{"id":2175,"url":"\/distributions\/2175\/click?bit=1&hash=803b6e1bcbd9dfc4ba9456fda887a878c80d24df8d3a575913b14876e18923a5","title":"TJ \u0437\u0430\u043a\u0440\u043e\u0435\u0442\u0441\u044f 10 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u2014\u00a0\u043f\u0440\u043e\u0447\u0438\u0442\u0430\u0439\u0442\u0435 \u0430\u043d\u043e\u043d\u0441 \u0441 \u0434\u0435\u0442\u0430\u043b\u044f\u043c\u0438","buttonText":"\u0427\u0438\u0442\u0430\u0442\u044c","imageUuid":"d1d355d8-93a3-5140-aeae-14b03046b760","isPaidAndBannersEnabled":false}

Миллиард чатов на замок: как работает шифрование WhatsApp и в чём его недостатки перед Telegram Статьи редакции

5 апреля WhatsApp объявила о введении беспрецедентных мер безопасности: всем своим пользователям принудительно включили по умолчанию полное оконечное шифрование коммуникации. В теории это делает WhatsApp самым массовым безопасным мессенджером в мире. Однако такие меры имеют и свои ограничения, из-за которых разработчики других мессенджеров — например, Telegram — отказывались от повсеместного применения подобных технологий.

О начале шифрования переписки уведомляют сообщением: для этого нужно, чтобы у обоих пользователей стояла самая свежая версия WhatsApp

Что изменилось в шифровании

Главный рейтинг безопасности мессенджеров формирует Фонд электронных рубежей (EFF). На его сайте находится постоянно обновляемая таблица, где мессенджеры получают от одного до семи баллов в зависимости от количества пройденных проверок.

Например, у секретных чатов Telegram в этой таблице рейтинг семь из семи, а вот у обычных — четыре из семи. Считается, что сообщения в стандартных чатах доступны для расшифровки самим Telegram, а значит, потенциально и для чтения сторонними лицами — хотя в Telegram заявляют, что данные никому не передаются. Подтвердить личность собеседника при помощи ключа в таких чатах нельзя, и его кража может повлечь расшифровку всей истории сообщений.

По этой таблице у WhatsApp до ноября 2014 года был рейтинг два из семи: мессенджер шифровал сообщения при передаче и в течение прошедших лет проходил независимый аудит безопасности. Однако в день включения оконечного шифрования EFF выдала чатам WhatsApp шесть из семи баллов.

Новым протоколом шифрования WhatsApp занималась Open Whisper Systems (OWS) — разработчик мессенджера Signal, рекомендованного к использованию Эдвардом Сноуденом. В декабре 2015 года основатель Telegram Павел Дуров даже вступил в публичный спор с главой OWS Мокси Марлинспайком: тот поддержал заявление о том, что Telegram хранит на серверах незашифрованные сообщения (это не так), и Дуров в ответ обвинил сторонников этого мнения в «проплаченной брехне».

Тем не менее совместная работа Марлинспайка с WhatsApp спустя полтора года принесла в популярный мессенджер стандарты, характерные для самых излюбленных параноиками методов коммуникации. Дополнительные баллы EFF дал за возможность проверить личность собеседника сверкой ключей безопасности, частую смену этих ключей (если один из них украдут, расшифруют только малую часть переписки), а также за подробную документацию по использованию оконечного шифрования.

В информации о контакте можно всегда проверить, зашифрована ли переписка с ним

Почему с шифрованием так медлили

Долгое время WhatsApp считался одним из самых небезопасных мессенджеров. В 2011 году СМИ сообщали о возможности перехватить сообщения, отправленные в виде незашифрованного, обычного текста. Подобные уязвимости и неуверенность в надёжности алгоритмов шифрования годами порождали слухи о возможности чтения переписки сторонними лицами — чуть ли не в режиме реального времени.

С 2014 года WhatsApp начал исправляться: компания запустила тестирование оконечного шифрования на выборке пользователей среди владельцев Android. Оконечное шифрование подразумевает, что текст сообщений шифруется и расшифровывается только на самих устройствах участников переписки — на них физически хранятся ключи шифрования, поэтому для чтения сообщений злоумышленникам пришлось бы выкрасть сами смартфоны.

Однако оконечное шифрование несёт и репутационные риски. Например, в FAQ по Telegram отсутствие оконечного шифрования всей переписки объясняется в том числе нежеланием становиться в глазах общества слишком защищённым мессенджером: его использование может стать причиной «усиленной слежки в определённых странах», считают представители Telegram.

WhatsApp и раньше попадал в скандалы из-за отказа выдавать содержимое переписки в некоторых странах. Теперь ему прочат полную невозможность сотрудничества с государственными органами — спецслужбам просто нечего будет выдавать. Удастся ли WhatsApp в этом случае отвертеться так же, как это удалось Apple, ещё только предстоит узнать.

Визуальная проверка ключа безопасности — с помощью QR-кода и цифрового отображения

В чём недостатки текущей версии WhatsApp перед Telegram

Оконечное шифрование, подразумевающее хранение ключей на самих устройствах, имеет один большой плюс: копий этих ключей больше нигде нет, и поэтому никто кроме участников переписки не может получить к ним доступ. В то же время это и существенный минус: ключ нельзя просто так перенести на другое устройство.

Ключ шифрования неразрывно связан со смартфоном, на который установлен мессенджер, иначе при его копировании вся система безопасности оказалась бы под угрозой. При логине в WhatsApp на смартфоне создаётся такой уникальный ключ, и мессенджер не может передать его на другое устройство (этим бы с радостью воспользовались злоумышленники), даже если пользователю хочется общаться с одного аккаунта на разных смартфонах.

В Telegram сообщения в обычных чатах шифруются с участием ключа на сервере мессенджера, поэтому ключ шифрования пользователя можно передавать на другие устройства (условно, его сообщения не прочитают, если только не взломают сервера Telegram). Это позволяет использовать Telegram на любом количестве устройств одновременно.

В WhatsApp с оконечным шифрованием такой возможности нет. При вводе номера телефона (в WhatsApp нет логинов) на втором смартфоне в тот же момент обрывается сессия первого смартфона, и продолжить общение нельзя. Такая же проблема с «секретными чатами» в Telegram: если человек начал зашифрованную беседу на одном устройстве, на втором он её не продолжит — придётся создавать новую.

В большинстве случаев возможность использовать мессенджер сразу на нескольких устройствах — это роскошь: у обычных людей максимум один смартфон. Другое дело, когда в чат нужно зайти с компьютера: у Telegram для этого есть специальные клиенты, а у WhatsApp — хитрая веб-версия, которая подключается через интернет к работающему на смартфоне приложению (оно тоже должно в этот момент иметь доступ к сети).

Другое дело — история переписки: она важна, если периодически меняешь устройства (ломаешь, переходишь на новые). По умолчанию WhatsApp не сохраняет её: можно включить сохранение в память телефона, но как из неё извлечь сообщения, из интерфейса приложения неясно. Переписку можно синхронизировать с облачным сервисом: на Android — с Google Drive, на iOS — с iCloud. Однако как перенести переписку с iOS на Android или обратно, непонятно (скорее всего, невозможно), и даже при использовании одного и того же аккаунта (например, для Google Drive) между двумя устройствами история не переносится.

К чему весь этот шум

Включение оконечного шифрования у миллиарда пользователей — сильное решение для WhatsApp. В глазах пользователей (да и на практике) мессенджер стал намного защищённее, и его представители теперь смогут отвечать на запросы государственных органов, заявляя, что им нечего выдавать.

Используя настройки по умолчанию, пользователи WhatsApp будут общаться более безопасно, чем, например, пользователи Telegram («секретные чаты» — это не «по умолчанию»). Но главное здесь преимущество — перед Viber, основным конкурентом WhatsApp на европейских рынках, который пока по таблице EFF имеет рейтинг всего два балла из семи.

Но вместе с тем это решение несёт для компании опасность: мессенджер могут просто запретить в ряде стран с напряжённой политической обстановкой.

Возможно, WhatsApp слишком поздно запрыгивает на этот поезд: даже внедрение оконечного шифрования не позволит ему выделиться на фоне других защищённых методов коммуникации. Тем временем проект Дурова, судя по новостям за последние полгода, окончательно превратился из «безопасного мессенджера» в медиаплатформу с ботами, публичными каналами и другими функциями, выходящими за рамки обычной переписки.

Впрочем, с миллиардом пользователей всё поправимо.

0
43 комментария
Написать комментарий...
Компьютерный файл

Комментарий недоступен

Ответить
Развернуть ветку
Светский Денис

Да в вашей с Ильей переписке вся суть WhatsApp-а.

Ответить
Развернуть ветку
Срочный томагавк_два

Комментарий недоступен

Ответить
Развернуть ветку
Неясный кот

*Апплодисменты*

Здравстуй, Насущные.

Ответить
Развернуть ветку
Генеральный корабль

Кажется, мы вступили в следующую эпоху, когда коммуникационные проекты позиционируются как безопасные по определению и люди просто смело доверяют им свои данные, полагаясь на вывеску.

Если раньше успех можно было приобрести благодаря позиционированию в безопасности, то сейчас практически абсолютно все мессенджеры заявили о таковой: iMessage, WhatsApp, Signal, Telegram и тд. Не присоединились к "илитному" клубу только няш-мяши вроде Viber.

Тяжело представить себе, что WhatsApp, принадлежащий Facebook, которая буквально в live режиме передает любые данные в АНБ и не скрывает этого, может вообще выпустить что-либо секьюрное.
Тоже самое можно сказать и в отношении Apple.

Как вообще можно представить себе такой диалог с властями?

АНБ: Здравствуйте сервис с 1 млрд активных пользователей, нам необходима переписка юзера N.
WhatsApp: А нам нечего вам дать, все зашифровано.
АНБ: А, ну лан тогда, работайте дальше. Без проблем.

Единственное, что работает на репутацию Телеграм — это репутация самого Дурова, который якобы вроде как против системы. То есть все доверие к сервису изначально строится на основе того, что у Дурова вроде как отобрали компанию и он бежал из РФ. Отобрали только как-то странно, за 360 млн $.


Действительно более-менее безопасный способ live-коммуникации, не считая PGP/GPG, это Jabber + OTR.
Хотя бы потому, что вы сами выбираете джаббер-сервер и работаете с открытым протоколом. Ну и BitMessage конечно же.

Ответить
Развернуть ветку
Правительственный украинец

С другой стороны, миллиард пользоватей это отличное прикрытие:

АНБ: Вы не даете нам данные, мы вас закрываем.

WhatsApp, СМИ, миллиард пользователей: ШТО??

Хочется верить в эту версию.

Ответить
Развернуть ветку
Генеральный корабль

Можно верить во что угодно, главное не терять чувство паранойи.

Ответить
Развернуть ветку
Персональный корабль

"репутация Дурова"? У него репутация человека, которому все что угодно в голову может прийти - да хоть копьё.
Он умен и харизматичен, но складывается впечатление, что как только он потеряет интерес или как только команда перестанет ему доверять все наебнется тазиком

Ответить
Развернуть ветку
Генеральный корабль

Согласен, правильнее было сказать "имидж", но это почти сходные понятия в данном контексте.

Ответить
Развернуть ветку
Поразительный бинокль

Signal дотстаточно безопасен. Открытый протокол, опен-сорсный клиент и сервер, только оконечное шифрование.

Ответить
Развернуть ветку
Серьезный пёс_анон

Комментарий недоступен

Ответить
Развернуть ветку
Серьезный пёс_анон

Комментарий недоступен

Ответить
Развернуть ветку
Серьезный пёс_анон

Комментарий недоступен

Ответить
Развернуть ветку
Стройный спрей

Ну теперь клиентов для iPad и десктопа точно не видать.

Ответить
Развернуть ветку
Видный Гоша

- Телеграм лучше, потому что защищеннее!
- А вот, Ватсап тоже теперь с защищенный месенджер
- Телеграм все равно лучше, потому что не такой защищенный как Ватсап!

Ответить
Развернуть ветку
Неясный кот

Не так.

Но телеграм просто работает. Везде. Хоть на кофеварке.

Ответить
Развернуть ветку
Свободный алмаз

+1

Ответить
Развернуть ветку
Невидимый Даниль

Комментарий недоступен

Ответить
Развернуть ветку
Крестьянский Мурод

Это не хабр, а ализаровский гиктамс.

Ответить
Развернуть ветку
Серьезный пёс_анон

Комментарий недоступен

Ответить
Развернуть ветку
Срочный томагавк_два

Комментарий недоступен

Ответить
Развернуть ветку
Правительственный украинец

В облачности Telegram есть одна проблема: Двухэтапная аунтификация не включена по умолчанию. Завладей/переригистрируй симку и все обычные сообщения можно прочитать. Для знающих это не проблема, а вот для большенства может быть опасно. Нужна функция выбора типа чата по умолчанию, с пояснениями.ИМХО.

Ответить
Развернуть ветку
Правительственный украинец

Хочешь облачный Telegram, будь добр установи дополнительный пароль, не нужны облака, используй максимальную защиту через секрытые чаты и не парься. Ну или хотя бы предупреждение сделать, а то ведь были случаи когда у журналистов угоняли номера телефонов.

Ответить
Развернуть ветку
Правительственный украинец

*секретные

Ответить
Развернуть ветку
Правительственный украинец

Я ведь совсем забыл, что собеседнику может быть неудобен секретый чат, тогда нужно писать рекомендацию насчет дополнительного пароля.

Ответить
Развернуть ветку
Разнообразный пёс_анон

Комментарий недоступен

Ответить
Развернуть ветку
Правовой Женя
Ну или хотя бы предупреждение сделать

Так есть же.

Ответить
Развернуть ветку
Персональный корабль

само использование телеграма уже дает понять, что на самом деле на всю эту безопасность и шифрование всем пользователям насрать.
Вацап просто в тренде идет, но все это - театр безопасности.

Ответить
Развернуть ветку
Ударный татарин

ебать как никита пиарит этот телеграм

Ответить
Развернуть ветку
Правильный самолет

А что делать — ведь без моих постов на TJ он сразу загнётся. Я не могу этого допустить.

Ответить
Развернуть ветку
Ударный татарин

Дуров верит в тебя

Ответить
Развернуть ветку
Ударный татарин

Я только щас догнал что это сарказм был

Ответить
Развернуть ветку
Процентный ихтиандр

вотсап монетизирован уже? или это пока гонки пузырей?

Ответить
Развернуть ветку
Искусственный татарин

Уже размонетизирован вроде говорят, хотя официальный faq пока так не считает https://www.whatsapp.com/faq/ru/iphone/30060258

А вообще сейчас модно монетизировать мессенджеры, за счет компаний, предоставляю им коммуникацию с аудиторией, все там будут.

Ответить
Развернуть ветку
Правительственный украинец

Получается WhatsApp стал сервисом с секретными чатами по умолчанию, а Telegram с облачными + секретными и кучей всяких плюшек, в общем все хорошо, а Viber нужно сжечь. Кстати у меня тоже есть папка Social :)

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Правительственный украинец

Обычные сообщения сохраняются на сервере.

Ответить
Развернуть ветку
Лысый чувак

Зато в Viber видеозвонки.

Ответить
Развернуть ветку
Правительственный украинец

Для видео звонков Skype привычней

Ответить
Развернуть ветку
Незнакомый каякер

Теперь вопросы Путину можно будет задавать по телеграмм )) услышать это от Пескова и пиздец)

Ответить
Развернуть ветку
Средневековый динозавр

Телеграм вроде больше конфликтов с властями огребал, чем заработал соответствующую репутацию. Догонит ли его Вацап на этом репутационном поприще - ещё вопрос.

Ответить
Развернуть ветку
Осенний цветок

Осталось еще чтобы Ольга написала пост про вайбер, а Чекальський про слак

Ответить
Развернуть ветку
Искусственный татарин

Про Слак бы я почитал. Он слишком узкий для широкой аудитории, но при этом она легко бы могла его использовать.

Ответить
Развернуть ветку
Смешанный пришелец

Я здесь новенький :)

А телеграмом пользуюсь уже больше полугода. И, по-моему, лучший когда либо существовавший мессенджер. Практически не имеет изъянов. А главное - очень быстр

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Читать все 43 комментария
null