SPID e condanna a dover possedere uno smartphone

@alfredino L’uso di autenticatori “aperti” sarebbe un’ottima notizia. Ho pero’ cercato in tutto il sito Lepida senza trovare alcuna informazione riguardo l’uso di autenticatori OTP. Insieme all’identificazione di persona renderebbero superfluo l’uso di uno smartphone, che invece tuttora e’ richiesto come obbligatorio, da Lepida e dagli altri fornitori.

La pagina

e’ molto interessante, della quale il paragrafo introduttivo mette le cose in chiaro: “La maggior parte dei provider SPID supporta l’autenticazione a due fattori tramite un’app che genera codici OTP. Ogni provider ha la propria app, incompatibile con le app degli altri provider e con quelle “universali” come Google Authenticator. Peccato che, dietro le quinte, tutte le app usino lo stesso algoritmo e che l’incompatibilità sia puramente artificiale.”

Riassumendo. Chi si occupa di IT negli USA contribuisce a costruire societa’ come Google o Microsoft. Chi si occupa di IT in Italia puo’ correre il rischio di sviluppare applicazioni superflue, incompatibili, ripetitive e finalizzate solo a costruire dei perimetri. Per fortuna ci sono eccezioni come per gli sviluppatori di CIE e di ANPR.

L’Italia e’ l’unico paese europeo con una soluzione quale SPID. In 25 usano i loro equivalenti della CIE, con l’identita’ gestita dai rispettivi Stati. Non da privati. La Svezia ha un sistema pasticciato, gestito dalle banche, e con limitata compatibilita’ nel sistema eIDAS.

Su lepida ti posso dire che funziona perfettamente, lo utilizzo quotidianamente tramite proton pass su browser (ho eliminato la necessità di cellulare). In breve scarichi lo script presente in questo repository, lo avvii e segui le istruzioni. Una volta ottenuto il segreto lo puoi utilizzare dove vuoi.

Basta una minima capacità di comprensione del testo e una minima conoscenza informatica per utilizzare un autenticatore di terze parti con molti fornitori, leggi tutto l’articolo.

Il grosso problema della CIE, spiegato benissimo nel video nel messaggio precedente, è l’essere un sistema centralizzato e facilmente attaccabile, una volta bucato addio ai nostri dati. Lo SPID è un sistema più decentralizzato che soffre meno di questo problema.

Qualche tempo fa avevo contattato Lepida chiedendo che se mi fossi presentato di persona alla loro sede di Bologna con Passaporto, Carta d’identita’, eventuali dichiarazioni notarili ecc. ma SENZA cellulare se avessi potuto ricevere la loro identita’ SPID. Hanno risposto di no. A questo punto nemmeno ha senso iniziare a lavorare su un autenticatore in proprio.

Riguardo il sistema centralizzato o meno occorre distinguere tra l’architettura informatica e la validazione dei dati. Se un’architettura decentralizzata e’ piu’ sicura, ben venga. Ma non devono essere privati a gestire l’identita’, questa e’ una funzione che spetta allo Stato. Tutti i paesi UE, meno Italia e Svezia, hanno un’identita’ unica statale con tecnologie abbastanza simili, tutte basate su smart card.

Il problema e’ strettamente collegato a quello della firma digitale qualificata, ampiamente discusso in altro thread. Perche’ in Italia, e non solo in Italia, lo Stato non si fa garante della firma FEQ e invece demanda ad aziende private questo servizio, a pagamento?

Non devi sentire lepida, ma leggere quanto ti riporto. Lo utilizzo ormai da mesi e l’ho già fatto fare a N persone.

Per definizione le architetture centralizzate sono più insicure e i monopoli sono inefficienti. Poi il resto sono chiacchiere.

Senza essere registrato presso Lepida e senza usare lo smartphone lavorare a un authenticator non ha proprio senso. Fino all’anno scorso la mia banca permetteva di usare una loro chiavetta hardware come generatore OTP. Ho chiesto alla banca se ci potessimo mettere d’accordo su una frase segreta ‘seed’ e avrei usato un generatore OTP su Linux, hanno risposto di no e disattivato il sistema. Oggi - o smartphone o visita al terminale fisico alla filiale.

