• XSS.stack #1 – первый литературный журнал от юзеров форума

sadoro

floppy-диск
Пользователь
Регистрация
24.02.2021
Сообщения
1
Реакции
3
Приветствую!

В этой статье хочу рассказать о двух мессенджерах. Для регистрации в которых вам не понадобится иметь номер телефона или электронную почту.

1. Session
Основная фича этого мессенджера в том что он децентрализованный и весь трафик проходит через цепочку TOR. При первом запуске генерируются Session ID, далее вам предложат выбрать псевдоним. Последним этапом регистрации будет сохранение SEED фразы в надежном месте. Друга можно найти по Session ID или отсканировав QR код. Есть возможность создания закрытых групп. В случае удаления вам предложат удалить постностью учетную запись или только с телефона что позволяет восстановить по SEED фразе.

2. Status
Мессенджер и крипто кошелёк в одном приложении. При первом запуске генерируете новый кошелек или восстанавливаете с SEED фразы 12\15\18\21\24 слова, так же надо будет придумать пароль. При генерации обязательно запишите SEED фразу и храните в безопасном месте. Псевдоним присваивается автоматически, если хотите персонализировать nickname придется заплатить 10 SNT(60,94 рублей на момент написания). Связаться с пользователем можно по nickname или Chat key. Есть возможность создания закрытых групп.

Спасибо за внимание. Выбирайте в зависимости от задачи, храните SEED фразы в безопасности. Исправление и дополнение приветствуются.
 
В этой статье хочу рассказать о двух мессенджерах.
Ну какая же это статья, это ультимативный мануал. Компендиум, цуко. Монография цельная )))))
 
Session выглядит интересно, только поправлю исходя из их FAQ: трафик идёт не через тор, а через некую Oxen Service Node network, которая, в сущности, тоже луковичная:

"Service Nodes are the community-operated nodes which make up the Oxen Network. There are currently over 1,000 nodes in the network. These Service Nodes are responsible for storing and routing your Session messages."

В целом выглядит красиво и все нужные фичи на месте, к тому же код открыт и есть репорт от какой-то там компании, но всё равно какое-то оно всё пёстрое слишком, отчего-то полноценного доверия к продукту нет (обосновать правда, не могу, может кто-нибудь выскажется более дельно).

upd: Надеюсь дополнения всё же будут, хотелось бы больше двух кандидатов + более детальный разбор имеющихся :)
 
по моему status выглядит очень интересно, в основном кошелек для эфириум токенов
проблема в том что мало кто ползуется status, так "критическая масса" не достигнута
 
Здесь форум, пользователи которого не доверяют современным решениям, а больше полагаются на старые алгоритмы с ошибками (OTR), работающие через небезопасные клиенты (pidgin, icq, psi, gajim) хранящие пароли в открытом виде и уязвимой безопасностью. Пересадить на похожие мессенджеры хотя бы пару десяток человек, получится не скоро.
 
Session выглядит интересно, только поправлю исходя из их FAQ: трафик идёт не через тор, а через некую Oxen Service Node network, которая, в сущности, тоже луковичная:

"Service Nodes are the community-operated nodes which make up the Oxen Network. There are currently over 1,000 nodes in the network. These Service Nodes are responsible for storing and routing your Session messages."

В целом выглядит красиво и все нужные фичи на месте, к тому же код открыт и есть репорт от какой-то там компании, но всё равно какое-то оно всё пёстрое слишком, отчего-то полноценного доверия к продукту нет (обосновать правда, не могу, может кто-нибудь выскажется более дельно).

upd: Надеюсь дополнения всё же будут, хотелось бы больше двух кандидатов + более детальный разбор имеющихся :)
Ещё год назад про него писал в каком то очередном треде про телегу, юзаю с того времени пока всем доволен)
 
не доверяют современным решениям
У пиджина последний апдейт в 2020 году. Прошлый век что ли?
Что не так с отр? Апдейт был в 2016.
sha256 в 2001 году разработали, что-то так и не взломали еще.

Сервисы "современные" штампуют регулярно, тот же anom. С телеги на такой же аналоговнет переходите, лишь бы жабу не использовать? )
 
Пожалуйста, обратите внимание, что пользователь заблокирован
У пиджина последний апдейт в 2020 году. Прошлый век что ли?
Что не так с отр? Апдейт был в 2016.
sha256 в 2001 году разработали, что-то так и не взломали еще.

