• XSS.stack #1 – первый литературный журнал от юзеров форума

Безопасный мессенджер для работы (Session, Briar, Berty, CWTCH, Quiet, SimpleX)

Что лучше?

nightly

root@usss-int:~#
Premium
Регистрация
03.10.2019
Сообщения
373
Реакции
413
Update 28.08.2024


Session
Офф. сайт | Git

Представляет себя как аналог Signal.

Плюсы:
- Протокол Signal
- Есть приложения на все платформы
- Cамоудаляющиеся сообщения
- Отправка фото, аудио-сообщений, файлов
- Использует луковую маршрутизацию (1500 нод по всему миру) (НЕ TOR)

Минусы:
- Есть на F-Droid но с пропиретарным блобом; Session-FDROID без блоба
- На Android нет background соединения чтобы получать уведомления. Нужно постоянно держать апку открытой
- Запустить свою ноду можно только дав N сумму в их токенах
- Звонки раскрывают IP
- Более представляет себя как блокчейн проект
- Иногда долго сендит сообщения
- Есть нюансы в GUI (к примеру нужно листать вверх, а потом вниз чтобы увидеть новые сообщения, если сообщение отправлено с задержкой то оно просто встанет вверх без уведомления)
- Если вошел в группу из неё не выйти
- Отсутствие PFS (Perfect Forward Security)
- Большинство серверов USA-DE (маршрутизация бывает: USA-USA-DE, DE-DE-USA)
Причина: Минусов больше чем плюсов.

CWTCH
Офф. сайт | Git

“a hug that creates a safe place”

Плюсы:
- Шифрование профиля на устройстве
- Хорошо оптимизирован
- Работа через Tor c возможностью конфигурации
- Кто угодно может запустить ноду
- Android, MacOS, Linux, Windows - клиенты
- Возможность импорта/экспорта профиля
- Удаляющиеся сообщения
- Аля "двойное дно". Разные пароли для разных профилей

Минусы:
- Группы в beta, передача файлов расскрывает IP
Причина: практически без обновлений

Berty
Офф. сайт | Git

Большие планы чтобы стать лушими.

Плюсы:
- Cовременный дизайн в отличии от других
- Возможножность общения оффлайн
- Используют новые технологии (cвои реализации: gomobile-ipfs и go-libp2p)
- Протокол Signal
- Отправка Фото, видео, аудио и файлов

Минусы:
- В разработке, не стабилен
- Без аудита
- Расскрывает IP (т-к Р2Р, нужно использовать Tor/VPN)
- Только для мобильных (нет офф GUI для ПК)
Причина: практически без обновлений


Quiet
Офф. сайт | Git

Аналог Slack работающий через Tor.

Плюсы:
- Адекватная таблица сравнений
- Работа через Tor
- Шифрование


Минусы:
- Без аудита

Briar
Офф. сайт | Git

Месседжер позволяющий общаться даже без интернета.

Плюсы:
- Работает через Tor и позволяет исключать ноды (не socks прокси, а именно работа через него)
- Группы, форумы, блоги
- Есть на F-Droid; Flathub; Github Action
- Поддержка Panic-button (Android)
- Cамоудаляющиеся сообщения (Android)
- Шифрует БД на устройстве (All)
- Позволет использовать Bluetooth/LAN/USB для передачи сообщений
- Успешно прошёл аудит 2019 (аудит), 2021 (аудит), 2023 (ресерч)
- Есть приложения на все платформы (Android, Windows, Linux, MacOS)
- Антиспам (без добавления в контакты нельзя отправлять сообщения, filtered)
- Вериф (вы должны добавить адресс собеседника, а он Ваш; исключает "ой, а это не мой контакт")

Минусы:
- Не обнаружил


SimpleX
Офф. сайт | Git

Плюсы:
- Прошёл аудит
- Есть на F-Droid и Flathub
- Нет гугло дерьма аля FCM (и не планируют)
- Каждый может поднять свою ноду
- Шифрование базы данных (как на ПК так и на моб)
- Поддержка работы через Tor
- Очень быстрые сообщения
- Отличный звук через звонки
- Концепция "no identifier"
- Post-quantum шифрование
- Сообщение проходит через две ноды
- Движение по roadmap (https://github.com/simplex-chat/simplex-chat#roadmap)

Минусы:
- Не обнаружил


Что не попало в обзор: Keet, Cabal Chat, Dat Messenger, TFC


Что я не рассматривал:
- Signal: привязка к номеру телефона, утечки памяти в Android (разжирает до 2 Гб), централизирован
- Element.im - необходимость почты для регистрации, сервер может уйти в оффлайн, возможна блокировка. Думаю что скорее централизирован, все по дефолту юзают matrix как сервер.
- Jabber - спам, сервер может уйти в оффлайн, возможна блокировка. Перестаньте **ать то что мертво.
- Tox - rip.
 
