ela foi feita (meia dúzia de oradores carismáticos convencendo e comandando a massa).
  • Fala: esse é o nosso principal meio de expressão durante uma reunião. Gestos e olhares também são importantes, eles completam o que está sendo dito. É pela fala que nosso poder se manifesta ativamente (os privilégios e outras formas de poder também estarão presentes mais passivamente, porém serão tão efetivas quanto a fala. Fique atenta).
    • Sempre que necessário, a coordenadora pode lembrar as pessoas a serem mais claras e concisas. Se você achar que precisa de mais tempo para esclarecer seu ponto, avise e sugira você mesma um tempo para que a coordenadora te ajude a terminar.
    • Evite interromper a fala de alguém: isso atrapalha o raciocínio dela e mina sua expressão de poder. Combinem previamente que a coordenadora seja a única a poder interromper a fala de alguém.
    • Quando for sua vez de falar, fique dentro da pauta. Fale o que desejar sobre AQUELE ponto específico. Evite falar de outros pontos da pauta ou de assuntos fora da pauta.
  • Ata: a ata é o resumo da reunião e contém o que foi decidido. Cada encaminhamento deve ter uma responsável e uma data para realização, quando possível. A anotadora enviará a ata para todas as pessoas relacionadas à reunião (presentes ou não). É importante que a ata fique aberta para melhorias e correções.

Uma vez tendo se tornado um hábito, essas dicas farão das suas reuniões momentos muito mais agradáveis, pois você sabe, mais ou menos, o que vai encontrar.

Apoie a segunda edição da CriptoFunk

Evento discute privacidade na internet,
direitos digitais e funk na Favela da Maré

A CriptoFunk, evento gratuito que reúne debates, oficinas e festa sobre cuidados físicos, digitais e internet, chega a sua segunda edição em 2019. Prevista para acontecer no dia 14 de setembro, na Favela da Maré, no Rio de Janeiro, o evento-festa lança nesta semana uma campanha de financiamento colaborativo para sua realização. Para ajudar o evento, basta acessar benfeitoria e doar quantias a partir de R$ 15,00.

A iniciativa é inspirada no movimento global das Criptofestas. Com o lema “Criptografe dados, descriptografe o corpo”, a CriptoFunk busca promover a autonomia e liberdade das pessoas frente à influência das tecnologias em suas vidas. Em um mundo em que a internet ganha cada vez mais centralidade no cotidiano de grande parte da população, as discussões sobre privacidade na internet, algoritmos, direitos humanos e cuidados integrais (físicos, digitais e psicossociais) se tornam cada vez mais urgentes.

“A gente acha muito importante fazer a CriptoFunk no Complexo da Maré, porque traz debates que precisam ser cada vez mais disseminados e democratizados. As questões de liberdade e segurança digitais são muito novas para todo mundo. As soluções para essas questões só podem ser construídas a partir de múltiplos olhares, com uma diversidade de lugares e pessoas envolvidas nesse debate”, ressalta Clara Sacco, cofundadora do data_labe e uma das organizadoras do evento.

A campanha de financiamento recebe apoios até o dia 9 de setembro. Em troca, as(os) apoiadoras/es receberão brindes exclusivos, livros e até uma oficina de segurança digital. A CriptoFunk é um projeto coletivo e independente, formado por integrantes do data_labe, Escola de Ativismo, Intervozes e Coding Rights, e conta com apoio do Observatório de Favelas.

Inscrições abertas para Chamada de Atividades

Neste ano, a programação será construída colaborativamente e a Chamada para Atividades já está no ar. As inscrições vão até o dia 26 de agosto e devem ser feitas seguindo as instruções disponíveis no site: www.criptofunk.org. Podem ser propostas palestras, oficinas, rodas de conversa, exibição de filmes, instalações e performances artísticas, e DJ set de funk para a festa que encerra o evento.

As(os) proponentes poderão optar por uma ajuda de custo no valor de R$ 300,00 no ato da inscrição. As atividades devem dialogar com pelo menos um dos eixos temáticos da CriptoFunk: cuidados integrais (digital, físico, psicossocial); privacidade e direitos digitais; antivigilância; algoritmos e Direitos Humanos; corpo e tecnologias; gênero e tecnologias; raça e tecnologias; favela e tecnologias; ativismo e tecnologias; funk e tecnologias.

Como não usar os grupos de zap para organizar-se

Estamos replicando aqui esse texto originalmente publicado no blog Passa Palavra por que conversa muito bem com  boas práticas, algo que temos pensado bastante aqui no Mariscotron. Em postagens anteriores, como “Instalei o Signal, e agora?”“Boas Práticas para Lista de Emails”, buscamos trabalhar com a ideia de que a forma como utilizamos uma determinada ferramenta tem que estar pensada e construída de forma a nos auxiliar a alcançar nossos objetivos enquanto grupo. E que o software em si não é o único responsável para que as nossas comunicações sejam eficazes e seguras. Claro que vale lembrar que as ferramentas digitais tem valores esculpidos na sua arquitetura e que as boas práticas servem apenas até certo ponto, é impossível alterar completamente a função de uma ferramenta digital apenas com boas práticas.

Por Lucas

1. Desnaturalize completamente o uso dos grupos de celular. Se uma pessoa sai sem dizer nada, não é porque se ofendeu. Se ninguém te respondeu, não é (necessariamente) porque estão te boicotando. Essas tecnologias reproduzem uma intimidade social, só que sempre em um contexto individualizado, que nos leva a uma sobreinterpretação de tudo.

2. Trate os usos dos grupos em um encontro presencial. Não devemos utilizar regras tácitas ou um sentido comum sempre individualista como critério. Uma reunião onde todos e todas possam discutir os critérios fará com que se pense duas vezes ao usar a ferramenta, impedindo assim os comportamentos mais mecânicos e sem filtro que tão facilmente reproduzimos.

3. Estratégias comuns das pessoas que buscam lugar de destaque:

A. Superpresença virtual: estar constantemente mandando matérias, comentários, links, etc.; seja para suprir uma falta de atividade presencial, seja para estar sempre figurando e expondo opiniões.

B. Desvio de atenção: para evitar que um tema seja bem comunicado, é sempre fácil iniciar uma temática nova antes de que a intervenção anterior tenha um desenvolvimento. Por exemplo, Luiza relembra que haverá uma reunião no sábado e é necessário que mais pessoas confirmem sua presença; mas Paulo acha essa reunião uma perda de tempo, então antes que alguém responda à mensagem de Luiza, Paulo joga no grupo o link sobre uma declaração do Lula e instiga comentários de outras pessoas. Denis, facilmente indignável, ou apenas de forma inocente, dá seu ponto de vista sobre a declaração, motivando outros e outras a fazerem o mesmo, e logo a intervenção de Luiza fica muito acima no chat e o tema é então ignorado/esquecido, principalmente por aqueles e aquelas que só puderam olhar as mensagens do grupo algumas horas depois.

4. Uma forma eficaz de pressionar outra pessoa é sobrecarregá-la com mensagens privadas, cobrando/insistindo para que ela se posicione (sobre uma outra pessoa, sobre um fato, sobre o significado do que algum outro falou, etc.). Aquela habilidade, que antes requeria um mínimo de atitude mafiosa para ser feita presencialmente, agora pode ser usada à distância, e a manipulação dos afetos e das personalidades mais suscetíveis também é realizável por WhatsApp. É sempre possível tentar influenciar para que alguém diga algo num grupo que você mesmo/a não quer dizer, afim de não se expor pessoalmente. Isso vale tanto para uma assembleia como para um grupo de zap.

5. A falta de pudor com a qual se desmarcam compromissos de última hora, talvez o maior veneno da comunicação por mensagens instantâneas, tem de ser extirpada. Os celulares são uma realização prática da ideologia individualista, e terminam por precedê-la na determinação de nossos atos. Somos constantemente seduzidos a comunicar nossos desejos e impulsos mais baixos, falsificando ou ironizando atos valorosos ou o próprio valor da disciplina. Dentre os piores comportamentos estão:

A: tentativas de marcar reuniões por WhatsApp,

B: tentativas de remarcar reuniões com 1 ou menos dia de antecedência,

C: avisos de que se chega tarde já durante a própria tardança,

D: pedidos de re-re-reconfirmação de que haverá uma reunião ou atividade a poucos dias da mesma — criando um clima genérico de incertezas e instabilidades.

D1: com um mínimo de análise psicológica barata é possível entender que aqueles/as que recorrem a este comportamento, na maioria das vezes, estão na verdade estimulando a incerteza de outros/as, buscando uma cumplicidade para mudar uma data de reunião/atividade, ou secretamente planejando ocupar aquele horário com outra atividade.

