<?xml version="1.0" encoding="utf-8"?>
<?xml-stylesheet href="http://www.istitutocolli.org/wiki/css/rdfss.css"  type="text/css"?>
<rdf:RDF
xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:admin="http://webns.net/mvcb/"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns="http://purl.org/rss/1.0/">

<channel rdf:about="http://www.istitutocolli.org/wiki/SicurezzaSoftwareLibero">
<title>[IstitutoGiorgioColli] SicurezzaSoftwareLibero</title>
<link>http://www.istitutocolli.org/wiki/SicurezzaSoftwareLibero</link>
<description>[IstitutoGiorgioColli] - This channel will provide information on changes to SicurezzaSoftwareLibero</description>
<dc:language>it-IT</dc:language>
<dc:creator>AndreaRossato</dc:creator>
<dc:date>2008-05-09T23:40+02:00</dc:date>
<dc:rights>Copyright (C) 2000 - 2008 IstitutoGiorgioColli. Verbatim copying and distribution of this site are permitted worldwide without royalty in any medium provided this notice is preserved. Modifications may occur only on this site.</dc:rights>
<admin:errorReportsTo rdf:resource="mailto:arossato@istitutocolli.org"/>
<admin:generatorAgent rdf:resource="http://uniwakka.sourceforge.net/" />
<sy:updatePeriod>daily</sy:updatePeriod>
<sy:updateFrequency>1</sy:updateFrequency>
<sy:updateBase>2004-01-01T12:00+00:00</sy:updateBase>
<ttl>1440</ttl>
<items>
<rdf:Seq>
<rdf:li rdf:resource="http://www.istitutocolli.org/wiki/SicurezzaSoftwareLibero/show?time=2006-08-08+12%3A51%3A33" />

</rdf:Seq>
</items>
</channel>

<item rdf:about="http://www.istitutocolli.org/wiki/SicurezzaSoftwareLibero/show?time=2006-08-08+12%3A51%3A33">
	<title>SicurezzaSoftwareLibero</title>
	<link>http://www.istitutocolli.org/wiki/SicurezzaSoftwareLibero/show?time=2006-08-08+12%3A51%3A33</link>
	<description>Changes to SicurezzaSoftwareLibero made by AndreaRossato on Tue, 08 Aug 2006, 12:51:33 +0200</description>
	<description><![CDATA[<br /><strong>Additions:</strong><br />
<div class="additions"><h1>Sicurezza: il ruolo del software libero e del software open source</h1>
&#160;<strong>Contents&#160;</strong><div class="tocbody"><a style="padding-left:10px" href="#titelanker1">1. Software libero e software open source</a><br /><a style="padding-left:10px" href="#titelanker2">2. Software libero come modello di governance</a><br /><a style="padding-left:10px" href="#titelanker3">3. Globale e locale</a><br /><a style="padding-left:10px" href="#titelanker4">4. End-to-end</a><br /><a style="padding-left:10px" href="#titelanker5">5. Governance e sicurezza</a><br /></div><br />
<a id="titelanker1"></a><h2>1. Software libero e software open source</h2>
Il software libero nasce tra il finire degli anni settanta ed il cominciare degli ottanta come una reazione ad un mutato quadro giuridico che vede, sostanzialmente, l'inserimento del software tra le categorie di opere tutelate dal diritto d'autore ai sensi della Convenzione di Berna.<a id="fnref1"></a><a href="#fnnumber1">[1]</a>
Tale mutamento snatura quello che era stato precedentemente il modo di concepire le scienze informatiche le quali, all'interno delle comunit&#224; accademica, in modo particolare dei grandi centri di ricerca nord americani, erano caratterizzate da una forma tipica, nella ricerca scientifica, di condivisione del sapere. Era quindi pratica comune, tra i ricercatori e gli scienziati che affollavano prestigiose universit&#224; come il MIT o Berkeley, scambiare il software cos&#237; come, in altri ambiti scientifici, ci si scambiano articoli, pareri e quant'altro.<br />
Il mutato quadro giuridico ed il contestuale svilupparsi di una vera e propria industria del software, la quale si accompagna alla nascita di un mercato dell'informatica di massa a seguito della produzione dei primi modelli di personal computer a partire dalla seconda met&#224; degli anni settanta, hanno l'effetto di modificare la percezione che, nell'ambito di questa comunit&#224; scientifica, si ha del software.<br />
Non &#232; quindi un caso che sia un ricercatore del MIT, Richard Stallman, ha maturare la convinzione che, per preservare le idealit&#224; che avevano caratterizzato l'informatica come una disciplina accademica in cui si mescolano ricerca di base e ricerca applicata, fosse necessario, visto il mutato assetto istituzionale, predisporre un <em>framework</em>, mediante l'uso di una licenza d'uso e, quindi, un contratto, la <em>GNU General Public License</em>, che fosse in grado di perpetuare il principio della condivisione del sapere che aveva in precedenza connotato la produzione del software.<br />
L'idea di Stallman &#232; molto ambiziosa. Egli si propone di creare un intero sistema operativo che consenta all'utente l'utilizzo di un computer con software interamente libero, caratterizzato, cio&#232;, da un modello distributivo che conferisca, e allo sviluppatore e all'utilizzatore, un insieme minimo di libert&#224; sul sistema stesso, libert&#224; che consentano loro di studiare, modificare, condividere e distribuire, senza ulteriori limiti, il programma in questione. In ultima analisi si tratta di concedere all'utilizzatore del computer la possibilit&#224; di modificarne il funzionamento, mediante il conferimento della facolt&#224; di apportare migliorie al software senza il consenso del suo autore, il tutto nel quadro di legalit&#224; posto in essere dal contratto di licenza d'uso. Tale licenza, proprio in virt&#250; del mutato assetto giuridico che conferisce all'autore i diritti esclusivi derivanti dal <em>copyright</em>, &#232; quindi un atto in grado di porre in essere una relazione giuridica, caratterizzata da una certa reciprocit&#224; in quanto a facolt&#224;, obblighi e soggezioni, il cui scopo principale &#232; garantire alle parti in causa un ammontare minimo di libert&#224; irrinunciabili. L'elemento centrale che caratterizza il progetto GNU, l'acronimo ricorsivo (GNU's not Unix) che lo identifica, &#232; quindi, nell'accezione di Stallman, la libert&#224; del fruitore di software.<br />
Il progetto, concepito nei primi anni '80, reso pubblico nel 1984, &#232; coronato da successo solo nei primi anni '90: il 1991 vede la nascita di Linux, un kernel utilizzabile nell'ambito del sistema GNU, che ormai comprendeva quasi tutti gli elementi che caratterizzano un sistema operativo, ad eccezione dell'ultimo rappresentato appunto da Linux. Nel 1995 una transazione extragiudiziale pone fine ad una controversia tra la University of California at Berkeley ed AT&amp;T prima, Novel poi. Tale transazione consentir&#224; alla prima la distribuzione di un sistema operativo, anch'esso interamente libero, derivato dal sistema Unix e denominato BSD (acronimo di <em>Berkeley Software Distribution</em>), dal quale traggono origine sistemi operativi <em>Unix-like</em> come <span class="missingpage">FreeBSD</span><a href="http://www.istitutocolli.org/wiki/FreeBSD/edit">?</a>, <span class="missingpage">OpenBSD</span><a href="http://www.istitutocolli.org/wiki/OpenBSD/edit">?</a> e <span class="missingpage">NetBSD</span><a href="http://www.istitutocolli.org/wiki/NetBSD/edit">?</a>.<br />
Giunti a met&#224; degli anni '90, pertanto, la comunit&#224; degli sviluppatori che si era radunata attorno al progetto di Stallman, ed ad altri progetti nati in ambito accademico come nel caso di BSD, &#232; in grado di offrire al pubblico degli utilizzatori di software un sistema operativo interamente libero, distribuito, cio&#232;, con licenze che garantiscono al fruitore quel nucleo di libert&#224; cui sopra si accennava.<br />
&#200; sull'onda di questo successo che, nel 1998, nasce la locuzione <em>software open-source</em>.<a id="fnref2"></a><a href="#fnnumber2">[2]</a> Questa nuova etichetta, che starebbe ad indicare ci&#242; che prima si conosceva con il nome di free software, viene adottata con l'esplicito scopo di fare del proselitismo, in favore di questa categoria di programmi per elaboratore, nell'ambito del settore commerciale. Ed &#232; nel tentativo di rendere questa tipologia di software appetibile anche al settore commerciale ed industriale che si fa appello ad una presunta superiorit&#224; tecnica del software libero, ora open-source, su quello proprietario &#8211; cos&#237; vengono chiamati quei programmi la cui distribuzione avvenga mediante il ricorso a licenze che pongano forti limiti alle attivit&#224; che l'utilizzatore pu&#242; con essi compiere -, superiorit&#224; derivante dalla diversa modalit&#224; di sviluppo che caratterizza il primo. 
Il software libero<em>/open-source</em> &#232; spesso, ma non necessariamente, caratterizzato da un sistema collaborativo decentrato e distribuito di produzione. Inoltre, essendo il codice sorgente liberamente visionabile &#8211; questo &#232; un requisito necessario affinch&#233; le libert&#224; a cui sopra si accennava siano effettive e non meramente declamate -, esso pu&#242; essere sottoposto ad una revisione critica da un numero di persone estremamente elevato, a differenza di quanto possa accadere se un programma viene sviluppato nell'ambito di un'organizzazione imprenditoriale chiusa che voglia mantenere su di esso i diritti esclusivi e le prerogative che nascono dal diritto d'autore e dal segreto industriale. I sostenitori del <em>software open-source</em> affermano quindi che questo modello di sviluppo ha il vantaggio di rendere il software pi&#250; robusto e sicuro, attingendo argomenti retorici da discipline quali l'economia, che mostra la superiore efficienza di istituzioni decentralizzate su quelle rigidamente centralizzate e gerarchiche &#8211; si pensi al dibattito mercato/pianificazione.<a id="fnref3"></a><a href="#fnnumber3">[3]</a>
Si pu&#242; incidentalmente notare come, se sul piano teorico simili argomenti esercitino il loro fascino, sul quello pratico essi rischino di divenire petizioni di principio. Se &#232; infatti corrispondente al vero che vi sono progetti dotati di elevata visibilit&#224; e che attirano un numero molto elevato di ricercatori e programmatori esperti, vero &#232; che ci&#242; rappresenta maggiormente l'eccezione che non la regola. Non mancano infatti, sono invero il numero maggiore, programmi creati da una cerchia estremamente ristretta di individui, i quali prestano la loro opera gratuitamente e, quindi, saltuariamente. Che costoro possano competere con imprese, anche di piccole dimensioni, che possono investire nella ricerca e sviluppo risorse certamente maggiori, ci par invero di poterlo dubitare.<br />
<a id="titelanker2"></a><h2>2. Software libero come modello di governance</h2>
Se si prescinde dal dibattito sul miglior sistema di sviluppo, e se si prescinde anche dalla contrapposizione, dal vago sapore ideologico, tra i sostenitori della superiorit&#224; etica e tecnica del software libero e di quello <em>open-source</em> su quello proprietario, si pu&#242; forse analizzare il problema delle relazioni tra software libero e proprietario a partire dalle conseguenze pratiche delle idealit&#224; che caratterizzano il primo. In tal caso il software libero si verrebbe caratterizzando come un modello di <em>governance</em> delle risorse informatiche, un modello decentralizzato ove all'utente finale &#232; dato pieno potere sulla configurazione del sistema da costui utilizzato.<br />
Una tale impostazione del problema, credo, potr&#224; risultare utile nell'affrontare lo specifico tema della sicurezza informatica e delle modalit&#224; con le quali essa debba essere perseguita.<br />
L'appello alla libert&#224;, e non alla superiorit&#224; tecnica, si configura infatti come un discorso relativo alla relazione tra l'utilizzatore e la risorsa informatica. Il software libero &#232; volto a fornire a costui pieno accesso, e, quindi, pieno potere sulla singola risorsa. Quello che nelle pagine che seguono si vuole analizzare &#232;, pertanto, come un tale modello possa essere generalizzato per affrontare il problema della <em>governance</em> globale delle risorse informatiche, a maggior ragione se connesse in rete. In altri termini, non intendo entrare nel merito del dibattito sulla maggior o minor sicurezza intrinseca del software libero. Voglio invece cercare di comprendere come la questioni relative alla sicurezza entrino nel dibattito sulla <em>governance</em> delle risorse informatiche, al fine di analizzare quale contributo il software libero, che, si &#232; detto, rappresenta un sistema di <em>governance</em> locale, possa offrire. Una tale impostazione si fonda sulla constatazione di come la <em>governance</em> delle risorse informatiche abbia la capacit&#224; di plasmare lo spazio digitale, determinandone lo sviluppo.<a id="fnref4"></a><a href="#fnnumber4">[4]</a>
<a id="titelanker3"></a><h2>3. Globale e locale</h2>
Introdurr&#242; questo argomento raccontando una vicenda che, un paio di anni fa, dest&#242; un certo clamore animando un interessante dibattito sulle relazioni tra le politiche commerciali e quelle di sicurezza. Nel 2004 si era sparsa la voce, sui mezzi di informazione, che Microsoft intendesse cambiare la propria posizione relativamente alla distribuzione degli aggiornamenti ai propri sistemi operativi. Dopo la pubblicazione di Windows XP, il primo grosso pacchetto di aggiornamento, denominato <em>Service Pack 1</em>, era stato reso liberamente disponibile ai soli utenti che avessero installato sul proprio computer una copia legittimamente acquistata del noto sistema operativo. Tutti coloro che ne avessero una copia abusivamente duplicata sarebbero stati esclusi. Secondo indiscrezioni di stampa, invece, il <em>Service Pack 2</em> sarebbe stato distribuito a chiunque avesse una copia installata di Windows XP, fosse stata questa munita o meno di regolare licenza d'uso.<a id="fnref5"></a><a href="#fnnumber5">[5]</a> La notizia era per&#242; priva di fondamento e, dopo qualche giorno, fu smentita dalla diretta interessata.<a id="fnref6"></a><a href="#fnnumber6">[6]</a>
Le ragioni per le quali Microsoft abbia deciso di non rendere disponibile gli aggiornamenti a chi non fosse titolare di una licenza d'uso sono evidenti e possono essere facilmente catalogate tra le attivit&#224; di &#8220;massimizzazione del profitto&#8221; cui un'impresa si deve necessariamente dedicare. Se &#232; pertanto ovvio che essa decida di prendere questo corso di azioni, quel che ci si deve domandare &#232; quali siano le conseguenze di carattere globale di una simile decisione. Per dirla con un noto esperto di sicurezza informatica, &#171;[t]he security of your computer and your network depends on two things: what you do to secure your computer and network, and what everyone else does to secure their computers and networks. It's not enough for you to maintain a secure network. If everybody else doesn't maintain their security, we're all more vulnerable to attack.&#187;<a id="fnref7"></a><a href="#fnnumber7">[7]</a> Pertanto, negare gli aggiornamenti, in specie quelli legati alla sicurezza, agli utenti di versioni &#8220;pirata&#8221; di Windows significa aumentare l'insicurezza anche degli utenti legittimi del sistema operativo, per via del fatto che l'ambiente nel quale il loro sistema si trova &#232; meno sicuro.
La decisione di Microsoft, adottata in risposta ad incentivi che agiscono localmente, ha conseguenze di carattere globale. Potremmo definire queste conseguenze una forma di esternalit&#224;, ma non intendo soffermarmi troppo, in questa sede, sulla loro natura.<br />
Si potrebbe argomentare, contro le osservazioni or ora fatte, che casi di esternalit&#224; di questo genere sono evenienza comune e che, talvolta, in particolar modo nell'eventualit&#224; di esternalit&#224; negative, il diritto interviene con una qualche forma di regolamentazione. Ma ci&#242; non considera ancora una peculiarit&#224; specifica di reti informatiche come Internet.<br />
Si &#232; soliti intendere Internet come <em>la</em> rete globale. Una tale definizione &#232; per&#242; estremamente forviante nel descrivere e qualificare la natura di Internet. Se volessimo tentare di coglierne l'aspetto pi&#250; sostanziale, dovremmo dire invece che essa &#232; la globalit&#224; delle reti locali interconnesse. Internet, infatti &#232; un'architettura di interconnessione. Ma ciascuna rete interconnessa ha, in verit&#224;, un suo proprietario, nel senso che le apparecchiature che la esprimono sono beni sui quali una qualche persona, o ente, vanta un diritto esclusivo di propriet&#224;, e costei avr&#224; la facolt&#224; di decidere come quelle apparecchiature dovranno comportarsi.<br />
Da ci&#242;, per quel che concerne il ragionamento che andavo tessendo, deriva la constatazione di come la <em>governance</em> globale di Internet altro non sia che la sommatoria di <em>governance</em> locali.<br />
Una tale modalit&#224; di governo di un sistema complesso discende ovviamente dalle scelte operate in sede di progettazione del sistema stesso. E, d'altro canto, le scelte operate, nel caso specifico in questione, furono volte proprio a creare quello specifico sistema di <em>governance</em>, per ragioni che vale la pena, seppur brevemente, analizzare.<br />
<a id="titelanker4"></a><h2>4. End-to-end</h2>
Internet si configura come un'architettura di rete aperta, il che sta a significare che la sua struttura &#232; quella di una rete di reti, ciascuna delle quali possa essere progettata, sviluppata ed implementata con tecnologie scelte arbitrariamente. Per la comunicazione tra le varie reti si decise l'adozione di un meta-livello di comunicazione, definibile come un'architettura di interconnessione (<em>Iternetworking Architeture</em>), una serie di protocolli che consentissero il transito dei pacchetti dati attraverso le singole reti di cui Internet sarebbe stata formata, mediante interfacce, denominate <em>gateway,</em> poste ai loro limiti.<a id="fnref8"></a><a href="#fnnumber8">[8]</a> Una tale soluzione fu proposta da Vinton Cerf e Robert Kahn in un celebre lavoro del 1974 nel quale si delineavano le modalit&#224; di funzionamento di una simile architettura e se ne proponevano gli elementi basilari: il sistema dei <em>gateway</em> ed i protocolli necessari.<a id="fnref9"></a><a href="#fnnumber9">[9]</a>
I protocolli che esprimono Internet furono definitivamente codificati nel 1981,<a id="fnref10"></a><a href="#fnnumber10">[10]</a> molto tempo prima che questa divenisse un fenomeno di massa. In essi si faceva applicazione di un principio, poi conosciuto come argomento <em>end-to-end</em>,<a id="fnref11"></a><a href="#fnnumber11">[11]</a> in base al quale un sistema informatico deve implementare le funzionalit&#224; pi&#250; complesse ai sui punti terminali, nel nostro caso le singole risorse informatiche, i singoli computer o le singole reti di cui Internet si compone. In tal modo l'architettura di interconnessione, lo spazio che separa i punti terminali, pu&#242; essere estremamente semplice, svolgendo quante meno funzioni fosse possibile, con ovvi vantaggi in sede di implementazione, lasciando, al contempo, impregiudicati tutti gli usi futuri ed eventuali dell'architettura stessa. Detto altrimenti, negli anni settanta non si sapeva come i protocolli da cui era destinata a nascere Internet sarebbero stati utilizzati. Nessuno, molto probabilmente, immaginava che vi sarebbe stata, un giorno, una struttura come la <em>World Wide Web</em> fruibile mediante un browser, ed in grado di portare nelle nostre case testi, immagini, suoni, ecc. Se invece l'architettura di connessione fosse stata progettata per uno specifico uso, in tal caso i protocolli si sarebbe potuti configurare in modo tale da renderli estremamente efficienti per quel determinato uso, probabilmente a discapito di altri usi possibili.
Si comprende allora come l'argomento end-to-end, il mantenere, cio&#232;, le funzionalit&#224; pi&#250; avanzate, anche di sicurezza, quanto pi&#250; possibile nei punti terminali dell'architettura, vicino all'utilizzatore, sia in ultima analisi anche una forma di <em>governance</em>, nel senso che a ciascuna rete locale e a ciascuna risorsa sarebbe stata lasciata la facolt&#224; di decidere autonomamente quali funzioni implementare. In secondo luogo, un tale argomento garantiva che non si ponessero discriminazioni tra usi possibili, e che non si operassero distinzione tra usi buoni o cattivi, adeguati o meno, dell'architettura, lasciando che emergessero spontaneamente una pluralit&#224; eterogenea di usi possibili.<br />
&#200; stata questa scelta di <em>design</em> che ha garantito la possibilit&#224; di un'evoluzione inattesa e prolifica di Internet, e che l'ha portata all'attuale livello di popolarit&#224;.<a id="fnref12"></a><a href="#fnnumber12">[12]</a>
<a id="titelanker5"></a><h2>5. Governance e sicurezza</h2>
Il problema della <em>governance</em>, in riferimento a quello della sicurezza, pu&#242; quindi essere formulato, in relazione al principio di design in base al quale Internet fu progettata, come il problema delle modalit&#224; attraverso cui le politiche di sicurezza debbano essere implementate. Pi&#250; specificamente, &#232; necessario far s&#237; che ciascuna risorsa connessa ad Internet implementi delle politiche, autonome, di sicurezza? <br />
O &#232; forse necessario che tali politiche di sicurezza siano attuate a livello di accesso ad una rete locale, dal momento che i singoli utenti non sono, troppo spesso, consapevoli dei costi connessi alla gestione del rischio? In altri termini, non potendo fare affidamento sulle capacit&#224;, e sugli incentivi &#8211; mancando delle informazioni rilevanti -, dell'utilizzatore medio di un computer, dobbiamo decidere che esso sia esonerato da una tale responsabilit&#224; in favore di soggetti pi&#250; competenti?<br />
Ma in tal caso si potrebbe obiettare che la competenza e la diligenza degli amministratori delle singole reti locali non &#232; un dato acquisito, e sarebbe quindi preferibile implementare forme di gestione del rischio gi&#224; a livello di architettura di interconnessione.<br />
Ovviamente una decisione in merito ha un impatto sulla configurazione dell'architettura di interconnessione. Generalizzando, lo spazio digitale che una rete esprime &#232; connotato anche dalla modalit&#224; mediante cui una politica di sicurezza viene implementata. <em>Firewall</em>, mascheramenti di rete, controllo degli accessi, attivit&#224; di <em>logging</em>, tutto ci&#242; ha un impatto sulla struttura dello spazio digitale e ne determina, pregiudicandone talune, le linee di sviluppo ed evoluzione possibili. Se &#232; stata la deliberata assenza di scelte centralizzate, incorporate nelle strutture pi&#250; profonde dello spazio digitale, a connotare la progettazione di Internet, assenza deliberata per via della consapevolezza, propria degli studiosi che diedero vita a quella costruzione intellettuale che oggi si esprime nello spazio digitale, dell'incompletezza delle informazioni al tempo disponibili circa gli sviluppi possibili che avrebbero caratterizzato la loro creatura; se &#232; stata quell'assenza, dicevo, a consentirne la crescita costante sino a renderla ci&#242; che oggi appare ai nostri occhi, si comprende allora come il problema della <em>governance</em>, nei termini proposti, debba essere affrontato con la medesima prudenza che meritano quelle decisioni che possono avere un effetto di lungo periodo che molto spesso non viene considerato nel momento in cui vengono adottate.<br />
Ma, ancor pi&#250; rilevante per un giurista, &#232; il fatto che una tale decisione ha un effetto regolatore del comportamento degli individui che quello spazio si trovino a dover frequentare. Se il primo &#232; infatti un problema di natura tecnica, sebbene con risvolti di scelte pubbliche, per usare un'efficace espressione coniata su di un modello anglosassone, pur tuttavia dobbiamo domandarci se chi tali decisioni si trovi a dover adottare sia dotato degli incentivi adeguati per operare scelte ottimali. Ottimali in due sensi distinti: adeguate alle circostanze ed in grado di operare quel bilanciamento degli interessi che sempre scelte in tema di sicurezza impongono.<br />
Quel che mi domando, in altri termini, &#232; se, scartata l'idea di incorporare direttamente nei protocolli sistemi di sicurezza, ma permanendo la sfiducia nei confronti dell'utente finale, chi si sente delegato ad operare tali scelte abbia tutte le informazioni rilevanti e sia dotato di un sistema di incentivi tale per cui le proprie scelte siano ottimali non solo localmente, ma anche globalmente.<br />
Nell'esempio del caso Microsoft sopra proposto si comprende facilmente come la risposta debba essere negativa.<br />
Ci&#242; non deve invero stupire. Se si analizza quanto accade nello spazio fisico, allora si deve procedere dalla constatazione che le scelte in tema di sicurezza sono propriamente scelte pubbliche, e che esse sono in gran parte sottratte persino alla volont&#224; del legislatore. Si pensi a quanto del nostro diritto costituzionale &#232; svolto al fine di operare un contemperamento tra esigenze di sicurezza ed esigenze di libert&#224; individuale, contemperamento sottratto al Parlamento in quanto, si ritiene, esso potrebbe agire sulla spinta di interessi e preferenze contingenti che rischierebbero di sconvolgere il delicato rapporto tra sicurezza e liber&#224; che il costituente ha sancito.<br />
Per cercare di chiarire questo punto ritengo utile la metafora del mercato. In esso ciascuno di noi compie scelte locali che hanno conseguenze globali, per quanto ridotta possa essere la loro portata, mediante l'allocazione del proprio reddito. Riferendosi ad un pensatore come Hayek si pu&#242; ricostruire il sistema dei prezzi come una modalit&#224; di computazione del valore delle risorse a partire dalle preferenze di ciascuno, oltre che dalla scarsit&#224; relativa delle stesse.<a id="fnref13"></a><a href="#fnnumber13">[13]</a> Il mercato, allora, &#232; un'istituzione dotata di un insieme di regole per la determinazione di quel valore.
Il problema &#232; che il mercato &#232; un'istituzione estremamente efficiente, o comunque pi&#250; efficiente di altre, per la determinazione del valore dello stagno, o delle carote, in relazione al valore di una moneta, ma diventa inadeguata nella determinazione del valore relativo di altri beni, dalla privacy alla libert&#224;. E ci&#242;, si badi, non per via di una sua intrinseca malvagit&#224;, ma per il pi&#250; semplice fatto che il mercato, come ogni altra istituzione, soffre di limiti propri, che vanno dai costi di transazione, alle esternalit&#224;, dall'incompletezza dei contratti all'incompletezza degli stessi mercati. Tanto che, storicamente, vediamo che al mercato si affiancano altre istituzioni per compensarne le deficienze. Si pensi alla ricostruzione dell'impresa fornitaci da Ronald Coase.<a id="fnref14"></a><a href="#fnnumber14">[14]</a> O si pensi allo Stato per quel che concerne la fornitura di quei beni che il mercato non &#232; in grado di garantire, dai beni pubblici ai diritti individuali.
Tornando allora al contributo che il software libero pu&#242; offrire al dibattito sulla sicurezza, ritengo che le questioni che esso pone relativamente alle risorse locali si possano generalizzare al problema della gestione globale dello spazio digitale. Non &#232; infatti togliendo facolt&#224;, e responsabilit&#224;, all'utente finale che si riuscir&#224; a costruire uno spazio digitale pi&#250; sicuro ed al contempo strutturato in maniera tale da essere portatore dei medesimi principi di libert&#224; che, nello spazio fisico, ci sono garantiti dalla presenza di una istituzione, come quella statuale, obbligata a contemperare esigenze di sicurezza con esigenze di libert&#224; in base a ci&#242; che riteniamo essere a fondamento della sua stessa legittimit&#224;, la Costituzione.<br />
Quel che invece abbiamo visto, particolarmente agli albori dell'era digitale, &#232; stato il fiorire di una letteratura che ha visto nello Stato un nemico da tenere distante dal cyberspazio.<a id="fnref15"></a><a href="#fnnumber15">[15]</a> Se l'era digitale rappresenta una sfida per questa istituzione, che talvolta ci appare canuta ed inadeguata all'impresa,<a id="fnref16"></a><a href="#fnnumber16">[16]</a> pur tuttavia dobbiamo considerare che essa &#232; stata, negli ultimi secoli, la principale paladina delle libert&#224; individuali, mediante la predisposizione di norme generali ed astratte, il monopolio della forza, e l'allocazione a s&#233; di tutte quelle scelte di carattere regolamentare che incidono sul comportamento degli individui.
Concludo allora ricordando che il dibattito sulla sicurezza &#232; un dibattito politico e che, accanto a temi squisitamente tecnici, rimane, sullo sfondo, il problema della libert&#224;. Senza quest'ultima, il valore intrinseco della sicurezza &#232; assai ben poca cosa.<br />
<br />&#160;<strong>Note</strong>&#160;<div class="fnbody"><a id="fnnumber1"></a><a href="#fnref1">[1]</a> Per una ricostruzione pi&#250; dettagliata di queste vicende ci permettiamo di rinviare al nostro <em>Diritto e architettura nello spazio digitale</em>, Padova, 2006, part. al cap. 3.<br />
<a id="fnnumber2"></a><a href="#fnref2">[2]</a> Ad opera di E. Raymond. Si veda E. Raymond, <em>Goodbye, "free software"; hello, "open source"</em>, &lt;<a href="http://www.catb.org/~esr/open-source.html>" >http://www.catb.org/~esr/open-source.html></a> 1998. Si veda anche E. Raymond, <em>The Cathedral and the Bazaar</em>, &lt;<a href="http://www.catb.org/~esr/writings/cathedral-bazaar/cathedral-bazaar/>" >http://www.catb.org/~esr/writings/cathedral-bazaar/cathedral-bazaar/></a> 2000.<br />
<a id="fnnumber3"></a><a href="#fnref3">[3]</a> Si veda E. Raymond, <em>The Cathedral</em>, cit.<br />
<a id="fnnumber4"></a><a href="#fnref4">[4]</a> Si veda A. Rossato, <em>Diritto e architettura</em>, cit.<br />
<a id="fnnumber5"></a><a href="#fnref5">[5]</a> Cos&#237; annunciava C. Hian Hou, <em>Security for all</em>, May 5, 2004, <a href="http://computertimes.asia1.com.sg/news/story/0,5104,2292,00.html" >http://computertimes.asia1.com.sg/news/story/0,5104,2292,00.html</a><br />
<a id="fnnumber6"></a><a href="#fnref6">[6]</a> Si veda W. Chai, <em>Microsoft changes SP2 course on piracy</em>, CNETAsia, ZDNet News: May 11, 2004.<br />
<a id="fnnumber7"></a><a href="#fnref7">[7]</a> Cos&#237; B. Schneier, <em>Microsoft and SP2</em>, Giugno 2004, <a href="http://www.schneier.com/crypto-gram-0406.html#4" >http://www.schneier.com/crypto-gram-0406.html#4</a><br />
<a id="fnnumber8"></a><a href="#fnref8">[8]</a> Si veda B. M. Leiner &amp; V. G. Cerf &amp; D. D. Clark &amp; R. E. Kahn &amp; L. Kleinrock &amp; D. C. Lynch &amp; J. Postel &amp; L. G. Roberts &amp; S. Wolff, <em>A Brief History of the Internet, version 3.32</em>, op. cit.<br />
<a id="fnnumber9"></a><a href="#fnref9">[9]</a> V. Cerf &amp; R. Kahn, <em>A Protocol for Packet Network Interconnection</em>, in 22 IEEE Transactions on Communications, 1974, p. 637.<br />
<a id="fnnumber10"></a><a href="#fnref10">[10]</a> Ad esempio J. Postel, <em>Internet Protocol</em>, RFC 791 (Standard), 1981, &lt;<a href="http://www.ietf.org/rfc/rfc791.txt>" >http://www.ietf.org/rfc/rfc791.txt></a> e J. Postel, <em>Transmission Control Protocol</em>, RFC 793 (Standard), 1981, &lt;<a href="http://www.ietf.org/rfc/rfc793.txt>" >http://www.ietf.org/rfc/rfc793.txt></a><br />
<a id="fnnumber11"></a><a href="#fnref11">[11]</a> J. H. Saltzer &amp; D. D. Clark &amp; D. P. Reed, <em>End-to-end Arguments in System Design</em>, in 2 ACM Transactions in Computer Systems, 4, 1984, p. 277.<br />
<a id="fnnumber12"></a><a href="#fnref12">[12]</a> Sul punto si veda M. A. Lemley &amp; L. Lessig, <em>The End-to-End: Preserving the Architecture of the Internet in the Bradband Era</em>, in 48 UCLA L. Rev., 2001, p. 925.<br />
<a id="fnnumber13"></a><a href="#fnref13">[13]</a> F. Hayek, <em>The Use of Knowledge in Society</em>, in 35 AER, 1945, p. 519.<br />
<a id="fnnumber14"></a><a href="#fnref14">[14]</a> R. Coase, <em>The Nature of the Firm</em>, in 4 Economica, 1937, p. 386.<br />
<a id="fnnumber15"></a><a href="#fnref15">[15]</a> Penso ad esempio a J. P. Barlow, <em>A Declaration of the Independence of Cyberspace</em>, &lt;<a href="http://homes.eff.org/~barlow/Declaration-Final.html>" >http://homes.eff.org/~barlow/Declaration-Final.html></a> Febbraio, 1996.<br />
<a id="fnnumber16"></a><a href="#fnref16">[16]</a> Per una disanima delle sfide che attendono lo Stato ed il diritto nell'era digitale si veda G. Pascuzzi, <em>Il diritto dell'era digitale</em>, Bologna, 2002.<br />
</div></div><br /><strong>Deletions:</strong><br />
<div class="deletions"></div>]]></description>
	<content:encoded><![CDATA[<br /><strong>Additions:</strong><br />
<div class="additions"><h1>Sicurezza: il ruolo del software libero e del software open source</h1>
&#160;<strong>Contents&#160;</strong><div class="tocbody"><a style="padding-left:10px" href="#titelanker1">1. Software libero e software open source</a><br /><a style="padding-left:10px" href="#titelanker2">2. Software libero come modello di governance</a><br /><a style="padding-left:10px" href="#titelanker3">3. Globale e locale</a><br /><a style="padding-left:10px" href="#titelanker4">4. End-to-end</a><br /><a style="padding-left:10px" href="#titelanker5">5. Governance e sicurezza</a><br /></div><br />
<a id="titelanker1"></a><h2>1. Software libero e software open source</h2>
Il software libero nasce tra il finire degli anni settanta ed il cominciare degli ottanta come una reazione ad un mutato quadro giuridico che vede, sostanzialmente, l'inserimento del software tra le categorie di opere tutelate dal diritto d'autore ai sensi della Convenzione di Berna.<a id="fnref1"></a><a href="#fnnumber1">[1]</a>
Tale mutamento snatura quello che era stato precedentemente il modo di concepire le scienze informatiche le quali, all'interno delle comunit&#224; accademica, in modo particolare dei grandi centri di ricerca nord americani, erano caratterizzate da una forma tipica, nella ricerca scientifica, di condivisione del sapere. Era quindi pratica comune, tra i ricercatori e gli scienziati che affollavano prestigiose universit&#224; come il MIT o Berkeley, scambiare il software cos&#237; come, in altri ambiti scientifici, ci si scambiano articoli, pareri e quant'altro.<br />
Il mutato quadro giuridico ed il contestuale svilupparsi di una vera e propria industria del software, la quale si accompagna alla nascita di un mercato dell'informatica di massa a seguito della produzione dei primi modelli di personal computer a partire dalla seconda met&#224; degli anni settanta, hanno l'effetto di modificare la percezione che, nell'ambito di questa comunit&#224; scientifica, si ha del software.<br />
Non &#232; quindi un caso che sia un ricercatore del MIT, Richard Stallman, ha maturare la convinzione che, per preservare le idealit&#224; che avevano caratterizzato l'informatica come una disciplina accademica in cui si mescolano ricerca di base e ricerca applicata, fosse necessario, visto il mutato assetto istituzionale, predisporre un <em>framework</em>, mediante l'uso di una licenza d'uso e, quindi, un contratto, la <em>GNU General Public License</em>, che fosse in grado di perpetuare il principio della condivisione del sapere che aveva in precedenza connotato la produzione del software.<br />
L'idea di Stallman &#232; molto ambiziosa. Egli si propone di creare un intero sistema operativo che consenta all'utente l'utilizzo di un computer con software interamente libero, caratterizzato, cio&#232;, da un modello distributivo che conferisca, e allo sviluppatore e all'utilizzatore, un insieme minimo di libert&#224; sul sistema stesso, libert&#224; che consentano loro di studiare, modificare, condividere e distribuire, senza ulteriori limiti, il programma in questione. In ultima analisi si tratta di concedere all'utilizzatore del computer la possibilit&#224; di modificarne il funzionamento, mediante il conferimento della facolt&#224; di apportare migliorie al software senza il consenso del suo autore, il tutto nel quadro di legalit&#224; posto in essere dal contratto di licenza d'uso. Tale licenza, proprio in virt&#250; del mutato assetto giuridico che conferisce all'autore i diritti esclusivi derivanti dal <em>copyright</em>, &#232; quindi un atto in grado di porre in essere una relazione giuridica, caratterizzata da una certa reciprocit&#224; in quanto a facolt&#224;, obblighi e soggezioni, il cui scopo principale &#232; garantire alle parti in causa un ammontare minimo di libert&#224; irrinunciabili. L'elemento centrale che caratterizza il progetto GNU, l'acronimo ricorsivo (GNU's not Unix) che lo identifica, &#232; quindi, nell'accezione di Stallman, la libert&#224; del fruitore di software.<br />
Il progetto, concepito nei primi anni '80, reso pubblico nel 1984, &#232; coronato da successo solo nei primi anni '90: il 1991 vede la nascita di Linux, un kernel utilizzabile nell'ambito del sistema GNU, che ormai comprendeva quasi tutti gli elementi che caratterizzano un sistema operativo, ad eccezione dell'ultimo rappresentato appunto da Linux. Nel 1995 una transazione extragiudiziale pone fine ad una controversia tra la University of California at Berkeley ed AT&amp;T prima, Novel poi. Tale transazione consentir&#224; alla prima la distribuzione di un sistema operativo, anch'esso interamente libero, derivato dal sistema Unix e denominato BSD (acronimo di <em>Berkeley Software Distribution</em>), dal quale traggono origine sistemi operativi <em>Unix-like</em> come <span class="missingpage">FreeBSD</span><a href="http://www.istitutocolli.org/wiki/FreeBSD/edit">?</a>, <span class="missingpage">OpenBSD</span><a href="http://www.istitutocolli.org/wiki/OpenBSD/edit">?</a> e <span class="missingpage">NetBSD</span><a href="http://www.istitutocolli.org/wiki/NetBSD/edit">?</a>.<br />
Giunti a met&#224; degli anni '90, pertanto, la comunit&#224; degli sviluppatori che si era radunata attorno al progetto di Stallman, ed ad altri progetti nati in ambito accademico come nel caso di BSD, &#232; in grado di offrire al pubblico degli utilizzatori di software un sistema operativo interamente libero, distribuito, cio&#232;, con licenze che garantiscono al fruitore quel nucleo di libert&#224; cui sopra si accennava.<br />
&#200; sull'onda di questo successo che, nel 1998, nasce la locuzione <em>software open-source</em>.<a id="fnref2"></a><a href="#fnnumber2">[2]</a> Questa nuova etichetta, che starebbe ad indicare ci&#242; che prima si conosceva con il nome di free software, viene adottata con l'esplicito scopo di fare del proselitismo, in favore di questa categoria di programmi per elaboratore, nell'ambito del settore commerciale. Ed &#232; nel tentativo di rendere questa tipologia di software appetibile anche al settore commerciale ed industriale che si fa appello ad una presunta superiorit&#224; tecnica del software libero, ora open-source, su quello proprietario &#8211; cos&#237; vengono chiamati quei programmi la cui distribuzione avvenga mediante il ricorso a licenze che pongano forti limiti alle attivit&#224; che l'utilizzatore pu&#242; con essi compiere -, superiorit&#224; derivante dalla diversa modalit&#224; di sviluppo che caratterizza il primo. 
Il software libero<em>/open-source</em> &#232; spesso, ma non necessariamente, caratterizzato da un sistema collaborativo decentrato e distribuito di produzione. Inoltre, essendo il codice sorgente liberamente visionabile &#8211; questo &#232; un requisito necessario affinch&#233; le libert&#224; a cui sopra si accennava siano effettive e non meramente declamate -, esso pu&#242; essere sottoposto ad una revisione critica da un numero di persone estremamente elevato, a differenza di quanto possa accadere se un programma viene sviluppato nell'ambito di un'organizzazione imprenditoriale chiusa che voglia mantenere su di esso i diritti esclusivi e le prerogative che nascono dal diritto d'autore e dal segreto industriale. I sostenitori del <em>software open-source</em> affermano quindi che questo modello di sviluppo ha il vantaggio di rendere il software pi&#250; robusto e sicuro, attingendo argomenti retorici da discipline quali l'economia, che mostra la superiore efficienza di istituzioni decentralizzate su quelle rigidamente centralizzate e gerarchiche &#8211; si pensi al dibattito mercato/pianificazione.<a id="fnref3"></a><a href="#fnnumber3">[3]</a>
Si pu&#242; incidentalmente notare come, se sul piano teorico simili argomenti esercitino il loro fascino, sul quello pratico essi rischino di divenire petizioni di principio. Se &#232; infatti corrispondente al vero che vi sono progetti dotati di elevata visibilit&#224; e che attirano un numero molto elevato di ricercatori e programmatori esperti, vero &#232; che ci&#242; rappresenta maggiormente l'eccezione che non la regola. Non mancano infatti, sono invero il numero maggiore, programmi creati da una cerchia estremamente ristretta di individui, i quali prestano la loro opera gratuitamente e, quindi, saltuariamente. Che costoro possano competere con imprese, anche di piccole dimensioni, che possono investire nella ricerca e sviluppo risorse certamente maggiori, ci par invero di poterlo dubitare.<br />
<a id="titelanker2"></a><h2>2. Software libero come modello di governance</h2>
Se si prescinde dal dibattito sul miglior sistema di sviluppo, e se si prescinde anche dalla contrapposizione, dal vago sapore ideologico, tra i sostenitori della superiorit&#224; etica e tecnica del software libero e di quello <em>open-source</em> su quello proprietario, si pu&#242; forse analizzare il problema delle relazioni tra software libero e proprietario a partire dalle conseguenze pratiche delle idealit&#224; che caratterizzano il primo. In tal caso il software libero si verrebbe caratterizzando come un modello di <em>governance</em> delle risorse informatiche, un modello decentralizzato ove all'utente finale &#232; dato pieno potere sulla configurazione del sistema da costui utilizzato.<br />
Una tale impostazione del problema, credo, potr&#224; risultare utile nell'affrontare lo specifico tema della sicurezza informatica e delle modalit&#224; con le quali essa debba essere perseguita.<br />
L'appello alla libert&#224;, e non alla superiorit&#224; tecnica, si configura infatti come un discorso relativo alla relazione tra l'utilizzatore e la risorsa informatica. Il software libero &#232; volto a fornire a costui pieno accesso, e, quindi, pieno potere sulla singola risorsa. Quello che nelle pagine che seguono si vuole analizzare &#232;, pertanto, come un tale modello possa essere generalizzato per affrontare il problema della <em>governance</em> globale delle risorse informatiche, a maggior ragione se connesse in rete. In altri termini, non intendo entrare nel merito del dibattito sulla maggior o minor sicurezza intrinseca del software libero. Voglio invece cercare di comprendere come la questioni relative alla sicurezza entrino nel dibattito sulla <em>governance</em> delle risorse informatiche, al fine di analizzare quale contributo il software libero, che, si &#232; detto, rappresenta un sistema di <em>governance</em> locale, possa offrire. Una tale impostazione si fonda sulla constatazione di come la <em>governance</em> delle risorse informatiche abbia la capacit&#224; di plasmare lo spazio digitale, determinandone lo sviluppo.<a id="fnref4"></a><a href="#fnnumber4">[4]</a>
<a id="titelanker3"></a><h2>3. Globale e locale</h2>
Introdurr&#242; questo argomento raccontando una vicenda che, un paio di anni fa, dest&#242; un certo clamore animando un interessante dibattito sulle relazioni tra le politiche commerciali e quelle di sicurezza. Nel 2004 si era sparsa la voce, sui mezzi di informazione, che Microsoft intendesse cambiare la propria posizione relativamente alla distribuzione degli aggiornamenti ai propri sistemi operativi. Dopo la pubblicazione di Windows XP, il primo grosso pacchetto di aggiornamento, denominato <em>Service Pack 1</em>, era stato reso liberamente disponibile ai soli utenti che avessero installato sul proprio computer una copia legittimamente acquistata del noto sistema operativo. Tutti coloro che ne avessero una copia abusivamente duplicata sarebbero stati esclusi. Secondo indiscrezioni di stampa, invece, il <em>Service Pack 2</em> sarebbe stato distribuito a chiunque avesse una copia installata di Windows XP, fosse stata questa munita o meno di regolare licenza d'uso.<a id="fnref5"></a><a href="#fnnumber5">[5]</a> La notizia era per&#242; priva di fondamento e, dopo qualche giorno, fu smentita dalla diretta interessata.<a id="fnref6"></a><a href="#fnnumber6">[6]</a>
Le ragioni per le quali Microsoft abbia deciso di non rendere disponibile gli aggiornamenti a chi non fosse titolare di una licenza d'uso sono evidenti e possono essere facilmente catalogate tra le attivit&#224; di &#8220;massimizzazione del profitto&#8221; cui un'impresa si deve necessariamente dedicare. Se &#232; pertanto ovvio che essa decida di prendere questo corso di azioni, quel che ci si deve domandare &#232; quali siano le conseguenze di carattere globale di una simile decisione. Per dirla con un noto esperto di sicurezza informatica, &#171;[t]he security of your computer and your network depends on two things: what you do to secure your computer and network, and what everyone else does to secure their computers and networks. It's not enough for you to maintain a secure network. If everybody else doesn't maintain their security, we're all more vulnerable to attack.&#187;<a id="fnref7"></a><a href="#fnnumber7">[7]</a> Pertanto, negare gli aggiornamenti, in specie quelli legati alla sicurezza, agli utenti di versioni &#8220;pirata&#8221; di Windows significa aumentare l'insicurezza anche degli utenti legittimi del sistema operativo, per via del fatto che l'ambiente nel quale il loro sistema si trova &#232; meno sicuro.
La decisione di Microsoft, adottata in risposta ad incentivi che agiscono localmente, ha conseguenze di carattere globale. Potremmo definire queste conseguenze una forma di esternalit&#224;, ma non intendo soffermarmi troppo, in questa sede, sulla loro natura.<br />
Si potrebbe argomentare, contro le osservazioni or ora fatte, che casi di esternalit&#224; di questo genere sono evenienza comune e che, talvolta, in particolar modo nell'eventualit&#224; di esternalit&#224; negative, il diritto interviene con una qualche forma di regolamentazione. Ma ci&#242; non considera ancora una peculiarit&#224; specifica di reti informatiche come Internet.<br />
Si &#232; soliti intendere Internet come <em>la</em> rete globale. Una tale definizione &#232; per&#242; estremamente forviante nel descrivere e qualificare la natura di Internet. Se volessimo tentare di coglierne l'aspetto pi&#250; sostanziale, dovremmo dire invece che essa &#232; la globalit&#224; delle reti locali interconnesse. Internet, infatti &#232; un'architettura di interconnessione. Ma ciascuna rete interconnessa ha, in verit&#224;, un suo proprietario, nel senso che le apparecchiature che la esprimono sono beni sui quali una qualche persona, o ente, vanta un diritto esclusivo di propriet&#224;, e costei avr&#224; la facolt&#224; di decidere come quelle apparecchiature dovranno comportarsi.<br />
Da ci&#242;, per quel che concerne il ragionamento che andavo tessendo, deriva la constatazione di come la <em>governance</em> globale di Internet altro non sia che la sommatoria di <em>governance</em> locali.<br />
Una tale modalit&#224; di governo di un sistema complesso discende ovviamente dalle scelte operate in sede di progettazione del sistema stesso. E, d'altro canto, le scelte operate, nel caso specifico in questione, furono volte proprio a creare quello specifico sistema di <em>governance</em>, per ragioni che vale la pena, seppur brevemente, analizzare.<br />
<a id="titelanker4"></a><h2>4. End-to-end</h2>
Internet si configura come un'architettura di rete aperta, il che sta a significare che la sua struttura &#232; quella di una rete di reti, ciascuna delle quali possa essere progettata, sviluppata ed implementata con tecnologie scelte arbitrariamente. Per la comunicazione tra le varie reti si decise l'adozione di un meta-livello di comunicazione, definibile come un'architettura di interconnessione (<em>Iternetworking Architeture</em>), una serie di protocolli che consentissero il transito dei pacchetti dati attraverso le singole reti di cui Internet sarebbe stata formata, mediante interfacce, denominate <em>gateway,</em> poste ai loro limiti.<a id="fnref8"></a><a href="#fnnumber8">[8]</a> Una tale soluzione fu proposta da Vinton Cerf e Robert Kahn in un celebre lavoro del 1974 nel quale si delineavano le modalit&#224; di funzionamento di una simile architettura e se ne proponevano gli elementi basilari: il sistema dei <em>gateway</em> ed i protocolli necessari.<a id="fnref9"></a><a href="#fnnumber9">[9]</a>
I protocolli che esprimono Internet furono definitivamente codificati nel 1981,<a id="fnref10"></a><a href="#fnnumber10">[10]</a> molto tempo prima che questa divenisse un fenomeno di massa. In essi si faceva applicazione di un principio, poi conosciuto come argomento <em>end-to-end</em>,<a id="fnref11"></a><a href="#fnnumber11">[11]</a> in base al quale un sistema informatico deve implementare le funzionalit&#224; pi&#250; complesse ai sui punti terminali, nel nostro caso le singole risorse informatiche, i singoli computer o le singole reti di cui Internet si compone. In tal modo l'architettura di interconnessione, lo spazio che separa i punti terminali, pu&#242; essere estremamente semplice, svolgendo quante meno funzioni fosse possibile, con ovvi vantaggi in sede di implementazione, lasciando, al contempo, impregiudicati tutti gli usi futuri ed eventuali dell'architettura stessa. Detto altrimenti, negli anni settanta non si sapeva come i protocolli da cui era destinata a nascere Internet sarebbero stati utilizzati. Nessuno, molto probabilmente, immaginava che vi sarebbe stata, un giorno, una struttura come la <em>World Wide Web</em> fruibile mediante un browser, ed in grado di portare nelle nostre case testi, immagini, suoni, ecc. Se invece l'architettura di connessione fosse stata progettata per uno specifico uso, in tal caso i protocolli si sarebbe potuti configurare in modo tale da renderli estremamente efficienti per quel determinato uso, probabilmente a discapito di altri usi possibili.
Si comprende allora come l'argomento end-to-end, il mantenere, cio&#232;, le funzionalit&#224; pi&#250; avanzate, anche di sicurezza, quanto pi&#250; possibile nei punti terminali dell'architettura, vicino all'utilizzatore, sia in ultima analisi anche una forma di <em>governance</em>, nel senso che a ciascuna rete locale e a ciascuna risorsa sarebbe stata lasciata la facolt&#224; di decidere autonomamente quali funzioni implementare. In secondo luogo, un tale argomento garantiva che non si ponessero discriminazioni tra usi possibili, e che non si operassero distinzione tra usi buoni o cattivi, adeguati o meno, dell'architettura, lasciando che emergessero spontaneamente una pluralit&#224; eterogenea di usi possibili.<br />
&#200; stata questa scelta di <em>design</em> che ha garantito la possibilit&#224; di un'evoluzione inattesa e prolifica di Internet, e che l'ha portata all'attuale livello di popolarit&#224;.<a id="fnref12"></a><a href="#fnnumber12">[12]</a>
<a id="titelanker5"></a><h2>5. Governance e sicurezza</h2>
Il problema della <em>governance</em>, in riferimento a quello della sicurezza, pu&#242; quindi essere formulato, in relazione al principio di design in base al quale Internet fu progettata, come il problema delle modalit&#224; attraverso cui le politiche di sicurezza debbano essere implementate. Pi&#250; specificamente, &#232; necessario far s&#237; che ciascuna risorsa connessa ad Internet implementi delle politiche, autonome, di sicurezza? <br />
O &#232; forse necessario che tali politiche di sicurezza siano attuate a livello di accesso ad una rete locale, dal momento che i singoli utenti non sono, troppo spesso, consapevoli dei costi connessi alla gestione del rischio? In altri termini, non potendo fare affidamento sulle capacit&#224;, e sugli incentivi &#8211; mancando delle informazioni rilevanti -, dell'utilizzatore medio di un computer, dobbiamo decidere che esso sia esonerato da una tale responsabilit&#224; in favore di soggetti pi&#250; competenti?<br />
Ma in tal caso si potrebbe obiettare che la competenza e la diligenza degli amministratori delle singole reti locali non &#232; un dato acquisito, e sarebbe quindi preferibile implementare forme di gestione del rischio gi&#224; a livello di architettura di interconnessione.<br />
Ovviamente una decisione in merito ha un impatto sulla configurazione dell'architettura di interconnessione. Generalizzando, lo spazio digitale che una rete esprime &#232; connotato anche dalla modalit&#224; mediante cui una politica di sicurezza viene implementata. <em>Firewall</em>, mascheramenti di rete, controllo degli accessi, attivit&#224; di <em>logging</em>, tutto ci&#242; ha un impatto sulla struttura dello spazio digitale e ne determina, pregiudicandone talune, le linee di sviluppo ed evoluzione possibili. Se &#232; stata la deliberata assenza di scelte centralizzate, incorporate nelle strutture pi&#250; profonde dello spazio digitale, a connotare la progettazione di Internet, assenza deliberata per via della consapevolezza, propria degli studiosi che diedero vita a quella costruzione intellettuale che oggi si esprime nello spazio digitale, dell'incompletezza delle informazioni al tempo disponibili circa gli sviluppi possibili che avrebbero caratterizzato la loro creatura; se &#232; stata quell'assenza, dicevo, a consentirne la crescita costante sino a renderla ci&#242; che oggi appare ai nostri occhi, si comprende allora come il problema della <em>governance</em>, nei termini proposti, debba essere affrontato con la medesima prudenza che meritano quelle decisioni che possono avere un effetto di lungo periodo che molto spesso non viene considerato nel momento in cui vengono adottate.<br />
Ma, ancor pi&#250; rilevante per un giurista, &#232; il fatto che una tale decisione ha un effetto regolatore del comportamento degli individui che quello spazio si trovino a dover frequentare. Se il primo &#232; infatti un problema di natura tecnica, sebbene con risvolti di scelte pubbliche, per usare un'efficace espressione coniata su di un modello anglosassone, pur tuttavia dobbiamo domandarci se chi tali decisioni si trovi a dover adottare sia dotato degli incentivi adeguati per operare scelte ottimali. Ottimali in due sensi distinti: adeguate alle circostanze ed in grado di operare quel bilanciamento degli interessi che sempre scelte in tema di sicurezza impongono.<br />
Quel che mi domando, in altri termini, &#232; se, scartata l'idea di incorporare direttamente nei protocolli sistemi di sicurezza, ma permanendo la sfiducia nei confronti dell'utente finale, chi si sente delegato ad operare tali scelte abbia tutte le informazioni rilevanti e sia dotato di un sistema di incentivi tale per cui le proprie scelte siano ottimali non solo localmente, ma anche globalmente.<br />
Nell'esempio del caso Microsoft sopra proposto si comprende facilmente come la risposta debba essere negativa.<br />
Ci&#242; non deve invero stupire. Se si analizza quanto accade nello spazio fisico, allora si deve procedere dalla constatazione che le scelte in tema di sicurezza sono propriamente scelte pubbliche, e che esse sono in gran parte sottratte persino alla volont&#224; del legislatore. Si pensi a quanto del nostro diritto costituzionale &#232; svolto al fine di operare un contemperamento tra esigenze di sicurezza ed esigenze di libert&#224; individuale, contemperamento sottratto al Parlamento in quanto, si ritiene, esso potrebbe agire sulla spinta di interessi e preferenze contingenti che rischierebbero di sconvolgere il delicato rapporto tra sicurezza e liber&#224; che il costituente ha sancito.<br />
Per cercare di chiarire questo punto ritengo utile la metafora del mercato. In esso ciascuno di noi compie scelte locali che hanno conseguenze globali, per quanto ridotta possa essere la loro portata, mediante l'allocazione del proprio reddito. Riferendosi ad un pensatore come Hayek si pu&#242; ricostruire il sistema dei prezzi come una modalit&#224; di computazione del valore delle risorse a partire dalle preferenze di ciascuno, oltre che dalla scarsit&#224; relativa delle stesse.<a id="fnref13"></a><a href="#fnnumber13">[13]</a> Il mercato, allora, &#232; un'istituzione dotata di un insieme di regole per la determinazione di quel valore.