Последнее редактирование:
Cwcth - редкий глюк, почему нет Treema и прочие блокчейны, например adamant.im и status.im?
Threema - централизирован, без исходников серверной части, платный
AdamantIM - следил за ним ещё с открытия когда выдавали бесплатные токены для 100 сообщений. Все хорошо кроме того что каждое сообщение платно и то что все сообщения будут всегда хранитсья в блокчейне) До сих пор не было аудита хотя сколько времени прошло. Помню под Android было приложение первое где чисто был WebKit и то лучше было чем сейчас...
Status.im - для меня это чисто блокчейн проект как и Adamant. Один аудит если не ошибаюсь в 2018 году и то бетки прошли
 
На Android нет background соединения чтобы получать уведомления. Нужно постоянно держать апку открытой
Это плюс, а не минус, раз не использует сервис Push.
 
Это плюс, а не минус, раз не использует сервис Push.
Я имею ввиду что они не сделали сервис (аля как Signal/Briar/CWTCH) который бы поддерживал websocket соединение с сервером (не FCM от Google)
 
Threema - централизирован, без исходников серверной части, платный
AdamantIM - следил за ним ещё с открытия когда выдавали бесплатные токены для 100 сообщений. Все хорошо кроме того что каждое сообщение платно и то что все сообщения будут всегда хранитсья в блокчейне) До сих пор не было аудита хотя сколько времени прошло. Помню под Android было приложение первое где чисто был WebKit и то лучше было чем сейчас...
Status.im - для меня это чисто блокчейн проект как и Adamant. Один аудит если не ошибаюсь в 2018 году и то бетки прошли
Не знал, ибо не следил за этим. Кстати, есть еше: speek.network и github.com/maqp/tfc
 
Не знал, ибо не следил за этим. Кстати, есть еше: speek.network и github.com/maqp/tfc
Speek - форк Ricochet
Tinfoil Chat - давно видел, но увы не было времени посмотреть
 
SimpleX Chat

Плюсы:
- Нет гугло дерьма аля FCM (и не планируют)
- Каждый может поднять свою ноду
- Работа через Tor
- Очень быстрые сообщения
- Отличный звук через звонки
- Концепция "no identifier"
- Движение по roadmap (https://github.com/simplex-chat/simplex-chat#roadmap)

Минусы:
- В разработке (активной)
- Первый аудит запланирован 10.2022

Пока что не заметил багов. Нравиться подход команды. Фавориты: Briar и SimpleX.
 
Очередная интересная ветка о разных мессенджерах. Но становится вопрос, с кем, в том же Tox или другом новом революционном мессенджере, вести переписку, если ими мало кто пользуется.
 
Январь 2023:
Session - стоит на месте. Выбывает.
Briar - стабильно, новый раунд финансирования.
Berty - мелкие коммиты, больше похоже что стоит на месте. Выбывает.
CWTCH - активные доработки, стало лучше чем было.
SimpleX Chat - единственный проект который делает движение по roadmap, все очень активно.

Исходя из этого: по дефолту лучше чем Briar пока что нет ничего. Tor, Mobile+PC, аудит и активная разработка.
SimpleX Chat - прошёл аудит, но IP доступен для серверов. Т-е от Tox не отличия. SimpleX Chat 4.4
 
Исходя из этого: по дефолту лучше чем Briar пока что нет ничего. Tor, Mobile+PC, аудит и активная разработка.
А Status.IM https://status.im/ru/ что про него можете сказать?
 
А Status.IM https://status.im/ru/ что про него можете сказать?
Status.im - для меня это чисто блокчейн проект как и Adamant. Один аудит если не ошибаюсь в 2018 году и то бетки прошли

Новых аудитов не было, удобно отправлять платежи, можно поднять свою ноду. Но все равно эти проекты созданны для того чтобы продвигать свой токен
 
Но все равно эти проекты созданны для того чтобы продвигать свой токен
Как и Session. Vaporware, форк сигнала умноженный на форк тора.
все сообщения будут всегда хранитсья в блокчейне
Страшно что квантом поломают
Jabber - спам, сервер может уйти в оффлайн, возможна блокировка
Мне на серверах дамаги и экспы из рекламы приходит только реклама от админов (ценой блока некоторых паблик серверов). Реальный минус это то, что сервер будет трекать метадату - т.е. твой ростер в нешифрованном виде, тайминг онлайна и переписок. И это именно свойство протокола, а не какой-то побочный эффект который можно были бы легко прикрыть.
Ещё ты не упомянул Riot\Matrix. Но там тоже есть свои приколы, вроде того что из крупных, единственный нормальный публичный сервер это официальный (что само по себе подозрительно), а значит, у каждого есть в контактах кто-то кто регнулся на офф сервере - посредством чего, на офф сервер утекает много переписки и с ДРУГИХ серверов (т.к. она должна дублироваться на всех серверах на которых регнуты участники чата, насколько помню).


Работа через Tor c возможностью конфигурации
Работает через Tor и позволяет исключать ноды
Расскрывает IP (т-к Р2Р, нужно использовать Tor/VPN)
но IP доступен для серверов
Полагаться на настройки соединения, контролируемые приложением - или даже находящиеся в той же ОС - небезопасно. Один RCE (хех), один баг с отправкой звонков, один DNS запрос поддомена username.t.me и эта настройка сбрасывается\обходится. Всё нужно изолировать в отдельных виртуалках, настройки соединения которых контролируются движком виртуализации.
 
Последнее редактирование:
Вообще начнём смотреть с серверных. Как их использовать и зачем, если даже с виртуалки работать, то твои друзья паляться через аккаунты и логи. Никто не будет расшифровывать что-то, а просто вас возьмут тёпленьких посредством ваших же друзей.
Все серверные - в утиль.
Остаются Токс и подобные. Создают свою ноду, звонят вам и снимают логи с этой новосозданной нодой с вашим адресом до дома! Токс использовать только с виртуалки.
И из предложенных тут нет нормального.
БМ мессенджер, это свой вариант. Открытый, но толку с того? Кто его будет сам собирать? Сборка его не совсем простая. По этому его только использовать из виртуалки.
Ответ - Токсы, ВМ и Gnunet, не напрямую с железа. А то придётся осваивать камеры разных тюрем.
По направлению трафика через Тор - это фатальное заблуждение! Процессы работают напрямую со своими сетями и загнать трафик в Тор не выйдет. Это то же заблуждение как загнать трафик Тора в ВПН туннель. Так не бывает! Вы получите чистый ВПН уже без Тора и даже можете деанонимизироваться. По этому мечты про сеть завёрнутую в Тор это из области больного фантазирования.
Жаба? Это плохой вариант на публичных серваках. Но и на своём опасность пробива довольно высока. И дело не в шифровании, а логах. По этому какие либо манипуляции с жабой, не оправданы, куда безопаснее токсы.
По добавлению ВПН в цепочку. Если уже мессенджер хреновый, то ВПН или носки это просто вредный аппендикс он не спасает, а скорее ухудшает. По нему как раз вас и спалят. Платные носки или ВПН никак не улучшают ситуацию.
Поверьте, все продвинутые спецы по безопасности уже уши пропели, что ВПН и носки не являются средством анонимности! А только хороши для обхода блокировок провайдеров. И все навороты разговоры и длительные обсуждения и споры на эту тему не стоят и выеденного яйца.
Что касается перспектив, то можно так расставить приоритеты
Токсы - хороший потенциал в развитии, так как относительно простой код с богатым функционалом. Было-бы хорошо, если пропускалось не по одной, а двум нодам сети. С периодическим переключением узлов нод. Хотя менее защищён, но только эта поделка имеет самый перспективный потенциал.
ВМ - хороший потенциал развития. Плюсы - наивысшая конфиденциальность! Минусы - передача больших объёмов информации очень длительная из-за запутывания файлов в сети. Тем более это на медленном Питоне.Передача в 1 гиг может занять несколько часов - не айс! Но чат приемлемый, за две минуты ожидания не успеешь разозлиться. Хорош в группах. Но файлы он никогда не осилит, разве что если кто-то портирует это на Си код.
Gnunet - с этим на данное время всё плохо. Про развитие не стоит мечтать. Так как ЩАС ничего стабильного нет. Хотя планы у них Наполеоновские многие годы, но кода сборки найти крайне трудно! Который бы вставал с компиляцией. Единственное есть надежда в развитии проекта. Почему так думаю? Код на Сях. А такие коды обеспечивают хорошие скорости работы при больших вычислениях. Тут только надеяться и учиться плясать под бубен по шаманский.
 
Последнее редактирование:


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх