backdoor in programma gpl: nessuna responsabilita?

Area di discussione libera.

Moderatore: Staff

Regole del forum
1) Rispettare le idee altrui.
2) Evitare le offese dirette.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Rispondi
first
Linux 3.x
Linux 3.x
Messaggi: 677
Iscritto il: gio 23 giu 2005, 0:00

backdoor in programma gpl: nessuna responsabilita?

Messaggio da first »

In altra discussione e' emerso questo tema, cosi ho scritto alla redazione di punto informatico.

----- Original Message -----
From: <xxx>
To: <pi@deandreis.it>
Sent: Wednesday, February 01, 2006 12:07 AM
Subject: domanda: backdoor in un programa gpl


> Volevo chiedervi cosa prevede la legge italiana nel
> caso un programmatore inserisca volontarimanente per
> scopi criminosi una backdoor in un suo programma
> licenziato tramite GPL. E' possibile che il
> programmatore, una volta scoperta quella backdoor, non
> incorra in nessuna sanzione legale?
>
> Grazie in anticipo per la risposta
>
>
>
> ....................................
> Written using Linux version 2.6.15.1 (root@enterprise) (gcc version
3.4.5)
> ....................................


Risposta

ciao
se lo fa con finalita' criminose e non, per dire, per errore, e se
questo
viene accertato, verra' con ogni probabilita' trovato un riferimento
normativo di accusa. molto immagino dipenda da quale software e', chi
lo
usa, quali danni possono essere fatti, chi e' a conoscenza della
backdoor e
tanto altro.
un saluto, a presto
alberigo

PUNTO INFORMATICO
http://punto-informatico.it
Dal 1996 il Quotidiano della Rete


La risposta non e' che mi ha entusiasmato molto, qualcuno di voi ha conoscenze in merito?

Avatar utente
masalapianta
Iper Master
Iper Master
Messaggi: 2775
Iscritto il: lun 25 lug 2005, 0:00
Nome Cognome: famoso porco
Kernel: uname -r
Desktop: awesome
Distribuzione: Debian
Località: Roma
Contatta:

Re: backdoor in programma gpl: nessuna responsabilita?

Messaggio da masalapianta »

first ha scritto:In altra discussione e' emerso questo tema, cosi ho scritto alla redazione di punto informatico.

----- Original Message -----
From: <xxx>
To: <pi@deandreis.it>
Sent: Wednesday, February 01, 2006 12:07 AM
Subject: domanda: backdoor in un programa gpl


> Volevo chiedervi cosa prevede la legge italiana nel
> caso un programmatore inserisca volontarimanente per
> scopi criminosi una backdoor in un suo programma
> licenziato tramite GPL. E' possibile che il
> programmatore, una volta scoperta quella backdoor, non
> incorra in nessuna sanzione legale?

Risposta

ciao
se lo fa con finalita' criminose e non, per dire, per errore, e se
questo
viene accertato, verra' con ogni probabilita' trovato un riferimento
normativo di accusa. molto immagino dipenda da quale software e', chi
lo
usa, quali danni possono essere fatti, chi e' a conoscenza della
backdoor e
tanto altro.
un saluto, a presto
alberigo

La risposta non e' che mi ha entusiasmato molto, qualcuno di voi ha conoscenze in merito?
ma chiedere a un consulente legale no? che c'entra punto-informatico? btw se la ditta inserisce una backdoor volontariamente nel suo software (vedi ad esempio interbase) e terzi la scoprono approfittandone per commettere illeciti informatici, la ditta *non* ne risponde penalmente (a meno che non venga dimostrato che era collusa con chi materialmente ha commesso l'illecito); al limite ne risponde in sede civile nel caso in cui la licenza con cui rilascia il software preveda questo tipo di reponsabilita' (non e' il caso della GPL).
Ovvio che se e' la ditta stessa a commettere l'illecito ne risponde lei in sede penale (ma questo non ha nulla a che vedere col fatto che il software lo distribuisca lei o meno)

first
Linux 3.x
Linux 3.x
Messaggi: 677
Iscritto il: gio 23 giu 2005, 0:00

Messaggio da first »

Quindi riassumendo:
Io scrivo un bel programma e lo chiamo ILOVEYOU (e' un nome di fantasia ovvio) e ti dico che quel programma serve per calcolare la somma di due numeri reali, mentre in realta tra le sue funzioni c'e' un virus. Tu lo prendi lo installi e puff ti cancella tutti i tuoi dati.

