Про телеграм
Sep. 30th, 2017 10:01 amhttps://theoutline.com/post/2348/what-isn-t-telegram-saying-about-its-connections-to-the-kremlin
Замечательное поливание телеграма грязью. Журналисты нашли бывшего сотрудника Telegram, который поцапался с Дуровыми по причине любовного треугольника, а потом еще судился с ними за незаконное увольнение (и получил встречный иск по поводу разглашения коммерческих секретов в ходе судебного процесса) и смакуют его откровения.
И теперь этот скандал обсуждают на слешдоте.
Впрочем, надо сказать, что меня всегда удивляло, почему это Телеграм не был заблокирован в России в мае вместе с другими мессенжерами.
Впрочем, я не доверяю любым интернет-протоколам, которые завязаны на сервер определенной компании. Они уязвимы по определению. Защищены против атак в легальном поле только протоколы, которые позволяют пользователям создавать собственые сервера и при этом оставаться на связи с пользователями других серверов, такие как E-Mail и XMPP.
Замечательное поливание телеграма грязью. Журналисты нашли бывшего сотрудника Telegram, который поцапался с Дуровыми по причине любовного треугольника, а потом еще судился с ними за незаконное увольнение (и получил встречный иск по поводу разглашения коммерческих секретов в ходе судебного процесса) и смакуют его откровения.
И теперь этот скандал обсуждают на слешдоте.
Впрочем, надо сказать, что меня всегда удивляло, почему это Телеграм не был заблокирован в России в мае вместе с другими мессенжерами.
Впрочем, я не доверяю любым интернет-протоколам, которые завязаны на сервер определенной компании. Они уязвимы по определению. Защищены против атак в легальном поле только протоколы, которые позволяют пользователям создавать собственые сервера и при этом оставаться на связи с пользователями других серверов, такие как E-Mail и XMPP.
no subject
Date: 2017-09-30 07:32 am (UTC)Немало удивился, поскольку все мессенджеры, которыми люди в России регулярно пользуются, работают себе и в ус не дуют.
no subject
Date: 2017-09-30 06:10 pm (UTC)Дуров бьет себя пяткой в грудь и утверждает что этого не делает и не будет делать никогда.
no subject
Date: 2017-09-30 11:20 am (UTC)no subject
Date: 2017-09-30 06:11 pm (UTC)no subject
Date: 2017-09-30 06:23 pm (UTC)no subject
Date: 2017-09-30 06:26 pm (UTC)Потому что
Date: 2017-09-30 11:37 am (UTC)Это не так.
Если ваш телефонный номер по тем или иным причинам оказался в адресной книге у вашего собеседника, он видит соответствие вашего никнейма этому номеру телефона. Т.е. даже если он не знал, что вот этот номер связан с вот этим никнеймом. Для него это может быть сюрпризом типа: "Вася, это ты?!"
Ровно таким же способом техническая служба ФСБ при содействии оперативной работы может без каких-либо специальных технических мероприятий, направленных на сервера Telegram или что угодно, связанное с этим, пробивать телефоны различных лиц (не всех, но очень многих; большинства). Поясню, как это работает. Ведется оперативный учет различных лиц и их телефонов (контактов). Составляется база этих телефонных номеров, их контактов, номеров их контактов и т.д. Условный такой граф телефонных контактов (глубина может быть очень большой). Такая база очень большая и очень специфичная, когда учет всех ведется централизованно, в одном месте, куда все стекается.
После этого, все эти телефонные номера выгружаются в адресную книгу одного смартфона/приложения. И через Telegram добавляются нужные люди по никнеймам (любые). Далее проверяются соответствия никнеймов телефонам.
via https://sporaw.livejournal.com/490067.html
Re: Потому что
Date: 2017-09-30 12:24 pm (UTC)абсолютное и безусловное.
Re: Потому что
Date: 2017-09-30 04:49 pm (UTC)А проблемы с мессенджерами - они только следствие.
Ну и конечно Tox рулит (хотя походу как то развитие остановилось за последний год).
Re: Потому что
Date: 2017-09-30 06:14 pm (UTC)Поэтому привязка сим-карты к физлицу это по построению ГСМ-сети. Так задумано.
А проблемы с мессенджерами из-за того что людей приучили к идее идентификации человека.
Сейчас по-моему рулит не Tox, а GNU Ring.
no subject
Date: 2017-09-30 06:27 pm (UTC)Re: Потому что
Date: 2017-09-30 11:54 pm (UTC)Re: Потому что
Date: 2017-09-30 08:57 pm (UTC)останутся незаблокированными только те, что через tor работают и p2p
Re: Потому что
Date: 2017-09-30 11:56 pm (UTC)и даже привязку к телефону можно сделать как в гугле, где аккаунт привязывается так, что телефонов может быть несколько, и они не видны другим пользователям.
Re: Потому что
Date: 2017-09-30 06:12 pm (UTC)И вообще надо использовать telegram desktop. Он не имеет доступа к телефонной книге (особенно если в jail-е запущен).
no subject
Date: 2017-09-30 06:34 pm (UTC)no subject
Date: 2017-10-01 07:45 am (UTC)Потому что оно лезет в телефонную книгу и вообще ведет себе нехорошо.
А телеграм десктоп, несмотря на его опенсурсностЬ, надо держать в контейнере, где нет ничего кроме телеграма.
Телеграм в качестве мессендера, безсусловно убог. Он нужен исключительно ради общения с теми странными людьми, которые хотят им пользоваться.
А на смартфоне вообще нужно держать минимум мессенджеров. Я там последнее время и скайп не держу (разница в том, что контакты в телеграме у меня в основном рабочие, а в скайпе в основном личные). Ибо если я не за компьютером, нефиг долбиться ко мне мессенджером.
no subject
Date: 2017-10-01 07:48 am (UTC)no subject
Date: 2017-10-01 07:53 am (UTC)Получить досуп к моему гугловскому аккаунту он тоже не может потому что не дам я некту пароля от гугловского аккаунта, хоть он дерись.
Впрочем гугль доступа к моей телефонной книжке тоже вроде бы не имеет. Поскольку всякие облачные бэкапы у меня отключены.
no subject
Date: 2017-10-01 09:20 am (UTC)no subject
Date: 2017-10-01 05:54 pm (UTC)Если можно узнать ник по номеру, то для того чтобы узнать номер по нику, нужно произвести DoS атаку на сервер. И, возможно, сервера телеграма от этого умеют защищаться, и аккаунт запросивший более, скажем тысячи номеров за короткое время - банится.
no subject
Date: 2017-10-01 06:00 pm (UTC)А с чего бы? Нормальный юз-кейс: я держу в телефонной книге андроида (включая аккаунты гмейла, скайпа и чего-нибудь ещё) тысячу телефонных номеров, завёл телеграмм и стал подсоединять к себе всех видных оппозиционеров, чтобы обсудить с ними КНОР. В результате мой телеграммный клиент стал сверять их аккаунты на соответствие телефонам изо всех моих адресных книг.
П.С.: Как это реализовано на уровне протокола - смотреть ленюсь :)
Re: Потому что
Date: 2017-10-01 12:41 am (UTC)В идеале - вообще без серверов
Date: 2017-10-02 02:34 am (UTC)Re: В идеале - вообще без серверов
Date: 2017-10-02 04:54 am (UTC)Re: В идеале - вообще без серверов
Date: 2017-10-02 11:37 am (UTC)при этом клиентское ПО может включать в себя и серверную часть, которая установится как сервис/демон на компе, который онлайн 24x7. А на мобильных устройствах, например - только чисто клиентскую часть.
главное - при этом адрес сервера не является частью адреса клиента.
Re: В идеале - вообще без серверов
Date: 2017-10-02 11:46 am (UTC)И XMPP мне нравится в том числе и потому, что адрес jabber может и должен совпадать с адресом электронной почты.
Re: В идеале - вообще без серверов
Date: 2017-10-02 12:05 pm (UTC)Re: В идеале - вообще без серверов
Date: 2017-10-02 01:02 pm (UTC)Корпоративный сервер обычно уходит в небытие вместе с корпорацией, ну или с полным отказом этой корпорации от использования данного способа коммуникации.
Ваш личный - уйдет в небытие тогда, когда он вам надоест.
Re: В идеале - вообще без серверов
Date: 2017-10-02 02:35 pm (UTC)Re: В идеале - вообще без серверов
Date: 2017-10-02 02:37 pm (UTC)Re: В идеале - вообще без серверов
Date: 2017-10-02 02:57 pm (UTC)Re: В идеале - вообще без серверов
Date: 2017-10-02 03:08 pm (UTC)Тут, собственно вопрос как раз в том, что нужен глобальный реестр, который будет независим от провайдера сервисов.
DNS таким реестром вполне является. Зачем, спрашивается изобретать еще что-то?
Re: В идеале - вообще без серверов
Date: 2017-10-02 03:24 pm (UTC)Re: В идеале - вообще без серверов
Date: 2017-10-02 03:26 pm (UTC)Re: В идеале - вообще без серверов
Date: 2017-10-03 04:47 am (UTC)Домен надо арендовать и затем продлевать каждые n лет. Если этого не сделать, домен попадёт в чужие руки с вероятностью, заметно превышающей таковую для подбора приватного ключа.
На регистратора домена возможна атака типа «помогите нам сопоставить идентификатор с физическим лицом» (на конфиденциальность).
На регистратора домена возможна атака типа «прекратите делегирование домена» (на доступность).
Re: В идеале - вообще без серверов
Date: 2017-10-02 03:25 pm (UTC)а почтовый адрес может использоваться не только для коммуникации, но и как канал для восстановления доступа к какому-то ресурсу.
Re: В идеале - вообще без серверов
Date: 2017-10-02 02:32 pm (UTC)В GNU Ring это сделано, но сделано на мой взгляд, неудобно. Ограничение полчаса с момента получения кода связывания до его устаревания, это значит что если у меня дома установлен GNU Ring, то без использования промежуточного мобильного устройства я на работе его поставить не смогу. Потому что не успею доехать с кодом, выписанным на бумажку.
А Tox этого вообще не умеет.
Re: В идеале - вообще без серверов
Date: 2017-10-02 04:00 pm (UTC)защита от утери - распечатать на бумаге и в сейф, можно в несколько сейфов :)
чтобы связать - что мешает копировать эту пару ключей во все устройства?
Re: В идеале - вообще без серверов
Date: 2017-10-02 06:39 pm (UTC)А скажем тот же GNU Ring не поддерживает распространение ключей по устройствам. Потому что ключ, который знают двое (два устройства), знает и свинья.
Re: В идеале - вообще без серверов
Date: 2017-10-02 07:27 pm (UTC)Всё, наша задача выполнена. А распознаванием пользователя по морде лица или бэкапом в облака - пусть занимаются те, кто хочет на этом заработать...
Re: В идеале - вообще без серверов
Date: 2017-10-07 12:42 pm (UTC)А разве, когда делаешь 'link device', у Ring ключевая пара на другое устройство не копируется? Ведь после этого учетка равноправно присудствует на обоих устройствах.
Re: В идеале - вообще без серверов
Date: 2017-10-07 11:28 am (UTC)Ничего не мешает заменить/дополнить процедуру регистрации аккаунта на этом сервере шагом предстваления "вот это я", когда серверу объясняется, от имени кого именно он должен эти самые offline messages получать.