vitus_wagner: My photo 2005 (Default)
[personal profile] vitus_wagner
https://theoutline.com/post/2348/what-isn-t-telegram-saying-about-its-connections-to-the-kremlin

Замечательное поливание телеграма грязью. Журналисты нашли бывшего сотрудника Telegram, который поцапался с Дуровыми по причине любовного треугольника, а потом еще судился с ними за незаконное увольнение (и получил встречный иск по поводу разглашения коммерческих секретов в ходе судебного процесса) и смакуют его откровения.

И теперь этот скандал обсуждают на слешдоте.

Впрочем, надо сказать, что меня всегда удивляло, почему это Телеграм не был заблокирован в России в мае вместе с другими мессенжерами.

Впрочем, я не доверяю любым интернет-протоколам, которые завязаны на сервер определенной компании. Они уязвимы по определению. Защищены против атак в легальном поле только протоколы, которые позволяют пользователям создавать собственые сервера и при этом оставаться на связи с пользователями других серверов, такие как E-Mail и XMPP.

Date: 2017-09-30 07:32 am (UTC)
pascendi: (Default)
From: [personal profile] pascendi
меня всегда удивляло, почему это Телеграм не был заблокирован в России в мае вместе с другими мессенжерами

Немало удивился, поскольку все мессенджеры, которыми люди в России регулярно пользуются, работают себе и в ус не дуют.

Date: 2017-09-30 11:20 am (UTC)
From: [personal profile] maksa
Блокируют же только маргинальные. Ну как заблокировать «Телеграм», если им твой ребёнок пользуется?

Date: 2017-09-30 06:23 pm (UTC)
From: [personal profile] maksa
По факту — не блокируют.

Потому что

Date: 2017-09-30 11:37 am (UTC)
From: [personal profile] live_on_tormans
Очевидная вещь: Telegram требует регистрации по номеру телефона. Неочевидная вещь: люди думают, что если они указали при регистрации некий nickname и в дальнейшем контактировать с людьми по этому никнейму, якобы их телефон никто никогда не узнает.

Это не так.

Если ваш телефонный номер по тем или иным причинам оказался в адресной книге у вашего собеседника, он видит соответствие вашего никнейма этому номеру телефона. Т.е. даже если он не знал, что вот этот номер связан с вот этим никнеймом. Для него это может быть сюрпризом типа: "Вася, это ты?!"

Ровно таким же способом техническая служба ФСБ при содействии оперативной работы может без каких-либо специальных технических мероприятий, направленных на сервера Telegram или что угодно, связанное с этим, пробивать телефоны различных лиц (не всех, но очень многих; большинства). Поясню, как это работает. Ведется оперативный учет различных лиц и их телефонов (контактов). Составляется база этих телефонных номеров, их контактов, номеров их контактов и т.д. Условный такой граф телефонных контактов (глубина может быть очень большой). Такая база очень большая и очень специфичная, когда учет всех ведется централизованно, в одном месте, куда все стекается.

После этого, все эти телефонные номера выгружаются в адресную книгу одного смартфона/приложения. И через Telegram добавляются нужные люди по никнеймам (любые). Далее проверяются соответствия никнеймов телефонам.

via https://sporaw.livejournal.com/490067.html

Re: Потому что

Date: 2017-09-30 12:24 pm (UTC)
alexkuklin: (Default)
From: [personal profile] alexkuklin
привязка мессенджера к телефону - зло!
абсолютное и безусловное.

Re: Потому что

Date: 2017-09-30 04:49 pm (UTC)
astarsan: (Default)
From: [personal profile] astarsan
я бы сказал что привязка физлица к телефону - зло абсолютное и безусловное ;).
А проблемы с мессенджерами - они только следствие.
Ну и конечно Tox рулит (хотя походу как то развитие остановилось за последний год).

Date: 2017-09-30 06:27 pm (UTC)
From: [personal profile] maksa
Subscriber ≠ физлицо. Собственно, наличие двухсимочных аппаратов более чем достаточно для понимания этого, но это как раз частности.

Re: Потому что

Date: 2017-09-30 11:54 pm (UTC)
avnik: (Default)
From: [personal profile] avnik
у tox/ring один фатальный недостаток, ими пользуется полтора гика

Re: Потому что

Date: 2017-09-30 08:57 pm (UTC)
From: [personal profile] rednyrg721
зло, но тем не менее закон о привязке уже подписан и вступит в силу с первого января

останутся незаблокированными только те, что через tor работают и p2p

Re: Потому что

Date: 2017-09-30 11:56 pm (UTC)
alexkuklin: (Default)
From: [personal profile] alexkuklin
это ваши локальные страновые заморочки, я про общую ситуацию.

и даже привязку к телефону можно сделать как в гугле, где аккаунт привязывается так, что телефонов может быть несколько, и они не видны другим пользователям.

Date: 2017-09-30 06:34 pm (UTC)
livelight: (Default)
From: [personal profile] livelight
telegram desktop при установке спрашивает номер зарегистрированного в телеграмме телефона, отправляет туда СМС и спрашивает проверочный код. После чего у приложения телеграмма на смартфоне и приложения телеграмма на десктопе даже история сообщений общая -- для чего, собственно, telegram desktop и сделан, поскольку в качестве десктопного IM он очень убог, а вот в качестве десктопного дубля смартфонного телеграмма весьма полезен.

Date: 2017-10-01 07:48 am (UTC)
livelight: (Default)
From: [personal profile] livelight
Можно не держать в смартфоне приложение телеграм, но привязка к телефонному номеру всё равно будет, и вышеописанная атака остаётся возможной.

Date: 2017-10-01 09:20 am (UTC)
livelight: (Default)
From: [personal profile] livelight
В начале данной ветки чётко описан вектор атаки: кто-то забивает в свой смартфон твой номер телефона и твой телеграммный ник -- и узнаёт про соответствие между ними.

Date: 2017-10-01 06:00 pm (UTC)
livelight: (Default)
From: [personal profile] livelight
> аккаунт запросивший более, скажем тысячи номеров за короткое время - банится

А с чего бы? Нормальный юз-кейс: я держу в телефонной книге андроида (включая аккаунты гмейла, скайпа и чего-нибудь ещё) тысячу телефонных номеров, завёл телеграмм и стал подсоединять к себе всех видных оппозиционеров, чтобы обсудить с ними КНОР. В результате мой телеграммный клиент стал сверять их аккаунты на соответствие телефонам изо всех моих адресных книг.

П.С.: Как это реализовано на уровне протокола - смотреть ленюсь :)

Re: Потому что

Date: 2017-10-01 12:41 am (UTC)
alexkuklin: (Default)
From: [personal profile] alexkuklin
в 5 (при наличии permission manager) и в 6 и далее андроиде (штатно) можно запретить доступ в телефонную книгу.
From: [personal profile] schigi
сгенерировал себе пару ключей и всё - аккаунт готов. А адрес - хэш публичного ключа, как сейчас в биткоине...
From: [personal profile] schigi
разделять клиентскую часть, где (и только там) хранятся только пары ключей, и сервер для хранения самих сообщений - владелец пары ключей регистрируется на любом таком сервере, хоть на сотне таких серверов и все сообщения для него и от него складываются там в шифрованном виде.

при этом клиентское ПО может включать в себя и серверную часть, которая установится как сервис/демон на компе, который онлайн 24x7. А на мобильных устройствах, например - только чисто клиентскую часть.

главное - при этом адрес сервера не является частью адреса клиента.
From: [personal profile] schigi
сервер может уйти в небытие...
yurikhan: (Default)
From: [personal profile] yurikhan
Большинство пользователей, как почты, так и IM, вообще не хотят иметь себе личный сервер.
yurikhan: (Default)
From: [personal profile] yurikhan
Вот отсюда и мечты об идентификаторе, который менять не придётся никогда. Или хотя бы не мгновенно — чтобы у нового идентификатора была преемственность со старым.
From: [personal profile] zaharchenko
А у DNS-а как реестра есть какие-то минусы для обычного пользователя?
From: [personal profile] schigi
DNS зависим от регистратора...
yurikhan: (Default)
From: [personal profile] yurikhan

Домен надо арендовать и затем продлевать каждые n лет. Если этого не сделать, домен попадёт в чужие руки с вероятностью, заметно превышающей таковую для подбора приватного ключа.

На регистратора домена возможна атака типа «помогите нам сопоставить идентификатор с физическим лицом» (на конфиденциальность).

На регистратора домена возможна атака типа «прекратите делегирование домена» (на доступность).

From: [personal profile] schigi
или когда юзер уйдёт из этой корпорации, или когда провайдер уйдет в небытие... у меня в анамнезе есть оба этих кейса и к сожалению в обеих случаях админов не удалось уговорить поставить хотя бы редирект на новое мыло.

а почтовый адрес может использоваться не только для коммуникации, но и как канал для восстановления доступа к какому-то ресурсу.
From: [personal profile] schigi
защита от кражи - банальный пароль и прочие известные способы защиты.

защита от утери - распечатать на бумаге и в сейф, можно в несколько сейфов :)

чтобы связать - что мешает копировать эту пару ключей во все устройства?

From: [personal profile] schigi
имхо, не надо додумывать за пользователя, ибо сохранить пару ключей - это уже его задача. Есть возможность задать пароль из 100500 символов? есть! Есть возможность вывести дамп ключей в текстовый файл? есть!

Всё, наша задача выполнена. А распознаванием пользователя по морде лица или бэкапом в облака - пусть занимаются те, кто хочет на этом заработать...
From: [personal profile] inkelyad
А скажем тот же GNU Ring не поддерживает распространение ключей по устройствам. Потому что ключ, который знают двое (два устройства), знает и свинья.
А разве, когда делаешь 'link device', у Ring ключевая пара на другое устройство не копируется? Ведь после этого учетка равноправно присудствует на обоих устройствах.
From: [personal profile] inkelyad
Если есть, куда скидывать offline messages, то есть сервер, свой или чей-то.
Ничего не мешает заменить/дополнить процедуру регистрации аккаунта на этом сервере шагом предстваления "вот это я", когда серверу объясняется, от имени кого именно он должен эти самые offline messages получать.

Profile

vitus_wagner: My photo 2005 (Default)
vitus_wagner

April 2026

S M T W T F S
    123 4
5 6 7 89 1011
12 131415161718
19202122232425
2627282930  

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Apr. 14th, 2026 03:54 am
Powered by Dreamwidth Studios