I rented a car, and within hours, my driver’s license was for sale
Not long ago, I rented an SUV from a well-known car rental company. Within hours of an employee scanning my driver’s license, a high-resolution scan of my ID was available for sale on the dark web.
An exposé published Tuesday by KrebsOnSecurity reports that my license was one of more than 153 million that were available through Nexus, the name of the new ID theft service. Like other driver’s licenses available there—including some belonging to journalist Brian Krebs, his mother, an FBI assistant director, and several security researchers—my license was purported to include multiple image files showing both the front and back of the ID. Besides a basic image scan, the files also captured the images in the infrared and ultraviolet spectrums. Presumably, the additional formats may allow cloned-based counterfeit IDs to pass hologram tests.
Growing by the day
Besides advertising the availability of driver’s licenses, Nexus offered to sell a bevy of other forms of ID. They included:
DuckDuckGo is the best private search engine for most people, but it is not the right answer for every threat model. We examined what seven active services collect, where their results come from, how they make money, and whether their AI can really be turned off. Read below for the full list and analysis.
Privacy search has a marketing problem. Almost every alternative to Google says it does not track you. That phrase can mean anything from “we do not build an advertising profile” to “we briefly process your IP address, send your query to another company, retain an anonymous copy, and display ads without tying any of it back to you.” Those are not the same promise.
There is also no universal best search engine once relevance, price, index independence and AI enter the picture. The most private configuration may be too slow or technical for daily use. The search engine with the strongest results may require an account or send a query to an upstream index. A provider can minimize its own collection and still be visible to your internet provider or the sites you click.
Our answer for a typical reader is DuckDuckGo. It is free, works on desktop and mobile, requires no account, and offers a dedicated no-AI version. Choose Brave Search instead if independence from Bing matters more. If you will pay for a stronger product, Kagi is the best premium option.
The short list
Comparison of the best private search engines in 2026
Search engine
Best for
AI control
Cost and main caveat
1. DuckDuckGo
Best for most people
Yes — dedicated no-AI version
Free; Bing-heavy results can struggle with deeper queries
2. Kagi
Best paid search
Yes — disable it in Search settings
$10/month for unlimited use; account and temporary logs
3. Brave Search
Independent free index
Partly — summaries turn off, but Ask remains
Free; AI remains visible and results can vary
4. Startpage
Familiar Google and Bing results
No generative layer in core search
Free; System1 ownership and old public audit history
5. MetaGer
Nonprofit metasearch
No generative layer documented
Prepaid usage; no native iPhone app
6. Mojeek
UK-based independent index
Search Summary is optional
Free; smaller index and less consistent deep-query coverage
7. SearXNG
Self-hosters and technical users
Depends on the instance
Free and open source; requires setup and administrator trust
Best overall: DuckDuckGo ⭐⭐⭐
DuckDuckGo wins by being the easiest privacy improvement that most people will keep using.
Its privacy policy says it does not write an IP address or unique identifier to disk alongside a query. It does retain anonymous search terms for tasks such as correcting misspellings and improving results, but says those terms are disconnected from anything that identifies a person. That is more precise—and more believable—than pretending the service never processes data at all.
DuckDuckGo combines its own crawlers and many instant-answer sources, but its traditional links and images are largely supplied by Microsoft Bing. That gives it broad coverage without handing Microsoft a user’s direct identity, but it also means DuckDuckGo is not an independent web index in the way Brave or Mojeek is.
The clearest reason it ranks first in 2026 is noai.duckduckgo.com. The dedicated version turns off Search Assist and Duck.ai and filters images identified as AI-generated. It answers “best search engine for privacy and no AI” more cleanly than a buried toggle that leaves an AI button in the interface.
The compromise is relevance. In a recent r/privacy discussion, the most repeated complaint is not privacy—it is having to repeat detailed searches elsewhere, especially for forum posts, troubleshooting and nuanced questions. That experience is not universal, but it is common enough to take seriously. DuckDuckGo’s !bang shortcuts make fallback easy, although using a bang sends you to the destination search service and subjects that search to the destination’s privacy practices.
Choose DuckDuckGo if: you want the best free balance of privacy, convenience and no-AI control on iPhone, Android and desktop.
Skip it if: you regularly run obscure research, technical or user-generated-content searches and dislike using a fallback.
Best paid: Kagi ⭐⭐
Kagi is what search looks like when the customer pays instead of the advertiser.
There are no ads, and the product provides unusually strong result controls. You can raise, lower or block domains; choose lenses; and use sources drawn from Kagi’s own indexes and anonymized requests to other traditional indexes. Kagi’s current plans include a 100-search trial, $5 a month for 300 searches, $10 for unlimited search and $25 for an Ultimate tier with premium AI features.
The subscription is both its privacy advantage and its most obvious obstacle. Kagi requires an account for billing, although it says searches are anonymized and not associated with that account. Its privacy materials describe temporary search-query debugging logs, with search queries said to be removed after seven days. That is more retention than a purist might want, even when the query is not attached to the account.
Supported paid plans can use Privacy Pass, which issues anonymous tokens so the search service can confirm entitlement without seeing the user’s account identity. It is a thoughtful design, but not available on every plan or browser; Safari is a notable limitation.
Kagi also has the best AI control in this group. Its Search AI settings state that AI is invoked on demand. Turning AI off hides its Search interface elements and prevents explicit AI triggers. Users who do want AI should read Kagi’s separate provider disclosures, because model vendors may have their own limited retention rules.
Choose Kagi if: search is important enough to justify $10 a month and you want high-quality controls without advertising.
Skip it if: you want an account-free service, zero temporary query retention, or a fully capable free tier.
Best independent free index: Brave Search ⭐⭐
Brave Search is the strongest answer to a different question: which private search engine is least dependent on Google and Microsoft?
Brave says the standard service runs on its own independent web index. That matters beyond branding. A private front end to Bing can protect a user’s identity, but it does not create competition at the infrastructure level. Brave controls crawling, ranking and delivery end to end. An optional Google fallback can supplement a weak result set, but enabling it naturally reduces that independence.
Its privacy policy says IP addresses are not retained and search ads are contextual rather than based on a personal profile. Brave’s anonymous usage metrics are enabled by default. The company says those metrics exclude actual query text, IP addresses and unique identifiers, but privacy-conscious users should still consider switching them off in Search settings.
Brave loses points on the no-AI question. You can turn off automatic “Answer with AI” summaries, but the Ask entry point remains in the search interface. That may be acceptable to someone who simply does not want generated text placed above links. It is not a complete AI-free mode in the DuckDuckGo or Kagi sense.
Choose Brave Search if: you want a free, capable private search engine with its own index and can tolerate an optional AI surface.
Skip it if: “no AI” means no AI button, prompt or generative feature anywhere in the search experience.
Best for familiar Google and Bing results: Startpage ⭐
Startpage is the least disruptive move for someone who likes mainstream results but does not want a mainstream engine building the personal search profile.
It submits searches to Google and Bing on the user’s behalf and returns the results. Startpage says it does not record IP addresses or user agents, keeps only aggregate search counts by language, and uses transient anti-abuse techniques instead of a conventional IP log. It also avoids tracking cookies; an optional preference cookie can remember settings.
Anonymous View extends that proxy model after the results page. Startpage retrieves a destination page with its own IP address and displays it to the user. It can be useful for a quick read, but scripts and interactive functions may break. It should not be confused with the stronger anonymity and traffic separation Tor is designed to provide.
Startpage’s core results do not currently contain generative AI summaries. Its Instant Answers are conventional result modules and can be disabled.
The trust caveat is corporate and evidentiary. Startpage operates from the Netherlands, but System1—an advertising-technology company—invested through Privacy One. Startpage says its management controls privacy decisions. There is no public evidence in the reviewed materials that System1 has overturned those practices, but the strongest audit talking point is old: Startpage says its regular EuroPriSe recertification was postponed in 2017.
Choose Startpage if: familiar result quality matters more than index independence and you want no generative layer in core search.
Skip it if: ownership by an ad-tech group or reliance on Google and Bing is outside your threat model.
Best nonprofit metasearch: MetaGer ⭐
MetaGer combines several appealing properties that rarely appear together: it is operated by a German nonprofit, publishes its code, has no ads, and does not require a personal account.
Its July 2026 privacy policy says IP addresses and user agents are neither saved nor shared. Because MetaGer is a metasearch engine, it must send the query to result partners. It says returned results and the query are kept for display for a few hours. Its current source list includes Brave, Mojeek and Google results supplied through Serper.
Instead of an account, MetaGer gives the user a random key. A one-time payment adds tokens; the service estimates that €5 for roughly 500 tokens lasts a typical user around two months. Cash payment is available for people who want to avoid a payment trail. The key can also unlock a proxy that loads destination pages on MetaGer’s servers.
