Ситуация с "шифрующими" мессенджерами начинает напоминать с shareware со strong-crypto

Jun 15, 2016 19:40

Был период в конце 90-х, когда неожиданно почти каждый из shareware-разработчиков "что-то услышал" про strong-crypto. И стали применять налево и направо. Но так как большинство разработчиков именно "что-то слышали", и писали код либо самостоятельно, либо использовали какие-то общеизвестные, но не шибко проверенные библиотеки, то и выходило не очень ( Read more... )

weak cryptography, cryptocat, мессенджеры, мобильный телефон, cryptography

Leave a comment

Comments 10

dmitrmax June 15 2016, 20:35:52 UTC
Было дело. Ломал какую-то софтину для разработки под MSP430, так у них там и открытый, и закрытый ключ был в бинаре. И имена символов не удалены (линуксовый бинарь). Видать одна либа была и на ген, и на проверку - собрали, но не пострипали. Вот смеху-то было.

Но вообще общая такика была открытый ключ в бинаре на ключ от своей пары. Тут как бы против лома нет приема.

Reply


anonymous June 15 2016, 21:34:26 UTC
Да, пока не дадут исходники и возможность собрать самостоятельно в пару кликов, всё это полнейшая ерунда.

Reply

sporaw June 15 2016, 21:35:51 UTC
Здесь и про варианты с исходниками.

Reply

anonymous June 16 2016, 20:04:08 UTC
Какое решение вы предлагаете и какое сейчас доступно платно/бесплатно самое лучшее?

Reply

sporaw June 16 2016, 20:17:52 UTC

На текущий момент только то, что с OTR и OpenSource:

1) Signal - минусы:
a) привязка к телефону (адово не по делу) - нет анонимности реальной,
b) необходимость давать доступ к контактам (но по исходникам клиента можно посмотреть что он делает с ними),
c) desktop'ная версия только для Android-связки и только в виде расширения браузера,
d) нет под Windows Phone

2) ChatSecure - минусы:
a) требуется регистрация Jabber-аккаунта на каком-нибудь сервере (не всем это дается легко, понимается), а не просто создание какого-то уникального id в два тапа/клика
b) полноценно не работает на iPhone (10 минут и отключение)
c) нет под Windows Phone
d) постоянные отключения/переключения OTR, можно легко слать plain-text'ом и не знать
e) минусы, описанные в аудите кода

Другого пока не вижу.

tox очень интересен, но по crypto доверия нет.

Reply


arkanoid June 16 2016, 07:46:11 UTC
Я использую conversations+otr.

За последнее время была одна бага и не очень практичная.

Reply


Leave a comment

Up