Vai al contenuto
Falso allarme Whatsapp per le impostazioni di gruppo

Falso allarme Whatsapp per le impostazioni di gruppo

Sta circolando un avviso, diffuso dal passaparola degli utenti, secondo il quale WhatsApp avrebbe cambiato senza preavviso le impostazioni per i gruppi, attivando un’opzione che consente a chiunque di aggiungere un utente a un gruppo senza il suo consenso.

Il messaggio che circola è di questo genere:

WhatsApp ha aggiornato le sue impostazioni senza informare gli utenti!
Ha cambiato le sue impostazioni di gruppo e ti ha aggiunto a “tutti”.
Questo significa che qualsiasi utente di WhatsApp – anche se non lo conosci – può aggiungerti a qualsiasi gruppo senza che tu ne sia a conoscenza o abbia il tuo consenso.
Reimposta subito questo cambiamento come era prima e in modo che solo i tuoi contatti possano aggiungerti a gruppi evitando che si inseriscano contatti sconosciuti o non graditi.
Fai subito questa procedura:
1. vai su WhatsApp
2. vai su Impostazioni in alto a destra
3. andare su Account
4. vai a Privacy
5. vai a Gruppi
6. cambiare questa impostazione da “tutti” a “i miei contatti”. 

Secondo Snopes, non c’è motivo di allarmarsi. L’impostazione non è stata aggiornata senza informare gli utenti, ma è così almeno dal 2019, quando è stata introdotta.

Il consiglio è comunque corretto: conviene non lasciare impostata a “Tutti” quest’opzione, perché si rischia di trovarsi iscritti a gruppi contro la propria volontà. Le istruzioni indicate nell’allarme sono sostanzialmente giuste: si va in Impostazioni, Account, Privacy, Gruppi e nella sezione “Chi può aggiungermi ai gruppi” si può scegliere fra “Tutti”, “I miei contatti” e “I miei contatti eccetto…”.

La scelta consigliata è “I miei contatti”, ma se fra i vostri contatti avete persone che hanno la cattiva abitudine di aggiungervi a gruppi senza chiedervelo, potete scegliere di escludere queste persone usando “I miei contatti eccetto…”.

Anche se scegliete “I miei contatti”, potrete comunque ricevere inviti ad aggiungervi a gruppi, ma non verrete iscritti automaticamente.

 

WhatsApp cambia le regole: niente panico, specialmente se siete nella regione europea

WhatsApp cambia le regole: niente panico, specialmente se siete nella regione europea

Ultimo aggiornamento: 2021/05/15 15:35.

Siete agitati e ansiosi perché avete letto che WhatsApp il 15 maggio cambierà le proprie regole? Rilassatevi. Soprattutto se risiedete nella “regione europea” (che WhatsApp definisce qui e include la Svizzera), i cambiamenti sono minimi.

Per chi risiede in questa regione, valgono questi nuovi termini di servizio e vale questa informativa sulla privacy (entrambi sono disponibili in italiano e varie altre lingue); per chi sta altrove, invece, valgono questi termini e questa informativa. Colgo l’occasione per ricordare che nella regione europea il limite minimo di età per iscriversi è 16 anni ma 13 nel resto del mondo.

Nella regione europea, accettare i nuovi termini e la nuova informativa
significa in sostanza che WhatsApp continuerà a non poter usare i dati che raccoglie
per aiutare gli inserzionisti a mostrare annunci su Facebook (WhatsApp,
insieme a Instagram, fa parte del gruppo delle aziende di Facebook): “Accettare i nuovi Termini di servizio non accresce la capacità di WhatsApp di condividere i dati degli utenti con la società madre, Facebook”, dice questa FAQ di WhatsApp.

Al
di fuori della regione europea potrà invece usare questi dati, soprattutto per il
servizio WhatsApp Business, come spiegato in questa pagina informativa. Le novità, infatti, riguardano soprattutto lo scambio facoltativo di messaggi con aziende che usano WhatsApp.

Se non accettate i nuovi termini (che inizialmente dovevano entrare in vigore l’8 febbraio ma sono stati posticipati al 15 maggio), il vostro account non verrà disabilitato o limitato immediatamente: ci sarà invece una riduzione graduale delle funzioni. Dopo alcune settimane potrete solo leggere e rispondere alle chat e ricevere chiamate ma non potrete avviare nuove conversazioni. Solo dopo altre settimane verrà tutto bloccato e sarete quindi considerati inattivi. 

In teoria, dopo 120 giorni di inattività, secondo le regole preesistenti di WhatsApp gli account inattivi vengono eliminati e quindi dovrebbe essere eliminato anche il vostro, se non avete accettato i termini nel frattempo. 

Restano invariate le altre regole: WhatsApp continuerà a non poter leggere il contenuto dei messaggi o ascoltare le chiamate e non condividerà i contatti con Facebook. WhatsApp ha pubblicato una pagina informativa di risposta alle domande più frequenti. Ma i garanti europei non sono soddisfatti e chiedono maggiore chiarezza e trasparenza.

 

Fonti aggiuntive: RSI, Cybersecurity360.it (anche qui), Gizmodo (anche e soprattutto qui), The Verge, Engadget.

Come uscire dai social network e salvare i propri dati

Ultimo aggiornamento: 2021/10/18 17:30.

Si parla molto, ultimamente, di lasciare i social network: troppo ficcanaso e
troppo tossici nel loro favorire l’odio, la lite e l’aggressività. Se per caso
state meditando di chiudere un account social ma non volete perdere tutte le
foto e i contatti che vi avete accumulato, Intego ha pubblicato un
articolo molto dettagliato
che spiega come fare per Facebook, Instagram, Twitter, YouTube, WhatsApp,
TikTok e molti altri. Questa è una sua sintesi con i link essenziali.

Facebook. Si può
disattivare temporaneamente
l’account oppure
eliminarlo definitivamente
e si può
scaricare una copia di tutti i propri dati. Per riattivare un account disattivato basta rientrare nell’account. Se si
elimina un account, ci sono 30 giorni di tempo per ripristinarlo.

YouTube. YouTube fa parte di Google, per cui l’account YouTube è legato
all’account Google. Per eliminare il proprio account YouTube occorre quindi
eliminare il proprio account Google, ma attenzione, perché eliminare un account Google significa perdere anche
Gmail, Google Drive e molti altri servizi. Però si può
eliminare un canale YouTube
lasciando intatto tutto il resto. Non c’è modo di fare una disattivazione
temporanea; si può scaricare una copia dei propri dati andando a
takeout.google.com.

WhatsApp. Si può
eliminare l’account
ma non è prevista la disattivazione temporanea. I dati possono essere
scaricati
tramite un backup.

Instagram. Qui è permessa la
disattivazione temporanea
e si può
scaricare una copia dei propri dati
prima di
eliminare l’account
(cosa che non si può fare nei menu dell’app). 

TikTok. La disattivazione temporanea non è prevista; si può eliminare
l’account scegliendo la gestione account dal menu che compare cliccando sulle
tre barrette orizzontali in alto a destra. Per
scaricare i propri dati
può essere necessario aspettare fino a 30 giorni.

SnapChat.
Eliminare
definitivamente un account SnapChat è facile; per disattivarlo temporaneamente
(per 30 giorni) basta chiederne l’eliminazione e poi rientrare nell’account
prima che siano trascorsi 30 giorni. Non sembra esserci un modo per scaricare
i propri dati.

Twitter. Si può chiedere la
disattivazione
per un periodo di 30 giorni; se non si accede all’account per tutto questo
periodo, l’account viene eliminato. Si può
scaricare una copia dei propri dati.

LinkedIn.
Scaricare una copia dei dati
è semplice; disattivare temporaneamente
non è previsto,
ma si può
eliminare il
proprio account, con 14 giorni di tempo per eventuali ripensamenti. 

Tumblr. È possibile scaricare una copia dei propri dati seguendo queste istruzioni; l’eliminazione di un account è spiegata qui ed è definitiva (nessun periodo di ripensamento) ed eseguibile solo tramite browser (non dall’app).

Facebook, Instagram, WhatsApp bloccati in tutto il mondo per sei ore

Facebook, Instagram, WhatsApp bloccati in tutto il mondo per sei ore

Mentre scrivo la prima stesura di queste righe Facebook e le sue proprietà (WhatsApp, Instagram e Oculus) sono completamente
inaccessibili da alcune ore in tutto il pianeta. Facebook ha confermato
laconicamente il problema con
un post su Twitter.

Anche la pagina ufficiale di stato di Facebook,
status.fb.com, è inaccessibile.

Questa è una mia prima sintesi della situazione. La aggiornerò man mano che ci
saranno novità.

Ultimo aggiornamento: 2021/10/07 20:30.

A quanto risulta dalle prime analisi e
indiscrezioni, tutto è iniziato intorno alle 15.40 UTC (le 17.40 italiane) in seguito a un
errore commesso durante un cambiamento di configurazione interno a
Facebook. 

Questo errore comporta che tutta Internet non sa più dove trovare Facebook,
perché qualcuno di Facebook ha cancellato la mappa che dice dove si trova
Facebook e che strada fare per raggiungerlo.

In termini leggermente tecnici: l’errore di configurazione ha reso
inaccessibili da remoto i BGP peering router di Facebook, i computer
dell’azienda che gestiscono il BGP (Border Gateway Protocol), che è il
protocollo di Internet che determina l’instradamento (routing) dei dati
da trasmettere, come spiegato
qui e
qui.

L’errore ha causato l’eliminazione
improvvisa dei route (percorsi) BGP che consentivano di accedere
ai server DNS di Facebook, per cui il DNS di Facebook non va più (lo sappiamo
da
tweet come questo).

Il problema è che correggere questo errore richiede che si acceda
fisicamente a questi peering router, visto che non sono più
raggiungibili da remoto, ma chi può farlo non è necessariamente dotato delle
autorizzazioni e dell’autenticazione che sono necessari. BNO News alle 22.15
ha
tweetato,
citando il NYT, che Facebook ha
inviato una squadra a uno dei suoi data center a Santa Clara, in
California, per resettare manualmente i server.

Non solo: questo errore implica che non funziona più nessuno dei servizi
interni di Facebook (mail, strumenti di gestione, sistemi di sicurezza,
agende, la messaggistica interna Workplace, eccetera), visto che sono
tutti sul dominio Facebook.com, che è totalmente irraggiungibile, per cui
neppure i dipendenti dell’azienda possono usarli per comunicare tra loro, come
nota il
New York Times.

E non è finita: se, come
sembra
(anche da
qui), le
serrature delle porte degli uffici di Facebook sono “smart” (basate sull’IoT),
dipendono dalla connessione a Internet e dall’accesso ai server di Facebook.
Che sono inaccessibili, per cui molti dipendenti non riescono a entrare perché
i loro badge di accesso non funzionano. Il
New York Times
conferma.

Non ci sono indicazioni di eventuali attacchi esterni: tutto indica un errore
interno di dimensioni catastrofiche. 

NOTA: L’annuncio
della diffusione dei dati di circa un miliardo e mezzo di utenti Facebook
non è correlato
a questo incidente. I dati non includono password.

Questo errore sta avendo
conseguenze
a catena sul resto di Internet, e arrivano segnalazioni di rallentamenti anche
per
Disney+,
Netflix
e
Twitter
(che finora ha retto):

Finché Facebook è fuori uso, è possibile che non funzionino neanche gli
accessi alle app o ai siti che usano l’opzione
“Login tramite Facebook” (per esempio Pokémon Go). 

In pratica, un miliardo di smartphone e di altri dispositivi sta cercando
disperatamente di trovare Facebook e questi tentativi inutili generano
traffico DNS
che rallenta tutti gli altri accessi.

Agli utenti di Facebook, Instagram, WhatsApp e Oculus non resta che aspettare
che la situazione venga ripristinata ed eventualmente installare app analoghe
come Signal o Telegram. Aggiungo un paio di suggerimenti:

  • Disattivate le notifiche di Facebook, WhatsApp e Instagram, altrimenti
    quando torneranno a funzionare verrete sommersi da un fiume di notifiche
    rimaste in coda (grazie ad
    @alessLongo
    per la dritta). 
  • NON FIDATEVI di eventuali messaggi o mail che invitano a cliccare da
    qualche parte per riattivare i vostri account. I truffatori approfitteranno
    sicuramente del panico causato da questo collasso e invieranno messaggi-esca
    che porteranno a siti-trappola che somigliano alle schermate di login dei
    social di Zuckerberg ma sono in realtà delle copie che rubano le
    password.

Maggiori informazioni ed analisi sono presso
Ars Technica,
The Register,
Brian Krebs
(anche
qui
in maggiore dettaglio),
SANS.

2021/10/04 23:30. Status.fb.com è
tornato online:


2021/10/04 23:50.
Alcuni
lettori
mi
segnalano
che WhatsApp e Instagram stanno riprendendo a funzionare, dopo circa sei ore
di paralisi. Non è un record: un altro blackout di Facebook, WhatsApp e
Instagram a marzo 2019 durò oltre
quattordici ore.

2021/10/05 13:10. Facebook ha
pubblicato
delle scuse e una spiegazione dettagliata dell’incidente. Da questa
pubblicazione cito:

The underlying cause of this outage also impacted many of the internal
tools and systems we use in our day-to-day operations, complicating our
attempts to quickly diagnose and resolve the problem.

Our engineering teams have learned that configuration changes on the
backbone routers that coordinate network traffic between our data centers
caused issues that interrupted this communication. This disruption to
network traffic had a cascading effect on the way our data centers
communicate, bringing our services to a halt.

Our services are now back online and we’re actively working to fully
return them to regular operations. We want to make clear at this time we
believe the root cause of this outage was a faulty configuration change.
We also have no evidence that user data was compromised as a result of
this downtime.

In altre parole; è confermato che anche i sistemi interni di Facebook sono
stati colpiti, che si è trattato di un errore di configurazione  (non di
un attacco esterno) e che non risulta che ci siano state violazioni dei dati
degli utenti.

2021/10/05 20:55. Facebook ha pubblicato un’ulteriore spiegazione
dell’accaduto. Cito la parte interessante ed evidenzio i punti salienti:

This outage was triggered by the system that manages our global backbone
network capacity. The backbone is the network Facebook has built to
connect all our computing facilities together, which consists of tens of
thousands of miles of fiber-optic cables crossing the globe and linking
all our data centers.

Those data centers come in different forms. Some are massive buildings
that house millions of machines that store data and run the heavy
computational loads that keep our platforms running, and others are
smaller facilities that connect our backbone network to the broader
internet and the people using our platforms. 

When you open one of our apps and load up your feed or messages, the
app’s request for data travels from your device to the nearest facility,
which then communicates directly over our backbone network to a larger
data center. That’s where the information needed by your app gets
retrieved and processed, and sent back over the network to your
phone.

The data traffic between all these computing facilities is managed by
routers, which figure out where to send all the incoming and outgoing
data. And in the extensive day-to-day work of maintaining this
infrastructure, our engineers often need to take part of the backbone
offline for maintenance — perhaps repairing a fiber line, adding more
capacity, or updating the software on the router itself.

This was the source of yesterday’s outage. During one of these routine
maintenance jobs, a command was issued with the intention to assess the
availability of global backbone capacity, which unintentionally took down
all the connections in our backbone network, effectively disconnecting
Facebook data centers globally.
Our systems are designed to audit commands like these to prevent
mistakes like this, but a bug in that audit tool didn’t properly stop
the command.
 

This change caused a complete disconnection of our server connections
between our data centers and the internet. And that total loss of
connection caused a second issue that made things worse.  

One of the jobs performed by our smaller facilities is to respond to DNS
queries. DNS is the address book of the internet, enabling the simple web
names we type into browsers to be translated into specific server IP
addresses. Those translation queries are answered by our authoritative
name servers that occupy well known IP addresses themselves, which in turn
are advertised to the rest of the internet via another protocol called the
border gateway protocol (BGP). 

To ensure reliable operation, our DNS servers disable those BGP
advertisements if they themselves can not speak to our data centers, since
this is an indication of an unhealthy network connection. In the recent
outage the entire backbone was removed from operation,  making these
locations declare themselves unhealthy and withdraw those BGP
advertisements. The end result was that our DNS servers became unreachable
even though they were still operational. This made it impossible for the
rest of the internet to find our servers. 

All of this happened very fast. And as our engineers worked to figure out
what was happening and why, they faced two large obstacles: first, it was
not possible to access our data centers through our normal means because
their networks were down, and second, the total loss of DNS broke many of
the internal tools we’d normally use to investigate and resolve outages
like this. 

Our primary and out-of-band network access was down, so
we sent engineers onsite to the data centers

to have them debug the issue and restart the systems. But this took time,
because these facilities are designed with high levels of physical and
system security in mind. They’re hard to get into, and once you’re inside,
the hardware and routers are designed to be difficult to modify even when
you have physical access to them. So it took extra time to activate the
secure access protocols needed to get people onsite and able to work on
the servers. Only then could we confirm the issue and bring our backbone
back online. 

Once our backbone network connectivity was restored across our data
center regions, everything came back up with it. But the problem was not
over — we knew that flipping our services back on all at once could
potentially cause a new round of crashes due to a surge in traffic.
Individual data centers were reporting dips in power usage in the range
of tens of megawatts, and suddenly reversing such a dip in power
consumption could put everything from electrical systems to caches at
risk
.   

Helpfully, this is an event we’re well prepared for thanks to the “storm”
drills we’ve been running for a long time now. In a storm exercise, we
simulate a major system failure by taking a service, data center, or
entire region offline, stress testing all the infrastructure and software
involved. Experience from these drills gave us the confidence and
experience to bring things back online and carefully manage the increasing
loads. In the end, our services came back up relatively quickly without
any further systemwide failures. And while
we’ve never previously run a storm that simulated our global backbone
being taken offline
, we’ll certainly be looking for ways to simulate events like this moving
forward. 

2021/10/07 23:20. Ho provato a tradurre in italiano umanamente comprensibile lo spiegone di Facebook del suo collasso che ho citato qui sopra. Ditemi come sono andato.

In sintesi e con qualche mio commento: Facebook è un insieme geograficamente sparso in tutto il mondo di data center, grandi e piccoli, che sono interconnessi tramite una vasta rete di cavi di telecomunicazioni, denominato backbone. Quando un utente interagisce con Facebook (e le sue associate Instagram e WhatsApp), la sua app chiede dati. Questa richiesta viene ricevuta dal data center piccolo più vicino, che la manda tramite la rete di Facebook a uno dei data center più grandi, dove viene elaborata e riceve risposta. Questo traffico è gestito da router che decidono dove inviare i dati ricevuti e spediti.

A volte questa rete ha bisogno di manutenzione o modifiche. Il blackout è stato causato da una di queste manutenzioni: è stato dato un comando per valutare la disponibilità di capacità del backbone globale. Questo comando ha involontariamente interrotto tutte le connessioni del backbone, scollegando tutti i data center. I sistemi di Facebook sono progettati per valutare comandi di questo genere per impedire questo tipo di errore, ma un bug nel sistema di valutazione non ha bloccato il comando.

Questa disconnessione ha causato un secondo problema. I data center più piccoli di Facebook rispondono anche alle query del DNS. Il DNS è la rubrica degli indirizzi di Internet: traduce i nomi dei siti che digitiamo nel browser in indirizzi IP. Questa traduzione, nel caso di Facebook, viene fatta dai name server di Facebook, i cui indirizzi vengono comunicati a tutta Internet tramite un protocollo di nome border gateway protocol o BGP.

Ma Facebook è progettata in modo che se i name server dell’azienda non riescono a comunicare con i suoi data center, le informazioni BGP vengono rimosse per sicurezza. Il risultato è che tutta Facebook diventa irreperibile e sparisce completamente da Internet.

Tutto questo è accaduto molto in fretta. I data center erano inaccessibili da remoto (la rete non funzionava) e il crollo del DNS ha bloccato il funzionamento di molti degli strumenti interni usati solitamente per gestire questi problemi. Così è stato necessario inviare fisicamente dei tecnici ai data center per risolvere l’anomalia e riavviarli. Ma questo ha richiesto tempo per via delle sicurezze fisiche elevate di questi data center: è difficile entrarvi (questo accenno sembra confermare le voci di dipendenti chiusi fuori dalle sicurezze) e una volta dentro sono progettati per rendere difficili le modifiche anche quando si ha accesso fisico.

Una volta ripristinato il backbone, si è posto un ulteriore problema: riattivare di colpo tutti i servizi avrebbe rischiato di causare nuovi crash a causa dell’improvviso aumento del traffico. Questo ha delle implicazioni a livello elettrico (non elettronico) molto importanti: i singoli data center segnalavano cali di consumo dell’ordine delle decine di megawatt, e invertire di colpo questi cali avrebbe messo a rischio gli impianti elettrici e molti altri sistemi.

Facebook aveva simulato queste situazioni durante varie esercitazioni e ha saputo riavviare i sistemi senza causare sovraccarichi. Però, nota Facebook, questo scenario non era mai stato simulato. Una pecca grave. 

Ancora una volta si conferma il concetto che i disastri non sono mai causati da un singolo guasto, ma da una combinazione di guasti concatenati. È il cosiddetto Swiss cheese Model di James T. Reason della University of Manchester: le difese di un’organizzazione sono viste come una serie di barriere rappresentate da fette di formaggio coi buchi, tipo Emmental. I buchi delle fette rappresentano le varie fragilità delle singole difese e variano continuamente di grandezza e posizione sulla fetta. Quando i buchi delle varie fette si allineano, anche solo momentaneamente, si forma una “traiettoria di opportunità per incidenti” e una minaccia o un danno che normalmente non causerebbe problemi attraversa di colpo tutte le difese, portando al disastro.

Credit per l’immagine dello Swiss cheese Model: BenAveling/Wikipedia

Finalmente backup cifrati per WhatsApp

Finalmente backup cifrati per WhatsApp

WhatsApp sta chiudendo una lacuna di sicurezza importante e spesso trascurata:
le comunicazioni fatte con questo sistema di messaggistica, che è di proprietà di
Facebook, sono protette contro le intercettazioni abusive dalla
crittografia end-to-end, ma i backup di queste comunicazioni non
lo sono affatto.

