backdoor in programma gpl: nessuna responsabilita?
Moderatore: Staff
Regole del forum
1) Rispettare le idee altrui.
2) Evitare le offese dirette.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
1) Rispettare le idee altrui.
2) Evitare le offese dirette.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
backdoor in programma gpl: nessuna responsabilita?
In altra discussione e' emerso questo tema, cosi ho scritto alla redazione di punto informatico.
----- Original Message -----
From: <xxx>
To: <pi@deandreis.it>
Sent: Wednesday, February 01, 2006 12:07 AM
Subject: domanda: backdoor in un programa gpl
> Volevo chiedervi cosa prevede la legge italiana nel
> caso un programmatore inserisca volontarimanente per
> scopi criminosi una backdoor in un suo programma
> licenziato tramite GPL. E' possibile che il
> programmatore, una volta scoperta quella backdoor, non
> incorra in nessuna sanzione legale?
>
> Grazie in anticipo per la risposta
>
>
>
> ....................................
> Written using Linux version 2.6.15.1 (root@enterprise) (gcc version
3.4.5)
> ....................................
Risposta
ciao
se lo fa con finalita' criminose e non, per dire, per errore, e se
questo
viene accertato, verra' con ogni probabilita' trovato un riferimento
normativo di accusa. molto immagino dipenda da quale software e', chi
lo
usa, quali danni possono essere fatti, chi e' a conoscenza della
backdoor e
tanto altro.
un saluto, a presto
alberigo
PUNTO INFORMATICO
http://punto-informatico.it
Dal 1996 il Quotidiano della Rete
La risposta non e' che mi ha entusiasmato molto, qualcuno di voi ha conoscenze in merito?
----- Original Message -----
From: <xxx>
To: <pi@deandreis.it>
Sent: Wednesday, February 01, 2006 12:07 AM
Subject: domanda: backdoor in un programa gpl
> Volevo chiedervi cosa prevede la legge italiana nel
> caso un programmatore inserisca volontarimanente per
> scopi criminosi una backdoor in un suo programma
> licenziato tramite GPL. E' possibile che il
> programmatore, una volta scoperta quella backdoor, non
> incorra in nessuna sanzione legale?
>
> Grazie in anticipo per la risposta
>
>
>
> ....................................
> Written using Linux version 2.6.15.1 (root@enterprise) (gcc version
3.4.5)
> ....................................
Risposta
ciao
se lo fa con finalita' criminose e non, per dire, per errore, e se
questo
viene accertato, verra' con ogni probabilita' trovato un riferimento
normativo di accusa. molto immagino dipenda da quale software e', chi
lo
usa, quali danni possono essere fatti, chi e' a conoscenza della
backdoor e
tanto altro.
un saluto, a presto
alberigo
PUNTO INFORMATICO
http://punto-informatico.it
Dal 1996 il Quotidiano della Rete
La risposta non e' che mi ha entusiasmato molto, qualcuno di voi ha conoscenze in merito?
- masalapianta
- Iper Master

- Messaggi: 2775
- Iscritto il: lun 25 lug 2005, 0:00
- Nome Cognome: famoso porco
- Kernel: uname -r
- Desktop: awesome
- Distribuzione: Debian
- Località: Roma
- Contatta:
Re: backdoor in programma gpl: nessuna responsabilita?
ma chiedere a un consulente legale no? che c'entra punto-informatico? btw se la ditta inserisce una backdoor volontariamente nel suo software (vedi ad esempio interbase) e terzi la scoprono approfittandone per commettere illeciti informatici, la ditta *non* ne risponde penalmente (a meno che non venga dimostrato che era collusa con chi materialmente ha commesso l'illecito); al limite ne risponde in sede civile nel caso in cui la licenza con cui rilascia il software preveda questo tipo di reponsabilita' (non e' il caso della GPL).first ha scritto:In altra discussione e' emerso questo tema, cosi ho scritto alla redazione di punto informatico.
