A Apple e o FBI (Departamento Federal de Investigação) estão num confronto extraordinário por causa de um único iPhone bloqueado, que pode moldar a forma como os tribunais, as empresas tecnológicas e as autoridades policiais lidam com dispositivos encriptados durante muitos anos. Um juiz federal ordenou que a Apple prestasse assistência técnica para ajudar os investigadores a testar as palavras-passe de um iPhone 5c utilizado por Syed Farook, um dos autores do ataque a tiro em San Bernardino, a 2 de dezembro. A Apple afirma que o cumprimento da ordem exigiria a criação de software que ainda não existe e estabeleceria um precedente perigoso que se estenderia muito para além desta investigação.

A disputa deixou de ser uma investigação criminal secreta e transformou-se num debate público nacional quando o CEO da Apple, Tim Cook, publicou uma carta aos clientes na noite de terça-feira. Cook afirmou que o governo está a pedir à Apple que tome uma medida sem precedentes que ameaça a segurança dos seus clientes. O Departamento de Justiça, por sua vez, defende que o pedido está estritamente relacionado com um único dispositivo abrangido por um mandado de busca legal e que a Apple tem a capacidade técnica para prestar a assistência solicitada.

O pedido envolve mais do que simplesmente recuperar uma palavra-passe

O governo não está a pedir à Apple que revele uma palavra-passe que já possua. Em vez disso, os investigadores querem que a Apple crie e subscreva criptograficamente uma versão modificada do iOS que possa ser instalada no telefone apreendido. O software desativaria a funcionalidade que apaga o telefone após repetidas tentativas incorretas de palavra-passe, eliminaria os atrasos entre tentativas e permitiria que as palavras-passe fossem introduzidas eletronicamente em vez de manualmente.

Uma reportagem contemporânea do The Washington Post descreveu o confronto como parte de uma luta mais ampla sobre criptografia e acesso por parte das autoridades policiais. A Apple reforçou a segurança do iPhone nas versões recentes do iOS, pelo que a própria empresa não consegue simplesmente recuperar dados encriptados de um dispositivo bloqueado. Esta escolha de design intensificou as queixas antigas das autoridades policiais, que alertam que as provas podem tornar-se inacessíveis mesmo quando os investigadores têm um mandado judicial.

Cook defende que a distinção entre desbloquear um telefone e criar um método reutilizável é crucial. Segundo a Apple, uma vez que os engenheiros criem uma ferramenta que enfraqueça deliberadamente a segurança, a existência desta capacidade gera riscos de roubo, imitação e exigências por parte de outros governos. Na sua carta, Cook comparou este software a uma chave mestra que poderia potencialmente abrir milhões de fechaduras.

O governo afirma que o pedido é específico e legal

A teoria jurídica do Departamento de Justiça baseia-se na Lei dos Mandados Judiciais (All Writs Act), um estatuto de 1789 que permite aos tribunais federais emitir ordens necessárias para auxiliar a sua jurisdição quando não existe legislação mais específica aplicável. Os procuradores alegam que a Apple concebeu e fabricou o sistema operativo, controla o processo de assinatura de código necessário para que o software modificado funcione no dispositivo e, por isso, pode ser obrigada a prestar auxílio sem encargos excessivos.

Na sexta-feira, o Departamento de Justiça apresentou uma moção procurando obrigar a Apple a cumprir a ordem judicial, argumentando que a urgência da investigação de terrorismo justificava uma ação imediata depois de Cook ter anunciado publicamente a oposição da empresa. O governo alega que a Apple é capaz de criar o software solicitado e que a ordem pode ser adaptada para funcionar apenas no dispositivo específico de Farook.

Esta definição restrita é fundamental para a posição do FBI. Segundo o governo, os investigadores não estão a pedir uma chave de desencriptação universal ou o acesso a todos os iPhones. Querem um meio de testar possíveis passwords sem acionar as proteções integradas do dispositivo. No entanto, o ato técnico necessário para atingir este objetivo é precisamente o que torna o caso complexo: exigiria que o fabricante escrevesse um novo código destinado a contornar as proteções que ele próprio criou deliberadamente.

A Apple afirma que o precedente não se limitará a apenas um telefone

A resposta pública de Cook recebeu o apoio de líderes de toda a indústria tecnológica. O CEO da Google, Sundar Pichai, alertou que forçar as empresas a permitir a invasão de sistemas poderia comprometer a privacidade do utilizador, comentários documentados num relatório. O cofundador do WhatsApp, Jan Koum, também apoiou a Apple, enquanto a coligação Reform Government Surveillance afirmou que as empresas tecnológicas não deveriam ser obrigadas a criar backdoors nos seus sistemas de segurança.

O Facebook e o Twitter cedo manifestaram apoio ao princípio de que as empresas devem resistir às exigências que enfraquecem a segurança. Uma publicação noticiou que o Facebook afirmou que iria lutar contra exigências que comprometem a segurança do sistema, enquanto o CEO do Twitter, Jack Dorsey, agradeceu publicamente a Cook pela sua liderança. O alinhamento é notável porque estas empresas competem agressivamente com a Apple em produtos, publicidade, mensagens e serviços móveis, mas partilham uma preocupação comum com as vulnerabilidades técnicas impostas pelo governo.

A preocupação da comunidade técnica reside no facto de as vulnerabilidades de segurança não distinguirem de forma fiável entre utilizadores autorizados e não autorizados. Um mecanismo criado para uma investigação legítima pode tornar-se alvo de criminosos, serviços de informação hostis ou outros governos. Uma análise técnica publicada na quarta-feira defendia que as alterações solicitadas removeriam, na prática, salvaguardas concebidas especificamente para impedir ataques de força bruta.

O caso testa a fronteira entre os mandados judiciais e a engenharia forçada

O conflito é por vezes descrito como uma disputa entre privacidade e segurança, mas a questão jurídica é mais específica e inédita. Ninguém contesta que os investigadores possam obter um mandado de busca para o telemóvel. A questão em litígio é a de saber se um tribunal pode obrigar uma empresa privada a criar um novo software que permita a execução desse mandado.

A Apple defende que esta diferença é importante porque o software não é meramente um registo comercial passivo. Os engenheiros teriam de conceber, testar e assinar códigos que contornassem intencionalmente a arquitetura de segurança dos seus próprios produtos. A posição de Cook é que obrigar a este trabalho transformaria a relação entre as empresas tecnológicas e o Estado. A posição do governo é a de que as empresas não podem conceber produtos de forma a ocultar provas que possam ser obtidas através de uma ordem judicial válida e, em seguida, recusar assistência razoável.

A disputa surge também após anos de alertas do diretor do FBI, James Comey, sobre aquilo a que chama o problema do "desaparecimento". Numa troca de palavras televisiva anterior, revisitada esta semana pela CBS News, Comey argumentou que os dispositivos não deveriam permitir que as pessoas se colocassem fora do alcance das investigações legais, enquanto Cook defendeu a criptografia forte como uma proteção necessária para utilizadores comuns cujos telefones contêm registos financeiros, informações de saúde, comunicações e dados de localização.

Um único caso está a provocar um debate sobre políticas públicas

O ataque em San Bernardino confere ainda mais força ao pedido do Governo. Catorze pessoas foram mortas, e os investigadores têm a responsabilidade de procurar provas que possam revelar contactos, planos ou novas pistas. A Apple afirmou ter cooperado com os pedidos legais de informação na investigação e disponibilizado engenheiros para aconselhar as autoridades. A sua recusa começa no ponto em que a cooperação exigiria o desenvolvimento de uma nova capacidade para enfraquecer o dispositivo.

Esta linha de argumentação está a ser testada simultaneamente nos tribunais e na opinião pública. Uma notícia da Forbes detalhou o argumento da Apple de que nunca nenhuma empresa americana foi obrigada a expor os seus clientes a um maior risco de segurança ao criar uma ferramenta deste tipo. O FBI e o Departamento de Justiça rejeitam a caracterização de que estariam a procurar uma ampla falha de segurança, insistindo que a ordem judicial se refere a um telefone específico numa investigação específica de terrorismo.

Ambas as afirmações podem ser parcialmente verdadeiras: o objectivo imediato do governo é um único telefone, enquanto a autoridade legal estabelecida para atingir esse objectivo poderia ser invocada novamente. É por isso que a disputa se tornou maior do que o conteúdo do dispositivo de Farook. Os tribunais precisam agora de decidir se uma lei antiga pode obrigar uma empresa tecnológica moderna a escrever um novo código, e os legisladores precisam de avaliar se a legislação existente oferece uma estrutura adequada para um mundo em que a criptografia forte está incorporada em dispositivos utilizados por centenas de milhões de pessoas.

Para a indústria tecnológica, a preocupação é com o precedente. Para o FBI, a preocupação é com as provas. Para os utilizadores, o caso levanta uma questão mais fundamental: se as características de segurança que protegem um dispositivo pessoal podem permanecer eficazes no caso de a empresa que os criou poder ser obrigada a encontrar uma forma de as contornar. A resposta não será encontrada apenas no telefone.