Io, autore di quel programma delizioso, non incorro in nessuna sanzione legale?

Mi sembra strano.
Ripeto, sto parlando di trojan o virus inseriti volontariamente in un programma non di errori di programmazione.
Ovvio che se e' la ditta stessa a commettere l'illecito ne risponde lei in sede penale (ma questo non ha nulla a che vedere col fatto che il software lo distribuisca lei o meno).
per favore non rispondete con queste banalita', io ho chiesto se qualcuno qui ha conoscenze in merito se non avete nessuna conoscenza legale e' inutile rispondere

qed

Avatar utente
masalapianta
Iper Master
Iper Master
Messaggi: 2775
Iscritto il: lun 25 lug 2005, 0:00
Nome Cognome: famoso porco
Kernel: uname -r
Desktop: awesome
Distribuzione: Debian
Località: Roma
Contatta:

Messaggio da masalapianta »

first ha scritto:Quindi riassumendo:
Io scrivo un bel programma e lo chiamo ILOVEYOU (e' un nome di fantasia ovvio) e ti dico che quel programma serve per calcolare la somma di due numeri reali, mentre in realta tra le sue funzioni c'e' un virus. Tu lo prendi lo installi e puff ti cancella tutti i tuoi dati.

Io, autore di quel programma delizioso, non incorro in nessuna sanzione legale?
tu hai parlato di backdoor non di un virus, la backdoor non crea danni da sola, il virus si;
le due cose sono mooolto diverse dal punto di vista legale, inoltre e' decisamente piu' semplice provare il dolo nel secondo caso.
Ovvio che se e' la ditta stessa a commettere l'illecito ne risponde lei in sede penale (ma questo non ha nulla a che vedere col fatto che il software lo distribuisca lei o meno).
per favore non rispondete con queste banalita', io ho chiesto se qualcuno qui ha conoscenze in merito se non avete nessuna conoscenza legale e' inutile rispondere
banalita'? dalla tua domanda si capiva perfettamente che non hai la benche' minima idea su questa o altre "banalita'" legali; per favore prima di etichettare come banali delle risposte di chi cerca di aiutarti nonostante tu non abbia la benche' minima idea di cosa si sta parlando pensaci due volte.

btw se vuoi levarti ogni dubbio basta che tu verifichi che non e' stato avviato alcun procedimento penale o civile nel caso di borland per via di interbase; se invece vuoi solo trollare (come lasci ad intendere dando del banale alle risposte di chi cerca di aiutarti) allora hai sbagliato indirizzo
Ultima modifica di masalapianta il dom 5 feb 2006, 18:06, modificato 1 volta in totale.

Avatar utente
gioco
Packager
Packager
Messaggi: 900
Iscritto il: dom 19 giu 2005, 0:00
Slackware: last stable
Località: in the court of the Wesnoth king
Contatta:

Messaggio da gioco »

La questione che poni già non mi è tanto chiara. Tu fai riferimento alla GPL. Perchè mai io, il genio del male, dovrei volutamente inserire backdors, spyware o altro codice malizioso in un programma a codice *aperto*? Il problema si pone realmente per i programmi proprietari.

Avatar utente
masalapianta
Iper Master
Iper Master
Messaggi: 2775
Iscritto il: lun 25 lug 2005, 0:00
Nome Cognome: famoso porco
Kernel: uname -r
Desktop: awesome
Distribuzione: Debian
Località: Roma
Contatta:

Messaggio da masalapianta »

gioco ha scritto:La questione che poni già non mi è tanto chiara. Tu fai riferimento alla GPL. Perchè mai io, il genio del male, dovrei volutamente inserire backdors, spyware o altro codice malizioso in un programma a codice *aperto*? Il problema si pone realmente per i programmi proprietari.
dipende dal un sacco di cose, anche avendo i sorgenti non e' difficilissimo offuscare una backdoor; basta ad esempio inserire oppurtunamente un bug exploitabile, se ci pensi ci sono bug, anche in progetti opensource, che escono fuori dopo molto tempo dalla scrittura del codice; nel caso dei virus invece concordo che la domanda di first ha ben poco senso, in quanto e' piu' difficile nasconderli se i sorgenti son consultabili a piacimento.

first
Linux 3.x
Linux 3.x
Messaggi: 677
Iscritto il: gio 23 giu 2005, 0:00

Messaggio da first »

gioco ha scritto:La questione che poni già non mi è tanto chiara. Tu fai riferimento alla GPL. Perchè mai io, il genio del male, dovrei volutamente inserire backdors, spyware o altro codice malizioso in un programma a codice *aperto*? Il problema si pone realmente per i programmi proprietari.
E che ne so! perche' hanno messe spyware e altre amenita in kazaa che e' un programma freeware?

