Дуров поспорил со Сноуденом о безопасности Telegram Статьи редакции

Вопросы приватности популярных мессенджеров снова стали предметом обсуждения после того, как Эдвард Сноуден указал на недостаточную, по его мнению, безопасность Telegram. Вскоре к обсуждению в Твиттере присоединился и основатель Telegram Павел Дуров, вступивший в спор с другими блогерами и Сноуденом о необходимости по умолчанию использовать шифрование в мессенджере.

О том, что Telegram не использует шифрование по умолчанию и хранит переписку в обычных чатах в виде незашифрованного текста на своих серверах, заявили представители Open Whisper Systems (OWS) в ответ на комментарий одной из пользовательниц Твиттера, написавшей, что Telegram, по её мнению, достаточно безопасен.

Твитом, в котором другой пользователь цитирует OWS, поделился Эдвард Сноуден. Он добавил, что Telegram следует провести масштабное обновление, чтобы избавиться от «опасных» настроек по умолчанию.

К обсуждению присоединился Мокси Марлинспайк (Moxie Marlinspike, псевдоним) — основатель OWS и создатель мессенджера Signal, ранее работавший главой отдела безопасности Twitter. Signal позиционирует себя как защищённый мессенджер, и Сноуден неоднократно утверждал, что использует его ежедневно.

Марлинспайк подчеркнул, что существует разница между тем, как позицинирует себя Telegram и чем он является на самом деле. По словам главы OWS, мессенджер Дурова не шифрует сообщения по умолчанию, но хранит их на своих серверах. При этом мессенджер позиционируется как защищённый, однако оконечное шифрование используется только в «секретных чатах».

Сноуден намекнул, что доступ с серверов Telegram к открытому тексту переписки подразумевает техническую возможность слежки.

Сам Дуров заявил, что Telegram не хранит незашифрованных сообщений, а в случае их удаления с телефонов они пропадают навсегда; автора сообщения он обвинил в «проплаченной брехне». Сноудену он ответил, что в случае, если пользователю не нужна «облачная» синхронизация или если он не доверяет Telegram, он может использовать «секретные чаты» — их прочесть не может никто, кроме самих участников беседы.

Проблема «секретных чатов» заключается в том, что ключ шифрования к ним физически находится на устройстве, а не на удалённом сервере, поэтому они не могут быть синхронизированы «облачно». По словам основателя Telegram, среднестатический пользователь его мессенджера предпочитает синхронизацию шифрованию.

Дуров также ответил на изначальную критику Сноудена о небезопасности Telegram словами «Достаточно безопасный для ИГИЛ», однако впоследствии удалил свой твит. По всей видимости, он имел в виду обвинения Telegram в пособничестве террористам, которые он ранее уже отвергал: согласно доводам Дурова, злоумышленники всегда найдут другой способ коммуникации.

18 ноября Telegram отчитался об удалении по требованию Apple 78 каналов, связанных с запрещённым в России «Исламским государством». По стечению обстоятельств, за день до этого на закрытом джихадистском форуме «Шурух аль-Ислам» появились обсуждения предположительных сторонников ИГИЛ, в которых они подвергали сомнению безопасность используемого ими Telegram.

0
52 комментария
Написать комментарий...
Скрытый хот-дог

«Достаточно безопасный для ИГИЛ» звучит в этом контексте как «а твоей мамке понравилось»

Ответить
Развернуть ветку
Неясный хичхакер

Оба правы в принципе. Синхронизация переписки между устройствами одна из киллер-фич телеграма, а реализовать ее одновременно с end-to-end шифрованием наверное тяжеловато.

Ответить
Развернуть ветку
Литературный Илья

Я болтал с парнем из Open Whisper Systems чуть больше года назад, он как раз публично рассказывал о концепции синхронизации полностью зашифрованных данных между устройствами и полностью шифрованных оффлайн-сообщениях. Суть была в генерировании множества эфемерных ключей для всех в списке контактов. Достаточно адекватно могло бы получится.

Но проблема с telegram не в этом. Шум, как я полагаю, пошел от СМИ, которые добавляли желтизну в заголовки, умышленно или по незнанию технической части. Добавляли шума в СМИ еще и теоретические террористы, пользующуюся Telegram. Мне не нравится Telegram, но, в целом, он определенно лучше прочих популярных мессенджеров хотя бы тем, что там есть возможность сделать шифрованный чат с более-менее нормальной сверкой отпечатка ключа, но у обычных чатов-то защищен только транспорт, как и у, собственно, большинства прочих популярных мессенджеров, а СМИ, по большей части, описывают Telegram как супер защищенное решение, которым пользуются даже террористы, так что вам, типа, точно подойдет. Я считаю такое преувеличение со стороны СМИ достаточно большой проблемой, без шуток, т.к. такие новости привлекают в Telegram много технически неграмотных новых пользователей. Если в тот же Tor безопасность заложена архитектурно, то безопасность переписки неграмотных пользователей Telegram держится только на принципиальности разработчиков о нераскрытии данных и физической сохранности серверов, а в случае компрометации страдают не только сами пользователи, но и вы тоже, если вы переписывались с пользователем, данные которого, например, выдали правительственным организациям.

Ответить
Развернуть ветку
8 комментариев
Немой месяц

Что это за киллерфича такая если ей обладает половина мессенджеров?

Ответить
Развернуть ветку
1 комментарий
Грузовой череп

Можно же хранить зашифрованные данные.

Скачиваешь архив и расшифровываешь на устройстве.

Ответить
Развернуть ветку
Подобный пистолет

#суть:
- Смотри, у тебя уязвимость, исправь её!
- Ах ты {ольгинский/госдеповский/___} бот!

Ответить
Развернуть ветку
Растительный космос

"А вы уязвимость Фейсбука видели?!"

Ответить
Развернуть ветку
Невозможный вентилятор

- Уязвимость нашли по заказу Браудера!

Ответить
Развернуть ветку
Исторический колос

-- Уязвимость была закрыта месяц назад!

Ответить
Развернуть ветку
3 комментария
Мировой кофе

- Мне нужно уточнить это в офисе!

Ответить
Развернуть ветку
Дневной пёс_анон

Комментарий недоступен

Ответить
Развернуть ветку
Мощный пришелец

В этом опасность сарказма, привыкнув круто шутить в интернете, потом перестаешь чувствовать грань

Ответить
Развернуть ветку
Органический украинец

Ребята не стоит вскрывать эту тему. Вы молодые, шутливые, вам все легко. Это не то. Это не Чикатило и даже не архивы спецслужб. Сюда лучше не лезть. Серьезно, любой из вас будет жалеть. Лучше закройте тему и забудьте что тут писалось.

Ответить
Развернуть ветку
Актерский череп

Ну, по сути, правда же, но в современном толерантном запуганном обществе это не красиво.

Ответить
Развернуть ветку
1 комментарий
Критический татарин

Как это мило, Сноуден борется за большую безопасность обычных пользователей, все бы хорошо, только нужна ли она всем пользователям? У меня вот почти все друзья/знакомые не знают что такое двухэтапная аутентификация, какое там еще end to end шифрование... Все правильно делает Дуров, для простых пользователей обычные функциональные чаты, для тех кому нужна безопасность секретные.

Ответить
Развернуть ветку
Голый алмаз

У моей знакомой абсолютно одинаковые пароли везде. Абмолютно везде. Когда я ей намекнул, мол, "ты чё, ебанулась?", она мне ответила, что безопасность ей нахер не нужна. Ничего важного она не хранит. Вот в этом проблема - никому эта безопасность не нужна.

Ответить
Развернуть ветку
6 комментариев
Здешний американец

Сноуден переоценён.

Ответить
Развернуть ветку
Передовой пёс_анон

Я об этом уже давно говорил. То что передается через сервер вполне себе может там и оседать. А дальше — если клиентские приложения OpenSource и шифрование end-to-end, но трафик идет через сервер, то вопрос стоит только в надежности шифрования. Но если кому-то очень будет надо — почти все можно расшифровать.
Энивей, самый надежный месенджер — P2P с end-to-end шифрованием.

Ответить
Развернуть ветку
Подробный Артем

Комментарий недоступен

Ответить
Развернуть ветку
11 комментариев
Бесполезный алмаз
автора сообщения он обвинил в «проплаченной брехне»

Snowden sucks for me and for most of my team (c)

Ответить
Развернуть ветку
Немой месяц

Синхронизировать сообщения между устройствами можно и без хранения открытого текста на серверах, но надо чтоб устройства синхронизировали между собой ключ при установке приложения, например показать на одном устройстве QR код и считать его на другом, а на серверах тогда будет храниться только зашифрованная переписка.

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
1 комментарий
Читать все 52 комментария
null