Op zoek naar de beste berichten-app voor groepen

Telegram versleutelt berichten niet standaard en heeft geen versleutelde groepen; Signal vereist een telefoon met Google/Big Brother/Skynet geïnstalleerd; en WhatsApp , hoewel het recent versleuteling heeft ingeschakeld en standaard beveiligde groepen heeft, biedt slechte ondersteuning voor gifjes, geen stickers en andere basisfuncties voor de huidige chats.

Wat moet je doen om veilige, praktische en leuke groepschats te hebben die ook open source zijn en vriendelijk voor GNU / Linux?

Het huidige panorama

Laat me wat context geven: vóór 2013 geloofden slechts een paar "paranoïde" mensen dat het belangrijk was om al onze communicatie te versleutelen ; na dat jaar liet Edward Snowden ons een aantal overtuigende redenen zien waarom we onze communicatie altijd zouden moeten versleutelen, waardoor sommige applicaties beveiliging serieuzer begonnen te nemen dan voorheen, zij het niet op de manier die cypherpunks of cryptopunks graag hadden gezien.

Telegram, open source met gecentraliseerde servers.

Tot voor kort leek Telegram de beste oplossing . Het is een open-source applicatie met als nadeel dat de servers gecentraliseerd zijn en eigendom van de gebroeders Durov in Berlijn (Russische eigenaren op Duitse bodem – de Amerikaanse nachtmerrie!). We moeten er echter op vertrouwen dat deze mensen onze gesprekken niet afluisteren en dat ze de toegang tot deze gegevens niet aan een bedrijf of overheid verkopen. En hoe vaak ze ook zweren bij een heilig boek, er zijn geen absoluut betrouwbare garanties die ons volledige gemoedsrust kunnen geven.

Aangezien groepscodering technisch zeer complex is en praktische nadelen met zich meebrengt, zullen we die gesprekken onversleuteld moeten laten als we Telegram gebruiken.

WhatsApp, gecodeerde gesprekken met gesloten code.

WhatsApp begon achterstevoren: het bedrijf startte vóór de onthullingen van Snowden, waardoor het zich helemaal geen zorgen maakte over de beveiliging. Vóór 2012 verstuurde het zelfs geen gegevens via beveiligde verbindingen, waardoor elke simpele man-in-the-middle- aanval gesprekken in gevaar kon brengen.

Momenteel werkt hij samen met Whisper Systems aan de implementatie van een protocol dat standaard alle gesprekken versleutelt, zelfs groepschats. Dit is echter onpraktisch, omdat desktopclients afhankelijk zijn van de telefoonverbinding, waardoor het gebruik van WhatsApp op een computer traag, omslachtig en onpraktisch is.

Een ander probleem is dat, ondanks WhatsApps beweringen dat gesprekken end-to-end versleuteld zijn, de software closed-source is en Facebook de eigenaar is van die code. Je hoeft dus niet overdreven paranoïde te zijn om te weten dat er iets niet helemaal klopt. Ik kan Moxie Marlinspike vertrouwen , maar Facebook niet.¹

Signal, een van de veiligste maar mogelijk met Google als waarnemer.

Over Moxie gesproken, hij is het brein achter Whysper Systems en degene die het idee bedacht voor een app die persoonlijke en groepsberichten, evenals sms'jes en telefoongesprekken via mobiele providers versleutelt (voor het geval je het nog niet wist: providers kunnen alle informatie via hun mobiele netwerk zien en horen); deze app heet Signal.

Een van de grootste voordelen van Signal is dat het niets synchroniseert met zijn servers, waardoor zelfs onze contacten niet in gevaar komen (in tegenstelling tot WhatsApp). Dit betekent dat als het Whysper-systeem gehackt wordt of de Amerikaanse overheid hun opgeslagen gegevens opvraagt ​​(wat al eens is gebeurd ), er eigenlijk niets is om over te dragen, omdat ze geen gegevens bewaren.

Het nadeel van deze geweldige app ( die zelfs door Snowden werd geprezen ) is dat hij gebruikmaakt van Firebase Cloud Messaging (voorheen Google Cloud Message), dat, zoals je wellicht al vermoedt, afhankelijk is van Google. Hoewel ze beweren dat Google in dit geval alleen de data verzendt en ontvangt en deze niet kan lezen (wat niet betekent dat ze geen gegevens bijhouden over wie met wie praat), vind ik het onnodig en riskant om mijn gesprekken via de servers van Alphabet te laten lopen. Bovendien, zelfs als we ervan uit zouden gaan dat de data veilig is, betekent dit dat we een telefoon hebben met Google diep ingebouwd, wat weer een heleboel andere implicaties met zich meebrengt (hetzelfde geldt voor een iPhone die geen gebruikmaakt van FCM).

