foodjis
IT

PGP ID su Android

Dimostrate chi siete.
Sappiate con chi parlate.

foodjis trasforma il vostro telefono e una piccola chiave di sicurezza NFC in un'identità digitale che nessuno può sottrarvi: firmare, cifrare, riconoscersi tra persone, senza account e senza piattaforme di mezzo.

Software libero · Senza account · Senza pubblicità

Ciò che non va più

Un telefono non è una cassaforte

Dagli ingegneri che l'hanno progettato ai pirati che ne sfruttano le falle, fino agli Stati che preferiscono sorvegliare i propri cittadini anziché proteggerli: ciò che affidate al vostro telefono non resta necessariamente tra voi e lui.

Chiunque può parlare a nome di chiunque

Un messaggio, uno screenshot, un video: nulla indica chi li abbia davvero prodotti. I falsi corrono più veloci delle smentite, e la fiducia si logora.

La vostra identità appartiene ad altri

I vostri account sono di chi li ospita. Basta che cambi le sue condizioni, o chiuda la porta, e la vostra identità digitale scompare con essi.

Una chiave. La vostra identità. Le vostre regole.

PGP ID è un’identità digitale decentralizzata, fondata sullo standard aperto OpenPGP. La sua parte segreta vive in una chiave di sicurezza, una YubiKey o una NitroKey, che portate con voi: firma e decifra, ma non lascia uscire il suo segreto. A garantire la vostra identità non sono le condizioni d’uso di un’azienda: sono le persone che vi conoscono e che l’hanno certificata.

Cosa fa foodjis

1

Far nascere un'identità

Il vostro identificativo si calcola a partire da un luogo e un istante di nascita, non da un numero che qualcuno vi assegna. I segreti si stampano su carta, in frammenti: il vostro backup non dipende da alcun servizio.

2

Scriverla nella vostra chiave

Appoggiate la chiave sul retro del telefono: l'identità vi si scrive tramite la radio della chiave, senza passare dalla rete. Il telefono, dal canto suo, non conserva alcun segreto.

3

Leggere e curare il vostro certificato

Ciò che porta la vostra chiave, in chiaro: nome, ritratto, indirizzi, impronta, validità, certificazioni ricevute. Ogni modifica è firmata dalla chiave, quindi da voi, poi pubblicata.

4

Certificare chi conoscete

Il gesto con cui si tesse una rete di fiducia: confermare che un certificato appartiene davvero alla persona che nomina. Nessun ufficio centrale: ciascuno firma, ciascuno verifica.

5

Una rubrica di contatti verificabile

Cercate un certificato sui server delle chiavi, scambiatene uno tramite codice QR, ordinateli per stato: certificato, non certificato, scaduto, revocato.

6

Email firmate e cifrate

Thunderbird per Android legge, firma, cifra e decifra i vostri messaggi tramite foodjis, con la chiave appoggiata sul retro del telefono al momento giusto.

7

Cifrare un testo, da qualunque parte venga

Selezionate un testo in qualsiasi applicazione, o condividetelo: foodjis lo decifra, ne verifica la firma o lo cifra per i vostri contatti.

8

SSH e git, senza chiave privata sul telefono

Per i più tecnici: le vostre sessioni remote e i vostri commit git si autenticano e si firmano con la stessa chiave di sicurezza.

Far nascere un'identità: il luogo e l'istante d'origine.
Far nascere un'identità: il luogo e l'istante d'origine.
Configurare una chiave: appoggiarla sul retro del telefono.
Configurare una chiave: appoggiarla sul retro del telefono.
La scheda della chiave collegata, letta nella chiave stessa.
La scheda della chiave collegata, letta nella chiave stessa.
Certificare: ciò che questo gesto impegna, detto prima che venga proposto.
Certificare: ciò che questo gesto impegna, detto prima che venga proposto.
La rubrica dei contatti e la sua ricerca.
La rubrica dei contatti e la sua ricerca.
La scheda di un contatto e la credibilità che gli accordate.
La scheda di un contatto e la credibilità che gli accordate.

Per iniziare

  1. Una chiave di sicurezza

    Una YubiKey 5 NFC o una Nitrokey 3A NFC. L'associazione foopgp le fornisce ai suoi soci. Vedere l'offerta di chiavi →

  2. foodjis sul vostro telefono

    Un telefono con Android 7 o successivo, dotato di lettore NFC, e l'applicazione da Google Play.

  3. La vostra identità, poi quella degli altri

    Create la vostra identità, o presentate una chiave già pronta. Poi, quando vi incontrate, certificatevi a vicenda.

In video: la chiave di sicurezza apre una sessione remota

Da Termux, una connessione SSH si autentica con la chiave di sicurezza, senza alcuna chiave privata sul telefono.

L'agente SSH nel dettaglio →

Per i curiosi, e per gli scettici

foodjis non chiede di essere creduto sulla parola. Ecco cosa fa, e come.

  • Niente di esotico: PGP. Certificati, firme e messaggi cifrati seguono le specifiche comuni di OpenPGP e LibrePGP. Si leggono con GnuPG come con qualsiasi strumento che implementi questo standard.
  • La chiave privata non lascia la carta. I segreti vivono in una carta OpenPGP (YubiKey, NitroKey). Tramite NFC, il telefono le trasmette ciò che va firmato o decifrato e ne riceve il risultato; la chiave privata non passa mai per le sue mani.
  • Un PIN che non si scrive da nessuna parte. Resta in memoria per il tempo che scegliete, e non viene mai salvato sul telefono.
  • Una rete di fiducia calcolata a casa vostra. Il telefono la calcola da sé, a partire dalle certificazioni e dai livelli di credibilità che accordate.
  • Fornitore OpenPGP del sistema. Le applicazioni di posta si rivolgono a foodjis come si rivolgevano a OpenKeychain, senza che alcun segreto risieda sul telefono.
  • Un agente SSH che non firma qualsiasi cosa. Firma solo connessioni SSH e commit git, una richiesta alla volta, e indica sullo schermo ciò che sta per firmare.
  • Con chi comunica l’applicazione. Con parsimonia, con i server di certificati che avete configurato. Con OpenStreetMap, durante la generazione di un EID u5. E, se esistono, con i servizi WKD dei vostri contatti. Nessun account, nessuna pubblicità, nessun tracciamento.
  • Software libero, con licenza GPL-3.0. foodjis si basa su PGPainless e Bouncy Castle; il suo codice sorgente viene fornito a chiunque possieda l’applicazione e lo richieda, e i nostri strumenti complementari sono pubblicati su Codeberg.
  • Verificabile. Ogni versione distribuita da foopgp.org è accompagnata dalla sua impronta e da una firma PGP separata.

Chi c'è dietro foodjis?

foopgp, un’associazione senza scopo di lucro che promuove gli usi delle tecnologie PGP presso privati, aziende e responsabili politici. foodjis è sviluppato per i suoi soci, e per tutti coloro che vogliono riprendere il controllo della propria identità digitale.

Scoprire foopgp →

Installare foodjis

Android 7 o successivo, un lettore NFC, una chiave di sicurezza OpenPGP contactless.

Disponibile su Google Play

Preferite evitare la sorveglianza o altri malfunzionamenti di Google Play? Scaricate l’applicazione:
foodjis_1.3.4.apk

Verificate l’impronta e la firma dell’applicazione:
SHA-256 · firma PGP