Questo consente di recuperare le comunicazioni se si riesce a mettere le mani
su uno di questi backup, salvati per esempio su Google Drive per i dispositivi
Android o su iCloud per i dispositivi Apple. Se qualcuno vi ruba le password
dell’account Google o iCloud, ha accesso a tutto quello che avete scritto su
WhatsApp, se l’avete salvato in questi backup in cloud, come WhatsApp
chiede insistentemente di fare.

La settimana scorsa Mark Zuckerberg ha
annunciato
su Facebook che gli utenti prossimamente potranno scegliere di crittografare
anche questi backup. Ha anche precisato che Facebook ha pubblicato un
white paper, un documento tecnico intitolato
Security of End-To-End Encrypted Backups, che descrive dettagliatamente come è stata realizzata questa funzione.

Cybersecurity360
spiega (in italiano) il funzionamento di questi backup cifrati: WhatsApp
chiederà di
“salvare una chiave di crittografia a 64 bit o di creare una password
associata alla chiave”
. La chiave verrà memorizzata
“in un modulo fisico di sicurezza hardware (HSM, Hardware Security Module)
che agisce come una cassetta di sicurezza e può essere sbloccato solo
utilizzando la password corretta. WhatsApp sa solo che esiste una chiave in
un HSM, non la chiave stessa o la password associata per sbloccarla.”

The Register
nota che non è la prima volta che WhatsApp offre crittografia dei backup: lo
aveva già fatto anni fa per i backup su iCloud, ma il metodo usato aveva un
difetto
che lo rendeva attaccabile usando una SIM avente lo stesso numero di quella
della vittima.

Vedremo come andranno le cose questa volta, ma bisogna ricordare che ogni
comunicazione ha almeno due partecipanti, e questo vuol dire che voi potete
essere diligentissimi nella protezione dei vostri messaggi, ma se uno solo dei
vostri interlocutori non è altrettanto diligente, è tutto inutile e i messaggi
saranno comunque accessibili a un aggressore sufficientemente deciso. La cosa
più semplice, in molti, casi, è semplicemente non avere backup di messaggi.
Meglio ancora, non usare queste applicazioni per comunicazioni riservate.

WhatsApp introduce le foto che si “cancellano” da sole

WhatsApp introduce le foto che si “cancellano” da sole

WhatsApp sta attivando una funzione che a suo dire permette agli utenti di condividere foto e video che si cancellano automaticamente dopo che sono state viste una sola volta. 

Chi le riceve verrà avvisato da un’apposita icona che si tratta di contenuti temporanei, simili ai messaggi temporanei che già esistono da qualche mese in WhatsApp, come in altre app di messaggistica. 

Queste foto e questi video non potranno essere inoltrati usando WhatsApp, non verranno salvati nella galleria di immagini e verranno eliminati automaticamente dopo 14 giorni se non sono stati visti.

Interessante, ma attenzione a non interpretare questa nuova funzione come una giustificazione per pensare di potere condividere disinvoltamente foto intime o personali contando sul fatto che una volta viste spariranno per sempre: come per tutte le foto “autocancellanti”, esistono modi banalissimi (dallo screenshot in su) per rendere quelle immagini assolutamente permanenti.

Ben venga, quindi, l’uso di questa funzione per eliminare automaticamente le foto che scattiamo per usi temporanei, come per esempio quelle fatte per mostrare a qualcuno un prodotto o un vestito visto in un negozio, ma niente di più. La funzione è utile per non occupare spazio inutilmente sul proprio smartphone riempiendolo di foto e video che non servono, ma prima di usare questo servizio di “cancellazione” automatica, chiedetevi che cosa succederebbe se la foto “temporanea” diventasse permanente e circolasse.

WhatsApp permette a chiunque di sapere se sei online e con chi stai comunicando

WhatsApp permette a chiunque di sapere se sei online e con chi stai comunicando

Ultimo aggiornamento: 2021/05/06 10:40.

WhatsApp lo dice chiaro e tondo nelle
FAQ:
“non è possibile nascondere o disattivare il proprio stato online o
sta scrivendo
. Inoltre tutti gli utenti di WhatsApp possono vedere le conferme di lettura
e l’ultimo accesso effettuato di chiunque.

Questo vale anche se si imposta la visibilità di
Ultimo accesso a Nessuno (in
Impostazioni – Account – Privacy).

Vale anche se si imposta lo Stato come visibile a nessun contatto, andando in
Impostazioni – Account – Privacy – Stato, perché quest’impostazione in realtà regola la visibilità dello Stato (un’immagine temporanea, simile alle Storie di Instagram o Snapchat), che è una cosa completamente diversa dallo stato online (che indica a tutti se siete online su WhatsApp) ma stupidamente ha un nome praticamente uguale.

In altre parole, queste impostazioni sono totalmente ingannevoli.

Siccome quindi non è possibile nascondere il proprio stato online, esistono siti che
consentono di verificare se un utente è online sapendone soltanto il numero di
telefonino e permettono persino di confrontare lo stato di due utenti per
dedurre se stanno comunicando tra loro.

Lo ha
segnalato
Lorenzo Franceschi-Bicchierai su Vice.com, citando l’esistenza di varie app
(che non nomina e che non mi sembra opportuno nominare qui) che si vantano
pubblicamente di poter sapere con precisione quando qualcuno si è collegato a
WhatsApp, con che probabilità due utenti hanno chattato nel corso della
giornata, quando un utente è andato a dormire, quando si è svegliato e con
quanti contatti hanno chattato. Si può anche sapere quanto tempo un utente ha
trascorso online per ciascuna sessione di chat e si possono ricevere notifiche
per essere avvisati quando quell’utente torna online.

In termini tecnici questo è cyberstalking, ed è una funzione integrata
in WhatsApp. Non è un difetto o un bug: WhatsApp è proprio progettato
così.

Ho provato uno di questi servizi su uno dei miei numeri, sul quale ho attivato
WhatsApp, ed è decisamente impressionante. Ha rilevato correttamente i miei
orari di attività in WhatsApp.

Ho poi creato una rubrica di numeri da monitorare e il servizio mi ha offerto
informazioni non solo sulle ultime 24 ore ma anche su date passate. Ha
identificato correttamente gli orari nei quali ho scambiato messaggi su
WhatsApp:

È andata un po’ meno bene con il tracciamento delle chat: il sito non ha
registrato il fatto che avevo chattato su WhatsApp con un altro dei miei numeri.
In effetti il sito parla di probabilità di chat, per cui non garantisce
nulla, ma il problema di questi errori è che l’utente che usa siti come questi
per fare cyberstalking rischia di prendere dei granchi e accusare per
esempio un partner di chattare con qualcuno quando non è vero oppure viceversa.
In ogni caso il confronto delle attività online è notevole:

Se per caso pensavate che le promesse di crittografia end-to-end di
un’azienda che dipende dai dati personali degli utenti per guadagnare
potessero essere una garanzia di riservatezza, forse vi conviene pensare di
nuovo.

Rispondo qui a una domanda ricorrente: e Telegram? Nelle impostazioni (tre
linee orizzontali/ingranaggio – Impostazioni) c’è la voce
Privacy e sicurezza – Ultimo accesso e in linea, che permette di
scegliere di non far vedere a nessuno il proprio stato. Su alcuni dispositivi
bisogna confermare la scelta toccando il segno di spunta e poi OK.
Questo farà vedere a tutti solo un orario approssimativo di ultimo accesso
(una cosa del tipo “di recente, entro una settimana, entro un mese”,
dicono le info interne dell’app Telegram).

WhatsApp condividerà con Facebook i dati personali degli utenti: prendere o lasciare. Ma solo fuori Europa

WhatsApp condividerà con Facebook i dati personali degli utenti: prendere o lasciare. Ma solo fuori Europa

Ultimo aggiornamento: 2021/01/13 9:20.

Si sta diffondendo la notizia che WhatsApp ha aggiornato i propri termini di
servizio e da febbraio 2021 obbligherà i suoi utenti a condividere
informazioni personali con Facebook e
le altre società del gruppo Facebook. Molti temono che questo significhi che non ci sarà più privacy in WhatsApp.
Non è proprio così.
Per gli utenti europei non cambia praticamente nulla: restano i problemi di
privacy che c’erano già prima.

Infatti
dalla novità sono esclusi gli utenti della cosiddetta
regione europea
, che include la Svizzera e che è servita da WhatsApp Ireland Limited (la cui
informativa sulla privacy in italiano è
qui). Questa maggiore protezione europea è frutto del GDPR, come fa notare
Cybersecurity360.it, dove trovate anche altri dettagli sui cambiamenti di WhatsApp.

Il resto del mondo segue regole differenti, descritte
qui: dall’8 febbraio prossimo gli utenti dovranno accettarle per poter
continuare a usare WhatsApp. 

Tutti gli utenti verranno allertati dell’aggiornamento dei termini di servizio
da un apposito avviso dell’app, mostrato qui accanto. L’avviso per la regione
europea sarà diverso ed è mostrato
qui sotto. Tutti dovranno accettarlo per poter continuare a usare WhatsApp.