Il problema &#232; che il mercato &#232; un'istituzione estremamente efficiente, o comunque pi&#250; efficiente di altre, per la determinazione del valore dello stagno, o delle carote, in relazione al valore di una moneta, ma diventa inadeguata nella determinazione del valore relativo di altri beni, dalla privacy alla libert&#224;. E ci&#242;, si badi, non per via di una sua intrinseca malvagit&#224;, ma per il pi&#250; semplice fatto che il mercato, come ogni altra istituzione, soffre di limiti propri, che vanno dai costi di transazione, alle esternalit&#224;, dall'incompletezza dei contratti all'incompletezza degli stessi mercati. Tanto che, storicamente, vediamo che al mercato si affiancano altre istituzioni per compensarne le deficienze. Si pensi alla ricostruzione dell'impresa fornitaci da Ronald Coase.<a id="fnref14"></a><a href="#fnnumber14">[14]</a> O si pensi allo Stato per quel che concerne la fornitura di quei beni che il mercato non &#232; in grado di garantire, dai beni pubblici ai diritti individuali.
Tornando allora al contributo che il software libero pu&#242; offrire al dibattito sulla sicurezza, ritengo che le questioni che esso pone relativamente alle risorse locali si possano generalizzare al problema della gestione globale dello spazio digitale. Non &#232; infatti togliendo facolt&#224;, e responsabilit&#224;, all'utente finale che si riuscir&#224; a costruire uno spazio digitale pi&#250; sicuro ed al contempo strutturato in maniera tale da essere portatore dei medesimi principi di libert&#224; che, nello spazio fisico, ci sono garantiti dalla presenza di una istituzione, come quella statuale, obbligata a contemperare esigenze di sicurezza con esigenze di libert&#224; in base a ci&#242; che riteniamo essere a fondamento della sua stessa legittimit&#224;, la Costituzione.<br />
Quel che invece abbiamo visto, particolarmente agli albori dell'era digitale, &#232; stato il fiorire di una letteratura che ha visto nello Stato un nemico da tenere distante dal cyberspazio.<a id="fnref15"></a><a href="#fnnumber15">[15]</a> Se l'era digitale rappresenta una sfida per questa istituzione, che talvolta ci appare canuta ed inadeguata all'impresa,<a id="fnref16"></a><a href="#fnnumber16">[16]</a> pur tuttavia dobbiamo considerare che essa &#232; stata, negli ultimi secoli, la principale paladina delle libert&#224; individuali, mediante la predisposizione di norme generali ed astratte, il monopolio della forza, e l'allocazione a s&#233; di tutte quelle scelte di carattere regolamentare che incidono sul comportamento degli individui.
Concludo allora ricordando che il dibattito sulla sicurezza &#232; un dibattito politico e che, accanto a temi squisitamente tecnici, rimane, sullo sfondo, il problema della libert&#224;. Senza quest'ultima, il valore intrinseco della sicurezza &#232; assai ben poca cosa.<br />
<br />&#160;<strong>Note</strong>&#160;<div class="fnbody"><a id="fnnumber1"></a><a href="#fnref1">[1]</a> Per una ricostruzione pi&#250; dettagliata di queste vicende ci permettiamo di rinviare al nostro <em>Diritto e architettura nello spazio digitale</em>, Padova, 2006, part. al cap. 3.<br />
<a id="fnnumber2"></a><a href="#fnref2">[2]</a> Ad opera di E. Raymond. Si veda E. Raymond, <em>Goodbye, "free software"; hello, "open source"</em>, &lt;<a href="http://www.catb.org/~esr/open-source.html>" >http://www.catb.org/~esr/open-source.html></a> 1998. Si veda anche E. Raymond, <em>The Cathedral and the Bazaar</em>, &lt;<a href="http://www.catb.org/~esr/writings/cathedral-bazaar/cathedral-bazaar/>" >http://www.catb.org/~esr/writings/cathedral-bazaar/cathedral-bazaar/></a> 2000.<br />
<a id="fnnumber3"></a><a href="#fnref3">[3]</a> Si veda E. Raymond, <em>The Cathedral</em>, cit.<br />
<a id="fnnumber4"></a><a href="#fnref4">[4]</a> Si veda A. Rossato, <em>Diritto e architettura</em>, cit.<br />
<a id="fnnumber5"></a><a href="#fnref5">[5]</a> Cos&#237; annunciava C. Hian Hou, <em>Security for all</em>, May 5, 2004, <a href="http://computertimes.asia1.com.sg/news/story/0,5104,2292,00.html" >http://computertimes.asia1.com.sg/news/story/0,5104,2292,00.html</a><br />
<a id="fnnumber6"></a><a href="#fnref6">[6]</a> Si veda W. Chai, <em>Microsoft changes SP2 course on piracy</em>, CNETAsia, ZDNet News: May 11, 2004.<br />
<a id="fnnumber7"></a><a href="#fnref7">[7]</a> Cos&#237; B. Schneier, <em>Microsoft and SP2</em>, Giugno 2004, <a href="http://www.schneier.com/crypto-gram-0406.html#4" >http://www.schneier.com/crypto-gram-0406.html#4</a><br />
<a id="fnnumber8"></a><a href="#fnref8">[8]</a> Si veda B. M. Leiner &amp; V. G. Cerf &amp; D. D. Clark &amp; R. E. Kahn &amp; L. Kleinrock &amp; D. C. Lynch &amp; J. Postel &amp; L. G. Roberts &amp; S. Wolff, <em>A Brief History of the Internet, version 3.32</em>, op. cit.<br />
<a id="fnnumber9"></a><a href="#fnref9">[9]</a> V. Cerf &amp; R. Kahn, <em>A Protocol for Packet Network Interconnection</em>, in 22 IEEE Transactions on Communications, 1974, p. 637.<br />
<a id="fnnumber10"></a><a href="#fnref10">[10]</a> Ad esempio J. Postel, <em>Internet Protocol</em>, RFC 791 (Standard), 1981, &lt;<a href="http://www.ietf.org/rfc/rfc791.txt>" >http://www.ietf.org/rfc/rfc791.txt></a> e J. Postel, <em>Transmission Control Protocol</em>, RFC 793 (Standard), 1981, &lt;<a href="http://www.ietf.org/rfc/rfc793.txt>" >http://www.ietf.org/rfc/rfc793.txt></a><br />
<a id="fnnumber11"></a><a href="#fnref11">[11]</a> J. H. Saltzer &amp; D. D. Clark &amp; D. P. Reed, <em>End-to-end Arguments in System Design</em>, in 2 ACM Transactions in Computer Systems, 4, 1984, p. 277.<br />
<a id="fnnumber12"></a><a href="#fnref12">[12]</a> Sul punto si veda M. A. Lemley &amp; L. Lessig, <em>The End-to-End: Preserving the Architecture of the Internet in the Bradband Era</em>, in 48 UCLA L. Rev., 2001, p. 925.<br />
<a id="fnnumber13"></a><a href="#fnref13">[13]</a> F. Hayek, <em>The Use of Knowledge in Society</em>, in 35 AER, 1945, p. 519.<br />
<a id="fnnumber14"></a><a href="#fnref14">[14]</a> R. Coase, <em>The Nature of the Firm</em>, in 4 Economica, 1937, p. 386.<br />
<a id="fnnumber15"></a><a href="#fnref15">[15]</a> Penso ad esempio a J. P. Barlow, <em>A Declaration of the Independence of Cyberspace</em>, &lt;<a href="http://homes.eff.org/~barlow/Declaration-Final.html>" >http://homes.eff.org/~barlow/Declaration-Final.html></a> Febbraio, 1996.<br />
<a id="fnnumber16"></a><a href="#fnref16">[16]</a> Per una disanima delle sfide che attendono lo Stato ed il diritto nell'era digitale si veda G. Pascuzzi, <em>Il diritto dell'era digitale</em>, Bologna, 2002.<br />
</div></div><br /><strong>Deletions:</strong><br />
<div class="deletions"></div>]]></content:encoded>
	<dc:creator>AndreaRossato</dc:creator>
	<dc:contributor>AndreaRossato</dc:contributor>
	<dc:date>2006-08-08T12:51:33+02:00</dc:date>
</item>


<textinput rdf:about="http://www.istitutocolli.org/wiki/TextSearch">
<title>Search IstitutoGiorgioColli</title>
<description>Search IstitutoGiorgioColli</description>
<name>phrase</name>
<link>http://www.istitutocolli.org/wiki/TextSearch</link>
</textinput>
</rdf:RDF>