Telegram не криптира съобщенията си по подразбиране и няма криптирани групи; Signal изисква телефон с инсталирани Google/Big Brother/Skynet; а Whatsapp , въпреки че наскоро активира криптирането и има защитени групи по подразбиране, има лоша поддръжка за GIF файлове, няма стикери и други основни функции за текущите чатове.
Какво трябва да направите, за да имате безопасни, практични и забавни групови чатове, които също са с отворен код и удобни за GNU / Linux?
Текущата панорама
Нека ви дам малко контекст: преди 2013 г. само няколко „параноични“ хора вярваха, че е важно да криптираме всичките си комуникации ; след тази година Едуард Сноудън ни показа доста убедителни причини, поради които трябва да криптираме комуникациите си през цялото време, така че някои приложения започнаха да приемат сигурността по-сериозно от преди, макар и не по начина, по който биха се харесали на киберпънкерите или криптопънкерите.
Telegram, с отворен код с централизирани сървъри.
До сравнително скоро най-доброто решение изглеждаше Telegram , приложение с отворен код с недостатъка, че сървърите му са централизирани и собственост на братята Дурови в Берлин (руски собственици на германска земя - американският кошмар!). Трябва обаче да се доверим, че тези хора няма да шпионират разговорите ни и че няма да продадат достъп до тези данни на никоя корпорация или правителство, и без значение колко се кълнат в някоя свещена книга, няма абсолютно надеждни гаранции, които могат да ни дадат пълно спокойствие.
Тъй като груповото криптиране е технически много сложно и създава практически недостатъци, ако използваме Telegram, ще трябва да оставим тези разговори нешифровани.
WhatsApp, затворени кодирани разговори.
WhatsApp започна наобратно: започна да функционира преди разкритията на Сноудън, така че изобщо не се интересуваше от сигурността. Преди 2012 г. дори не изпращаше данни през защитени връзки, така че всяка основна атака „човек по средата“ можеше да компрометира разговорите.
В момента той работи с Whisper Systems за внедряването на протокол , който криптира всеки разговор по подразбиране, дори групови чатове, въпреки че това го прави непрактичен, тъй като настолните клиенти зависят от телефонната връзка, което прави използването на WhatsApp на компютър бавно, досадно и непрактично.
Друг проблем е, че въпреки твърденията на WhatsApp , че разговорите са криптирани от край до край, софтуерът е със затворен код и Facebook притежава този код, така че не е нужно да сте прекалено параноични, за да разберете, че нещо не е съвсем наред. Мога да се доверя на Moxie Marlinspike , но не и на Facebook.¹
Сигнал, един от най-безопасните, но вероятно с Google като наблюдател.
Говорейки за Мокси, той е мозъкът зад Whysper Systems и този, който е измислил идеята за приложение, което криптира лични и групови съобщения, както и SMS-и и обаждания през мобилните оператори (в случай, че не знаете, операторите могат да виждат и чуват всякаква информация чрез мрежата си за мобилни телефони); това приложение се нарича Signal.
Едно от най-големите предимства на Signal е, че не синхронизира нищо със сървърите си, така че дори контактите ни не са компрометирани (за разлика от WhatsApp). Това означава, че ако системата Whysper бъде компрометирана или правителството на САЩ поиска съхранените им данни (което вече се е случвало веднъж ), всъщност няма какво да се предаде, защото те не водят никакви записи.
Недостатъкът на това страхотно приложение ( похвалено дори от Сноудън ) е, че използва Firebase Cloud Messaging (преди Google Cloud Message), което, както може би се досещате, зависи от Google. Въпреки че твърдят, че в този случай Google само доставя и получава данните и не може да ги чете (което не означава, че не водят запис на това кой с кого говори), пренасочването на разговорите ми през сървърите на Alphabet е ненужно и рисковано от моя гледна точка. Да не говорим, че дори и да вярваме, че данните са защитени, това означава да имаме телефон с вграден Google, което носи цял друг свят от последици (същото важи и ако имаме iPhone, който избягва използването на FCM).