È un bel dietrofront rispetto alle promesse fatte nel 2014, quando WhatsApp fu
comprato da Facebook: il CEO di allora, Jan Koum, aveva
scritto
che ci teneva davvero tanto alla privacy. Ma nel 2018 Koum se n’è andato
altrove.

I dati che verranno condivisi con Facebook saranno i nomi, le foto di profilo,
gli aggiornamenti di stato, i numeri di telefono, gli elenchi dei contatti,
gli indirizzi IP, le informazioni tecniche sul proprio dispositivo come marca
e modello, versione di sistema operativo e operatore telefonico; se
interagiscono con aziende tramite WhatsApp, Facebook riceverà gli indirizzi
postali di spedizione e gli importi spesi in acquisti.

La notizia ha generato un certo clamore mediatico, e WhatsApp si è affrettata
a chiarire che appunto i cambiamenti riguardano “soltanto” gli utenti non
europei e che comunque non condividerà con Facebook neppure i dati personali
degli utenti non europei che hanno in passato scelto l’opzione di non
condividere i propri dati con il social network.

Va ricordato che WhatsApp ha già ora dei problemi di privacy: se lo
usate, prende tutti i numeri di telefono della vostra rubrica, anche quelli
degli amici che vi hanno confidato il loro numero chiedendo di tenerlo
riservato, e li passa a Facebook. Il contenuto delle conversazioni fatte con
WhatsApp è protetto dalla crittografia, ma tutti i dati di contorno (metadati)
no: WhatsApp (e quindi Facebook) sa con chi parlate, quando parlate, quanto
parlate, se mandate foto o video o messaggi vocali, chi sono i vostri amici,
eccetera eccetera. Già questi dati sono sufficienti per profilarvi a scopo
pubblicitario.

Se volete sottrarvi allo sfruttamento commerciale dei vostri dati da parte di
Facebook, cambiate app in favore di
alternative
come Signal o Telegram o Threema.

In sintesi: grande confusione per i due miliardi di utenti di WhatsApp. Che
succede per esempio ai dati di una comunicazione fra un utente europeo e uno
non europeo? Non è chiaro. Forse, appunto, si fa prima a cambiare app in
favore di qualcos’altro di maggiormente rispettoso della privacy o perlomeno
sganciato dalla galassia succhiadati di Facebook.

Fonti:
The Register,
Punto Informatico,
Ars Technica.

Alternative a WhatsApp

Alternative a WhatsApp

Wickr in Mr. Robot.

Ultimo aggiornamento: 2021/01/13 18:15.

Se siete tentati di lasciare WhatsApp, o almeno affiancargli un’alternativa, a
causa dei recenti e confusionari cambiamenti delle sue regole di privacy, ci
sono varie opzioni.

La prima è Telegram: l’app è gratuita,
anche se sarà presto
sostenuta
dalla
pubblicità
nei canali pubblici e nei servizi business e premium (ma le funzioni di base
resteranno gratuite e senza pubblicità,
dice il fondatore, Pavel Durov). Telegram
consente non solo di scambiare messaggi ma anche di fare videochiamate, ed
esiste anche una versione Web che consente di usare Telegram sul computer (c’è
anche un client per Windows, Mac e
Linux). La cifratura (end-to-end) si ha però solo quando si
usano le cosiddette chat segrete: le chat normali e le chat di gruppo non sono cifrate, e i messaggi non cifrati vengono custoditi sui server di Telegram. È insomma una buona soluzione per chi non vuole farsi tracciare pubblicitariamente dall’impero di Facebook/WhatsApp/Instagram, ma non è l’ideale per chi vuole proteggere le proprie conversazioni.

La seconda è Signal, che offre la stessa
crittografia di WhatsApp, anche sulle chiamate audio e video, ed è disponibile
anche in versione desktop. Soprattutto ha una
normativa di privacy e delle
condizioni di servizio ben più
semplici di quelle chilometriche di WhatsApp, che ammontano a oltre 8000
parole in legalese stretto.

Segnalo anche Threema, che non richiede di
associarvi un numero di telefono, è open source e offre crittografia
end-to-end e una versione web. In
più è un’app svizzera, conforme al GDPR, che non raccoglie dati personali
perché si mantiene con un piccolo costo iniziale e con i servizi alla
clientela business.

Infine cito Wickr, crittografatissimo e
gratuito in versione personale ma a pagamento in versione business. Molti lo
conosceranno per le sue
apparizioni
nella serie TV hacking-centrica Mr. Robot.

La scelta non manca, insomma: il vero problema è convincere gli altri a usare
la stessa app che usiamo noi. In questo senso WhatsApp è assolutamente
dominante, ma nulla vieta di usare più di una app di messaggistica.