Сервисы "современные" штампуют регулярно, тот же anom. С телеги на такой же аналоговнет переходите, лишь бы жабу не использовать? )
anom?
Тот самый мессенджер от анб?

Upd.
Не совсем анб'шный, но всё же
 
У пиджина последний апдейт в 2020 году. Прошлый век что ли?
Что не так с отр? Апдейт был в 2016.
sha256 в 2001 году разработали, что-то так и не взломали еще.

Сервисы "современные" штампуют регулярно, тот же anom. С телеги на такой же аналоговнет переходите, лишь бы жабу не использовать? )
Эти программы сами не безопасны, взломать можно при доступе к ПК. Полностью безопасное общение тоже нереально практически произвести. Нужно доверять серверу где общаетесь, а единственный способ самому поднять сервер в onion, не рассказывать об этом сервере никому больше. Otr шлак старый, лучше Omemo. Для большого количества пользователей не пойдёт xmpp, так как невозможно гарантировать безопасность, не управляя сервером xmpp. Даже управляя, если его адрес будет общедоступен, никто не помешает провести на него атаку и если человек поднявший сервер не специалист, то все пользователи под угрозой. Otr не поможет, если тупо подменят ключи.
 
Otr шлак старый
И что? Дай пруф, что он дырявый.
Инет тоже в 90х разработали. Зачем используешь, если старая разработка?

Эти программы сами не безопасны, взломать можно при доступе к ПК
Так и тебя можно взломать, при доступе к тебе.

Нужно доверять серверу где общаетесь
И пгп/гпг уязвим? (

Otr не поможет, если тупо подменят ключи
Можно проверить фингерпринт.

Ну и сам сервак по серту привязан. Как его подменить? Или ты можешь https подменить? Я вот это не проверял конечно, но вроде бы жаба как и обычный сайт работает. Будет как в браузере кричать. Админ постил серты для проверки. https://xss.pro/threads/33198/
Вот как у thesecure.at у меня в клиенте жабы.

Certificate Information
Common name: thesecure.at
Issued By: CN=Sectigo RSA Domain Validation Secure Server CA,O=Sectigo Limited,L=Salford,ST=Greater Manchester,C=GB
Fingerprint (SHA1): 97:1a:62:e2:35:66:e9:1a:b1:fb:dc:eb:eb:28:2f:a5:1f:52:ba:d3
Activation date: Thu Oct 22 03:00:00 2020
Expiration date: Mon Nov 08 02:59:59 2021
SHA256: 7d:5f:09:34:c2:07:36:71:44:9a:ed:1d:4b:43:e8:08:bb:92:e5:49:fb:5c:ea:36:4a:db:de:f5:6f:ae:e7:92
 
И что? Дай пруф, что он дырявый.
Инет тоже в 90х разработали. Зачем используешь, если старая разработка?


Так и тебя можно взломать, при доступе к тебе.


И пгп/гпг уязвим? (


Можно проверить фингерпринт.

Ну и сам сервак по ssl привязан. Как его подменить? Или ты можешь https подменить? Я вот это не проверял конечно, но вроде бы жаба как и обычный сайт работает. Будет как в браузере кричать. Админ где-то постил серты для проверки.
Вот как у thesecure.at

Certificate Information
Common name: thesecure.at
Issued By: CN=Sectigo RSA Domain Validation Secure Server CA,O=Sectigo Limited,L=Salford,ST=Greater Manchester,C=GB
Fingerprint (SHA1): 97:1a:62:e2:35:66:e9:1a:b1:fb:dc:eb:eb:28:2f:a5:1f:52:ba:d3
Activation date: Thu Oct 22 03:00:00 2020
Expiration date: Mon Nov 08 02:59:59 2021
SHA256: 7d:5f:09:34:c2:07:36:71:44:9a:ed:1d:4b:43:e8:08:bb:92:e5:49:fb:5c:ea:36:4a:db:de:f5:6f:ae:e7:92
Я не пользуюсь устаревшими алгоритмами ШИФРОВАНИЯ, для обеспечения конфиденциальной связи. Про подмену не так сложно, его ты врядли проверять будешь лично, а программы можно обмануть. Если к держателю сервера придут, думаешь он не поможет спецам напрямую получать доступ? Говорю же, чтобы быть увереным в xmpp сервере, необходимо самому его создавать в onion сети и никому не рассказывать левому. В otr глюков много, на разных платформах ненормально себя ведёт, нет поддрежки передачи файлов, может незашифрованные сообщения отправить, если отрубиться, а отрубить его возможно. Pgp можно узнать кто с кем общаеться даже не имея доступ к серверу xmpp.
 
