Piraattipuolue: "Hallitus tarjoaa hopeavadilla FRA:lle iltalukemista"

Kirjesalaisuuden loppu häämöttää, toteaa Piraattipuolue tuoreessa Ruotsin FRA-vakoilua koskevassa tiedotteessaan. "Suomen hallituksella olisi nyt tilaisuus näyttää kykenevänsä puolustamaan kansalaisiaan", puolue painottaa. Tähän mennessä hallituksen toiminta asian suhteen on tosin ollut luokatonta, ja Suomi ajautui kiusalliseen tilanteeseen käytännössä täysin valmistautumattomana, vaikka valmistautumisaikaa olisi ollut puolitoista vuotta. Piraattipuolue itse ehdotti jo kesällä 2008 hallitukselle ja eduskunnalle Ruotsin ohittavan merikaapeliyhteyden vetämistä Keski-Eurooppaan. Nyt, Ruotsin FRA-lain astuttua jo voimaan, Huoltovarmuuskeskus ja Viestintävirasto ovat sentään alkaneet keskustella asiasta vakavammin – pitkälti Piraattipuolueen ehdotuksen mukaiselta pohjalta. Mutta edelleenkin viranomaisten puolelta on tarjolla pelkkää puhetta, sillä Huoltovarmuuskeskuksen infrastruktuuriosaston johtaja Veli-Pekka Kuparinen toteaa Tietokone-lehdelle: "Keskusteluja on käyty, että ulkomaanyhteys länteen vedettäisiin muutakin kuin Ruotsin kautta. Hankkeita ei ole käynnissä."

Myös neljäs valtiomahti saa satikutia Piraattipuolueelta: "Tiedotusvälineet ovat laiminlyöneet tehtävänsä vallan vahtikoirina, joten kansalaisilla on tietoa asiasta hyvin vähän jos ollenkaan." Suomen valtamedia heräsi FRA-vakoilun karuun todellisuuteen vasta sen aattona tai jo alettua. "Viestintävirastossa ovat keinot vähissä. Teleyrityksiä on viime hetkellä vaadittu ilmoittamaan asiakkailleen, mikäli viestintäyhteyksien yksityisyys on uhattuna, vaikkakaan tilanteeseen ei ole tarjota kuin puutteellisia keinoja viestinnän salaamiseen", Piraattipuolue summaa tämän hetken tilanteen.

"Yksittäisen henkilön tai yrityksen kaikki viestintä ulkomaille voidaan tallentaa ja avata", Piraattipuolue varoittaa. "Nykyisellä tekniikalla se tarkoittaa mahdollisuutta tutkia lähes kaikkea Suomesta ulkomaille suuntautuvaa puhelin- ja sähköpostiliikennettä sekä internetin selaamista. Myös vahvasti salattujen sähköpostien lähettäjä- ja vastaanottajatiedot, viestien ajankohdat ja koot voidaan tallentaa."

Mihin kaikkeen tavallisen kansalaisen viestintään FRA-vakoilu sitten vaikuttaa? Piraattipuolue havainnollistaa: "Usein puhutaan vain signaalitiedustelusta tai muutoin harhaanjohtavasti vakoilun määrää väheksyen. Karu totuus kuitenkin on, että FRA saa oikeuden vakoilla lähes kaikkea mitä suomalaiset internetissä tai puhelimitse keskustelevat, tekevät tai siirtävät. Suomessa supersuosion saaneen Google tarjoaa myös suomalaisten keskuudessa hyvin suosittua ilmaista sähköpostipalvelua, Gmailia. Gmailin palvelimet sijaitsevat ulkomailla, joten joka kerta, kun sähköpostia lähetetään tai vastaanotetaan vaikkapa juuri Gmailin kautta, voidaan Ruotsissa lukea viestin sisältö. Vaikka viestit hakisi itse salatulla yhteydellä, tämä ei pelasta tilannetta, sillä maailmalla eri palvelimien välillä tieto kulkee salaamattomana. Ongelma ei ole vain Gmailissa, vaan kaikissa sähköpostipalvelimissa ja myös useimmissa muissakin palveluissa. Myöskään Facebook ei tarjoa mahdollisuutta salattuun yhteyteen, vaikka sen kautta voidaan lähettää yksityisiä viestejä, joita ei ole tarkoitettu ulkopuolisten silmille."

Piraattipulue listaa esimerkkeinä tiedotteessan seuraavat suositut palvelut, joiden tietojen voidaan olettaa jatkossa olevan FRA:n luettavissa selkokielellä:

  • Gmail
  • Google
  • Facebook
  • Hotmail
  • Doodle
  • Livejasmin (live-seksiä, suomalaisten 23. käytetyin www-sivusto)
  • PornHub (pornovideosivusto, suomalaisten 39. käytetyin www-sivusto)
  • Flickr (vain suojattu sisäänkirjautuminen, myös yksityiset kuvat ilmeisesti vapaata riistaa)
  • GSM-puhelut (sisältää salauksen, joka on helposti purettavissa)
  • Windows Live Messenger (suosituin pikaviestinohjelma, keskustelut ja tiedostonjako eivät ole salattuja)

Lisäksi puolue nostaa esille seuraavat palveluit, joihin voi kyllä ottaa salatun yhteyden, mutta joissa salausta ei tarjota vakiona tai se ei ole kunnolla toimiva:

  • MySpace
  • YouTube
  • PartyPoker (pokerisivusto, suomalaisten 37. käytetyin www-sivusto.)

"Kuten listasta näkyy, mukana on sähköpostipalveluita, joissa oma asiointi on salattua, mutta kyse on vain teennäisestä turvasta", piraatit varoittavat. "FRA pääsee näihin sähköposteihin käsiksi. Muita salaamattomia protokollia ovat muun muassa FTP, VNC, RSH, telnet sekä monet pikaviestintäprotokollat. Yleistäen voisikin sanoa, ettei mitään, varmasti Suomen rajojen sisäpuolella pysyvää liikennettä lukuunottamatta, tulisi pitää enää yksityisenä. Viestiliikenteen salaaminen jätetään kokonaan yksityisten kansalaisten harteille ilman kunnollista opastusta. Kaikkea viestintäänsä ei käytännössä voi suojata salaamalla. Hallitus tarjoaa hopeavadilla FRA:lle iltalukemista kansalaisistaan, vapaaehtoisesti."

"FRA loukkaa vakavasti perusoikeuksiin kuuluvaa viestintäsalaisuutta ja uhkaa valtion- ja yrityssalaisuuksia. Ongelma on huomattavasti tiedostettua suurempi niin suomalaisille kuin Suomeen sijoittaville ulkomaisille yrityksillekin ja asettaa Suomen eriarvoiseen asemaan viestintäsalaisuuden säilyttävien maiden kanssa", Piraattipuolue tähdentää. "Helsingin Sanomat tiedusteli usealta suurelta yritykseltä mielipiteitä ja toimenpiteitä urkintalain käyttöönoton vuoksi, mutta sai lähinnä kierteleviä vastauksia. Tämä ei tietenkään ole yllätys, sillä yrityksen uskottavuudelle aiheutuisi vaikeuksia sen myönnettyä viestintänsä luottamuksellisuuden olevan vakavasti uhattuna."

Suomen hallitus on saanut hieman lisäaikaa kansalaistensa ja yritystensä suojelemiseen ja valistamiseen, koska FRA:lla ei tiettävästi ollut – ainakaan lehdistölle antamiensa lausuntojen mukaan – vielä eilen teknisiä valmiuksia vakoiluverkkonsa kytkemiseen. Tuleeko Suomen hallitus käyttämään saamansa etsikkoajan ryhtymällä vihdoin todellisiin toimiin? Viestintäministeri Suvi Lindénin tähänastisten ansioiden perusteella monikaan kansalainen ei ole asian suhteen optimistinen.

Helsingin Sanomien asiaa koskevan uutisen keskusteluosiossa kansalaiset purkavat rajusti pettymystään maan hallitukseen. "Ruotsalaisten hyväksi toimivien maanpetturien hallituksemme ei kuitenkaan ole tehnyt mitään asialle", eräs kirjoittaja toteaa. "Suomen talous tulee maksamaan tästä maanpetturimaisesta toiminnasta vielä sukupolvien suurimman laskun ja menettämään hiljakseen kaiken itsenäisyyden, kun virkamiehiä, toimitusjohtajia ja kansalaisia ruvetaan kiristämään seksuaalisilla ja terveydellisillä tiedoilla yms. ruotsalaisten hyväksi. Tietovuodot ovat varmoja, koska Ruotsi niistä hyötyy." Toinen kirjoittaja puolestaan toteaa: "Kyllä ihmetyttää, että Suomen hallitus, liikenneministeriö, oikeusministeriö ja palveluntarjoajat eivät ole reagoineet mitenkään Ruotsin uskomattomaan telekuunteluun. Vaikka asialla on valtion tiedustelu, ei voi mitenkään luottaa siihen, että tätä valtavaa tietomassaa ei vuodeta minne sattuu. Liekö taustalla Suomen valtion viranomaisten juoni totuttaa kansalaiset Ruotsin kuunteluun, jotta sitten voidaan helpommin saada valtuudet itsekin vakoilla omia kansalaisisia?"

