Quais aspectos devo considerar ao projetar e publicar software que deve atender às restrições de exportação dos EUA para software criptográfico?
A Wikipedia diz que existem várias categorias que você pode atribuir ao software criptográfico. E o destino das exportações (por exemplo, China, Rússia) também desempenha um papel importante. Mas eu realmente não entendi essas restrições e seus efeitos no meu trabalho.
Alguém pode me explicar isso?
Estou perguntando, porque se você tentar publicar seu aplicativo (por exemplo, na App Store da Apple ou no Android Market), deverá garantir que seu aplicativo atenda às restrições de exportação dos EUA. E existem muitos aplicativos que oferecem armazenamento seguro de informações, por exemplo, para senhas.
Todos eles notificaram o governo e pediram uma revisão? Claro, você não pode saber se eles fizeram. Mas eles precisam fazer isso?
Respostas:
Se o seu código for de código aberto , as restrições serão muito leves : você não poderá exportá-lo para países ou entidades restritas e deverá notificar o governo do local em que eles podem baixar arquivos de origem e de objeto . Você deve se esforçar para impedir que o código seja baixado por Cuba, Irã, Líbia, Coréia do Norte, Síria e Sudão . Você deve solicitar a todos os seus usuários que não exportem para esses países.
Você deverá preparar listas de todos os "pacotes" e "arquivos" que contêm as primitivas de criptografia. (Lembro-me de que tínhamos permissão para pular primitivas de hash que eram usadas apenas para autenticação ou controle de integridade .)
Se o seu código não for de código aberto, você deverá registrar exceções em seu próprio código. Espero que você precise preparar listas semelhantes de arquivos de origem / objeto e quais algoritmos são implementados para quais mecanismos. Espero ainda que exija revisão antes da concessão da licença.
Embora acredite que todas as minhas informações estejam corretas em 30 de dezembro de 2011, não sou advogado e não posso lhe fornecer aconselhamento jurídico. Estes são simplesmente indicadores dos recursos do governo dos EUA atualmente disponíveis.
fonte
Você está escrevendo suas próprias rotinas criptográficas ou apenas chamando uma rotina de terceiros?
A razão pela qual pergunto é porque, por exemplo, no Windows, você está usando uma das rotinas fornecidas pela Microsoft, não é você quem publica ou distribui o software controlado; nesse caso, o software não estaria sujeito a nenhuma restrição.
fonte
Se isso é apenas uma questão de interesse, as outras respostas são ótimas. Se se refere a algo que você está realmente fazendo?
Vá ver um advogado. AGORA.
Você ainda está esperando? Então eu vou expandir.
Vá ver um advogado. Agora. Não espere, não pense. Se você ainda não tem um, encontre um. Peça a eles para entrar em contato com alguém que lida com o direito comercial como um trabalho . Verifique as credenciais dele e, se parecerem adequadas, sente-se com essa pessoa e ofereça-lhe dinheiro para aconselhamento. Sinta-se livre para negociar em termos.
Se você não confia em mim, e admito que estou sendo muito claro, sem muita experiência nesta área, leia este artigo, escrito em maio de 2010 , de alguém que administra com êxito um negócio de família desde 93.
O que isso significa é que alguém cujo negócio compreende duas pessoas que vendem jogos em que lagartos de armadura espancam duendes sabe que ele corre um risco por não ter acesso a seu advogado pessoal o tempo todo .
Você é um negócio? Não sei. Se você está vendendo alguma coisa, pode muito bem estar. Adivinha quem saberia? Um advogado .
Você não precisa pagar por um advogado muito caro por um longo período de tempo, mas pelo menos precisa de alguém disponível mediante agendamento, para quem você pode administrar as coisas antes de fazer coisas que podem ser legalmente perigosas e quem pode explicar para você o que pode ser legalmente perigoso.
Porque aqui está a coisa. Se você fizer isso com antecedência, muitas coisas se aplicarão.
Se não Bem, eu descobri recentemente que, se você está ciente de que não é competente para lidar com algo e não procura conselhos, isso significa legalmente que você deliberadamente escolheu estragar tudo. Em dinheiro, isso é fraude. Nas sanções à exportação, acho que está na mesma escala da traição.
Em relação à pesquisa na Internet: Esta postagem no blog foi escrita em 17 de janeiro de 2011. E a primeira coisa que diz lá? Que essas coisas mudaram recentemente. Então isso pode mudar novamente. Poderia já ter mudado. O que significa que, se alguém seguir cegamente isso daqui a três anos, poderá acabar gastando bastante tempo explicando aos homens que não é um traidor, mas é tolo o suficiente para pensar que as postagens no blog são documentos legais.
Faça-me um favor pela minha própria paz de espírito. Vá ver um advogado.
fonte
Uma resposta um pouco diferente, mas por que escrever o código de criptografia nos EUA? Mesmo se você escrever o restante do produto nos EUA, faz muito sentido fazer as partes de criptografia em outro lugar. Você ainda pode vender seu produto nos EUA, mas importa para os EUA, em vez de exportar dos EUA.
Além disso, nos primeiros dias do PGP, as regras de exportação foram contornadas, imprimindo um livro contendo o código-fonte e exportando o livro.
fonte