<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>OPSEC on Arpokrat</title>
    <link>https://arpokrat.com/it/blog/tags/opsec/</link>
    <description>Recent content in OPSEC on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>it</language><lastBuildDate>Mon, 01 Jun 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/it/blog/tags/opsec/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Il Silenzio che Urla: Cos&#39;è un Warrant Canary e perché la sua scomparsa dovrebbe preoccuparti?</title>
      <link>https://arpokrat.com/it/blog/canary-warrant-explained/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/it/blog/canary-warrant-explained/</guid>
      <description>&lt;p&gt;In fondo alle miniere di carbone del XIX secolo, i minatori portavano con sé canarini in gabbia. Questi piccoli uccelli, estremamente sensibili ai gas tossici come il monossido di carbonio, soccombevano molto prima che i minatori percepissero il pericolo. Fungevano così da sistema di allarme preventivo silenzioso, ma formidabilmente efficace.&lt;/p&gt;
&lt;p&gt;Nel nostro mondo digitale moderno, questo uccellino ha ripreso vita sotto forma di &lt;strong&gt;« Warrant Canary »&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;cosè-un-warrant-canary&#34;&gt;Cos&amp;rsquo;è un Warrant Canary?&lt;/h2&gt;
&lt;p&gt;Si tratta di una dichiarazione pubblica, pubblicata e aggiornata regolarmente da un fornitore di servizi (messaggistica, VPN, hosting), che afferma che, fino a quella data esatta, non ha ricevuto alcuna richiesta legale segreta che lo obblighi a compromettere i dati dei propri utenti — come una &lt;em&gt;National Security Letter (NSL)&lt;/em&gt; americana o un&amp;rsquo;ordinanza emessa da un tribunale FISA.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;intera sottigliezza — e gravità — del canarino risiede in ciò che accade quando scompare.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Se un servizio che esponeva ogni mese la dicitura &lt;em&gt;&amp;ldquo;Non abbiamo ricevuto alcun ordine segreto&amp;rdquo;&lt;/em&gt; smette improvvisamente di aggiornarla, l&amp;rsquo;utente informato ne deduce l&amp;rsquo;ovvio: &lt;strong&gt;il canarino è morto&lt;/strong&gt;.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;L&amp;rsquo;azienda è stata bersaglio di una misura di sorveglianza accompagnata da un &lt;strong&gt;ordine di non divulgazione&lt;/strong&gt; (&lt;em&gt;gag order&lt;/em&gt;), che le vieta legalmente di rivelare l&amp;rsquo;esistenza di tale richiesta. Non potendo dire di essere stata compromessa, smette semplicemente di dire di non esserlo.&lt;/p&gt;
&lt;h2 id=&#34;lera-della-sorveglianza-invisibile-e-lelusione-del-silenzio&#34;&gt;L&amp;rsquo;era della sorveglianza invisibile e l&amp;rsquo;elusione del silenzio&lt;/h2&gt;
&lt;p&gt;In un&amp;rsquo;epoca in cui legislazioni extraterritoriali come il &lt;strong&gt;CLOUD Act&lt;/strong&gt; e il &lt;strong&gt;FISA&lt;/strong&gt; permettono al governo americano di accedere ai dati ospitati dalle aziende senza mai informare i diretti interessati, il Warrant Canary costituisce uno dei rari meccanismi per aggirare questo silenzio forzato.&lt;/p&gt;
&lt;p&gt;Con il CLOUD Act, la barriera geografica non esiste più: se i dati sono sotto il &amp;ldquo;controllo&amp;rdquo; di un&amp;rsquo;azienda americana, il governo degli Stati Uniti ne rivendica il diritto di accesso, anche se questi server sono fisicamente situati in Europa. Il canarino diventa allora l&amp;rsquo;ultimo segnale di allarme prima che la sovranità digitale di un utente venga silenziosamente sacrificata.&lt;/p&gt;
&lt;p&gt;Ecco perché i principali attori della sfera &lt;em&gt;Privacy&lt;/em&gt; hanno adottato questo strumento come standard di trasparenza:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://proton.me/legal/transparency&#34;&gt;Proton&lt;/a&gt;&lt;/strong&gt;: Il servizio svizzero di posta e messaggistica pubblica un rapporto di trasparenza che include un rigoroso Warrant Canary.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://riseup.net/en/canary&#34;&gt;Riseup&lt;/a&gt;&lt;/strong&gt;: Il collettivo di comunicazione sicura per attivisti mantiene uno dei canarini più famosi e monitorati del web.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/it/canary&#34;&gt;Arpokrat&lt;/a&gt;&lt;/strong&gt;: Il nostro ecosistema mantiene un Warrant Canary pubblico, aggiornato crittograficamente, per garantire una trasparenza assoluta alla nostra community.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;lanalisi-giuridica-il-diritto-di-non-mentire&#34;&gt;L&amp;rsquo;analisi giuridica: Il diritto di non mentire&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;esistenza stessa del Warrant Canary si basa su uno dei pilastri più affascinanti del diritto costituzionale: la dottrina del &lt;em&gt;compelled speech&lt;/em&gt; (discorso costretto) e la sua collisione con il segreto istruttorio.&lt;/p&gt;
&lt;p&gt;La base giuridica poggia su un principio semplice: &lt;strong&gt;se lo Stato ha il potere di imporvi il silenzio (tramite un ordine di non divulgazione), non ha il potere costituzionale di forzarvi a mentire.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;In virtù del Primo Emendamento della Costituzione degli Stati Uniti (e di principi analoghi in Europa), il governo non può obbligare un&amp;rsquo;azienda a produrre una dichiarazione fattualmente falsa. Pertanto, quando un&amp;rsquo;azienda rimuove il suo canarino, non viola l&amp;rsquo;ordine di silenzio — poiché non annuncia esplicitamente di aver ricevuto un mandato. Esercita semplicemente il suo diritto fondamentale di smettere di fare una dichiarazione che non è più vera.&lt;/p&gt;
&lt;h3 id=&#34;il-conflitto-con-il-diritto-europeo&#34;&gt;Il conflitto con il diritto europeo&lt;/h3&gt;
&lt;p&gt;La pertinenza del canarino è oggi rafforzata dall&amp;rsquo;&lt;strong&gt;articolo 32 del Data Act (Regolamento UE 2023/2854)&lt;/strong&gt;. Tale disposizione impone ai fornitori di mettere in atto misure tecniche e giuridiche per impedire l&amp;rsquo;accesso ai dati da parte di autorità di paesi terzi quando ciò è contrario al diritto europeo. La morte di un canarino segnala immediatamente questo conflitto di leggi: il fornitore è probabilmente costretto ad aggirare le garanzie europee per soddisfare un mandato straniero.&lt;/p&gt;
&lt;h2 id=&#34;lapproccio-di-arpokrat-sovranità-by-design&#34;&gt;L&amp;rsquo;approccio di Arpokrat: Sovranità by design&lt;/h2&gt;
&lt;p&gt;Nell&amp;rsquo;ecosistema di &lt;strong&gt;Arpokrat&lt;/strong&gt;, che opera sotto la giurisdizione della LPD svizzera (Legge federale sulla protezione dei dati - RS 235.1), il canarino assume una dimensione ancora più potente. Si inserisce in un approccio olistico alla sovranità digitale: il &lt;em&gt;Zero-Knowledge&lt;/em&gt;.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;architettura è progettata in modo tale che l&amp;rsquo;azienda crea un&amp;rsquo;&lt;strong&gt;impossibilità tecnica e matematica&lt;/strong&gt; di obbedire a un mandato. Lo Stato o un&amp;rsquo;agenzia di intelligence può emettere tutti gli ordini che desidera, la risposta rimarrà la stessa: non ci sono chiavi private, né identità (Zero-ID), né metadati centralizzati da consegnare.&lt;/p&gt;
&lt;p&gt;In questo contesto, il canarino non è più solo un avviso di compromissione; è la prova pubblica continua che l&amp;rsquo;infrastruttura è rimasta tecnicamente inviolabile e fedele ai propri principi.&lt;/p&gt;
&lt;h2 id=&#34;conclusione&#34;&gt;Conclusione&lt;/h2&gt;