This is a credible privacy design, but it is less convenient than opening a free search page. MetaGer has browser integrations and an Android app, but no native iOS app. We also found no standard generative-answer layer in the reviewed search product, making it a good no-AI option for users comfortable with its payment model.
Choose MetaGer if: you value nonprofit governance, open code, no advertising and an anonymous payment/access model.
Skip it if: you want a frictionless free default or a polished native iPhone app.
Best UK private search engine: Mojeek
Mojeek is the clearest answer for a UK reader who wants a locally based search company and a genuinely independent index.
The Brighton-based company crawls and ranks the web itself. Its privacy policy says operational logs are retained indefinitely but do not contain IP addresses; the IP is replaced with a two-letter country code. Mojeek describes the remaining data as non-personal and says it does not set a cookie unless a user chooses to save preferences.
Mojeek does offer a generative Search Summary, but it is user-triggered rather than automatically placed above every result set. The answer appears alongside traditional links and includes citations. That makes Mojeek a reasonable choice for someone who wants AI off by default, even though it is not an engine built without AI capability.
The cost of independence is index depth. Mojeek can be excellent for straightforward discovery and provides a different ranking perspective, but its smaller corpus is less dependable for obscure, highly local, shopping or rapidly changing queries. Keep a fallback available.
Choose Mojeek if: UK jurisdiction and independence from Google, Bing and Brave matter most.
Skip it if: you need one engine to handle every deep or time-sensitive query.
Best for self-hosting: SearXNG
SearXNG is not a single search company. It is open-source metasearch software that can query a configurable mix of external services and remove identifying headers and cookies before doing so.
That flexibility explains why privacy communities recommend it—and why simplistic rankings often get it wrong. If you use a public instance, you must trust the administrator. SearXNG’s own instance guidance warns that an operator could log or sell data. If you self-host, you control the logs, but upstream search engines still see requests coming from your instance. A server used by only one person can produce a query stream that is easier to separate than one shared by many users.
The default software does not impose a generative answer layer, although instance operators can change the interface or add engines. Speed, uptime, result mix and privacy therefore vary by instance.
Choose SearXNG if: you understand the deployment model and want maximum control over sources and configuration.
Skip it if: you want a service whose privacy properties, support and uptime are consistent without technical work.
Popular privacy search engines we did not recommend
Its policy says IP addresses and queries are automatically shared with Bing or Google. Its new desktop AI-free mode is welcome but does not change that core comparison.
The free tier shares the query and masked technical data with advertising partners, and ad iframes can send personal data to Bing or Google. Pro is a different, paid proposition.
Mullvad shut the service down on November 27, 2025.
These products are not necessarily “bad.” They simply do not support the same top-line privacy recommendation under their current availability and published terms.
What Reddit users get right—and what Reddit cannot prove
There is no secret community consensus that the product pages are hiding. Recent privacy threads repeat the same trade-offs: DuckDuckGo is convenient but can struggle on detailed searches; Kagi earns praise but costs $10 a month for unlimited use; Startpage provides familiar results but prompts ownership questions; and SearXNG offers control at the cost of setup, speed and trust in an instance operator.
That lived experience is useful when judging whether someone will keep a new default. It cannot verify what happens on a provider’s servers. Reddit comments about an engine “selling data,” being “compromised” or offering perfect anonymity are not evidence unless they point to a policy, audit, technical finding or documented incident. This ranking therefore uses community reports for usability and official disclosures for data-handling claims. The clearest current example is a thread asking for both privacy and convenience: the replies reveal real compromises, not one uncontested winner.
Private search is not anonymous search
A private search engine primarily limits what the search provider records and how it profiles the user. It does not make the whole browsing session invisible.
The search provider receives a network connection and may briefly process an IP address even if it does not retain it.
HTTPS normally hides the query text from the internet provider, but the provider can still see the domain being contacted.
Once you click a result, the destination site applies its own cookies, scripts, fingerprinting and account rules.
Search suggestions can transmit text as it is typed, before the query is submitted.
A !bang shortcut takes the user to another search service; the destination’s privacy policy then applies.
If the goal is to hide an IP address from the search provider, Privacy Guides recommends considering Tor or a trusted VPN. Tor Browser is the stronger anonymity tool, but its privacy benefits depend on using it correctly. A private search engine is one layer, not an invisibility cloak.
Which private search engine should you choose?
For most people: DuckDuckGo.
For mainstream search with built-in AI features switched off:noai.duckduckgo.com.
For the best paid experience: Kagi Professional at $10 a month.
For an independent free index: Brave Search.
For familiar Google/Bing-style results: Startpage.
For nonprofit, ad-free metasearch: MetaGer.
For a UK-based independent engine: Mojeek.
For self-hosting and source control: SearXNG.
For iPhone: DuckDuckGo is the simplest all-in-one option; Startpage and Brave also have mobile-browser routes.
For Android: DuckDuckGo and Brave offer the easiest full mobile experiences; MetaGer and Mojeek also have Android apps.
How to change the default on iPhone and Android
On iPhone, Apple’s current default-search guide shows the available choice in Safari settings. The exact list depends on iOS version and region. If the provider is not offered, use its app, browser or Safari extension instead.
On Android, Chrome exposes the choice under More > Settings > Search engine; Google documents the current steps in its Chrome help page. A privacy-focused browser can expose a different provider list. If you use DuckDuckGo’s no-AI endpoint, add it as a custom search engine where the browser permits it or bookmark it as the search home page.
Frequently asked questions
What is the best search engine for privacy?
DuckDuckGo is the best private search engine for most people in 2026. It does not associate search queries with retained IP addresses or unique identifiers, requires no account, works across desktop and mobile, and has a dedicated no-AI version. Brave Search is the better choice if index independence is the priority.
What is the most private search engine?
There is no universal answer without a threat model. MetaGer’s anonymous-key design and SearXNG under a carefully operated deployment can minimize different kinds of exposure. For mainstream use, DuckDuckGo, Brave Search and Startpage provide a stronger balance of privacy and usability. Use Tor if the search provider must not see your real IP address.
Which private search engine has no AI?
DuckDuckGo provides the clearest no-AI option at noai.duckduckgo.com, which disables its AI features and filters AI-generated images. Kagi can hide and disable Search AI from settings. Startpage’s core search currently has no generative answer layer. MetaGer also had no standard generative-answer feature in the product reviewed for this article.
Is DuckDuckGo really private?
DuckDuckGo says it does not retain IP addresses or unique identifiers with search queries and does not build personal search profiles. It does retain anonymous query strings for product improvement. Its traditional link and image results are largely sourced from Bing, but DuckDuckGo says requests are proxied so Microsoft does not receive the user’s direct identity.
Is Startpage safer than DuckDuckGo?
Both have strong published privacy practices, but they optimize for different things. Startpage proxies Google and Bing and may provide more familiar results. DuckDuckGo is easier to use across devices and has stronger no-AI controls. Startpage’s System1 ownership and old public audit history are reasonable trust considerations.
Is Brave Search more private than DuckDuckGo?
Brave retains no IP address and operates its own index, which reduces exposure to an upstream search provider. DuckDuckGo also avoids a personal search profile but relies heavily on Bing for standard results. DuckDuckGo has the better complete no-AI mode; Brave has the stronger independence story.
What is the best private search engine for iPhone?
DuckDuckGo is the simplest recommendation because it offers an iOS app and can be used as a default search option in common browsers. Startpage also offers an iOS browser app, and Brave integrates Brave Search into its iPhone browser. Exact default-search choices vary by browser, iOS version and region.
What is the best private search engine for Android?
DuckDuckGo and Brave provide the most complete Android experiences. MetaGer and Mojeek also offer Android apps, while SearXNG can be used through a browser or a configured instance.
Are private search engines more secure?
They can reduce profiling and the exposure of sensitive queries, but they do not automatically block malware, prevent browser fingerprinting or secure the sites opened from results. Browser security, software updates, tracker blocking, careful account use and, where appropriate, Tor or a trusted VPN still matter.
iCloud. È scontro Apple-Governo britannico su crittografia, privacy e poteri dello Stato
Apple contro il Governo britannico: nuova battaglia legale sull’accesso ai dati crittografati di iCloud
A poco più di un anno dal primo duro scontro tra Apple e il Governo britannico, la disputa sulla crittografia dei dati torna davanti ai giudici. Il colosso di Cupertino ha infatti avviato una nuova azione legale contro il Regno Unito per contestare i poteri con cui Londra può imporre alle aziende tecnologiche di facilitare l’accesso ai dati degli utenti conservati sui propri servizi cloud.
Come spiegato da Rachel Hall sul quotidiano The Guardian, la vicenda riguarda i dati archiviati su iCloud, il servizio cloud di Apple, in particolare quelli protetti dal sistema di crittografia avanzata Advanced Data Protection (ADP), che rende i contenuti leggibili esclusivamente dal proprietario dell’account.
Il nuovo ricorso di Apple contro il Governo britannico
Secondo quanto emerge dall’ordinanza emessa dal tribunale, il Ministero dell’Interno britannico (Home Office) ha notificato ad Apple una nuova richiesta tecnica, nota come Technical Capability Notice (TCN). Si tratta di uno strumento previsto dall’Investigatory Powers Act, la controversa legge britannica che disciplina i poteri di sorveglianza e intercettazione delle autorità.
Che cos’è una Technical Capability Notice
Una Technical Capability Notice è un ordine con cui il Governo può obbligare un’azienda tecnologica ad adottare misure tecniche che consentano alle autorità di svolgere attività investigative. L’Investigatory Powers Act prevede che tali richieste possano essere utilizzate nell’ambito di indagini riguardanti, tra gli altri casi:
terrorismo;
abuso sessuale su minori;
gravi minacce alla sicurezza nazionale.
In pratica, il Governo può chiedere a un fornitore di servizi digitali di rendere accessibili dati che normalmente sarebbero protetti dalla crittografia. La versione più credibile è che Londra non stia pensando solo a terrorismo, criminalità organizzata o abusi online, ma voglia uno strumento utile in un ambiente di minacce multiple: Russia per la dimensione cyber-operativa, Cina per quella tecnologica e di spionaggio industriale. Detto in modo semplice, la richiesta ad Apple sembra rispondere al bisogno di non restare “ciechi” proprio nei casi che per il Regno Unito contano di più dal punto di vista geopolitico.
Dalla richiesta globale a quella limitata ai cittadini britannici
La nuova iniziativa del Governo arriva dopo un precedente confronto che aveva assunto anche una dimensione diplomatica tra Regno Unito e Stati Uniti. La prima Technical Capability Notice, notificata lo scorso anno, chiedeva ad Apple la possibilità di accedere ai dati protetti tramite Advanced Data Protection sia degli utenti britannici sia di quelli statunitensi, qualora vi fossero esigenze di sicurezza nazionale.
Dopo le forti tensioni tra Londra e Washington, il Governo britannico aveva ritirato quella richiesta. Successivamente, però, il Home Office ha emesso una seconda Technical Capability Notice, questa volta limitata esclusivamente agli utenti del Regno Unito. È proprio questa nuova richiesta ad essere oggi oggetto del ricorso presentato da Apple.
Perché Apple si oppone
Apple sostiene da tempo che creare una cosiddetta “back door”, cioè un accesso privilegiato ai dati crittografati, comprometterebbe la sicurezza dell’intero sistema. Il motivo è semplice: la crittografia end-to-end funziona proprio perché nessuno, nemmeno il fornitore del servizio, possiede le chiavi necessarie per leggere i contenuti.
Se Apple fosse tecnicamente in grado di accedere ai dati degli utenti, la stessa capacità potrebbe essere richiesta dalle autorità giudiziarie o investigative attraverso un mandato. Inoltre, qualsiasi meccanismo di accesso straordinario rappresenterebbe un potenziale punto debole sfruttabile anche da criminali informatici o altri soggetti ostili.
Secondo Apple, indebolire la crittografia significa aumentare il rischio di violazioni dei dati personali e compromettere la sicurezza di milioni di utenti.
La conseguenza: Apple ha ritirato ADP nel Regno Unito
Proprio per evitare di dover creare un sistema di accesso privilegiato, Apple aveva preso una decisione senza precedenti. Nel gennaio 2025 la società ha infatti disattivato nel Regno Unito il servizio Advanced Data Protection (è un’impostazione facoltativa che estende la crittografia end-to-end a un numero maggiore di categorie di dati su iCloud), impedendo ai nuovi utenti britannici di attivarlo e rimuovendone progressivamente la disponibilità.
La scelta ha avuto un effetto paradossale: invece di consentire allo Stato un maggiore accesso ai dati, ha ridotto il livello massimo di protezione disponibile per gli utenti britannici.
Anche Privacy International e Liberty contestano il sistema
Il caso Apple si intreccia con un altro procedimento già pendente davanti allo stesso tribunale. L’IPT ha infatti notificato il nuovo ricorso all’organizzazione per i diritti digitali Privacy International, che insieme all’associazione Libertyaveva già presentato un’azione legale contro il regime delle Technical Capability Notice.
Le due organizzazioni chiedono che il procedimento venga discusso pubblicamente, sostenendo che l’interesse collettivo alla trasparenza prevalga sulla tradizionale segretezza che caratterizza questi provvedimenti. Contestano inoltre:
la legittimità delle Technical Capability Notice;
la loro necessità;
il livello di segretezza previsto dall’attuale normativa britannica.
Per il prossimo mese è già stata programmata un’udienza organizzativa nella quale il tribunale dovrà stabilire come gestire i due procedimenti paralleli.
Un portavoce di Privacy International ha accolto positivamente la nuova iniziativa di Apple: “Siamo lieti di sapere che Apple sta nuovamente contestando il regime britannico degli ordini segreti. Sebbene non conosciamo il contenuto del ricorso, se riguarda gli ordini già riportati che puntano a compromettere la sicurezza dell’archiviazione iCloud, allora il ricorso di Apple, insieme al nostro e a quello di Liberty, è fondamentale per preservare la privacy e la sicurezza di tutti”.
Un test giuridico sul rapporto tra crittografia, privacy e poteri dello Stato
Né Apple né il Home Office hanno commentato il nuovo procedimento giudiziario. Entrambe le parti sono infatti soggette a restrizioni legali che impediscono di discutere pubblicamente il contenuto delle Technical Capability Notice.
Il Governo britannico continua comunque a difendere l’Investigatory Powers Act, sostenendo che la normativa preveda solide garanzie procedurali e che questi poteri vengano utilizzati soltanto quando strettamente necessari per la tutela della sicurezza nazionale e per le indagini sui reati più gravi.
La nuova causa tra Apple e il Governo britannico va ben oltre una semplice controversia nazionale. Il caso rappresenta uno dei più importanti test giuridici sul rapporto tra crittografia, privacy e poteri dello Stato. Da anni governi e forze dell’ordine chiedono strumenti che consentano di accedere ai dati cifrati per finalità investigative. Le aziende tecnologiche e le organizzazioni per i diritti digitali ribattono invece che non esiste una “back door” sicura: qualsiasi eccezione alla crittografia finirebbe inevitabilmente per indebolire la protezione di tutti gli utenti.
Google’s “privacy-preserving” age verification system is coming to the Play Store
Governments around the world are suddenly very keen on online age verification requirements. In some places, this takes the form of ID requirements to access adult content, but several US states have also focused on app stores. With these laws now going into effect, Google has announced an expansion of its beta Play Age Signals API, which it claims will allow developers to confirm user ages without impinging on privacy.
Google’s system doesn’t require an ID or selfie verification—it’s connected to the company’s existing Family Link app. The idea is that parents will set age ranges for their kids’ managed accounts. For example, you might set a range like 16–17, allowing apps to tailor experiences and content for teenagers.
Google notes that the ranges are dynamic and may change as young users get older. So a kid who’s 13 may be in the same app content bracket for a few years before hitting the next level. Parents have the option to set and share these ranges if they want that additional level of control over what their children can access in Google Play. However, it’s not mandatory for child accounts—it’s fully opt-in and can be turned off at any time.
Google began testing the Play Age Signals API late last year as it became apparent that multiple states were going to put the onus of age verification on app stores. The Computer & Communications Industry Association (CCIA), which lobbies on behalf of tech firms, has opposed these laws. However, the US Supreme Court recently paused a lower court injunction, allowing the Texas law to take effect. Louisiana and Utah also have similar laws going into effect.
Gli strumenti di AI per lo sviluppo software promettono di aumentare la produttività degli sviluppatori, ma una recente analisi indipendente riaccende il dibattito sulla sicurezza dei dati affidati agli assistenti di coding. Al centro della vicenda c’è Grok Build, il tool a riga di comando di xAI, accusato di aver trasmesso (in chiaro) ai server dell’azienda interi repository Git, cronologia compresa, insieme a file contenenti credenziali e altri dati sensibili. Secondo il ricercatore che ha condotto l’analisi, inoltre, il comportamento sarebbe avvenuto anche dopo aver attivato l’opzione di esclusione dall’addestramento del modello.
Un’analisi del traffico di rete fa emergere il problema
La vicenda nasce dall’analisi del traffico di rete effettuata dal ricercatore noto come cereblab, che ha instradato Grok Build attraverso mitmproxy per osservare nel dettaglio le comunicazioni tra il client e i server remoti. L’obiettivo era verificare quali dati venissero realmente inviati durante una normale sessione di sviluppo. I risultati non sono stati quelli sperati. Secondo il report, il software avrebbe aperto due canali distinti di comunicazione: uno destinato alle richieste del modello AI e un secondo utilizzato per il caricamento del codice (un comportamento decisamente non atteso e che ha allarmato il ricercatore).
