Posts Tagged ‘technology’

a life by proxy

Sunday, March 29th, 2009

I turn on the tap and check the water, then pour in some Dr. Bronner soap, Eucalyptus. if it came to that, I’d give up coffeeshopping to be able to afford my Magic Soap. luckily it doesn’t quite come to that. though who knows what I’m indirectly missing out on on account of my coffeeshopping (and soap). I check my bank account - if there’s money there I use it, if not I don’t.

I put my foot in and it tells me that the water’s too hot. I find myself thinking about the water and where it comes from. am I being wasteful? would taking a shower use up less water than a shallow wash in the bath? is it more important that I save up water in my home, or that the government explores alternatives like recycling and desalination, many of which are avoided for political reasons? I don’t know. I turn the tap off as soon as I have enough.

I soak in, and my mind drifts to the future day’s activities. I’ll write that email, submit that application form, work on that song, translate that book. all of which will involve sitting at my laptop, while something I tend to think of as “real life” will be going on outside; on the streets, in offices, in bars and cafes, in checkpoints and refugee camps. I am struck by how little I actually live. so many hours of my days are consumed by sitting across from a computer screen, and the ones that are not mostly involve maintenance and upkeep to that end, like cooking and making tea so that I can keep going. sometimes even meeting a friend for lunch is just a respite from this routine, a charge-up. I converse with people online, I do my learning online, I do much of my paid work online, I make my art online - I even do most of my political protest online. it’s all by proxy.

I live my life not in reality, but in representations of reality. is this significant? is this wrong, or unhealthy? did I choose to live like this? when was the last time something actually happened, I ask myself. as response, my mind gives me images from the events of the weekend - housewarming, clubbing, weekend papers, sex (with other people, for a change). surely, leaving the house and meeting someone is more sensual than talking to them on skype, and therefore more real, more meaningful. surely, ranting on the Occupation at a house party is more effective and powerful than doing so on facebook. it moves things. it makes things happen - faster, better.

but hang on a minute, I tell myself as I rub my scalp. what is this duality about? I mean, what is this “real life” I’ve so readily idealized? does it even exist? when I meet a friend and listen to them speak and watch their body movements, am I experiencing what’s “real”, or just a representation of something I can never have any access to in the first place? I hear the sounds coming out of their mouths and I attach them to words I’m familiar with. I then attach those words to meanings, and I go on to attach those meanings to stories from my experience that match them. I call this “understanding”. but what did I understand? I just constructed a story about what is happening in the moment of the conversation (“where did she get that scar?”, “why is he being so nervous?”, “how long have we been sitting here?”, “is it hot in here?”), and about the narratives that I’m hearing (“she’s taking too long to grieve”, “he shouldn’t have done that”, “she’s being too pushy about this”, “he’s so adorable”). not only that, but even when I’m relatively free from my own interpretations, I still rely entirely on my subjective imagination to relate to another person. someone tells me they’re upset about getting dumped, and I imagine what heartbreak must feel like. I conjure images from my past or theirs (which I can only imagine). I hear songs about breakups and see tear-jerking movie scenes. I look at their reddening eyes and connect them to all those things, and I say “oh you poor thing”. so what I react to is not reality. I react to my interpretation, based on an experience that can only ever be mine. much like I would to a blog entry or a status message. even when a hand touches my skin, when fresh air enters my nostrils, when my muscles ache from running - it’s all I ever do, all I ever can do. all my life I’ve been trapped behind these eyes. the internet, like everything else, is just another little reminder of this. it’s here to wake us up to what we already know - there is no world outside of thought. there is no pain or pleasure outside of thought. we live inside our own representations.

I get out the bath and look outside the window. I make tea and sit down to write. it’s a life.

no2bio.org

Wednesday, February 11th, 2009

Israel is fast becoming the first country in the world to instate an obligatory national biometric identification system. this, we are told, is in place to prvent identity theft and increase our security as citizens. in the following article (originally in English), Bruce Schneier explains why this cannot be true by describing the nature of authentication systems and impersonation.

an incredibly informative Israeli website is now leading the movement against bio-ID.

 

למה טכנולוגיה לא תמנע גניבת זהות

התחזות אינה דבר חדש. ב-1556 הוצא אזרח צרפתי להורג באשמת התחזות למרטן גר (Martin Guerre), ורק לאחרונה התחזו האקרים לברק אובמה בטוויטר. התחזות אפילו אינה ייחודית לבני אדם: זמירים, פרפרי וייסרוי והתמנון החום - כולם משתמשים בהתחזות כאסטרגיית הישרדות. עבורינו, בני האדם, גילוי התחזות הוא בעיה קשה משלוש סיבות: אנחנו צריכים לאמת את זהותם של אנשים שאיננו מכירים, אנחנו מקיימים קשרים עם אחרים דרך ערוצי תקשורת “צרים” כמו הטלפון והאינטרנט, ואנחנו רוצים שמערכות ממוחשבות יעשו את האימות במקומנו.

בהתחזות מסורתית, אנשים עובדים על אנשים אחרים. זה עדיין נעשה כיום: התחזות למפני אשפה שלוקחים טיפים, התחזות לפקחי חניונים שלוקחים תשלום, או התחזות לנשיא צרפתכשעובדים על שרה פיילין. התחזות לשוטריםשומרים וקוראי מונים היא טקטיקה שכיחה בפשיעה.

התכסיסים האלו עובדים משום שאנחנו באים במגע באופן קבוע עם אנשים שאנחנו לא מכירים. אף אחד לא יכול להתחזות בהצלחה לאח שלך, לחבר הכי טוב שלך או לבוס שלך, כיוון שאת מכירה אותם בצורה אינטימית. אבל שוטר או פקח חניה? זה הרי בסך הכל מישהו עם תג או מדים. אבל תגים וכרטיסי זהות יכולים לעזור רק אם יודעים איך לאמת אותם. האם את יודעת איך נראית תעודת שוטר תקפה, או איך להבדיל בין תג אמיתי של טכנאי טלפוני לבין תג מזויף?

למרות שאיננו יודעים לזהות תגים של בעלי תפקידים - אנחנו נוטים לבטוח בהם. נטייתנו הטבעית היא לבטוח במדים למרות שאנחנו יודעים שכל אחד יכול ללבוש אותם. כשאנחנו מבקרים באתר אינטרנט אנחנו קובעים לעצמנו אם אנחנו מאמינים לאתר על פי האמינות שהגרפיקה משדרת. אבל בינינו - כל אחד יכול לגזור ולהדביק גרפיקה. שימו לב בפעם הבאה שפקיד לוקח ממכם תעודה מזהה - רובם כלל אינם מעיפים מבט בתעודה.

ההתחזות נעשית קלה עוד יותר בערוצי תקשורת מוגבלים. כשמדברים בטלפון, איך אפשר להבדיל בין מישהי שעובדת בחברת האשראי שלך לבין מישהי שמנסה לגנוב פרטי חשבון והתחברות בנקאיים? כשמקבלים דואר אלקטרוני, איך אפשר להבדיל בין אנשי התמיכה של החברה שלך לבין האקרים המנסים לפרוץ לתוך הרשת - או בין ראש העיר של פריז לביןמתחזה? מדי פעם מישהו מצליח לשחרר את עצמו מהכלא על ידי שליחת הוראת שחרור מזויפת בפקס לסוהר שלו. זוהי הנדסה חברתית: להתחזות למישהו בצורה משכנעת מספיק כדי להשלות את הקורבן.

כיום, רבים מתהליכי אימות הזהות מבוצעים על ידי מחשבים. מחשבים יודעים לחשב מהר אבל הם בעלי כושר שיפוט גרוע וקל לעבוד עליהם. כך, אנשים יכולים להערים על מכמונות מהירות על ידי הדבקת לוחית רישוי מזויפת על המקורית, על קוראי טביעת אצבע בעזרת נייר דבק, או על סורקי פנים אוטומטיים בעזרת - ואני לא ממציא את זה - תצלום של פנים אחרות המוחזק לפני פניהם. אפילו השוטר המשועמם ביותר לא יפול באף אחד מהפחים האלו, בעוד שהמחשב נופל בפח בקלות.