&lt;p&gt;In definitiva, il Warrant Canary è il tassello di &lt;strong&gt;agilità giuridica&lt;/strong&gt; che va a completare l&amp;rsquo;agilità crittografica necessaria per affrontare l&amp;rsquo;orizzonte delle minacce moderne (come l&amp;rsquo;informatica post-quantistica). In un&amp;rsquo;infrastruttura in cui i dati sono sovrani fin dalla progettazione, il canarino non è un semplice uccellino in una miniera: è il guardiano silenzioso della vostra fortezza digitale.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Utiq: Il nuovo &#39;Super-Cookie&#39; degli operatori di telecomunicazioni che minaccia la tua privacy</title>
      <link>https://arpokrat.com/it/blog/utiq-supercookie-telecom-privacy/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/it/blog/utiq-supercookie-telecom-privacy/</guid>
      <description>&lt;p&gt;La fine programmata dei cookie di terze parti sui browser web ha scatenato una vera e propria corsa agli armamenti nell&amp;rsquo;industria della pubblicità mirata. Mentre Google cerca di imporre i propri standard (come la Privacy Sandbox), un altro attore inaspettato ha deciso di prendersi una fetta della torta: &lt;strong&gt;il tuo fornitore di servizi Internet (ISP)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Così è nato &lt;strong&gt;Utiq&lt;/strong&gt; (precedentemente noto come progetto &lt;em&gt;TrustPid&lt;/em&gt;), una joint venture fondata dai giganti europei delle telecomunicazioni. Venduto al grande pubblico come una soluzione &amp;ldquo;trasparente e rispettosa&amp;rdquo;, Utiq è in realtà ciò che gli esperti di sicurezza informatica temono di più: un &amp;ldquo;supercookie&amp;rdquo; che opera a livello di rete.&lt;/p&gt;
&lt;h2 id=&#34;cosè-utiq-e-come-funziona&#34;&gt;Cos&amp;rsquo;è Utiq e come funziona?&lt;/h2&gt;
&lt;p&gt;Tradizionalmente, il tracciamento pubblicitario (i cookie) è gestito dal tuo browser web (&lt;a href=&#34;https://www.google.com/chrome/&#34;&gt;Chrome&lt;/a&gt;, &lt;a href=&#34;https://www.mozilla.org/firefox/&#34;&gt;Firefox&lt;/a&gt;, &lt;a href=&#34;https://www.apple.com/safari/&#34;&gt;Safari&lt;/a&gt;). Potevi bloccarlo utilizzando estensioni (come &lt;a href=&#34;https://ublockorigin.com/&#34;&gt;uBlock Origin&lt;/a&gt;) o un browser orientato alla privacy (come &lt;a href=&#34;https://brave.com/&#34;&gt;Brave&lt;/a&gt;).&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Utiq sposta il problema un passo indietro: al livello della tua connessione di rete.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Ecco come scatta la trappola:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Intercettazione di rete:&lt;/strong&gt; Quando navighi su Internet tramite la tua connessione mobile (4G/5G) o la tua linea fissa, Utiq utilizza il tuo indirizzo IP e i dati del tuo abbonamento per identificarti.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Il consenso (la falsa scelta):&lt;/strong&gt; Arrivando su un sito partner, un popup ti chiede di accettare Utiq. A causa della fatica legata ai banner dei cookie (&lt;em&gt;Consent Fatigue&lt;/em&gt;), milioni di utenti cliccano su &amp;ldquo;Accetta&amp;rdquo; senza leggere.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Il &amp;ldquo;Network Signal&amp;rdquo;:&lt;/strong&gt; Una volta dato il consenso, Utiq contatta direttamente il tuo operatore telefonico. Quest&amp;rsquo;ultimo genera un token di identificazione unico e pseudonimizzato (il segnale di rete) che trasmette agli inserzionisti.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Ora sei tracciabile da un sito all&amp;rsquo;altro, non tramite un file memorizzato sul tuo computer, ma tramite &lt;strong&gt;la stessa infrastruttura che ti fornisce Internet&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;perché-utiq-è-un-incubo-per-la-privacy-opsec&#34;&gt;Perché Utiq è un incubo per la privacy (OPSEC)&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;iniziativa solleva gravi problemi per la sovranità digitale e la riservatezza dei tuoi dati:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Tracciamento alla fonte:&lt;/strong&gt; A differenza dei cookie classici, non puoi semplicemente &amp;ldquo;cancellare la cronologia&amp;rdquo; o &amp;ldquo;svuotare la cache&amp;rdquo; per sbarazzarti di Utiq. Il token di identificazione è generato dal tuo ISP.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;La centralizzazione dei profili:&lt;/strong&gt; Gli operatori di telecomunicazioni conoscono già il tuo nome, indirizzo fisico, coordinate bancarie e posizione in tempo reale. Collegando la tua cronologia di navigazione tramite Utiq, creano una profilazione comportamentale di spaventosa precisione.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;La falla della pseudonimizzazione:&lt;/strong&gt; Utiq si difende affermando di non condividere il tuo nome in chiaro, dichiarando di usare token &amp;ldquo;crittografati&amp;rdquo;. Tuttavia, nel mondo della sicurezza informatica, è dimostrato che la pseudonimizzazione è reversibile. L&amp;rsquo;incrocio di questi token con altri database consente di reidentificare facilmente gli individui.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;quali-operatori-usano-utiq&#34;&gt;Quali operatori usano Utiq?&lt;/h2&gt;
&lt;p&gt;Utiq è stato fondato da un&amp;rsquo;alleanza dei quattro più grandi operatori europei. Se sei cliente di uno di essi, la tua connessione è potenzialmente già &amp;ldquo;compatibile&amp;rdquo; con questo tracciamento.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.orange.fr/portail/politique-de-confidentialite&#34;&gt;Orange&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.vodafone.com/privacy-center&#34;&gt;Vodafone&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telefonica.com/en/privacy-policy/&#34;&gt;Telefónica / O2 / Movistar&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telekom.com/en/company/data-privacy-and-security&#34;&gt;Deutsche Telekom&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;Il consiglio OPSEC:&lt;/strong&gt; Sebbene Utiq offra un portale centralizzato di gestione del consenso (&lt;a href=&#34;https://consenthub.utiq.com/&#34;&gt;consenthub.utiq.com&lt;/a&gt;) per revocare l&amp;rsquo;accesso, la migliore difesa rimane quella tecnologica.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;lapproccio-zero-trust-per-contrastare-utiq&#34;&gt;L&amp;rsquo;approccio Zero-Trust per contrastare Utiq&lt;/h2&gt;
&lt;p&gt;La filosofia della sovranità digitale, guidata da ecosistemi come &lt;strong&gt;Arpokrat&lt;/strong&gt;, si basa su un principio semplice: non fidarsi mai dell&amp;rsquo;infrastruttura di rete.&lt;/p&gt;
&lt;p&gt;Per neutralizzare tecnicamente sistemi come Utiq, la soluzione è nascondere il tuo traffico al tuo stesso provider Internet:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Utilizzo di una VPN sovrana:&lt;/strong&gt; Crittografando il tuo traffico non appena lascia il tuo dispositivo, il tuo ISP vede solo un flusso di dati illeggibile diretto a un server VPN. Non può più iniettare o leggere i token Utiq.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;La rete Tor (&lt;a href=&#34;https://orbot.app/&#34;&gt;Orbot&lt;/a&gt;):&lt;/strong&gt; L&amp;rsquo;onion routing impedisce qualsiasi identificazione end-to-end.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Crittografia DNS (DoH/DoT):&lt;/strong&gt; Impedisce al tuo operatore di sapere quali siti web richiedi di visitare.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;In sintesi, Utiq è la prova che i fornitori di servizi Internet non si accontentano più di essere semplici &amp;ldquo;tubi&amp;rdquo;; vogliono diventare broker di dati. La crittografia del traffico non è più un&amp;rsquo;opzione di sicurezza, ma una necessità assoluta per preservare il tuo silenzio digitale.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>