Sicurezza
Il server è una cassaforte senza la propria chiave
Conserva i contenuti cifrati, ma la chiave per aprirli non gli appartiene: resta a fratelli e sorelle, sui loro dispositivi. È questo il differenziatore, e qui sotto tracciamo con precisione dove passa il confine, compreso il video e l’audio dal vivo di una tornata online, che con la riservatezza alta sono ora cifrati end-to-end anch’essi, senza promettere l’impossibile.
Il confine, per intero
Cosa non possiamo vedere, e cosa sì
Cosa non possiamo vedere
Cifrato end-to-end: parte cifrato dal browser e resta cifrato.
- Il testo delle tavole e dei documenti caricati
- I verbali delle tornate
- Il nome visualizzato dei membri (cifrato, distinto dallo username tecnico)
- Le cariche ricoperte e i loro mandati (assegnazioni cifrate)
- Gli allegati e i file caricati nell’archivio (convocazioni comprese)
- Il registro di cassa: importi, causali, versamenti e la beneficenza (il tronco della vedova è anonimo anche per la loggia)
- Il libro matricola: le date del percorso di ciascun membro, iniziazione, passaggio ed elevazione (lo stato attivo o in sonno è invece un metadato: vedi a destra)
- I promemoria dello scadenzario della segreteria (titoli e date)
- La biblioteca: i titoli a catalogo e chi ha in prestito cosa
Cosa vediamo, e perché
Metadati che il servizio deve conoscere per funzionare.
- Che una loggia esiste e il suo nome amministrativo (per instradare gli accessi e la gestione del servizio).
- Quanti account e quanti membri ha (per applicare i limiti del piano).
- Le date e gli orari delle tenute a calendario (per condividerle con chi partecipa; una tenuta è un evento comune, non un contenuto riservato).
- Gli username opachi (identificativi tecnici, non nomi) (per autenticare senza esporre l’identità reale).
- La dimensione e i tempi dei dati cifrati (per conservarli e servirli; la loro dimensione è inevitabilmente nota).
- Che la tesoreria è in uso e il ritmo delle sue registrazioni (per conservare le registrazioni cifrate; il loro contenuto resta chiuso).
- Lo stato del percorso di un membro (attivo, in sonno, demissionario, all’Oriente Eterno) (per chiudere l’accesso quando lo stato lo richiede; le date del percorso restano cifrate).
- Le presenze alle tenute, quando la loggia sceglie di raccoglierle (per dare alla segreteria il quadro dell’assiduità).
- Che esistono promemoria e registrazioni di biblioteca, quanti e quando scritti (per conservarli cifrati; titoli, date e nomi restano chiusi).
Nota onesta: anche i soli metadati raccontano qualcosa: il ritmo delle tornate, la crescita di una loggia. Non cifriamo ciò che al server serve per operare, e preferiamo dirlo che nasconderlo. Vale anche per le tornate online: il video e l’audio dal vivo sono ora cifrati end-to-end con la riservatezza alta, ma restano visibili i loro metadati: chi è connesso in quel momento (con identificativi temporanei), gli orari e chi sta parlando. Lo spieghiamo qui sotto.
Le tornate online
La tornata in videoconferenza: il flusso dal vivo, cifrato end-to-end
Una loggia può tenere la tornata anche a distanza, in una sala virtuale con la scena del Tempio, oltre che in presenza. L’ingresso resta presidiato: un Copritore digitale accoglie alla porta, la tegolatura resta un atto umano in tempo reale e nessuno entra da sé. E come il resto dell’archivio, con la riservatezza alta il video e l’audio dal vivo sono cifrati sui dispositivi dei presenti: al nostro server arrivano buste opache che non può aprire. Restano visibili solo i metadati, e lo diciamo apertamente.
Il video e l’audio dal vivo sono cifrati end-to-end (riservatezza alta)
Come le tavole, i verbali e la tesoreria, anche il flusso dal vivo di una tornata online è cifrato sui dispositivi dei presenti: la chiave della riunione nasce e resta sui vostri browser, e al nostro server arrivano buste opache che non può aprire. Il server smista i flussi cifrati in tempo reale, perché ciascuno veda e senta gli altri, senza vederne il contenuto.
Non registriamo e non conserviamo nulla
La sala non registra. Quando la tenuta si chiude, dei flussi non conserviamo copia: il nostro server li smista mentre passano, cifrati, e non li archivia, né potrebbe leggerli.
Nessun servizio video di terze parti
Il server che smista i flussi è nostro e vive sulla stessa infrastruttura europea del resto del servizio. La seduta non viene affidata a fornitori esterni.
Quali tornate si tengano online, non lo sappiamo
Che un evento abbia una sala, e le coordinate per entrarci, vivono nel contenuto cifrato della convocazione: il server non sa quali tenute si svolgono a distanza. Alla porta il nome dei presenti lo assegna il Copritore; durante la seduta conosciamo solo chi è connesso, con identificativi temporanei e non con i nomi reali.
Cosa resta visibile, e i browser che non la reggono
La riservatezza alta nasconde il contenuto, non i metadati: restano visibili chi è connesso (con identificativi temporanei), gli orari e chi sta parlando. E richiede un browser recente: se qualcuno usa un browser troppo datato per la cifratura dal vivo, il suo flusso ripiega in chiaro e la sala lo dichiara a tutti, così nessuno crede protetto ciò che in quel momento non lo è.
Sotto il cofano
In breve, la tecnica
- Cifratura del contenuto: XChaCha20-Poly1305, con una chiave di contenuto casuale per ciascun documento.
- Chiave di loggia: incapsulata con sealed box X25519 (Curve25519): un’unica coppia di chiavi per la loggia, condivisa con ogni membro e custodita solo sui loro dispositivi.
- Dalla password alla chiave: derivazione con Argon2id sul dispositivo; la password non lascia mai il browser.
- Libreria: libsodium, primitive standard e verificate, nessun algoritmo proprietario.
- Rotazione: la chiave di loggia può essere ruotata riavvolgendo i contenuti, senza decifrarli sul server.
- Sigillo dei documenti stampati: firma Ed25519 apposta nel browser degli incaricati; chiunque può verificarla su /verifica, nel proprio browser, senza che il contenuto ci raggiunga.
- Gradi e incarichi: permessi, non chiavi separate: Dentro la loggia, chi può leggere quale contenuto lo governano le regole d’accesso del servizio, secondo il grado e gli incarichi, non chiavi crittografiche diverse: a chi non è ammesso il server non consegna né i metadati né la chiave del contenuto. Verso il server e verso l’esterno la riservatezza resta invece crittografica: i contenuti restano cifrati end-to-end e la chiave di loggia vive solo sui dispositivi dei membri.
Un documento tecnico dettagliato è disponibile su richiesta.
La porta d’uscita
Portare via i dati, o cancellarli davvero
Si può esportare il proprio archivio in qualsiasi momento. E la cancellazione è definitiva per costruzione: distrutte le chiavi, i dati cifrati diventano rumore illeggibile: un crypto-shredding che non lascia da nessuna parte una copia in chiaro.