Някой имаше брилянтната идея да направи форк на Signal без да използва FCM ( LibreSignal ), но тя беше изоставена, след като Moxie обясни причините си за използване на FCM, което ни връща там, откъдето започнахме: кое приложение да използвам за големи, сигурни, удобни и забавни групи?
Защо е толкова трудно да имате криптирани групи по подразбиране?
Една от причините е, че за да бъде една група практична, тя трябва да бъде асинхронна (в противен случай няма да има начин да се видят предишни съобщения или как да се „влезе и излезе“ от групата, без да се загуби достъп до данните), но това прави процеса на криптиране много по-сложен.
По същия начин криптирането трябва да бъде от точка до точка, така че ако стартираме например защитения чат на мобилния си телефон, не можем да видим съобщенията на компютъра по-късно, което би ограбило група с много активни членове на практичност.
В най-добрия случай WhatsApp и Signal (които използват един и същ протокол ) използват компютърни приложения като огледала, а не като независими клиенти, което избягва този проблем, но прави използването на компютъра изцяло зависимо от мобилния телефон (нещо по-малко практично).
Заявления с перспектива за работа
От друга гледна точка, има и приложения, предназначени за работни групи, като Slack , въпреки че е за търговска употреба, затворен клиент и всичко, което това предполага.
Има безплатни и децентрализирани алтернативи като Rocket , Mattermost или Riot , но те зависят от това някой от групата да хоства приложението на частен сървър (което означава, че цялата група трябва да им се доверява) или да плаща за използване на сървърите на разработчиците на приложения (което означава, че им се доверява); освен това, тези приложения, като цяло, тъй като са фокусирани върху работната среда, нямат помощни програми просто за забавление (като GIF файлове или стикери).
Преглед на приложенията за групови съобщения
Днес приложенията продължават да се развиват и променят практиките в преследване на по-кратка и всеобхватна сигурност, но присъщата сложност на тези процеси (в съчетание с бизнес интереси в някои приложения) прави надпреварата за крайното сигурно приложение не лесно.
Списъкът на най-сигурните приложения на Electronic Frontier Foundation е остарял и очаква нова версия, като почти всеки ден се появяват нови приложения, които твърдят, че са най-добрите сред безбройните опции.
Едно ново приложение, което си струва да се подчертае, е Allo на Google. То е забележително, защото първоначално Google заяви, че ще криптира всички комуникации по подразбиране, но в деня на пускането му промениха курса си, като казаха, че ще предлага опция за започване на защитен чат, но не автоматично (което дори им спечели споменаване от Сноудън ). Това е разбираемо, тъй като бизнесът на Alphabet се основава на нашите данни, така че приложение, което не генерира приходи за тях, е пропиляна възможност (същото важи и за WhatsApp и Facebook).
Изглежда ще трябва да чакаме още по-дълго за надеждно и практично приложение, тъй като всички настоящи приложения имат недостатъци по отношение на практичност или сигурност. Изглежда, че все още не сме успели да се освободим от математическата формула, която диктува „сигурността е обратно пропорционална на практичността“, и дори да успеем да преодолеем тази бариера, все още трябва да се справяме с повсеместната съпротива на неспециализираната общественост срещу приемането на нови технологии и протоколи, дори когато е демонстрирано значително цялостно подобрение (случаите с Tox и Ring , за да споменем два скорошни и интересни примера).
За добро или лошо, това, което средностатистическият потребител използва, винаги е най-практичното (почти винаги продиктувано от търговски интереси), а не най-доброто в технически смисъл. Тези от нас, които са най-устойчиви на тази тенденция, разполагат с устойчивия XMPP протокол, заедно с OTR плъгина , който, както се очаква, все още чака да може да внедри групи със сигурно криптиране.