Я не пользуюсь устаревшими алгоритмами ШИФРОВАНИЯ, для обеспечения конфиденциальной связи. Про подмену не так сложно, его ты врядли проверять будешь лично, а программы можно обмануть. Если к держателю сервера придут, думаешь он не поможет спецам напрямую получать доступ? Говорю же, чтобы быть увереным в xmpp сервере, необходимо самому его создавать в onion сети и никому не рассказывать левому.
если как бы может быть возможно
у телеги зато все круто современно супер пупер
ничего проверять не надо работает и норм
пох нах епта чо
 
если как бы может быть возможно
у телеги зато все круто современно супер пупер
ничего проверять не надо работает и норм
пох нах епта чо
Я ни слова не говорю о Telegram. Он не годится как средство безопасного общения, с родными даже будет лучше Whatsapp, чем Telegram. Хотел просто сказать, многие тупо доверяют устаревшим алгоритмам как xmpp и otr. Даже в xmpp есть omemo более совершенный, но его использует немного человек, хотя проверенный и уже не один год ему.
 
omemo
пиджин не поддерживает и из коробки в таилс нету.
кем проверен? и чем лучше, чем отр?

Whatsapp, чем Telegram
одно и тоже, просто для разной ца.
 
пиджин не поддерживает и из коробки в таилс нету.
кем проверен? и чем лучше, чем отр?

>Whatsapp, чем Telegram
одно и тоже, просто для разной ца.
Omemo: https://ru.bmstu.wiki/OMEMO
Работает намного лучше, как протокол xmpp, в отличии от otr. Усовершенствованный алгоритм шифрования, поддерживает передачу файлов, синхронизацию, хранение оффлайн зашифрованных сообщений, конференция.
Pidgin есть плагин libpurple для включения omemo.

Whatsapp лучше, так как по умолчанию поддерживает ent-to-end шифрование, в отличии от Telegram где необходимо включать какой то секрет чат неизвестно как работающий.
 
Вот придут квантовые компы и все узнаете чем опасен ОТР.
Не даром уже корпорации из-за этих новостей переходят на квантовое шифрование.....не спроста ой не спроста!
 
Работает намного лучше, как протокол xmpp, в отличии от otr. Поддерживает передачу файлов, синхронизацию, хранение оффлайн зашифрованных сообщений.
Пгп/гпг тоже удобнее, чем отр, но почему-то из коробки не везде. Зачем искать что-то еще, если есть отр?

Whatsapp лучше
Ну так тут как раз зависимость от сервера. И с секретными чатами телеги тоже мутные новости. Если кого-то не останавливает, что модерация ботов блочит и симку требует.
 
Пгп/гпг тоже удобнее, чем отр, но почему-то из коробки не везде. Зачем искать что-то еще, если есть отр?


Ну так тут как раз зависимость от сервера. И с секретными чатами телеги тоже мутные новости. Если кого-то не останавливает, что модерация ботов блочит и симку требует.
Как это PGP удобней? Он сложнее чем OTR в настройке и надо с собой таскать ключи, программу для её работы. Omemo более удобен, сразу встроен в клиент, gajim, psi или ещё лучше в мобильной версии conversations c открытым кодом от разработчика Omemo.
Telegram блокирует второй аккаунт, как только обнаружит мультиаккаунт. Зачем таким ему заниматься не понятно, даже когда ботоводством не занимаешься, шпионит и блокирует. Про уязвимости если говорить, xmpp клиенты самые уязвимые вообще то.
 
Как это PGP удобней? Он сложнее чем OTR в настройке и надо с собой таскать ключи, программу для её работы.
Удобнее в плане безопасности и надежности. Отр тоже как плагин ставить надо, серты генерить, проверять все. Да, очень неудобно. Надо чтобы по клику была безопасность лучше, чем в анб.
Но пгп/гпг без шансов на взлом какой-либо, кроме твоих косяков.

gajim, psi
Опять же, в таилс из коробки этого нет )
Мне и omemo и otr нравится. Но второе в пиджине доступно и работает отлично.

xmpp клиенты самые уязвимые вообще то.
Например?
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх