По мнению большинства пикейных жилетов, французы низвергли Дурова в узилище, дабы пыткою вырвать у него ключи шифрования сообщений Телеграма. Другие пикейные жилеты злорадствуют: "Обманули дурака (Макрона) на четыре кулака! Ключи-то не у Павла Дурова, а у Николая в Петербурге, спрятаны в яйце
(
Read more... )
Comments 54
Неа. Их еще больше. Ключи можно автоматически генерировать чуть ли ни на каждое сообщение и никто из людей о них даже знать не будет.
Reply
Reply
С помощью вот этого public и private key отправитель и получатель договариваются, какой метод шифрования будет использоваться, потом генерируется symmetric key, один и тот же для отправителя и получателя, который и используется для шифровки-дешифровки сообщений туда-сюда.
То есть отправитель шифрует сообщение, используя этот симметричный ключ, а получатель его дешифрует, используя этот же самый ключ.
Это большая разница по сравнению с асимметричным шифрованием.
Reply
и все это вконтакте с т-щем майором? ))
Reply
Reply
Reply
Поскольку Дуроффы имеют полный контроль над приложением Телеграм, они легко могут скомандовать приложению на любом конкретном телефоне (или на всех телефонах) - а пошли-ка мне ключи вот к этой переписке.
Никто этого даже не заметит (всё же зашифровано).
Дурофф может сколько угодно говорить, что он ничего такого не делал, но инструмент у него есть.
Reply
Telegram has various client apps, some developed by Telegram Messenger LLP and some by the community. Most of them are free and open-source and released under the GNU General Public Licence version 2 or 3.
Reply
Простите, а как открытость кода влияет на то, как шифруются сообщения?
Reply
Reply
( ... )
Reply
Reply
А почему куски льда?
Reply
Reply
Возможно, речь шла не о самих ключах, а о том, чтобы он в код телеграмма вставил возможность программно утащить приватный ключ юзера. Вообще-то вся эта безопаность работает, только если юзер тоже всё сделал как положено: 1. сам локально сгенерил private key на отдельном носителе и CSR, 2. сам отправил CSR, 3. сам установил полученный публичный сертификат. То есть, если приватный ключ никогда не покидал локальную машинку.
Однако 99% юзеров так морочиться не будут. Они захотят, чтобы програмка сама сделала все шаги. В том числе и сгенерила приватный ключ, и сама бы его хранила по своему усмотрению. Ладно бы локально, а то ведь приложения часто хранят приватный ключ где-то в облаке на стороне сервера. А на сервер заходят по банальному паролю или по коду в СМС. В итоге вся эта безопасность превращается в профанацию. Приватный ключ полностью скомпрометирован, если он лежит где-то в базе у чужого дяди. Или даже лежит локально, но его хранением и генерацией полностью управляет програмка чужого дяди. Подозреваю, что телеграм или "Госключ" ( ... )
Reply
Есть клиенты для Телеграма с открытым кодом - можете сами построить и быть уверенным, что они не делают ничего плохого.
Reply
Я-то построю. А 99% юзеров разве будут этим морочиться? По трудозатратам получается примерно одинаково, что сделать билд телеграмма, что самостоятельно установить криптопровайдер и сгенерить ключи.
Reply
К примеру, вы пришли к зубному врачу, открыли рот и, тем самым, предоставили ему возможность делать с вами что угодно - вы вынуждены доверять врачу.
В случае с Телеграмом вы доверяете Дурову. Не можете доверять Дурову? Попросите соседа Васю-программиста построить для вас честную программу-клиент Телеграма. Васе не доверяете? Попросите Петю. Никому не доверяете? Ну тогда стройте её сами - второго не дано.
Reply
Leave a comment