זו הסיבה שגניבת זהות היא בעיה כל כך גדולה כיום. כל כך הרבה תהליכים של אימות נתונים מתרחשים ברשת תוך שימוש בכמות קטנה של מידע: שם משתמש, סיסמה, תאריך לידה, מספר ביטוח לאומי וכו’. כל אחד שמשיג את המידע הזה יכול להתחזות אליך מול מחשב, שפשוט לא יודע להבדיל ביניכם.

למרות הבעיות הללו, רוב מערכות הזיהוי עובדות טוב רוב הזמן. אפילו משהו מגוחך כמו חתימה בפקס עובד, ועוד בצורה מחייבת בפני החוק. אבל שום מערכת זיהוי אינה מושלמת, והתחזות תמיד אפשרית.

חוסר השלמות הזה הוא דווקא בסדר. אבטחה היא פשרה בין קלות שימוש, פופולריות אצל המשתמשים, עלות וגורמים נוספים. יותר זיהוי לא בהכרח יהיה יותר טוב. בנקים עושים את הפשרה הזו כשהם לא טורחים לאמת חתימות על צ’קים מתחת לסכומים של 25 אלף דולר. זול יותר להתמודד עם זיוף לאחר שהתבצע. אתרי אינטרנט עושים את הפשרה הזו כשהם משתמשים בסיסמאות פשוטות במקום במשהו מאובטח יותר, וסוחרים עושים את הפשרה הזו כשהם לא טורחים להשוות את החתימה שלך עם זו על כרטיס האשראי. אנחנו עושים פשרה דומה כשאנו בוטחים בתגים של שוטרים, במדים של בסט-ביי ובחתימות שעוברות בפקס עם אימות שטחי בלבד.

מערכות זיהוי טובות יודעות לאזן בין אימות שגוי ופסילה שגויה. מערכת נכשלת אם היא מזהה אדם אחד בתור אדם אחר (אימות שגוי), אבל היא נכשלת גם אם היא פוסלת את המשתמש האמיתי (פסילה שגויה). בבנקים יודעים כי עדיף שהכספומט יאפשר מדי פעם לרמאים להוציא כסף, מאשר למנוע ממחזיקי חשבונות לגיטימיים גישה לכספם. מצד שני, אימות שגוי במערכת שיגור גרעיני הוא הרבה יותר מסוכן; במקרה כזה, עדיף לא לשגר את הטילים.

מערכות זיהוי מבוזרות עובדות טוב יותר ממערכות מרוכזות. פתחי את ארנקך ותראי מבחר של חפצים שמאפשרים לזהות אותך בפני אנשים וארגונים שונים: הבנק שלך, חברת האשראי, הספרייה, מכון הכושר, המעסיקה שלך, כמו גם רשיון הנהיגה, המשמש כצורת זיהוי כוללנית בכל מיני מצבים. המגוון הזה הוא למעשה בטוח יותר מאשר כרטיס זהות בודד: יש לפרוץ כל מערכת בנפרד, ופריצה של אחת לא מקנה לתוקף גישה לכל השאר. זו אחת הסיבות שמערכות מרוכזות כמו תכנית Real ID בארה”ב הופכות אותנו לפחות בטוחים.

לבסוף, כל מערכת זיהוי טובה משתמשת במערכות הגנה עמוקות. כיוון שאף מערכת זיהוי אינה מושלמת, צריכים להיות אמצעי אבטחה אחרים במקרה שהזיהוי נכשל. זו הסיבה שכל המידע והנכסים של תאגיד כלשהו אינם זמינים לכל מי שמצליח לבלף את דרכו לתוך המשרדים הראשיים. זו גם הסיבה שלחברות אשראי יש מערכות שמנתחות דפוסים חשודים של הוצאות. וזו גם הסיבה שבעיית גניבת הזהות לא תיפתר כשיהיה קשה יותר לגנוב מידע אישי.

אנחנו יכולים להפחית את הסיכון שבהתחזות, אבל היא תמיד תהיה איתנו; טכנולוגיה לא יכולה “לפתור” אותה בשום מובן מוחלט. כמו בכל עניין של אבטחה, הטריק הוא לאזן את הפשרות. מעט מדי אבטחה, ופושעים ימשכו כסף מכל חשבונות הבנק שלנו. יותר מדי אבטחה, וכשברק אובמה יתקשר לברך אותך על הצלחתך בבחירות, לא תאמיני שזה הוא.