----- Original Message -----
From: <xxx>
To: <pi@deandreis.it>
Sent: Wednesday, February 01, 2006 12:07 AM
Subject: domanda: backdoor in un programa gpl
> Volevo chiedervi cosa prevede la legge italiana nel
> caso un programmatore inserisca volontarimanente per
> scopi criminosi una backdoor in un suo programma
> licenziato tramite GPL. E' possibile che il
> programmatore, una volta scoperta quella backdoor, non
> incorra in nessuna sanzione legale?
Risposta
ciao
se lo fa con finalita' criminose e non, per dire, per errore, e se
questo
viene accertato, verra' con ogni probabilita' trovato un riferimento
normativo di accusa. molto immagino dipenda da quale software e', chi
lo
usa, quali danni possono essere fatti, chi e' a conoscenza della
backdoor e
tanto altro.
un saluto, a presto
alberigo
La risposta non e' che mi ha entusiasmato molto, qualcuno di voi ha conoscenze in merito?
Ovvio che se e' la ditta stessa a commettere l'illecito ne risponde lei in sede penale (ma questo non ha nulla a che vedere col fatto che il software lo distribuisca lei o meno)
Quindi riassumendo:
Io scrivo un bel programma e lo chiamo ILOVEYOU (e' un nome di fantasia ovvio) e ti dico che quel programma serve per calcolare la somma di due numeri reali, mentre in realta tra le sue funzioni c'e' un virus. Tu lo prendi lo installi e puff ti cancella tutti i tuoi dati.
Io, autore di quel programma delizioso, non incorro in nessuna sanzione legale?
Mi sembra strano.
Ripeto, sto parlando di trojan o virus inseriti volontariamente in un programma non di errori di programmazione.
qed
Io scrivo un bel programma e lo chiamo ILOVEYOU (e' un nome di fantasia ovvio) e ti dico che quel programma serve per calcolare la somma di due numeri reali, mentre in realta tra le sue funzioni c'e' un virus. Tu lo prendi lo installi e puff ti cancella tutti i tuoi dati.
Io, autore di quel programma delizioso, non incorro in nessuna sanzione legale?
Mi sembra strano.
Ripeto, sto parlando di trojan o virus inseriti volontariamente in un programma non di errori di programmazione.
per favore non rispondete con queste banalita', io ho chiesto se qualcuno qui ha conoscenze in merito se non avete nessuna conoscenza legale e' inutile rispondereOvvio che se e' la ditta stessa a commettere l'illecito ne risponde lei in sede penale (ma questo non ha nulla a che vedere col fatto che il software lo distribuisca lei o meno).
qed
- masalapianta
- Iper Master

- Messaggi: 2775
- Iscritto il: lun 25 lug 2005, 0:00
- Nome Cognome: famoso porco
- Kernel: uname -r
- Desktop: awesome
- Distribuzione: Debian
- Località: Roma
- Contatta:
tu hai parlato di backdoor non di un virus, la backdoor non crea danni da sola, il virus si;first ha scritto:Quindi riassumendo:
Io scrivo un bel programma e lo chiamo ILOVEYOU (e' un nome di fantasia ovvio) e ti dico che quel programma serve per calcolare la somma di due numeri reali, mentre in realta tra le sue funzioni c'e' un virus. Tu lo prendi lo installi e puff ti cancella tutti i tuoi dati.
Io, autore di quel programma delizioso, non incorro in nessuna sanzione legale?
le due cose sono mooolto diverse dal punto di vista legale, inoltre e' decisamente piu' semplice provare il dolo nel secondo caso.
banalita'? dalla tua domanda si capiva perfettamente che non hai la benche' minima idea su questa o altre "banalita'" legali; per favore prima di etichettare come banali delle risposte di chi cerca di aiutarti nonostante tu non abbia la benche' minima idea di cosa si sta parlando pensaci due volte.per favore non rispondete con queste banalita', io ho chiesto se qualcuno qui ha conoscenze in merito se non avete nessuna conoscenza legale e' inutile rispondereOvvio che se e' la ditta stessa a commettere l'illecito ne risponde lei in sede penale (ma questo non ha nulla a che vedere col fatto che il software lo distribuisca lei o meno).
btw se vuoi levarti ogni dubbio basta che tu verifichi che non e' stato avviato alcun procedimento penale o civile nel caso di borland per via di interbase; se invece vuoi solo trollare (come lasci ad intendere dando del banale alle risposte di chi cerca di aiutarti) allora hai sbagliato indirizzo
Ultima modifica di masalapianta il dom 5 feb 2006, 18:06, modificato 1 volta in totale.
- masalapianta
- Iper Master

- Messaggi: 2775
- Iscritto il: lun 25 lug 2005, 0:00
- Nome Cognome: famoso porco
- Kernel: uname -r
- Desktop: awesome
- Distribuzione: Debian
- Località: Roma
- Contatta:
dipende dal un sacco di cose, anche avendo i sorgenti non e' difficilissimo offuscare una backdoor; basta ad esempio inserire oppurtunamente un bug exploitabile, se ci pensi ci sono bug, anche in progetti opensource, che escono fuori dopo molto tempo dalla scrittura del codice; nel caso dei virus invece concordo che la domanda di first ha ben poco senso, in quanto e' piu' difficile nasconderli se i sorgenti son consultabili a piacimento.gioco ha scritto:La questione che poni già non mi è tanto chiara. Tu fai riferimento alla GPL. Perchè mai io, il genio del male, dovrei volutamente inserire backdors, spyware o altro codice malizioso in un programma a codice *aperto*? Il problema si pone realmente per i programmi proprietari.
E che ne so! perche' hanno messe spyware e altre amenita in kazaa che e' un programma freeware?gioco ha scritto:La questione che poni già non mi è tanto chiara. Tu fai riferimento alla GPL. Perchè mai io, il genio del male, dovrei volutamente inserire backdors, spyware o altro codice malizioso in un programma a codice *aperto*? Il problema si pone realmente per i programmi proprietari.
Ho fatto riferimento a gpl per avere un modello open source.
Qui c'e' la storia di una backdoor volutamente inserita in un programma open source
http://punto-informatico.it/p.asp?i=57578
Sempre in quell'articolo c'era uno spunto interessante che mi ha fatto riflettere:
Come e' piu facile accorgersi che un programma contiene delle backdoors, guardando milioni di righe di codice oppure piu semplicemente analizzando il traffico di rete?
Se la risposta giusta e' la seconda, e' indifferente trattare un open oppure un closed, o no?
Ps per masa* hai ragione, la tua frase:
"Ovvio che se e' la ditta stessa a commettere l'illecito ne risponde lei in sede penale (ma questo non ha nulla a che vedere col fatto che il software lo distribuisca lei o meno)."
non e' banale..... e' tautologica
- masalapianta
- Iper Master

- Messaggi: 2775
- Iscritto il: lun 25 lug 2005, 0:00
- Nome Cognome: famoso porco
- Kernel: uname -r
- Desktop: awesome
- Distribuzione: Debian
- Località: Roma
- Contatta:
ROTFL!!! a parte che per trovare la backdoor dovresti analizzare il traffico di rete 24 ore su 24 e sperare che qualcuno sfrutti quella backdoor (altrimenti non vedi nulla e non la scopriresti se non dopo che e' stata usata e quindi a danni fatti), inoltre non e' che tu debba vedere per forza i dati belli in chiaro nel payload dei pacchetti, e' abbastanza semplice far uscire i dati steganografandoli nel payload di pacchetti apparentemente leciti, oppure infilandoli, pochi bit alla volta, in flag non usate degli header tcp o in mille altri modi.first ha scritto: Sempre in quell'articolo c'era uno spunto interessante che mi ha fatto riflettere:
Come e' piu facile accorgersi che un programma contiene delle backdoors, guardando milioni di righe di codice oppure piu semplicemente analizzando il traffico di rete?