Ho fatto riferimento a gpl per avere un modello open source.

Qui c'e' la storia di una backdoor volutamente inserita in un programma open source
http://punto-informatico.it/p.asp?i=57578

Sempre in quell'articolo c'era uno spunto interessante che mi ha fatto riflettere:
Come e' piu facile accorgersi che un programma contiene delle backdoors, guardando milioni di righe di codice oppure piu semplicemente analizzando il traffico di rete?
Se la risposta giusta e' la seconda, e' indifferente trattare un open oppure un closed, o no?


Ps per masa* hai ragione, la tua frase:
"Ovvio che se e' la ditta stessa a commettere l'illecito ne risponde lei in sede penale (ma questo non ha nulla a che vedere col fatto che il software lo distribuisca lei o meno)."
non e' banale..... e' tautologica

Avatar utente
masalapianta
Iper Master
Iper Master
Messaggi: 2775
Iscritto il: lun 25 lug 2005, 0:00
Nome Cognome: famoso porco
Kernel: uname -r
Desktop: awesome
Distribuzione: Debian
Località: Roma
Contatta:

Messaggio da masalapianta »

first ha scritto: Sempre in quell'articolo c'era uno spunto interessante che mi ha fatto riflettere:
Come e' piu facile accorgersi che un programma contiene delle backdoors, guardando milioni di righe di codice oppure piu semplicemente analizzando il traffico di rete?
Se la risposta giusta e' la seconda, e' indifferente trattare un open oppure un closed, o no?
ROTFL!!! a parte che per trovare la backdoor dovresti analizzare il traffico di rete 24 ore su 24 e sperare che qualcuno sfrutti quella backdoor (altrimenti non vedi nulla e non la scopriresti se non dopo che e' stata usata e quindi a danni fatti), inoltre non e' che tu debba vedere per forza i dati belli in chiaro nel payload dei pacchetti, e' abbastanza semplice far uscire i dati steganografandoli nel payload di pacchetti apparentemente leciti, oppure infilandoli, pochi bit alla volta, in flag non usate degli header tcp o in mille altri modi.
Ps per masa* hai ragione, la tua frase:
"Ovvio che se e' la ditta stessa a commettere l'illecito ne risponde lei in sede penale (ma questo non ha nulla a che vedere col fatto che il software lo distribuisca lei o meno)."
non e' banale..... e' tautologica
e pensa che quella frase era in risposta ad una tua domanda che lasciava intendere che non avessi ben presente questa tautologia in quanto non hai neanche ben presente la differenza tra responsabilita' civili e penali se per un dubbio sulla responsabilita' di un'azienda che infila volutamente (e non e' fatto da terzi) un virus in un suo software tiri in mezzo la licenza (che c'entra come i cavoli a merenda in questo caso); nel caso di backdoor invece non hai neanche ben presente che una backdoor puo' essere un qualsiasi bug exploitabile del software, il che, se effettivamente le aziende fossero responsabili a livello civile (se tiri in mezzo la licenza si parla di responsabilita' civili, non penali quindi in tal caso il fatto che il bug sia volontario o meno e' poco rilevante) per questo tipo di cose, non esisterebbero piu' dopo esser state sommerse da cause legali.

Avatar utente
DaNiMoTh
Linux 3.x
Linux 3.x
Messaggi: 941
Iscritto il: mar 30 nov 2004, 0:00
Località: irc.syrolnet.org /// #slackware
Contatta:

Messaggio da DaNiMoTh »

first ha scritto:
gioco ha scritto:La questione che poni già non mi è tanto chiara. Tu fai riferimento alla GPL. Perchè mai io, il genio del male, dovrei volutamente inserire backdors, spyware o altro codice malizioso in un programma a codice *aperto*? Il problema si pone realmente per i programmi proprietari.
E che ne so! perche' hanno messe spyware e altre amenita in kazaa che e' un programma freeware?
Mioddio se confondi "freeware" con "GPLed" mi sa che vedro` sotto un'ottica diversa i tuoi migliaia di post...
Freeware --> Gratis, non vedi il codice sorgente
GPLed --> In alcuni casi e` gratis, puoi vedere il codice sorgente.

/* Vai a trollare su punto informatico */

first
Linux 3.x
Linux 3.x
Messaggi: 677
Iscritto il: gio 23 giu 2005, 0:00

Messaggio da first »

bho! eppure rileggo sempre i miei post e mi sembrano abbastanza chiari...
qualcuno ha scritto domandandosi come mai qualcuno metteva dei malware in programmi e io gli ho fatto un esempio _molto_ famoso...... tutto qui.

Per masa* .... nella mia email ho messo come riferimento il mondo gpl per due motivi (banali! ma mi sa che sto sopravvalutando molte persone):
Schemino:

1) gpl e' una delle tante licenze in cui viene liberato l'autore da qualsiasi rivalsa lega per l'uso as is del suo programma.
2) dato che un programma gpl (ma vale anche per altri tipi di licenze) puo contenere parti di codice scritto da altri, mi interessava sapere se la responsabilita era di chi distribuiva in toto il programma oppure solo del singolo programmatore che aveva scritto la singola porzione di codice malware inserito nel programma stesso.

in sintesi ho chiesto ragguagli su gpl semplicemente per dare un riferimento certo e non parlare di programmi licenziati in generale....

Per masa*2 la differenza tra responsabilita civile o penale dipende solo dall'ordinamento a cui ti riferisci inteso come tempo e luogo. In italia illeciti commessi 10 anni fa potevano far seguito a cause civili mentre oggi sono dei reati penali; mentre lo stesso dicasi nel caso di paesi diversi...... ma non ho intenzione di annoiare...

E per intenderci ancora meglio...
Se io compro una pistola nella cui garanzia c'e' scritto che il costruttore non risponde se la pistola scoppia in mano all'utilizzatore, cio' non vuol dire che la responsabilita' legale non sia la sua. Il costruttore puo scrivere cio che vuole nella sua garanzia, questo e' irrilevante se va contro alle leggi.

Avatar utente
masalapianta
Iper Master
Iper Master
Messaggi: 2775
Iscritto il: lun 25 lug 2005, 0:00
Nome Cognome: famoso porco
Kernel: uname -r
Desktop: awesome
Distribuzione: Debian
Località: Roma
Contatta:

Messaggio da masalapianta »

first ha scritto: Per masa* .... nella mia email ho messo come riferimento il mondo gpl per due motivi (banali! ma mi sa che sto sopravvalutando molte persone):
Schemino:

1) gpl e' una delle tante licenze in cui viene liberato l'autore da qualsiasi rivalsa lega per l'uso as is del suo programma.
2) dato che un programma gpl (ma vale anche per altri tipi di licenze) puo contenere parti di codice scritto da altri, mi interessava sapere se la responsabilita era di chi distribuiva in toto il programma oppure solo del singolo programmatore che aveva scritto la singola porzione di codice malware inserito nel programma stesso.

in sintesi ho chiesto ragguagli su gpl semplicemente per dare un riferimento certo e non parlare di programmi licenziati in generale....

Per masa*2 la differenza tra responsabilita civile o penale dipende solo dall'ordinamento a cui ti riferisci inteso come tempo e luogo. In italia illeciti commessi 10 anni fa potevano far seguito a cause civili mentre oggi sono dei reati penali; mentre lo stesso dicasi nel caso di paesi diversi...... ma non ho intenzione di annoiare...

E per intenderci ancora meglio...
Se io compro una pistola nella cui garanzia c'e' scritto che il costruttore non risponde se la pistola scoppia in mano all'utilizzatore, cio' non vuol dire che la responsabilita' legale non sia la sua. Il costruttore puo scrivere cio che vuole nella sua garanzia, questo e' irrilevante se va contro alle leggi.
ok siamo da capo, come al solito parli di cose che non conosci e commenti con arroganza chi cerca di spiegarti che le cose non stanno come tu credi che stiano, come l'ultima volta anche in questo thread ti lascio a delirare da solo, ciao ciao :mrgreen:

first
Linux 3.x
Linux 3.x
Messaggi: 677
Iscritto il: gio 23 giu 2005, 0:00

Messaggio da first »

masalapianta ha scritto: ok siamo da capo, come al solito parli di cose che non conosci e commenti con arroganza chi cerca di spiegarti che le cose non stanno come tu credi che stiano, come l'ultima volta anche in questo thread ti lascio a delirare da solo, ciao ciao :mrgreen:
Spero che manterrai questa promessa :)

Rispondi