D2: nos poucos casos de simples ingenuidade, quando as práticas da vida privada se reproduzem nos âmbitos de organização, o resultado é negativo para o coletivo de pessoas. Tudo bem que teus amigos e amigas sejam ramelões e desmarquem coisas em cima da hora ou que seja sempre necessário confirmar os encontros um par de horas antes quando se trata de assistir um jogo de futebol na casa de Fulano ou comer uma pizza na casa de Cicrana. No entanto, quando se trata de organizar um coletivo de pessoas com diferentes graus de afinidade/propósito, esse clima contribui profundamente para desacreditar os combinados, o que também termina enfraquecendo o potencial de qualquer ação coletiva.

D3: A questão de fundo é: quanto podemos confiar nos e nas nossas companheiras, se tudo é recombinável com o poder dos nossos dedos? Se vivemos em uma cidade onde o transporte é sempre uma roleta-russa: como adaptar-nos para que o celular não seja a principal mediação na hora de nos organizar? Como relacionar a geografia urbana com nossa organização para que não estejamos sempre à mercê das dificuldades e do acaso? Como construir confiança e constância em um mundo de fake news e de recompensas imediatas que nos chegam ininterruptamente aos bolsos de nossas calças?

Protocolo Canário

Gostaríamos de compartilhar nossa experiência com o protocolo de segurança chamado Canário.

O Canário é um acordo coletivo que responde a uma análise de risco específica. Temos visto que medidas de segurança criadas no vácuo, sem avaliação de contexto e das nossas vulnerabilidades geralmente levam a uma competição confusa e infrutífera sobre “qual é o melhor aplicativo”.

Um protocolo de segurança é uma combinação contextual de boas práticas e boas ferramentas.

O que é um Canário?

Antigamente, para detectar gases tóxicos em minas ou cavernas, levava-se canários para o subterrâneo. Por ser mais sensível que os seres humanos às condições ambientais, na hora que um canário morresse era hora de sair da mina.

No contexto de organizações em risco, o protocolo Canário busca obter uma prova de vida periódica dos seus integrantes.

No Mariscotron, durante o período da eleição presidencial de 2018 e após ela, avaliamos que estávamos num cenário de perseguição política mais forte. Nos pareceu plausível a instauração de um estado de exceção mais acentuado devido a ascensão da direita conservadora e a uma classe média raivosa sendo representada politicamente. Além disso, tendo em vista alguns ataques sofridos pela esquerda como um todo nos últimos anos e que pareciam estar sendo incentivados de forma violenta por políticos e influenciadores, decidimos utilizar um mecanismo para certificação de vida. Além do contexto político, levamos em conta que alguns integrantes se viam com pouca frequência ou sequer estavam na mesma Cidade/Estado/País.

Como funciona:

Encontre um meio de comunicação que atenda suas necessidades de segurança e que todos os integrantes tenham acesso. Nós escolhemos um grupo no Signal, mas também cogitamos usar uma lista de e-mail com criptografia GPG.

IMPORTANTE: o meio de comunicação usado para o Canário deve ser exclusivo para este fim. Qualquer conversa sobre outro assunto nos faria perder a atenção: será que todo mundo deu um salve?!

Defina a periodicidade da verificação. Use uma medida simples para facilitar a memória, por exemplo, toda terça-feira ou todo dia 5 do mês. Nós escolhemos dar sinal de vida uma vez por semana.

No dia marcado e apenas nele, todos os integrantes devem enviar um sinal para o grupo. Pode ser um alô, uma carinha, uma frase inspiradora. Cuidamos para não haver distração. Lembre-se: o Canário tem apenas um propósito.

Casos de atraso ou não comunicação:

Para todo protocolo de segurança é preciso definir um plano B ou alguma medida de emergência. No caso do Canário, queremos saber que todo mundo está vivo. Porém, o que faremos caso alguém não responda?

Nosso acordo foi tentar um contato pessoal mesmo à distância com o integrante que não se apresentou no dia marcado. Sabemos que esquecimentos e falta de internet podem causar essa falha. Por isso, estipulamos um teto, um tempo máximo que alguém poderia ficar sem se comunicar no Canário. Passado esse prazo, se não houvesse nenhum sinal, o integrante seria procurado pessoalmente/fisicamente ou por terceiros próximos.