Iemand had het briljante idee om Signal te forken zonder FCM te gebruiken ( LibreSignal ), maar dat idee werd verworpen nadat Moxie zijn redenen voor het gebruik van FCM had uitgelegd. Daarmee zijn we terug bij af: welke app is geschikt voor grote, veilige, handige en leuke groepen?

Waarom is het zo moeilijk om standaard versleutelde groepen te hebben?

Een van de redenen is dat een groep, om praktisch te zijn, asynchroon moet werken (anders zou het onmogelijk zijn om eerdere berichten te bekijken of om de groep te betreden en te verlaten zonder de toegang tot de gegevens te verliezen), maar dat maakt het versleutelingsproces veel complexer.

Op dezelfde manier moet de codering point-to-point zijn, dus als we bijvoorbeeld de beveiligde chat op onze mobiele telefoon starten, kunnen we de berichten later niet op de pc zien, wat een groep met zeer actieve leden van praktisch nut zou beroven.

WhatsApp en Signal (die hetzelfde protocol gebruiken) gebruiken pc-applicaties idealiter als mirrors, niet als onafhankelijke clients. Dit voorkomt dit probleem, maar maakt het gebruik op de pc volledig afhankelijk van de mobiele telefoon (wat minder praktisch is).

Sollicitaties met een jobperspectief

Vanuit een ander perspectief bezien, zijn er ook applicaties die ontworpen zijn voor werkgroepen, zoals Slack , hoewel dit voor commercieel gebruik is, een gesloten client betreft en alles wat dat met zich meebrengt.

Er bestaan ​​gratis en gedecentraliseerde alternatieven zoals Rocket , Mattermost of Riot , maar die zijn afhankelijk van iemand in de groep die de applicatie op een privéserver host (wat betekent dat de hele groep die persoon moet vertrouwen) of van het betalen voor het gebruik van de servers van de applicatieontwikkelaars (wat betekent dat ze die persoon moeten vertrouwen); bovendien missen deze applicaties, omdat ze zich over het algemeen richten op de werkomgeving, functies die puur voor de lol zijn (zoals gifjes of stickers).

Het overzicht van apps voor groepsberichten

Tegenwoordig blijven applicaties evolueren en veranderen de praktijken in het streven naar meer beknopte en uitgebreide beveiliging, maar de inherente complexiteit van deze processen (in combinatie met zakelijke belangen in sommige applicaties) maakt de race naar de ultieme veilige applicatie niet gemakkelijk.

De lijst van de Electronic Frontier Foundation met de veiligste apps is verouderd en wacht op een nieuwe versie. Bovendien verschijnen er bijna dagelijks nieuwe apps die beweren de beste te zijn te midden van de talloze opties.

Een nieuwe app die het vermelden waard is, is Google's Allo. Opmerkelijk is dat Google aanvankelijk had aangegeven dat alle communicatie standaard versleuteld zou zijn, maar op de dag van de lancering kwamen ze daarop terug. Ze zeiden dat de app de optie zou bieden om een ​​beveiligde chat te starten, maar niet automatisch (wat hen zelfs een vermelding van Snowden opleverde ). Dit is begrijpelijk, aangezien Alphabet's bedrijfsmodel gebaseerd is op onze data. Een app die geen inkomsten genereert, is dan ook een gemiste kans (hetzelfde geldt voor WhatsApp en Facebook).

Het lijkt erop dat we nog langer moeten wachten op een betrouwbare en praktische toepassing, aangezien alle huidige apps tekortkomingen vertonen op het gebied van functionaliteit of beveiliging. Blijkbaar zijn we er nog niet in geslaagd om los te komen van de wiskundige formule die stelt dat "beveiliging omgekeerd evenredig is aan functionaliteit". Zelfs als we die barrière weten te overwinnen, moeten we nog steeds rekening houden met de wijdverspreide weerstand van het grote publiek tegen het adopteren van nieuwe technologieën en protocollen, zelfs wanneer er een aanzienlijke algehele verbetering wordt aangetoond (zoals bij Tox en Ring , om twee recente en interessante voorbeelden te noemen).

Of je het nu leuk vindt of niet, de gemiddelde gebruiker gebruikt altijd wat het meest praktisch is (bijna altijd ingegeven door commerciële belangen), niet wat technisch gezien het beste is. Degenen onder ons die zich het meest tegen deze trend verzetten, gebruiken het robuuste XMPP- protocol in combinatie met de OTR- plugin , die, niet verrassend, nog steeds wacht op de mogelijkheid om groepen met veilige encryptie te implementeren.

In deze thread is er een afbeelding (plus enkele links) van de sleutel om te ontsleutelen alle de "veilige" chats van WhatsApp


Voeg dit toe als voorkeursbron in Google.