← Todos os textos

A soberania digital precisa de financiamento, não só de adoção

Nesta página

A Comissão Europeia lançou uma consulta pública sobre uma nova “Estratégia Europeia para Ecossistemas Digitais Abertos”.1 A consulta decorre até 3 de fevereiro, e o enquadramento diz muito: o open source como “bem público a usar, modificar e redistribuir livremente”, que pode reforçar a independência tecnológica e a cibersegurança da UE.2

Identificaram bem o problema. Os governos e as empresas europeias dependem muito de fornecedores de software de fora da UE, como a Microsoft, a Google e a Amazon, o que cria vulnerabilidades na cadeia de abastecimento de infraestruturas críticas. A solução a que recorrem é o open source. Sem lock-in de fornecedor. Código auditável. A liberdade de fazer um fork se o projeto morrer ou se a empresa mudar de rumo contra os teus interesses.

Já escrevi à parte sobre como o CLOUD Act dos EUA e a confiança cada vez menor no tratamento transatlântico de dados estão a levar os governos europeus a desfazer as dependências da Microsoft. A revolta silenciosa da Europa contra a cloud dos EUA torna concreto o risco para a soberania: uma administração norte-americana hostil podia obrigar os fornecedores a reter ou apreender dados, e a Europa ficava exposta se não controlasse a sua própria stack.

É o instinto certo. Mas não vai resultar se não estiverem dispostos a pagar por ele.

O open source é mesmo a ferramenta certa

Fique claro: a UE não se engana na escolha tecnológica. O open source é, de facto, o caminho para a soberania digital, e o raciocínio é simples.

Quando o teu governo corre em software proprietário, estás a alugar a tua própria infraestrutura. A Microsoft pode mudar os termos de licenciamento. A Oracle pode auditar-te até te render. A Amazon pode descontinuar o serviço gerido em que assentaste os teus sistemas. Não tens recurso, porque o código não é teu.

O open source muda a relação de forças. Podes auditá-lo à procura de vulnerabilidades e backdoors, o que é essencial em sistemas do Estado. Podes fazer um fork se os maintainers levarem o projeto para uma direção que não te serve. Podes contratar programadores locais para o adaptar às tuas necessidades. Não ficas preso ao roadmap de um único fornecedor.

Isto não é teoria. Munique migrou para Linux, voltou ao Windows e agora está a reconsiderar o Linux outra vez.3 O vaivém não é um fracasso do open source. É a prova de que há opção. Eles podiam trocar. Experimenta fazer isso com uma década de integrações com o Microsoft 365.

O que vi no open source

Escrevo código profissionalmente há mais de quinze anos, e o open source é a base de tudo o que construí. Os produtos em que trabalhei, a Flowstate, a Jamie, a MimeProtect e a Blinq, assentam em milhares de dependências mantidas por pessoas que nunca vou conhecer.

Alguns desses maintainers são funcionários de grandes empresas que contribuem para o open source como parte do seu modelo de negócio. Mas muitos não são. São pessoas a manter infraestrutura crítica nos tempos livres, muitas vezes por pouco dinheiro ou nenhum.

Vi este padrão repetir-se. Um programador brilhante cria uma biblioteca que resolve um problema difícil. A biblioteca é adotada. As empresas constroem produtos em cima dela. As notificações do GitHub do maintainer tornam-se esmagadoras. Ele esgota-se. O projeto ou é abandonado ou vai coxeando, com atualizações esporádicas.

O pior é quando algo se parte. Divulga-se uma vulnerabilidade. O maintainer, que faz isto de graça, muitas vezes enquanto aguenta um emprego a tempo inteiro, vê de repente a internet inteira a exigir um patch urgente. Uns lidam bem com isso. Outros desaparecem.

Isto não é sustentável. Construímos a economia digital sobre trabalho voluntário e continuamos a fingir-nos surpreendidos quando os voluntários ficam sem energia.

O problema da extração de valor

O que a consulta da UE reconhece é que grande parte do valor gerado pelos projetos open source europeus fica nas mãos de grandes tecnológicas internacionais, em vez de beneficiar a economia da UE.4

Os programadores europeus constroem ferramentas. Publicam-nas como open source. A Amazon pega nessas ferramentas, embrulha-as em serviços geridos e vende-as de volta às empresas europeias. A Elastic, a Redis, a MongoDB: o padrão está bem documentado. Os criadores constroem, os hyperscalers monetizam.

É esta a fuga de soberania que a UE tenta tapar. Mas não a resolves só com mais open source. Se os governos europeus adotarem open source e os programadores por trás desses projetos continuarem sem conseguir pagar a renda, limitaste-te a mudar a dependência da Microsoft para voluntários sem salário.

O valor tem de ficar no ecossistema. Isso quer dizer pagar a quem constrói e mantém o software.

Os subsídios não são a resposta

A UE sabe financiar coisas. O Horizonte Europa, o Europa Digital, os programas nacionais de inovação: não faltam mecanismos de subsídio. Mas os subsídios resolvem o problema errado.

Os subsídios são orientados a objetivos. Candidatas-te a financiamento para construir algo novo. Cumpres marcos. Entregas um relatório final. O projeto acaba.

A infraestrutura open source não funciona assim. A biblioteca OpenSSL, que protege a maior parte da internet, não tinha poucos recursos por ninguém ter financiado uma nova implementação de TLS. Tinha poucos recursos porque ninguém financiou a manutenção contínua de uma que já existia. Quando o Heartbleed rebentou, em 2014, o mundo descobriu que a infraestrutura de cifragem crítica era mantida por um punhado de programadores a part-time.5

O Log4j foi a mesma história. Uma biblioteca de logging usada por praticamente todas as aplicações Java do planeta, mantida por voluntários. Quando surgiu a vulnerabilidade Log4Shell, esses voluntários tiveram de correr para corrigir uma falha crítica que afetava milhares de milhões de sistemas, sem receberem por isso.6

Não constróis infraestrutura só com subsídios. Os subsídios financiam projetos. A infraestrutura precisa de operações. A diferença importa.

Como é o financiamento a sério

A consulta da UE fala de “modelos sustentáveis de remuneração de programadores”, e os representantes da indústria entregaram um roadmap de 70 pontos sobre mecanismos de investimento.7 São as conversas certas a ter.

O financiamento a sério do open source passa por:

Orçamentos operacionais, não subsídios a projetos. Paga um salário aos maintainers para manterem a infraestrutura crítica segura e atualizada. Financia o trabalho aborrecido: patches de segurança, atualização de dependências, documentação, gestão da comunidade.

Preferência na contratação pública. Se os governos europeus gastam milhares de milhões em software, esse gasto deve dar preferência a soluções open source com maintainers europeus. Cada euro gasto em licenças da Microsoft é um euro que não se gasta a construir alternativas soberanas.

Apoio de infraestrutura. Construir e alojar os serviços de que os projetos open source precisam: CI/CD, repositórios de pacotes, alojamento de documentação. A Linux Foundation e a Apache Foundation dão parte disto, mas há espaço para equivalentes europeus.

Escrita técnica e acessibilidade. Boa documentação torna os projetos utilizáveis. Financia redatores técnicos para tornar as ferramentas open source acessíveis às equipas de TI do Estado que talvez não tenham competência para trabalhar só a partir do código-fonte.

Os comentários à consulta mostram que a comunidade percebe isto.8 Falta saber se a UE vai assumir o orçamento.

A soberania é uma decisão de despesa

A UE gasta somas enormes em software. Os departamentos governamentais da Europa pagam à Microsoft, à Google e à Amazon licenças que, somadas, chegam a milhares de milhões por ano. Parte dessa despesa é inevitável. Ninguém vai substituir o Windows de um dia para o outro.

Mas cada decisão de compra é uma escolha. Cada renovação de um acordo empresarial é dinheiro que podia financiar alternativas soberanas.

A soberania digital não é uma escolha de tecnologia. É uma linha do orçamento.

A UE identificou bem que o open source é a ferramenta. Mas uma ferramenta esquecida num barracão não constrói nada. É preciso gente que a use, a mantenha e a melhore. Essa gente tem de pagar a renda.

O open source não vai salvar a Europa da dependência tecnológica se a Europa não pagar por ele. Não com subsídios para projetos novos e vistosos, mas com financiamento operacional para a infraestrutura de que já dependemos. Não com programas de inovação, mas com políticas de contratação que canalizem o dinheiro para maintainers europeus.

A consulta fecha a 3 de fevereiro. A questão não é se a UE percebe o problema, porque percebe claramente. A questão é se vai passar os cheques.


Footnotes

  1. EU launches call for evidence on European open digital ecosystems – Linuxiac ↩

  2. European Open Source Strategy: Key Takeaways – LWN.net ↩

  3. Munich considers Linux, again – ZDNet ↩

  4. O artigo da Linuxiac refere que “much value generated by European open-source projects is captured by large international tech companies rather than benefiting the EU economy.” ↩

  5. The Heartbleed Bug and Open Source Security – OpenSSL Security Advisory, 2014 ↩

  6. The Log4j vulnerability and the importance of open source security – CISA ↩

  7. O artigo da LWN.net refere um roadmap de 70 pontos de representantes da indústria, que abrange desenvolvimento tecnológico, formação de competências, práticas de contratação pública, mecanismos de investimento e quadros de governação. ↩

  8. Have your say: European Open Source Strategy – European Commission ↩