Quindi tutti i Governi UE hanno preso un abbaglio con le smart card di identita’ e gli unici sul percorso giusto sono Italia e Svezia. Peraltro la CIE e’ accettata come identita’ digitale in tutta UE, SPID, a quanto mi risulta, no perche’ non ha lo stesso livello di sicurezza della CIE.

Oltre all’aspetto operativo di identificazione online occorre considerare la verifica iniziale dell’identita’ della persona al momento di emettere le credenziali. CIE prevede la visita di persona al Comune, SPID puo’ essere rilasciato con una videochiamata. Abbiamo tenuto conto dei progressi di IA, proprio nella produzione di video fake?

Forse parliamo lingue diverse. Non devi lavorare a nessuna nuova applicazione, solo seguire la guida per ottenere il segreto da importare un qualunque applicazione OTP funzionante. Io cambierei banca (per esempio con la mia avevano smesso di supportare sistemi operativi senza google service come lineage OS, /e/OS e graphene OS e potevo utilizzare solo il sito web. Dopo varie lamentale e minacce di abbandono, ora funziona di nuovo).

Dal loro punto di vista non hanno preso alcun abbaglio, controllano tutto loro, è un ulteriore sistema di controllo di massa. Dal nostro punto di vista è super deleterio. Se utilizzi SPID con autenticatore OTP standard o meglio con keypass hai la stessa sicurezza che con la CIE, sono passibili degli stessi tipi di attacchi. Evidentemente non leggi: anche lo SPID può essere rilasciato in presenza al comune gratuitamente, come ti ho scritto nel primo messaggio.

No, osserviamo lo stesso problema da punti di vista differenti.

Trovo la guida interessante da un punto di vista tecnico, ottimo lavoro! Ma non avendo applicazioni OTP funzionanti, al momento non mi serve. L’unica applicazione che avevo era quella bancaria, in forma di token fisico (chiavetta), al quale l’accesso era impossibile. Dalle schede tecniche trovate online risultava che era un banale generatore TOTP. La banca pero’ non mi ha voluto comunicare la chiave.

Considerando che l’identita’ digitale serve quasi sempre per fare login in servizi pubblici, le informazioni le hanno in ogni modo, non importa se l’accesso e’ con CIE o SPID. Oppure dovrei potere entrare nella mia cartella fiscale o fascicolo sanitario senza dimostrare che sono io, o pretendendo che non registrino l’accesso?

Leggo, leggo. Il mio Comune, ma quasi certamente tutti, richiede una preregistrazione Lepida prima del riconoscimento de visu. Parto con la preregistrazione sul sito Lepida, e gia’ dall’inizio mettono in chiaro

“Ricorda che a breve avrai bisogno di avere a portata di mano il telefono cellulare.
Ti invieremo infatti un SMS con un codice di verifica che dovrai inserire per confermare che sei tu
.”

Per me la faccenda si chiude qui. Niente cellulare, niente app, niente autenticazione con generatore alternativo.

E’ diversi anni che ne cerco una che non sia fissata solo con smartphone e app. L’unica che avevo trovato alcuni anni fa non accettava nuovi clienti fuori zona, e anche loro poco dopo hanno chiuso il servizio con generatore OTP. La stessa Banca Etica non ha accettato il mio argomento che nell’obbligare a usare app su cellulari non c’e’ nulla di etico.

Hai suggerimenti a quale banca rivolgermi? La contatto immediatamente.

Senza applicazioni OTP è inutile parlare. Vedi che non parliamo la stessa lingua :slight_smile:

Il problema è proprio aver digitalizzato e conservato tutto in modo centralizzato senza crittografia e2e in attesa del primo attacco (vedi caso francese link sopra). Per quale motivo questa forzatura? Per addestrare la così detta IA, ora rivenderanno anche i nostri dati.

Non vuoi utilizzare SMS che serve solo alla prima registrazione, ma poi utilizzi la CIE? No comment.

Premesso che non ci sono banche etiche e oneste. Avevo un conto su banca etica, ma lo chiusi quando si inventarono una supercazzola per giustificare l’utilizzo di google analytic in seguito a una mia domanda (basta vedere come si sono comportati nei confronti di A / I). Se ti accontenti delle applicazioni web ci sono, ma ti serve poter ricevere SMS.