Como escolher um mensageiro “seguro”

Este texto é uma tradução levemente modificada do que saiu aqui, escrito por blacklight447.


Outro dia, uma pessoa perguntou no nosso fórum sobre as diferenças entre os mensageiros seguros (os programas de bate-papo).  Em vez de listar uma cacetada de diferentes softwares e suas características, resolvi começar definindo “seguro” e outros termos chave no contexto dos mensageiros instantâneos (chats). Isso porque um mensageiro que é “seguro” para mim não vira automaticamente “seguro” para outra pessoa.

Primeiro, precisamos desconstruir o significado de segurança. Que tal começar com os conceitos confidencialidade, integridade e disponibilidade?

  • Confidencialidade significa que somente as partes desejadas podem ler as mensagens.
  • Integridade significa ter certeza de que sua mensagem não foi alterada antes de chegar no destino, o que muita gente não da muita importância.
  • Disponibilidade significa garantir que todas as partes tenham acesso adequado às suas mensagens.

Se te interessar, leia mais sobre isso aqui.

Então, se a gente quer um mensageiro “seguro”, no que será que a gente deve ficar ligada?

A resposta são quatro coisas: segurança, privacidade, anonimato e usabilidade.

  • Segurança: Em resumo, segurança significa que apenas os destinatários receberam sua mensagem, que eles conseguem acessá-la adequadamente e que a mensagem não foi modificada por terceiros.
  • Privacidade: é ter o conteúdo de suas comunicações protegido de terceiros, mas não necessariamente as identidades de quem está se comunicando. Por exemplo, duas colegas no espaço de trabalho vão para uma outra sala para conversar entre si: você sabe quem está lá e que elas estão conversando, mas não sabe o que estão dizendo. Essa conversa é privada.
  • Anonimato: significa proteger as identidades das partes em comunicação, mas não necessariamente o conteúdo. Por exemplo, um delator anônimo vaza um documento para o público; o centeúdo do vazamento deixou de ser privado e passou para o conhecimento público, mas não sabemos quem o vazou; o delator é anônimo.
  • Usabilidade: diz respeito à facilidade de usar alguma coisa; geralmente é o elemento mais menosprezado da mensageria segura. Se um aplicativo é muito difícil ou frustrante de usar, muitas pessoas simplesmente optarão por alternativas menos seguras, porém mais fáceis. A baixa usabilidade é a razão pela qual a criptografia PGP de email nunca foi adotada pelas massas: é um saco usá-la. Roger Dingledine, do Projeto Tor, escreveu um artigo bem legal sobre por que a usabilidade é tão importante em sistemas seguros.

Agora que já entendemos as facetas mais importantes da mensageria segura, temos que falar sobre modelo de ameaças.

Modelo de ameaças é algo que você tem que fazer antes de escolher seu mensageiro, porque não existe nenhum mensageiro glorioso que funcionará universalmente para todo mundo. Parece que poucas pessoas entendem qual é o seu modelo de ameaças. Para começar, aqui vão algumas perguntas que você pode fazer a si mesma:

  • O que estou protegendo? Vocês está protegendo o conteúdo da mensagem? Sua identidade? Os metadados? Sua localização? Talvez uma combinação de tudo isso?
  • De quem estou me protegendo? Você está se protegendo das companhias de propaganda? de governos? De um parceiro abusador? Hackers? Cada um desses oponentes possui suas próprias fraquezas e potências; um governo tem muita grana, mas uma hacker pode quebrar a lei.
  • Qual será o impacto caso a coisa que estou protegendo caia nas mãos do meu adversário? Os mesageiros que melhor protegem o conteúdo e os metadados costumam ser os menos conveniente de usar. Então, considere quanta usabilidade você está disposta a sacrificar para proteger essas coisas. Você está protegendo suas paixões secretas ou é uma situação de vida ou morte?

Beleza, já pensei no meu modelo de ameaças. E agora?

Tendo construído seu modelo de ameaças, e sabendo o que você está protegendo e de quem, podemos começar a dar uma olhada nos mensageiros que estão por aí. Vejamos dois exemplos:

Signal: é um mensageiro de código aberto, criptografado de ponta a ponta e privado. É bem fácil de usar e não exige que o usuário saiba nada sobre criptografia ou segurança em geral. Ele fornece privacidade em mensagens e chamadas através da criptografia de ponta a ponta, e porque ele é tão ridículo de usar, você terá menos trabalho em migrar seus contatos de aplicativo. Entretanto, já que o Signal necessita de um número de telefone para registrar-se ele não é , e nunca disse que era, anônimo.