Kommentit

Faktoja.

Täytyy myös muistaa, että myös moni osaava kykenee tuolta verkosta poimimaan liikennettä, mikäli se ei ole salattua. Myös täytyy muistaa, että varmasti moni valtio jo seuraa jonkin verran liikennettä, mutta huomattavasti vähäisemmässä määrin. Eli sikäli homma ei ole aivan poikkeuksellinen. Se on poikkeuksellista, että valtio suoraan myöntää tekevänsä vakoilua.

Virhe on tehty jo siinä vaiheessa, kun ohjelmia/protokollia on suunniteltu. Monelta osinhan tuosta vakoilusta selvitään salatulla yhteydellä, mutta aivan liian monessa paikassa lähetetään salaamatonta dataa. Syy tietysti salaamattomuudelle on se, että se vaatii enemmän tehoa(serverille merkittävä määrä), mutta merkittävästi vähemmän kuitenkin kuin brute force-tyylinen salauksen purkaminen. Nyt korjataan tämän ajattelemattomuuden satoa, kun jotkut valtiot innostuu vakoilemaan kaikkea liikennettä. Salaaminenkaan ei poista kaikkea vakoilua, mutta tehovaatimukset kasvaa niin paljon, että seuraamista voidaan tehdä vain pienimuotoisesti.

En puolustele kuitenkaan ruotsin tekoja, sillä avoimesti vakoilun julki tuominen on suoraa idiotismia naapurisuhteille. Suomen eduskunta tosin taitaa olla niin ulapalla, ettei sielä ole juuri kukaan tajunnut mitä tämä tarkoittaa. Piilossa homman tekeminen myös tarkoittaa sitä, on pidettävä matalaa profiilia. Nyt ruotsi voi varata ihan oman budjettinsa tuohon kuunteluun, ja laittaa hommiin satoja ihmisiä, ilman että siitä nousee sisäpoliittista haloota.

Eurooppa on kyllä luomassa uutta ddr:ää, ja ruotsi on vain hieman joitakin edellä. Suomenkin ministerit luultavasti näkee märkiä unia ruotsin ratkaisusta.

Vakoilu

Taustalla on myös yritysvakoilu ja myöskin vakoilua korkeakoulujen harjoittaman tutkimustiedon saamiseksi. Tämä on paljon arvokkaampaa kuin se missä sivuilla esim. scoffa käy.

SSL serteistä sen verran että niiden käyttö voisi olla liberaalimpaa ja sallivampaa webbiselaimissa, ainoa asia miten rahalla luotetun ja itse tehdyn sertin erottaisi olisi esim. värissä url kentässä. Mutta salaus tulisi olla default asetuksena ja tähän päästään W3 org ja selainten valmistajien kautta. Esimerkiksi joku englannin kielen piraatti omaava voisi kirjoittaa bugi rapsan firefoxin developer itse tehtyjen ssl sertien sallivammasta käytöstä. Ymmärrän hyvin miksi PL ole halukas maksamaan serteistä, VPN ja salaus tulisi olla automaattisempaa kuin tähän asti on internet ohjelmissa.

ssl-sertit

Tarkoitushan noiden sertifikaattien kohdalla on käytännössä estää man in the middle-hyökkäys. Ongelmana vähän tahtoo olla, että selaimet olettaa jo ensimmäisestä yhteydestä asti, että lähde ei ole luotettava, joka on oikeastaan hieman hölmöä. Salattu yhteys on salattu yhteys, ja aina parempi kuin salaamaton yhteys. Jos taas sertifikaatti muuttuu kesken session, niin silloin noiden summereiden vasta pitäisi tosissaan alkaa soimaan, sillä tämä on se merkki joka kertoo että jokin on todella vialla.

Voisihan tuo pienen varoituksen laittaa vaikka sivun ylälaitaan(kuten popupeissa), että tämä saitti ei ole sertifioitu, sillä esimerkiksi jollekkin pankin sivulle kirjauduttaessa tuokaan ei ole lainkaan toivottava ominaisuus, että sertifikaatti puuttuu. Noiden sertifikaattien ongelma tosiaan on tuo, että ne maksaa ilmeisesti jonkin verran, jolloin jokainen pikkusaitin omistaja ei sellaista hanki.

Voisihan myös sertifikaateille olla joku vapaa taho, ikään kuin community-repo, jota ylläpitää käyttäjät. Ei ehkä niin varma kuin normaalit myöntäjät, mutta parempi kuin ilman, ja se mahdollistaisi systeemin lisäämisen nykyisiin selaimiin.

Siis kyllähän noista kyselyistä aina normikäyttäjä pääsee painamalla vain jeessiä joka kohdassa, mutta jos noita hyväksymisiä pitää alkaa liian usein antaa, niin se yessin painaminen automatisoituu liiaksi, jolloin on ihan sama mitä siinä ruudulla lukee ennen kuin sitä nappia painaa. Niitä kyselyitä ja varoituksia pitäisi tulla vain silloin kuin oikeasti homma alkaa vaikuttaa hyvin epäilyttävältä(kuten sampopankin java-kikkare).

SSL:stä

Virallinen SSL-sertifikaatti maksaa 20-30 euroa vuodessa. Olen samaa mieltä siitä että MITM-eston sijasta salausta käyttäjän ja kohdepalvelimen välillä voidaan pitää tärkeämpänä.

CAcert.org (http://en.wikipedia.org/wiki/CAcert.org) lienee lähimpänä vapaata CA:ta, joskaan sen juurisertifikaatti ei vielä sisälly selaimiin. Tällöin sertifikaatti siis käyttäytyy kuten mikä tahansa itseallekirjoitettu sertifikaatti.

GMail mukana listalla?

GMaililla on salattu yhteys saatavilla osoitteessa https://mail.google.com/

Mutta tuo ei siltikään salaa

Mutta tuo ei siltikään salaa sähköpostipalvelimien välistä liikennettä.

Esimerkkinä vaikkapa tilanne, jossa haluat tunnustaa oman kirkkosi papille jotakin mielestäsi häpeällistä:

Kirjaudut salattuna G-mailiin, kirjoitat sähköpostin ja lähetät sen, tähän menneeksi kaikki on salattua.
Sähköposti kulkee G-mailin palvelimelta kirkkosi sähköpostipalvelimelle Ruotsin lävitse, selkoluettavana. FRA voi vapaasti lukea tunnustuksesi.
Pappi lukee sähköpostisi toisessa päässä salatun yhteyden kautta. Olettanee ettei sähköpostia ole luettu, vaan se on tehty jo.

Sähköpostipalvelimien välinen liikenne on salaamatonta lähes poikkeuksetta.

hieman ehkä ohi aiheen

Mitenköhän tarttuukohan tollanen filtteriin

http://tantrikblog.wordpress.com/2008/07/23/eat-this-fra/

blogeissa pientä kapinaa ilmassa

SSL-sertifikaateista

http://www.startssl.com/ sivulta saa ihan oikeesti toimivan sertifikaatin myös, ilmaiseksi. Tosin ainut selain jossa tämä ei suoraan toimi on kai IE, mutta muissa näyttäs toimivan.

Siis onko noi nettisivujen

Siis onko noi nettisivujen "omistajille" tarkoitettuja vai mitä häh? Oon vähän noista pihalla

"Minkä nuorena warettaa, sen vanhana omistaa"
(suom. sananlasku)

Hej FRA!

Det finns ingen anledning att läsa mitt mail. Jag har ingenting att göra med Teyrbazen Azadiya Kurdistan, al-Qaida eller Al-Aqsa-martyrerna. Jag har aldrig gjort Zakat eller tillverkat en molotovcocktail, jag vet knappt ens vad нападение betyder. Men tack för visat intresse!

PS. Terroristattacker kommer knappast att planeras över okrypterade mail. Sabba FRA-lagen på www.hejfra.se

FRA, LOL

Eipä mene pitkään kun FRA saa tuijottaa omaa napaa.. Olemme kehittämässä sovellusta joka saa kyseisen instituution näyttämään itsensä kärpäsenä. Ainoa hidaste tietenkin on pääoman kerääminen.. Kun isoveli valvoo. Lisää myöhemmin.

Koska vakoilu alkaa? Nyt on

Koska vakoilu alkaa? Nyt on ollu hiljaista... Onko se alkanu jo vai ei?

"Minkä nuorena warettaa, sen vanhana omistaa"
(suom. sananlasku)

EI tietoa

Ja voipa olla ettei tulekkaan. FRA:n kannalta olisikin melko tyhmää ilmoittaa asiasta koska suurehkoosa ihmisistä on "viimeiseen hetkeen jättäjiä" jotka ostaisivat/käyttäisivät mm. anonyymipalveluja tai suojauksia vasta kun on pakko. Itse katsoisin turvalliseksi olettaa että vakoilu on jo käynnissä uutisista huolimatta, etenkin kun muistelee Vanhasen lautakasaa :-).

Syndicate content