Nel test effettuato su un repository Git di circa 12 GB, il traffico destinato al modello AI sarebbe stato limitato a circa 192 KB, mentre il canale di storage avrebbe trasferito 5,10 GiB di dati suddivisi in 73 blocchi da circa 75 MB ciascuno. Il rapporto tra i due flussi supera le 27.800 volte, un valore incompatibile con il semplice invio del contesto necessario alla conversazione con il modello e che di solito giustifica connessioni parallele. L’analisi sostiene inoltre che il contenuto inviato corrispondesse a un bundle Git completo, comprendente non solo i file correnti ma anche la cronologia del repository.
Anche i segreti sarebbero finiti nel trasferimento
Ancora più delicata è la parte relativa ai secret presenti nel progetto. Durante il test il ricercatore ha inserito volutamente un file .env contenente chiavi API e credenziali fittizie facilmente identificabili. Secondo quanto documentato, tali informazioni sarebbero state trasmesse integralmente durante la comunicazione con i server di xAI. Inoltre, ricostruendo il bundle Git catturato durante il trasferimento, il ricercatore afferma di aver recuperato anche un file che l’agente era stato esplicitamente istruito a non leggere, suggerendo che il caricamento del repository fosse indipendente dalle operazioni realmente effettuate dal modello.
Uno degli aspetti più controversi, secondo cerelab, riguarda l’impostazione “Improve the model”, utilizzata per escludere i propri dati dall’addestramento dell’intelligenza artificiale. Secondo la sua analisi, la disattivazione di questa opzione non avrebbe impedito il trasferimento del repository, ma soltanto il suo eventuale utilizzo per l’addestramento del modello. In altre parole, il codice continuerebbe comunque a lasciare la macchina dello sviluppatore per essere archiviato sui sistemi remoti. Si tratta di una distinzione importante, perché trasmissione, archiviazione e addestramento rappresentano tre aspetti differenti dal punto di vista della sicurezza e della conformità normativa.
xAI avrebbe già modificato il comportamento del servizio
La vicenda, tuttavia, sembra aver avuto un’evoluzione molto rapida. Nei giorni successivi alla pubblicazione del report, lo stesso ricercatore ha ripetuto i test osservando un comportamento differente. In sei prove consecutive non sarebbe più stato rilevato alcun caricamento del repository tramite l’endpoint dedicato allo storage. Al suo posto sarebbero comparsi nuovi flag server-side, tra cui disable_codebase_upload, che sembrerebbero disattivare la funzione senza richiedere un aggiornamento del client. Al momento, però, xAI non ha pubblicato alcun advisory di sicurezza, né un changelog che spieghi ufficialmente la modifica o chiarisca quale sia stato l’impatto del problema sugli utenti che hanno utilizzato Grok Build prima della mitigazione. Anche le note di rilascio più recenti del progetto non fanno riferimento alla questione.
Una lezione per tutti gli agenti di coding
Al di là del singolo caso, l’episodio evidenzia una criticità destinata a diventare sempre più rilevante con la diffusione degli AI coding agent. Molti sviluppatori tendono infatti a considerare questi strumenti come semplici assistenti locali, mentre nella maggior parte dei casi il lavoro viene svolto su infrastrutture cloud. Per le organizzazioni questo significa che repository, codice proprietario, segreti applicativi e informazioni sensibili potrebbero lasciare il perimetro aziendale se non vengono definite precise policy di utilizzo. E addirittura, questo potrebbe succedere anche se le opzioni di non condivisione sono attive, richiedendo una infrastruttura di controllo che vada oltre la semplice policy.
Chat Control 2.0, gli esiti incerti della contestata proposta di regolamento europeo
Lunedì 29 giugno l’Unione Europea è tornata a discutere del Regolamento 2022/0155 CSAR (Child Sexual Abuse Regulation), più noto come “Chat Control 2.0”.
Presentato nel 2022, negli anni il testo è stato oggetto di numerosi round negoziali tra Parlamento, Consiglio e Commissione UE; allo stesso tempo è finito al centro di accese critiche legate al rischio di avallare forme di sorveglianza digitale sugli utenti.
Per meglio inquadrare l’esito dell’incontro, nel presente articolo ripercorriamo l’iter normativo, i contenuti e le principali criticità della proposta di regolamento.
L’iter della proposta CSAR
Il passaggio iniziale risale all’11 maggio 2022, quando la Commissione Europea annunciò di voler introdurre un regolamento mirato a “prevenire e combattere l’abuso sessuale sui minori”.
Alla luce dell’evoluzione delle tecnologie e del mutato panorama di rischio, la proposta si affiancava alla precedente Direttiva 2011/93 e abrogava il Regolamento 2021/1232 – noto come “Chat Control 1.0” – che prevedeva una deroga temporanea alla direttiva ePrivacy del 2002, per consentire agli erogatori dei servizi digitali la scansione volontaria delle conversazioni sulle proprie piattaforme a fini di rilevazione e rimozione del Child Sexual Abuse Material (CSAM).
La nuova formulazione assegnava ai gestori dei servizi un ruolo più stringente, prevedendo uno scanning non più volontario ed episodico ma preventivo e massivo, allo scopo di contrastare più efficacemente lo CSAM e i fenomeni di grooming.
Negli anni seguenti, tuttavia, diversi pareri e relazioni tecniche degli organi comunitari avrebbero evidenziato le possibili insidie di simili ingerenze nelle comunicazioni private dei cittadini.
Nonostante tali criticità, inizialmente gran parte degli Stati membri annunciò il proprio favore per l’adozione della normativa; ma in seguito si diffusero crescenti dubbi verso le misure proposte, tanto che le consultazioni avvenute nell’ottobre 2025 terminarono con esito negativo (mentre il 26 novembre il Consiglio avrebbe poi raggiunto una posizione comune).
Dopo una parziale revisione del testo, svoltasi sotto la Presidenza danese del Consiglio UE, alla fine del 2025 si è quindi aperto un processo negoziale – tuttora in corso – che ha coinvolto Parlamento, Consiglio e Commissione europea.
L’iter ha registrato un’evoluzione fondamentale a marzo, quando la Commissione Giustizia, Libertà civili e Affari interni (LIBE) ha respinto la deroga provvisoria alla direttiva ePrivacy con 28 voti favorevoli e 38 contrari; pochi giorni dopo, anche il Parlamento si sarebbe pronunciato a sfavore, portando alla scadenza della proroga il 3 aprile 2026.
Il nodo della crittografia end-to-end
Uno dei principali nodi critici della proposta risiede nella previsione di una sorveglianza preventiva generalizzata, che permetterebbe alle aziende tech di accedere a chat di messaggistica ed email di milioni di persone senza necessità di alcun controllo giudiziario, così violando il principio di riservatezza della vita privata sancito dall’art. 8 della Convenzione Europea sui Diritti Umani (CEDU).
Questo richiederebbe di verificare i messaggi mediante il client-side scanning,analizzando i contenuti direttamente sul dispositivo dell’utente prima di applicare la crittografia end-to-end (E2E); ne deriverebbero serie implicazioni anche per le aziende responsabili dei servizi, costrette a monitorare costantemente i contenuti condivisi dai propri utenti alla ricerca di materiali illeciti.
È ovvio che l’unico modo per garantire tale monitoraggio su un’immensa mole di conversazioni sarebbe implementare forme di scansione automatizzata delegate a sistemi basati sull’AI, con quanto ne consegue in termini di falsi positivi ed errori dagli effetti potenzialmente molto gravi per la vita e la reputazione dei cittadini coinvolti, come del resto aveva rilevato sin da subito il parere congiunto EDPB–EDPS n. 4/2022.
Anche l’imposizione di meccanismi di age verification avrebbe serie conseguenze in termini di identificazione e profilazione degli utenti, portando a una sostanziale cancellazione del diritto all’anonimato online.
Soprattutto, minare la crittografia end-to-end significherebbe esporre a seri pericoli gruppi di persone già particolarmente vulnerabili alla sorveglianza digitale: come giornalisti investigativi, oppositori politici e perfino vittime di cyber stalking, che non potrebbero più contare su alcuna garanzia circa la segretezza delle proprie comunicazioni online.
Gli attuali contenuti: “Chat Control 2.0”
Allo scopo dichiarato di proteggere i minori da ogni forma di abuso, il testo del regolamento abilita il mass scanning preventivo sulle email e i messaggi privati dei cittadini, rischiando di fatto di introdurre forme di sorveglianza digitale generalizzata sugli utenti europei.
Dopo la revisione avvenuta alla fine del 2025 si è tornati a parlare, come già nel Chat Control 1.0, di “scansione volontaria” e non obbligatoria; tuttavia, si continuano a prevedere misure obbligatorie di risk assessment (Art. 3) e risk mitigation (Art. 4) a carico delle aziende erogatrici di servizi di comunicazione digitale.
Si sancisce poi l’obbligo di introdurre meccanismi di verifica dell’età per i servizi di hosting e comunicazione, richiedendo l’esibizione di un documento d’identità o l’utilizzo di credenziali biometriche per accedere a servizi e piattaforme online.
Nel regolamento viene infine anticipata la costituzione di un nuovo centro di controllo europeo incaricato di coordinare le attività di prevenzione e contrasto della violenza sui minori, con cui le aziende tecnologiche saranno tenute a collaborare attivamente.
La posizione dell’Italia sul Regolamento
Inizialmente tra i sostenitori della proposta, negli ultimi due anni l’Italia ha progressivamente sfumato la propria posizione sul regolamento CSAR.
Tuttavia, pur continuando a dichiararsi contraria alla previsione di forme di scansione massiva sulle comunicazioni private, nel Coreper di novembre il nostro Paese ha scelto non di esprimere un voto contrario ma di astenersi, come ha fatto anche la Germania.
Una scelta ambigua, che lascia aperte numerose domande sulla reale posizione del governo circa una normativa che potrebbe impattare profondamente la privacy dei propri cittadini.
Le iniziative della società civile
Com’era prevedibile, nei quasi cinque anni trascorsi dalla sua proposizione il Regolamento non è rimasto esente da valutazioni negative.
Le più accese provengono dalle associazioni per i diritti digitali, le quali hanno lanciato una petizione contro l’approvazione della normativa, evidenziando che prevedere una scansione generalizzata su email e servizi di messaggistica equivale a sancire la fine della privacy come concepita in seno all’Unione Europea.
Anche numerosi esperti di cybersecurity si sono pronunciati contro la proposta, ricordando come sancire l’aggirabilità della crittografia E2E significhi, tra le altre cose, aprire la porta ad ogni tipo di vulnerabilità sui dispositivi degli utenti.
E se i proponenti parlano di un “vuoto normativo” da colmare con urgenza, gli oppositori continuano a ricordare che esistono altre strade per combattere un fenomeno odioso come lo CSAM, senza necessariamente imporre a milioni di cittadini incolpevoli di rinunciare alla privacy delle loro comunicazioni digitali.
Gli esiti dell’incontro del 29 giugno
Qualora nel trilogo di lunedì 29 giugno 2026 fosse stato raggiunto un accordo, l’adozione formale del regolamento CSAR sarebbe probabilmente arrivata entro la fine di luglio.
L’incontro non ha invece saputo individuare una posizione comune su tutti i punti in discussione, avendo come esito un’ennesima proroga dei lavori.
Si conferma l’esistenza di un consenso diffuso rispetto alla maggior parte delle misure proposte, come le definizioni del fenomeno da contrastare o le funzioni del futuro Centro Europeo per la protezione dei Minori; restano tuttavia irrisolti gli aspetti relativi alla scansione automatica dei messaggi privati, da sempre il punto più contestato della normativa.
Intanto, secondo quanto riportano alcune fonti (italiane ed estere), il Coreper avrebbe nuovamente calendarizzato un incontro per procedere a revisionare la versione del regolamento in cui era prevista la scansione delle comunicazioni su base volontaria oggetto della proroga scaduta ad aprile, ossia il noto “Chat Control 1.0”.
Ciò significherebbe aggirare la volontà espressa dal Parlamento per riproporre una proposta ormai definitivamente decaduta: di fatto una lesione senza precedenti ai meccanismi democratici comunitari, che – se confermata – non mancherà di suscitare nuove critiche e reazioni, ulteriormente complicando la già lunga e travagliata strada per l’approvazione del regolamento CSAR.
Le agenzie Usa non più indipendenti. Schrems all’UE: “Cancellare l’accordo sul Data Privacy Framework”
Privacy, la sentenza della Corte Suprema Usa accresce il controllo del Presidente degli Stati Uniti sulle Agenzie federali
È un vero e proprio terremoto quello che sta facendo traballare sensibilmente il quadro regolatorio che definiva il trasferimento di dati tra Union europea (Ue) e Stati Uniti. La decisione della Corte Suprema degli Stati Uniti nel caso Trump v. Slaughterpotrebbe aprire una nuova fase di forte tensione nei rapporti tra Washington e Bruxelles sul delicatissimo tema della circolazione dei dati personali. Con una pronuncia destinata ad avere effetti ben oltre il diritto amministrativo americano, i giudici hanno stabilito che “il Presidente degli Stati Uniti può rimuovere i componenti della Federal Trade Commission (FTC)”, superando un orientamento giurisprudenziale che per quasi novant’anni aveva garantito l’indipendenza dell’autorità federale.
La decisione rappresenta uno dei più significativi rafforzamenti del potere presidenziale nella storia recente degli Stati Uniti e si inserisce nell’affermazione della cosiddetta unitary executive theory, secondo la quale “tutte le autorità dell’esecutivo devono rispondere direttamente al Presidente”.
Negli USA molte funzioni cruciali sono affidate a enti come FTC, FCC e SEC, che tradizionalmente operano con una certa distanza dal potere presidenziale. La teoria unitary executive sostiene invece che questi organismi debbano rispondere più direttamente al presidente, quindi il tema torna centrale ogni volta che un’amministrazione prova a rafforzare il proprio controllo sull’apparato federale.
È venuto il momento di far saltare il Data Privacy Framework?
La pronuncia ha però immediatamente assunto una rilevanza internazionale. Secondo noyb – European Centre for Digital Rights, l’organizzazione fondata dall’attivista austriaco Max Schrems, vengono infatti meno alcuni dei presupposti giuridici sui quali la Commissione europea ha costruito il Data Privacy Framework, il regime che dal 2023 consente il trasferimento dei dati personali dall’Unione europea agli Stati Uniti.
Per comprendere la portata della questione bisogna tornare indietro di oltre venticinque anni. Dal 1995 il diritto europeo limita il trasferimento dei dati personali verso Paesi terzi che non garantiscono un livello di tutela sostanzialmente equivalente a quello assicurato dall’Unione. Nel corso degli anni Bruxelles ha cercato più volte di costruire un meccanismo stabile con Washington per consentire alle imprese europee di utilizzare servizi cloud e piattaforme statunitensi senza violare il Regolamento generale sulla protezione dei dati (GDPR).
I primi due tentativi, Safe Harbor e successivamente Privacy Shield, sono stati però annullati dalla Corte di giustizia dell’Unione europea nelle celebri sentenze Schrems I e Schrems II, proprio in seguito ai ricorsi promossi da Max Schrems. Secondo i giudici europei, il sistema statunitense non offriva garanzie sufficienti contro la sorveglianza governativa né strumenti di ricorso effettivi per i cittadini europei.
Nel 2023 la Commissione europea ha quindi approvato un terzo accordo, il Data Privacy Framework, ritenendo che le modifiche introdotte dall’amministrazione Biden fossero sufficienti a garantire un livello di protezione adeguato. È proprio questo impianto che oggi viene contestato da noyb.
Serve un’autorità per la protezione dei dati personali “veramente indipendente”
Secondo l’organizzazione, il diritto primario dell’Unione europea impone che la vigilanza sulla protezione dei dati personali sia affidata a un’autorità realmente indipendente. Il riferimento è all’articolo 16, paragrafo 2, del Trattato sul funzionamento dell’Unione europea e all’articolo 8, paragrafo 3, della Carta dei diritti fondamentali dell’Unione europea. Per questo motivo, sostiene noyb, la Commissione europea ha individuato nella Federal Trade Commission il soggetto incaricato di garantire il rispetto degli impegni assunti dagli Stati Uniti, richiamandone l’indipendenza ben 259 volte nella decisione di adeguatezza che disciplina il Data Privacy Framework.
La sentenza della Corte Suprema, tuttavia, cambia radicalmente questo presupposto. Se la FTC non può più essere considerata indipendente dal potere esecutivo, viene meno, secondo l’interpretazione di noyb, uno dei pilastri giuridici sui quali Bruxelles ha fondato la propria valutazione.
Max Schrems afferma: “L’elemento fondamentale è che l’assetto costituzionale dell’Unione europea richiede che la vigilanza sia affidata a un’autorità indipendente. L’unico modo per modificare questo principio sarebbe un voto unanime di tutti gli Stati membri dell’Unione europea per cambiare i Trattati dell’UE”.
“Dal momento che negli Stati Uniti non esistono più autorità indipendenti, chiediamo alla Commissione europea di ritirare in modo ordinato la decisione di adeguatezza relativa agli Stati Uniti”, ha sottolineato l’esperto austriaco.
Nella ricostruzione di noyb, non sarebbe compromesso soltanto il ruolo della Federal Trade Commission. Anche il cosiddetto Data Protection Review Court, l’organismo creato dall’amministrazione Biden per offrire ai cittadini europei un rimedio contro eventuali attività di sorveglianza da parte delle autorità statunitensi, viene considerato giuridicamente fragile. Pur chiamandosi “Court”, ricorda l’organizzazione, si tratta infatti di un organismo interno al Department of Justice la cui indipendenza deriva esclusivamente da un ordine esecutivo emanato dall’ex Presidente Joe Biden, modificabile in qualsiasi momento dal Presidente Donald Trump.
Schrems (noyb): “Chiediamo una progressiva uscita dalla condizione di dipendenza dai servizi cloudamericani“
Le conseguenze prospettate da noyb sarebbero molto ampie. Secondo l’organizzazione, la Commissione europea dovrebbe avviare un ritiro ordinato della decisione di adeguatezza e preparare una progressiva uscita dalla dipendenza dai servizi cloud statunitensi.
“Anche seguendo la logica della stessa Commissione europea, il fondamento di qualsiasi accordo tra Unione europea e Stati Uniti per il trasferimento dei dati è ormai venuto meno”, ha precisato Schrems, che aggiunge: “Chiediamo alla Commissione di avviare un’uscita ordinata dal cloud statunitense: non sarà semplice, ma purtroppo è inevitabile. La Commissione ha costruito un castello di carte giuridico sotto la pressione dell’industria. Ora che quel castello sta chiaramente crollando, deve assumersi le proprie responsabilità”.
Sul piano strettamente giuridico, però, gli effetti non sono immediati. La stessa noyb riconosce che il Data Privacy Framework rimane formalmente in vigore finché la Commissione europea non deciderà di revocare la propria decisione oppure finché questa non verrà eventualmente annullata dalla Corte di giustizia dell’Unione europea. Nel frattempo continueranno a essere possibili i trasferimenti di dati fondati sulla decisione di adeguatezza attualmente vigente.
Diversa, invece, potrebbe essere la situazione per le imprese che trasferiscono dati utilizzando altri strumenti previsti dal GDPR, come le Standard Contractual Clauses (SCCs) o le Binding Corporate Rules (BCRs). Secondo noyb, queste organizzazioni dovranno aggiornare le proprie valutazioni d’impatto alla luce del nuovo quadro giuridico statunitense e potrebbero trovarsi nella condizione di dover riconsiderare la liceità dei trasferimenti.
L’organizzazione ha già inviato una lettera formale alla Commissione europea chiedendo l’avvio della procedura di revoca del Data Privacy Framework e ha annunciato che nelle prossime settimane promuoverà una nuova azione giudiziaria con l’obiettivo di ottenere dalla Corte di giustizia dell’Unione europea l’annullamento dell’accordo, un procedimento che potrebbe richiedere due o tre anni.
Mobile application security: l’app gira in casa del nemico
Mobile application security è la sicurezza di un tipo di software che ha una caratteristica unica e spesso rimossa: gira su un dispositivo che chi lo sviluppa non controlla, e che in molti casi è proprio nelle mani di chi vorrebbe attaccarlo. Il codice di un server vive in un data center sorvegliato; un’app mobile vive su un telefono che può essere modificato per ottenere privilegi di amministratore, ispezionato mentre è in esecuzione, decompilato per leggerne l’interno, e il cui archivio locale può essere estratto. È una differenza che cambia tutto, perché ribalta l’assunzione di base su cui poggia gran parte della sicurezza applicativa.
Il peccato originale, in questo campo, è trattare l’app mobile come un client fidato. È l’errore di chi ragiona come per il web, dove il browser dialoga con un server che resta il custode della logica e dei segreti. Sul mobile non funziona così: tutto ciò che finisce dentro l’app, una chiave, una credenziale, una porzione di logica sensibile, è alla portata di chi possiede il dispositivo. La mobile application security parte da qui, dall’accettare che l’ambiente in cui l’app gira è ostile e che il client, a differenza del server, può essere in mano al nemico.
Il client è in mano al nemico
Conviene rendere concreta questa ostilità, perché è ciò che distingue il mobile dal resto. Un dispositivo con privilegi di amministratore ottenuti tramite rooting o jailbreak permette al suo possessore di aggirare le protezioni del sistema operativo e di leggere ciò che le app credono protetto. Strumenti di instrumentation consentono di osservare e manipolare un’app mentre gira, intercettandone le funzioni e i valori in memoria. La decompilazione apre il codice all’analisi, rivelando segreti incorporati e logiche che si pensavano nascoste. E il traffico verso i server può essere intercettato da chi controlla la rete o il dispositivo.
La conseguenza pratica è una serie di errori ricorrenti che derivano tutti dalla stessa illusione di fiducia. Conservare dati sensibili nell’archivio locale come se fosse al sicuro è il problema più comune e più grave del mobile, perché quei dati si possono estrarre. Incastonare chiavi crittografiche o segreti nel binario dell’app, nella convinzione che nessuno li troverà, è un altro classico, smentito dalla prima decompilazione. Affidarsi alla rete senza verificare l’identità del server espone all’intercettazione. Ognuno di questi errori nasce dal dare per scontato un controllo sull’ambiente che, sul mobile, semplicemente non si ha.
OWASP MASVS: lo standard che assume il peggio
A dare ordine a questo terreno c’è uno standard diventato il riferimento di settore, l’OWASP Mobile Application Security Verification Standard, noto come MASVS, affiancato da una guida ai test, il MASTG, che spiega come verificarlo nella pratica. Il valore del MASVS è che non finge che il dispositivo sia fidato: organizza la sicurezza dell’app in gruppi di controlli, ciascuno dei quali affronta un modo in cui l’assunzione dell’ambiente ostile si traduce in rischio concreto.
Nella versione 2.1.0, pubblicata nel gennaio 2024, i gruppi sono otto. Riguardano la conservazione sicura dei dati sul dispositivo, l’uso corretto della crittografia, l’autenticazione e l’autorizzazione, la sicurezza delle comunicazioni di rete, l’interazione sicura con la piattaforma mobile, la qualità del codice, la resistenza alla manomissione e all’analisi inversa, e infine la privacy, gruppo aggiunto proprio nel 2024 a riconoscere quanto privacy e sicurezza siano ormai inseparabili. È un quadro che copre l’app dal dato che custodisce fino al modo in cui parla con il mondo, e che si appoggia a pratiche di secure coding e ai meccanismi di autenticazione, inclusi quelli biometrici, che il sistema operativo mette a disposizione.
Mobile application security e il caso speciale della resilienza
Tra gli otto gruppi ce n’è uno che merita un discorso a parte, perché è il più frainteso: la resistenza alla manomissione e all’analisi inversa, la resilienza nel linguaggio del MASVS. Sono le protezioni che rendono più difficile decompilare un’app, individuarne i punti deboli o modificarla: offuscamento del codice, rilevamento del rooting, difese contro l’instrumentation. Per certe categorie di applicazioni, quelle bancarie, dei pagamenti, della gestione di contenuti protetti, alzare questa barriera ha senso, perché aumenta il costo e il tempo necessari a un attaccante mirato.
Qui però si annida un equivoco da evitare. La resilienza è una difesa in profondità, non un sostituto delle altre. Offuscare il codice e ostacolare l’analisi rallenta chi attacca, non lo ferma: un avversario determinato e con tempo a disposizione supera comunque queste barriere. Confondere il rendere un’app difficile da decifrare con il renderla sicura è uno degli errori più costosi, perché porta a investire nella corazza esterna mentre dentro restano segreti nel binario e dati in chiaro nell’archivio locale. Lo stesso standard colloca la resilienza come livello aggiuntivo per i casi ad alto rischio, non come la base su cui costruire. La sicurezza vera di un’app sta prima nei controlli fondamentali, e solo dopo, dove serve, nella resistenza all’analisi.
Verificare, non sperare
Il merito di avere uno standard è proprio questo: trasformare la sicurezza da auspicio a verifica. Accanto al MASVS, il progetto OWASP MAS fornisce la guida ai test e una lista di controllo che permettono di misurare un’app rispetto ai requisiti, in modo ripetibile e documentabile. Dalla versione 2.0 lo standard ha anche abbandonato i vecchi livelli di verifica fissi, sostituiti da profili di test calibrati sulla criticità dell’applicazione, così che il rigore del controllo si adatti al rischio reale e non sia uguale per un gioco e per un’app bancaria. È la differenza tra credere che un’app sia sicura e poterlo dimostrare, controllo per controllo, integrando queste verifiche nel ciclo di sviluppo come si fa con il resto della pipeline DevSecOps.
Perché conta adesso
Il mobile non è più un canale accessorio, è il luogo dove avvengono le operazioni più sensibili: pagamenti, identità digitale, accesso ai servizi sanitari e bancari, autenticazione verso decine di altri sistemi. L’app è diventata la porta d’ingresso principale, e una porta che si trova fisicamente nelle tasche di chiunque, incluso chi ha interesse a forzarla. A questo si aggiunge la convergenza tra sicurezza e privacy, riconosciuta dallo stesso MASVS con il gruppo dedicato, e una pressione normativa crescente sulla protezione dei dati trattati dalle applicazioni.
In questo quadro, la mobile application security non è una specializzazione di nicchia per chi scrive app, ma una parte centrale della superficie d’attacco di qualunque organizzazione che offra i propri servizi tramite uno smartphone. La sua lezione di fondo è scomoda e preziosa: a differenza di quasi ogni altro software, un’app mobile deve restare sicura anche quando l’ambiente attorno è completamente compromesso. Chi progetta pensando che il telefono sia un posto sicuro costruisce l’app che prima o poi lascerà uscire ciò che doveva custodire. Chi parte dall’assunzione opposta, e usa uno standard come il MASVS per metterla alla prova, costruisce un’app che regge anche in casa del nemico.
Un volto reale può essere modificato dall’intelligenza artificiale invecchiandolo, ringiovanendolo o alterandolo talmente tanto da perdere la somiglianza con l’originale. A un osservatore umano sembrerà quello di un’altra persona ma, per alcuni sistemi di riconoscimento facciale, quel volto può continuare a corrispondere alla stessa identità.
È il risultato mostrato da Kaspersky durante HORIZONS, la principale conferenza europea dell’azienda, in una dimostrazione condotta dal Global Research and Analysis Team, il GReAT.
I ricercatori hanno elaborato fotografie di volti reali con strumenti di intelligenza artificiale generativa, simulando scenari di invecchiamento e ringiovanimento. In molti casi le immagini prodotte sono apparse ai giornalisti presenti come ritratti di persone diverse, ma il sistema di riconoscimento facciale ha continuato ad associarle alle identità originali in dieci casi di test indipendenti.
Il punto, per Kaspersky, è duplice. Da una parte l’esperimento conferma che alcuni sistemi biometrici non si basano sulla semplice somiglianza visiva, ma su caratteristiche geometriche e strutturali del volto.
Dall’altra, proprio queste caratteristiche possono essere conservate anche in immagini sintetiche generate a partire da fotografie reali, creando un rischio per i sistemi automatici di verifica dell’identità.
Maher Yamout è Lead Security Researcher del Global Research and Analysis Team di Kaspersky.
Maher Yamout, Lead Security Researcher del Global Research and Analysis Team di Kaspersky, lo ha definito “una prova di fattibilità di un potenziale attacco basato sull’intelligenza artificiale”, precisando che l’esperimento non costituisce uno studio su larga scala.
La conseguenza pratica, ha spiegato, è che “le trasformazioni facciali generate dall’IA possono preservare l’identità biometrica anche quando la percezione umana interpreta le immagini come individui completamente diversi”.
Perché la macchina non vede quello che vediamo noi
Per capire il problema bisogna distinguere due passaggi che spesso vengono confusi. Il primo è il rilevamento facciale: il sistema analizza un’immagine e stabilisce se al suo interno è presente un volto.
Il secondo è la verifica facciale: una volta individuato il volto, il sistema lo confronta con un’immagine di riferimento e valuta se appartiene alla stessa persona.
Nel suo intervento, Yamout ha spiegato che la macchina non “capisce” un volto nel modo in cui lo fa un essere umano. Non interpreta la pelle, l’espressione, l’impressione complessiva o la somiglianza visiva.
Il sistema individua l’area del volto, ne estrae caratteristiche e le converte in matrici matematiche. A quel punto confronta numeri, distanze e soglie di similarità.
Questo spiega perché un’immagine modificata dall’IA può apparire molto diversa a una persona, ma risultare ancora abbastanza vicina all’originale per un modello di riconoscimento.
L’intelligenza artificiale può cambiare l’età apparente, la texture della pelle, gli occhiali, alcuni dettagli estetici o lo stile dell’immagine, ma conservare elementi geometrici e strutturali sufficienti per superare il confronto biometrico.
Nella nostra intervista, avvenuta successivamente alla presentazione, Yamout ha riassunto il punto in modo molto diretto: “Le macchine non capiscono la pelle, non capiscono le fotografie”.
Secondo Yamout, sette modelli su otto hanno si sono fatti ingannare da immagini rifatte in stile Studio Ghibli. Che questa immagine sia sufficiente per fingersi Sam Altman?
I modelli, ha spiegato, cercano elementi come occhi, naso e bocca, individuano l’area del volto e la trasformano in numeri. “Quello che siamo riusciti a fare è stato cambiare l’aspetto visibile del volto ma mantenere intatta la struttura sottostante”.
Uno degli esempi più efficaci mostrati durante la presentazione riguardava un’immagine trasformata in uno stile illustrato simile a quello dello Studio Ghibli. A un osservatore umano non verrebbe naturale accettarla come prova di identità in un sistema di sicurezza.
Eppure, secondo Yamout, sette modelli su otto l’hanno comunque riconosciuta come riferibile alla stessa persona.
È un dettaglio aneddotico, che però rende bene la distanza tra la percezione umana e il calcolo biometrico.
KYC, onboarding e verifica dell’identità
Il tema diventa particolarmente rilevante nei processi di verifica dell’identità. Tra questi rientra il KYC, acronimo di “Know Your Customer”, cioè l’insieme delle procedure con cui banche, fintech, piattaforme finanziarie e altri soggetti verificano l’identità di un cliente prima di attivare un servizio o autorizzare determinate operazioni.
In molti casi l’utente carica un documento, scatta una foto o registra un breve video; il sistema confronta poi quei dati con un’immagine di riferimento.
Yamout ha indicato le università e le istituzioni finanziarie tra gli ambiti in cui possono essere ancora usate forme di verifica facciale bidimensionale.
È difficile misurarne la diffusione precisa, ha osservato, perché si tratta di una tecnologia comune, integrata in molti ambienti con motori, modelli e configurazioni differenti.
Il rischio più concreto riguarda gli scenari in cui un attaccante non genera un volto casuale ma parte da una fotografia reale.
Nella conferenza stampa Yamout ha parlato di immagini “seeded”: il modello riceve un’immagine iniziale e produce una variante sintetica, modificata secondo le istruzioni dell’operatore.
Questo rende l’attacco più mirato, perché l’immagine artificiale conserva una relazione matematica con il volto originale.
Yamout ha indicato le università e le istituzioni finanziarie tra i contesti in cui possono essere ancora usate forme di verifica facciale bidimensionale.
La conseguenza è che la verifica umana e quella algoritmica possono differire. Un operatore potrebbe considerare sospetta o non corrispondente un’immagine che il sistema giudica invece compatibile.
Oppure, in uno scenario automatizzato, una piattaforma potrebbe accettare un’immagine sintetica perché la distanza matematica rispetto al volto di riferimento rimane entro la soglia prevista dal modello.
Secondo Yamout, gli attaccanti partono sempre dallo studio dell’ambiente che vogliono colpire. Cercano di capire quali sistemi vengono usati, quali utenti sono coinvolti, quali software sono presenti e quali abitudini operative esistono all’interno dell’organizzazione.
Se scoprono che una procedura di verifica facciale usa un modello vulnerabile a immagini sintetiche o deepfake, quella procedura può diventare un punto d’ingresso.
La biometria resta utile, ma non basta da sola
Il messaggio di Yamout, però, non è che il riconoscimento facciale debba essere abbandonato.
Nell’intervista ha usato un paragone molto chiaro: le password continuano a essere usate anche se possono essere violate; i token di autenticazione a due fattori continuano a essere usati anche se possono essere sottratti con tecniche di phishing; gli antivirus continuano a essere distribuiti anche se esistono malware capaci di aggirarli.
La logica è la stessa per il riconoscimento facciale. Il riconoscimento facciale può ancora servire ma da solo non basta più a confermare un’identità. Deve essere affiancato da altri controlli, soprattutto nei processi più sensibili.
“Dobbiamo smettere di usarlo? No. È una buona misura di sicurezza”, ha spiegato Yamout. Il punto è affiancarla ad altri controlli compensativi: password, token, codici, verifica del dispositivo, analisi del comportamento, controlli documentali e procedure di escalation quando emergono anomalie.
Il riconoscimento facciale può ancora servire ma da solo non basta più a confermare un’identità. Deve essere affiancato da altri controlli, soprattutto nei processi più sensibili.
Questa logica vale soprattutto per i sistemi 2D. Yamout ha distinto questi scenari dal riconoscimento facciale usato ad esempio dagli smartphone, che si basa su scansioni 3D e quindi su una tecnologia più difficile da aggirare.
Anche in quel caso, ha ricordato, sono stati discussi tentativi di attacco tramite modelli tridimensionali del volto, ma il costo operativo è molto più alto. E nella sicurezza informatica, l’aumento del costo dell’attacco è già una forma di protezione.
È qui che torna il concetto di difesa in profondità. Se un sistema richiede password, token e verifica facciale, diventa più difficile aggirare tutto insieme. L’attaccante può riuscire a compromettere un fattore ma deve investire più tempo e più risorse per superarli tutti.
E spesso, ha detto Yamout, si sposta su un bersaglio più facile: “Gli attaccanti, alla fine, sono pigri”.
Le vecchie serrature vanno aggiornate
L’esperimento di Kaspersky non dice che ogni sistema di riconoscimento facciale sia facilmente aggirabile, né che la biometria abbia perso utilità.
Mostra però che immagini, audio e video generati dall’intelligenza artificiale stanno cambiando le regole della verifica dell’identità, costringendo aziende, sviluppatori e responsabili della sicurezza a ripensare molti processi oggi dati per affidabili.
Per anni il volto è stato trattato come un elemento forte dell’identità, perché difficile da replicare e immediato da verificare.
L’IA ha cambiato i termini del problema: può produrre immagini che confondono l’essere umano, preservano elementi biometrici rilevanti per la macchina e aprono nuovi scenari per frodi, identità sintetiche e manipolazioni nei processi di onboarding.
La risposta più solida passa da sistemi capaci di combinare più segnali. La verifica facciale deve essere accompagnata da controlli sulla provenienza dell’immagine, analisi del rischio, verifica del dispositivo, controlli antifrode e procedure manuali nei casi dubbi.
Dove la posta in gioco è alta, affidarsi a un singolo fattore espone a un rischio crescente.
Palantir passa all’ICE una lista di 20 milioni di americani da sorvegliare
Palantir usato per la sorveglianza di massa ‘data driven’ dell’ICE
Negli Stati Uniti l’Immigration and Customs Enforcement (ICE), la potente agenzia federale incaricata del controllo dell’immigrazione e delle espulsioni, sta ampliando la propria capacità operativa grazie ai sistemi sviluppati da Palantir, la società americana specializzata nell’analisi massiva dei dati fondata dal controverso imprenditore, ‘oscuro profeta’ del digitale apocalittico, Peter Thiel.
Al di là della retorica securitaria e delle cifre che meritano cautela, il punto centrale è un altro: l’uso delle piattaforme Palantir sta rendendo l’apparato di controllo migratorio statunitense molto più rapido, capillare e invasivo. Non si tratta soltanto di software amministrativi o di strumenti investigativi tradizionali. Siamo di fronte a un modello tecnologico che cambia la natura stessa dell’enforcement migratorio, trasformandolo in un sistema di sorveglianza data-driven capace di aggregare, in maniera opaca, enormi quantità di informazioni personali e convertirle in obiettivi operativi. Attenzione, però, perché tale sistema non riguarda o riguarderà solo una fascia sfortunata di persone, ma tutti i cittadini americani.
Gli algoritmi che aiutano gli agenti ICE a profilare esseri umani, con un tasso di successo dell’80%
Palantir non produce direttamente banche dati. La sua forza consiste nel mettere in relazione archivi pubblici e privati che normalmente rimarrebbero separati: dati amministrativi, registri telefonici, informazioni sanitarie, indirizzi, precedenti giudiziari, movimenti finanziari, profili sociali, documenti governativi e database commerciali.
Attraverso algoritmi di correlazione e sistemi di visualizzazione avanzata, queste informazioni vengono fuse in un’unica interfaccia interrogabile dagli operatori. In pratica, la piattaforma costruisce profili dettagliati delle persone, individua connessioni, suggerisce indirizzi probabili e attribuisce livelli di “affidabilità” o “rischio” alle informazioni raccolte.
Secondo quanto riportato da 404, l’ICE avrebbe dichiarato che grazie a Palantir il tasso di successo nell’individuazione delle persone da arrestare sarebbe passato da circa il 27% a quasi l’80%. Un’indagine che prima richiedeva ore, sostengono i funzionari, oggi può essere completata in pochi minuti.
Questo salto di efficienza è reso possibile dall’accesso simultaneo a decine di database differenti e dalla capacità della piattaforma di trasformare dati dispersi in mappe operative immediatamente utilizzabili sul campo.
Con il sistema ELITE gli agenti ICE hanno sempre una mappa aggiornata delle persone da ‘colpire’ e deportare
Tra gli strumenti sviluppati per l’ICE c’è anche ELITE, acronimo di Enhanced Leads Identification & Targeting for Enforcement, già rivelato nei mesi scorsi da alcune inchieste giornalistiche americane.
Il sistema consente agli agenti di visualizzare su una mappa le persone considerate potenziali target di deportazione, accedere a dossier individuali e ottenere un “confidence score”, cioè una valutazione automatica sulla probabilità che una persona si trovi realmente a un determinato indirizzo.
Le informazioni proverrebbero da fonti molto diverse, incluse banche dati sanitarie e prodotti commerciali di data brokerage, come CLEAR di Thomson Reuters.
È qui che il problema smette di essere soltanto tecnologico e diventa profondamente politico e democratico. L’uso di Palantir da parte dell’ICE non rappresenta semplicemente un aumento dell’efficienza amministrativa: segna un salto di qualità nella capacità dello Stato di vedere, correlare e colpire. Quando un’agenzia di questo livello dispone di strumenti che aggregano dati eterogenei e trasformano individui in “bersagli operativi” (come accade tragicamente in Ucraina e in Iran, o a Gaza), il confine tra investigazione e sorveglianza di massa diventa estremamente fragile.
Privacy vittima del data repurposing, quando i dati raccolti per un motivo vengono poi usati per altri scopi. E tu non lo sai
Il primo rischio riguarda la privacy. In un ecosistema di questo tipo, informazioni raccolte originariamente per finalità completamente diverse possono essere riutilizzate per operazioni di enforcement. Dati sanitari, amministrativi o commerciali finiscono così dentro un’infrastruttura di controllo senza che le persone coinvolte abbiano reale consapevolezza del processo.
La logica è quella del data repurposing: ciò che era stato fornito per ottenere assistenza medica, registrarsi a un servizio o completare una pratica burocratica viene trasformato in uno strumento di identificazione e localizzazione. In questo modo sempre l’ICE, grazie ad un accordo di condivisione dei dati tra il Dipartimento della Sicurezza Interna e i Centri per i Servizi Medicare e Medicaid, ha passato al setaccio i dati personali di quasi 80 milioni di cittadini americani.
Il secondo nodo riguarda il due process e le garanzie democratiche. Sistemi di questo tipo funzionano attraverso correlazioni probabilistiche e inferenze algoritmiche, non attraverso certezze assolute.
Anche quando vengono presentati come strumenti “oggettivi”, possono produrre errori, falsi positivi e decisioni opache difficili da contestare. Una persona può essere identificata erroneamente come target sulla base di dati incompleti, obsoleti o associati in modo scorretto. Eppure, nel momento in cui l’algoritmo accelera le operazioni sul campo, il tempo per verificare e correggere gli errori si riduce drasticamente.
Questo problema è aggravato dalla scarsissima trasparenza che circonda tali sistemi. Le agenzie federali raramente spiegano nel dettaglio quali dataset vengano utilizzati, come funzionino i modelli di correlazione o quali meccanismi di supervisione indipendente esistano realmente.
Il risultato è uno spostamento del potere decisionale verso infrastrutture tecnologiche difficili da scrutinare da parte dei giudici, dei parlamenti e dell’opinione pubblica. La promessa dell’efficienza investigativa rischia così di prevalere sul principio fondamentale della contestabilità delle decisioni pubbliche.
Ambienti sorvegliati che producono paura e insicurezza, come cambiano i nostri comportamenti
Esiste poi un ulteriore effetto, meno visibile ma forse ancora più profondo: il cosiddetto chilling effect. Quando comunità migranti, attivisti o semplici cittadini percepiscono di vivere dentro un ambiente di monitoraggio permanente, cambiano i comportamenti sociali e politici.
Il caso dell’ICE mostra con chiarezza una tendenza ormai globale. Le tecnologie di analisi predittiva e integrazione massiva dei dati stanno ridefinendo il rapporto tra cittadini e istituzioni. Sistemi nati per migliorare l’efficienza amministrativa vengono progressivamente trasformati in infrastrutture permanenti di controllo. E quando queste capacità si concentrano nelle mani di apparati securitari con ampi margini operativi e limitati obblighi di trasparenza (quello che Trump ha voluto per l’ICE), il rischio non riguarda più soltanto i migranti. Riguarda l’equilibrio stesso tra sicurezza, libertà e democrazia.
La questione Palantir-ICE è di fatto un precedente che interroga direttamente il futuro delle società democratiche: fino a che punto siamo disposti ad accettare che lo Stato utilizzi infrastrutture digitali capaci di trasformare ogni traccia informativa in uno strumento di sorveglianza? Dove finiscono e come vengono utilizzati i nostri dati? Noi, oggi, siamo ormai (diventati) anche un cluster di dati. Trovare queste risposte equivale a garantirci sicurezza e libertà personali. E soprattutto, è necessario capire chi davvero raccoglie, usa e controlla i nostri dati? Chi realmente (lo Stato o le grandi corporation del settore tecnologico?) stabilisce le regole di questa sorveglianza di massa e con quali scopi?