Briar: é um mensageiro com criptografia de ponta a ponta que utiliza a rede Tor para se manter anônimo. Por funcionar como um mensageiro de par a par (ou seja, não existem servidores entre os usuários distribuindo suas mensagens) dentro da rede Tor, seus metadados e o conteúdo de suas mensagens estão protegidos. O problema da natureza par a par do Briar é que ambas as partes devem estar online ao mesmo tempo para mandar mensagens, o que diminui a usabilidade.

Agora, se você ou um contato seu acredita que é alvo das agências de inteligência do governo, o Briar seria uma opção melhor para manter sua identidade segura. Isso acontece porque, mesmo que o Briar não seja o serviço mais fácil, ele não irá expor os metadados que poderão revelar quem, quando ou mesmo se você alguma vez interagiu com outro usuário.

Entretanto, se você é um cidadão comum conversando com amizades ou com a família sobre assuntos tranquilos, o Signal provavelmente seria mais apropriado. As conversas no Signal são criptografadas de ponta a ponta e privadas, mas dado que ele usa seu número de telefone é possível identificar os contatos do usuário e outros metadados. O principal benefício do Signal é que ele é extremamente fácil de usar, é essencialmente a mesma experiência do WhatsApp. Assim, usuários menos preocupados com privacidade/segurança tem mais chance de adotá-lo.

Tá, então temos um modelo de ameaças e sabemos a diferença entre segurança, privacidade, anonimato e usabilidade. Como vou saber qual mensageiro fornece o quê?

Boa pergunta! Existem algumas coisas que se pode ficar de olho quando for escolher um mensageiro:

  • Criptografia de ponta a ponta: isso significa que somente a pessoa para quem você enviou a mensagem pode ler o conteúdo da mensagem.
  • Código aberto: isso significa que o código fonte do programa está disponível para ser lido, permitindo àquelas pessoas com tempo e conhecimento verificarem se ele é tão seguro quanto se diz. (Bonus points if reproducible builds are available. This means you can copy the source code, follow the build instructions and end up with an exact copy of the application distributed by the developers. This allows us to ensure that the app in use is actually the same as the source code.)
  • Par a par: em inglês P2P ou peer-to-peer significa que suas mensagens vão diretamente para o dispositivo dos seus contatos e que não existem terceiros envolvidos no tráfico de dados. Cuidado: embora isso signifique que nenhuma entidade central esteja coletando seus metadados e mensagens num servidor, se você não proteger seu IP qualquer pessoa que estiver olhando sua conexão poderá ver com quem você conversa e por quanto tempo, potencialmente quebrando seu anonimato. Como foi mencionado acima, o Briar consegue resolver isso usando a rede Tor.
  • Metadados: são todas as informações sobre uma mensagem exceto o seu conteúdo. Alguns exemplos de metadados são: remetente, destinatário, hora de envio e localização de quem enviou. Daria pra descrever os metadados como “registros de atividade“. Dependendo do seu modelo de ameaças, pode ser importante garantir que certos metadados não estejam disponíveis para o seu adversário.
  • Informações de registro: quais informações são pedidas a você antes de usar um serviço? Quando o número de telefone é requisitado, como no Signal, será difícil manter o anonimato porque o número geralmente está associado com a sua identidade real. Se o anonimato é parte do seu modelo de ameaças, procure um mensageiro com o mínimo possível de informações de registro.

Lembre-se que às vezes é melhor usar uma solução não tão perfeita caso ela ofereça uma usabiliade melhor, pois isso te ajudará a manter seus contatos longe de alternativas menos seguras. Por exemplo, levar a sua família para o Signal, ou mesmo para o WhatsApp é um passo enorme em relação a SMS, pois as mensagens de telefone são enviadas em texto puro. Claro, as mensagens enviadas pelo zap não são anônimas, os metadados estarão disponíveis, porém essa mudança já um grande passo em termos de segurança, e você estará melhor com ela do que tentando migrar todo mundo para o mensageiro mega-ultra-seguro-anônimo, que é um pé no saco de usar, e que ao ver que é difícil as pessoas acabarão voltando para a SMS. Como disse Voltaire:

O perfeito é inimigo do bom.