Se la risposta giusta e' la seconda, e' indifferente trattare un open oppure un closed, o no?
e pensa che quella frase era in risposta ad una tua domanda che lasciava intendere che non avessi ben presente questa tautologia in quanto non hai neanche ben presente la differenza tra responsabilita' civili e penali se per un dubbio sulla responsabilita' di un'azienda che infila volutamente (e non e' fatto da terzi) un virus in un suo software tiri in mezzo la licenza (che c'entra come i cavoli a merenda in questo caso); nel caso di backdoor invece non hai neanche ben presente che una backdoor puo' essere un qualsiasi bug exploitabile del software, il che, se effettivamente le aziende fossero responsabili a livello civile (se tiri in mezzo la licenza si parla di responsabilita' civili, non penali quindi in tal caso il fatto che il bug sia volontario o meno e' poco rilevante) per questo tipo di cose, non esisterebbero piu' dopo esser state sommerse da cause legali.Ps per masa* hai ragione, la tua frase:
"Ovvio che se e' la ditta stessa a commettere l'illecito ne risponde lei in sede penale (ma questo non ha nulla a che vedere col fatto che il software lo distribuisca lei o meno)."
non e' banale..... e' tautologica
- DaNiMoTh
- Linux 3.x

- Messaggi: 941
- Iscritto il: mar 30 nov 2004, 0:00
- Località: irc.syrolnet.org /// #slackware
- Contatta:
Mioddio se confondi "freeware" con "GPLed" mi sa che vedro` sotto un'ottica diversa i tuoi migliaia di post...first ha scritto:E che ne so! perche' hanno messe spyware e altre amenita in kazaa che e' un programma freeware?gioco ha scritto:La questione che poni già non mi è tanto chiara. Tu fai riferimento alla GPL. Perchè mai io, il genio del male, dovrei volutamente inserire backdors, spyware o altro codice malizioso in un programma a codice *aperto*? Il problema si pone realmente per i programmi proprietari.
Freeware --> Gratis, non vedi il codice sorgente
GPLed --> In alcuni casi e` gratis, puoi vedere il codice sorgente.
/* Vai a trollare su punto informatico */
bho! eppure rileggo sempre i miei post e mi sembrano abbastanza chiari...
qualcuno ha scritto domandandosi come mai qualcuno metteva dei malware in programmi e io gli ho fatto un esempio _molto_ famoso...... tutto qui.
Per masa* .... nella mia email ho messo come riferimento il mondo gpl per due motivi (banali! ma mi sa che sto sopravvalutando molte persone):
Schemino:
1) gpl e' una delle tante licenze in cui viene liberato l'autore da qualsiasi rivalsa lega per l'uso as is del suo programma.
2) dato che un programma gpl (ma vale anche per altri tipi di licenze) puo contenere parti di codice scritto da altri, mi interessava sapere se la responsabilita era di chi distribuiva in toto il programma oppure solo del singolo programmatore che aveva scritto la singola porzione di codice malware inserito nel programma stesso.
in sintesi ho chiesto ragguagli su gpl semplicemente per dare un riferimento certo e non parlare di programmi licenziati in generale....
Per masa*2 la differenza tra responsabilita civile o penale dipende solo dall'ordinamento a cui ti riferisci inteso come tempo e luogo. In italia illeciti commessi 10 anni fa potevano far seguito a cause civili mentre oggi sono dei reati penali; mentre lo stesso dicasi nel caso di paesi diversi...... ma non ho intenzione di annoiare...
E per intenderci ancora meglio...
Se io compro una pistola nella cui garanzia c'e' scritto che il costruttore non risponde se la pistola scoppia in mano all'utilizzatore, cio' non vuol dire che la responsabilita' legale non sia la sua. Il costruttore puo scrivere cio che vuole nella sua garanzia, questo e' irrilevante se va contro alle leggi.
qualcuno ha scritto domandandosi come mai qualcuno metteva dei malware in programmi e io gli ho fatto un esempio _molto_ famoso...... tutto qui.
Per masa* .... nella mia email ho messo come riferimento il mondo gpl per due motivi (banali! ma mi sa che sto sopravvalutando molte persone):
Schemino:
1) gpl e' una delle tante licenze in cui viene liberato l'autore da qualsiasi rivalsa lega per l'uso as is del suo programma.
2) dato che un programma gpl (ma vale anche per altri tipi di licenze) puo contenere parti di codice scritto da altri, mi interessava sapere se la responsabilita era di chi distribuiva in toto il programma oppure solo del singolo programmatore che aveva scritto la singola porzione di codice malware inserito nel programma stesso.
in sintesi ho chiesto ragguagli su gpl semplicemente per dare un riferimento certo e non parlare di programmi licenziati in generale....
Per masa*2 la differenza tra responsabilita civile o penale dipende solo dall'ordinamento a cui ti riferisci inteso come tempo e luogo. In italia illeciti commessi 10 anni fa potevano far seguito a cause civili mentre oggi sono dei reati penali; mentre lo stesso dicasi nel caso di paesi diversi...... ma non ho intenzione di annoiare...
E per intenderci ancora meglio...
Se io compro una pistola nella cui garanzia c'e' scritto che il costruttore non risponde se la pistola scoppia in mano all'utilizzatore, cio' non vuol dire che la responsabilita' legale non sia la sua. Il costruttore puo scrivere cio che vuole nella sua garanzia, questo e' irrilevante se va contro alle leggi.
- masalapianta
- Iper Master

- Messaggi: 2775
- Iscritto il: lun 25 lug 2005, 0:00
- Nome Cognome: famoso porco
- Kernel: uname -r
- Desktop: awesome
- Distribuzione: Debian
- Località: Roma
- Contatta:
ok siamo da capo, come al solito parli di cose che non conosci e commenti con arroganza chi cerca di spiegarti che le cose non stanno come tu credi che stiano, come l'ultima volta anche in questo thread ti lascio a delirare da solo, ciao ciao :mrgreen:first ha scritto: Per masa* .... nella mia email ho messo come riferimento il mondo gpl per due motivi (banali! ma mi sa che sto sopravvalutando molte persone):
Schemino:
1) gpl e' una delle tante licenze in cui viene liberato l'autore da qualsiasi rivalsa lega per l'uso as is del suo programma.
2) dato che un programma gpl (ma vale anche per altri tipi di licenze) puo contenere parti di codice scritto da altri, mi interessava sapere se la responsabilita era di chi distribuiva in toto il programma oppure solo del singolo programmatore che aveva scritto la singola porzione di codice malware inserito nel programma stesso.
in sintesi ho chiesto ragguagli su gpl semplicemente per dare un riferimento certo e non parlare di programmi licenziati in generale....
Per masa*2 la differenza tra responsabilita civile o penale dipende solo dall'ordinamento a cui ti riferisci inteso come tempo e luogo. In italia illeciti commessi 10 anni fa potevano far seguito a cause civili mentre oggi sono dei reati penali; mentre lo stesso dicasi nel caso di paesi diversi...... ma non ho intenzione di annoiare...
E per intenderci ancora meglio...
Se io compro una pistola nella cui garanzia c'e' scritto che il costruttore non risponde se la pistola scoppia in mano all'utilizzatore, cio' non vuol dire che la responsabilita' legale non sia la sua. Il costruttore puo scrivere cio che vuole nella sua garanzia, questo e' irrilevante se va contro alle leggi.
Spero che manterrai questa promessamasalapianta ha scritto: ok siamo da capo, come al solito parli di cose che non conosci e commenti con arroganza chi cerca di spiegarti che le cose non stanno come tu credi che stiano, come l'ultima volta anche in questo thread ti lascio a delirare da solo, ciao ciao :mrgreen: