The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Релиз Telegram Desktop 2.2, opennews (?), 27-Июл-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


128. "Релиз Telegram Desktop 2.2"  +1 +/
Сообщение от Аноним (128), 28-Июл-20, 04:42 
>  добавляет своему боту "в список контактов".

Оно так не работает. Только сам юзер может добавить бота себе в контакты, без действий с его стороны бот сам ничего сделать не сможет.

Ответить | Правка | Наверх | Cообщить модератору

137. "Релиз Telegram Desktop 2.2"  +3 +/
Сообщение от Аноним (137), 28-Июл-20, 07:38 
Это если бот зарегистрирован как бот, а не как человек.
Ответить | Правка | Наверх | Cообщить модератору

140. "Релиз Telegram Desktop 2.2"  +3 +/
Сообщение от Anonn (?), 28-Июл-20, 08:02 
Он про другое, действительно privacy-bug по сути. Речь идёт не о боте в рамках telegram bot api, а об автоматизированной аккаунте, который оперативно добавит необходимый номер (до его регистрации) в контакты с последующим уведомлений "Ваш друг подключился ++++". Далее снимай, не снимай видимость - "за тебя уже знают".
Как вариант, регаться на левую зарубежную симку, а потом менять номер.
Спасибо анону, не задумывался об этом.
Ответить | Правка | К родителю #128 | Наверх | Cообщить модератору

150. "Релиз Telegram Desktop 2.2"  +2 +/
Сообщение от Аномномномнимус (?), 28-Июл-20, 10:14 
С левой симкой есть долгая и больная история: её нужно где-то достать, её нужно воткнуть в телефон который по возможности никогда не был у тебя дома и который никак не смогут с тобой связать и её нужно оплачивать не со своей карты/яндых.кошелька чтобы номер не уехал следующему счастливчику.
И это всё ещё не гарантия того, что тебя не задеанонят любым доступным способом (ссылку скинуть, которая твой адрес подсветит или ещё что в таком же духе).
В итоге это слишком дорогое решение для простых людей, которым просто хотелось бы чтобы в их трусах не шерстил безнаказанно каждый олень возомнивший себя великим сыщиком, одиноким среди тысяч "врагов народа".
"Второе дно" они так и не выкатили, авторизация по СМС всегда была дырявой, собирать MTProxy в цепочки или хотя бы делать на их основе локальный пул (внутри компании, для ограничения лишнего внешнего трафика и на случай блокировок) невозможно. По безопасности куча вопросов, в т.ч. к тем базам деанонимнутых, которые свободно уже гуляют по сети.
Точно так же групповых звонков всё ещё не видать, с видеозвонками (особенно групповыми) всё ещё ничего не стартануло, уже как бы и карантин закончился, народ протыкал все инструменты которые мог и уже плотно осел на тех, которые ему больше подошли, так и не дождавшись телеги. Телеграм всё профукал возясь со своим ненужным GRAM, который в итоге тоже успешно профукали.
Начинаю с интересом посматривать на Matrix, может он и не такой удобный, но зато безопаснее
Ответить | Правка | Наверх | Cообщить модератору

155. "Релиз Telegram Desktop 2.2"  –3 +/
Сообщение от Anonn (?), 28-Июл-20, 11:07 
Безопасность != анонимность.
Телеграм все же лучший мессенджер в том числе по безопасности.

> её нужно где-то достать, её нужно воткнуть в телефон

Все проще же. Уже сто в обед сервисы онлайн симок любой страны.

> собирать MTProxy в цепочки

В чем смысл собирать цепочки - траф в обоих вариантах зашифрован, насколько я помню AES-256, и в обоих случаях обфусцирован.

Проблема с видеозвонками, на мой взгляд, кроется опять же с крестом, который несет телеграм - шифрование. Нужно видео поток не просто передать, а сжать, зашифровать, расшифровать - и все это на мобильных устройствах и чтобы не лагало, иначе пользователи заплюют. Это проблема весьма трудная, сродни "сделать качествено и быстро и дешево", и тот же зуум (без шифрования), или дуо (с упрщенным шифрованием) идут по-простому пути.

Грам им не дали запустить, вот и все.

Ответить | Правка | Наверх | Cообщить модератору

171. "Релиз Telegram Desktop 2.2"  +1 +/
Сообщение от анонимус (??), 28-Июл-20, 13:43 
> лучший мессенджер по безопасности

[источник?]
e2e очень костыльный (вообще-то, сообщения и файлы очень даже можно шифровать без всяких проблем у других сервисов (у телеграма до сих пор нет), а вот с войсом и видео есть такое, но вопрос решается), исходники серверов пашка так и не дал, хотя обещал уже несколько лет так, mtproto является спорным решением поскольку это самодельная крипта, а вместо аудитов у нас раздача мильёнов взломавшим.

> сервисы онлайн симок любой страны

ога, а они не работают со спецслужбами? опять же проблема деанонимизации сохраняется

Ответить | Правка | Наверх | Cообщить модератору

177. "Релиз Telegram Desktop 2.2"  +/
Сообщение от Anonn (?), 28-Июл-20, 16:14 
Причем я не говорил про e2e.

У вас какая-то каша в голове. mtproto - это протокол Телеграма, а не крипта.

> опять же проблема деанонимизации сохраняется

Что? Ну регаешь аккаунт, левая симка, хорошо, кто-угодно знает связку: <левая симка>-<telegram_id>. Далее ты включаешь невидимость, и спокойно меняешь телефон. По крайней мере в рамках атаки текущего топика, связка неактуальна. Только не надо про то, что Дуров сотрудничает со спецслужбами. Общайтесь телепатией тогда.

Ответить | Правка | Наверх | Cообщить модератору

179. "Релиз Telegram Desktop 2.2"  +/
Сообщение от Аномномномнимус (?), 28-Июл-20, 16:22 
>> <левая симка>-<telegram_id>. Далее ты включаешь невидимость, и спокойно меняешь телефон.

В это время твой "друг" видит, как у его друга меняется номер на новый же. Нужно некоторое время, чтобы учётку выкинули из кэша отслеживаемых (если вообще выкидывают)

Ответить | Правка | Наверх | Cообщить модератору

181. "Релиз Telegram Desktop 2.2"  +/
Сообщение от Anonn (?), 28-Июл-20, 16:44 
Разве? Там же вроде можно полностью включить невидимость. Я давно сыну менял номер, процедуру уже не помню.
Ответить | Правка | Наверх | Cообщить модератору

192. "Релиз Telegram Desktop 2.2"  +1 +/
Сообщение от ползкрокодил (?), 28-Июл-20, 17:48 
>исходники серверов пашка так и не дал

А смысл? Аудит можно провести и без публикации исходников. Публикация же не даст гарантий, что на серверах стоят именно они. Федеративность же там не поддерживается, так что и свои инстансы поднимать бесполезно.

Ответить | Правка | К родителю #171 | Наверх | Cообщить модератору

178. "Релиз Telegram Desktop 2.2"  +1 +/
Сообщение от Аномномномнимус (?), 28-Июл-20, 16:16 
> Телеграм все же лучший мессенджер в том числе по безопасности.

Чем армяне? Или давайте чуть больше конкретики. Пока не вижу в нём безопасности радикально больше, чем в любом другом достаточно популярном IM, не говоря уже о Matrix, tox и прочих делавшихся не столько для людей, сколько для усложнить жизнь невмеру любопытным скрипткиддисам.

> Все проще же. Уже сто в обед сервисы онлайн симок любой страны.

В которых номер уезжает по первому же требованию новому владельцу?

> В чем смысл собирать цепочки

Смысл цепочек в том, чтобы у тебя все стучались в локальный проксь, а потом строго с конкретного адреса летел трафик куда-нибудь в более безопасное место (о котором знает только хост с проксёй, а не все мимокрокодилы в локалке и которое будет молчать всем кто не из whitelist) и уже там была выходная нода. Ну, как у любой другой цепочки.
Но куда больше хочется децентрализации хоть какой-то, хотя бы на уровне локалки. А то уж больно легко оно умирает на самом деле.

Проблема с видеозвонками кроется там же, где и проблема с аудиозвонками - инфраструктура не готова к этой радости, а децентрализации нет. У меня даже голосовые звонки тормозят и глючат на 200Мбит/с канале, а что же будет когда хотя бы они станут групповыми? И нет, у моих телефона и ПК нет проблем с перфомансом, которые бы мешали жать и шифровать всё на лету. Там же не 4к видео в конце концов.

Ответить | Правка | К родителю #155 | Наверх | Cообщить модератору

183. "Релиз Telegram Desktop 2.2"  +/
Сообщение от Anonn (?), 28-Июл-20, 17:03 
> В которых номер уезжает по первому же требованию новому владельцу?

Блин. Ну мы же меняем номер. Сразу же. Даже если чисто гипотечески не успели, то регаешь новый, в чем проблема? Это просто пустой акк.

> Смысл цепочек в том, чтобы у тебя все стучались в локальный проксь, а потом строго с конкретного адреса летел трафик куда-нибудь в более безопасное место

Чтобы что? Что вы хотите сделать? Чтобы траф телеги, гулял через америку? Чтобы здесь принципиально не знали, что вы пользуетесь телегой? Что?
Сколько себя помню, смысл любых цепочек проксей (в том числе через разные юрисдикции) был лишь в одной цели - сделать не достижимым человека для соответствующих оргнов.

>  У меня даже голосовые звонки тормозят и глючат на 200Мбит/с канале, а что же будет когда хотя бы они станут групповыми? И нет, у моих телефона и ПК нет проблем с перфомансом

Не берусь за них отвечать. Я же только предполагаю. Однако, тот факт, что вы с нормальным телефоном, еще не говорит о том, что ваш собеседник с тем же. Можете изучить протокол телеги, у них достаточно усложненная инфраструктура, многоуровневый протокол со своими нюансами - все в первую очередь заточено под безопасность, во вторую, вероятно, гибкость, и в третью скорость.
Повторяю, там приняты инфраструктрные решения в пользу безопасности изначально, архитектурно, это сильно заметно при изучении их протокола. Вот с этим решением приходится считаться. Делая дополнительные продукты. Вы должны понимать, что, например, Whatsapp видеовызов по SSL это другой сервис.

Ответить | Правка | Наверх | Cообщить модератору

196. "Релиз Telegram Desktop 2.2"  +1 +/
Сообщение от Телегрим (?), 28-Июл-20, 18:44 
> Повторяю, там приняты инфраструктрные решения в пользу безопасности изначально, архитектурно, это

сильно заметно при изучении их протокола.

"Велосипедная" безопасность?
https://habr.com/ru/company/virgilsecurity/blog/418535/

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру