|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
www.hwupgrade.it
Iscritto dal: Jul 2001
Messaggi: 75173
|
Link alla notizia: https://www.hwupgrade.it/news/sicure...app_87227.html
Signal è un'applicazione di messaggistica istantanea che consente di effettuare chat e chiamate vocali crittografate, alternativa a WhatsApp Click sul link per visualizzare la notizia. |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Feb 2006
Messaggi: 1840
|
" L'altra popolare app di messaggistica, Telegram, sta affrontando problemi simili perché accusata di mancanza di trasparenza sul funzionamento della sua crittografia."
Dettagli? Telegram mi è sempre sembrata molto trasparente sotto questo aspetto. Anche la recente possibilità di verificare che il binario distribuito sugli store sia effettivamente corrispondente al codice su GitHub è una buona aggiunta. |
![]() |
![]() |
![]() |
#3 | |
Senior Member
Iscritto dal: Jun 2007
Messaggi: 768
|
Quote:
Il server rimane closed source, ma, secondo la roadmap della The Open Network (TON), dovrebbe diventare open source con il passaggio della gestione della TON da parte della fondazione TON Foundation (2021). Consiglio i seguenti articoli:
Signal è considerato lo stato dell'arte, penso che sia fantastico. Tuttavia ha qualche problema. Il più importante è la fiducia. Signal è centralizzato, il server è necessario per la consegna dei messaggi e il protocollo è criptato e2e, ma è Trust On First Use (TOFU). Inoltre, ha alcuni problemi corretti da un fork, session, noto come "signal decentralizzato":
In teoria, la crittografia e2e è migliore della crittografia client-server, mentre in pratica non sempre. Quasi tutti gli algoritmi di crittografia e2e richiedono la fiducia al primo utilizzo Trust On First User (TOFU) e sono quindi suscettibili ad attacchi MITM. Infatti, se non è possibile verificare le impronte digitali delle chiavi di cifratura, bisogna fidarsi del server che distribuisce il messaggio/dati nello stesso modo della crittografia client-server. Supponiamo di avere un gruppo di N utenti, un singolo utente deve verificare le chiavi N-1 degli altri utenti. Si possono incontrare tutti gli utenti N-1 per verificare le impronte digitali delle loro chiavi di cifratura? No, o sicuramente no, se N è grande. Supponiamo di avere una chat privata formata da due utenti, puoi incontrare l'altro utente? Forse sì, ma non sempre. Infine, nella crittografia e2e TOFU, spesso aggiungere un nuovo dispositivo al gruppo di dispositivi e sempre reinstallare l'applicazione sullo stesso dispositivo, richiede una nuova verifica. Quindi, in pratica, se non è possibile verificare le impronte digitali delle chiavi di cifratura, la crittografia e2e TOFU non è migliore della crittografia client-server. In entrambi bisogna fidarsi del servizio. Per quanto riguarda i dati memorizzati, la crittografia e2e è migliore della crittografia client-server. Soprattutto se la crittografia client-server non permette di cancellare i vostri dati. Concludendo:
Ultima modifica di Erotavlas_turbo : 23-02-2020 alle 07:17. Motivo: Aggiunto link |
|
![]() |
![]() |
![]() |
#4 | |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 5243
|
Quote:
Una cosa che non ho mai sopportato di questi software, è che ti chiedano il numero di telefono, facendo sapere a tutti quelli che hanno il tuo numero che lo hai installato. Io sono uno di quelli che vuole dare il proprio account solo a poche persone, per questo ho sempre usato Wire. Magari facessero la stessa cosa anche con Telegram... |
|
![]() |
![]() |
![]() |
#5 | |
Member
Iscritto dal: Feb 2015
Messaggi: 281
|
Quote:
|
|
![]() |
![]() |
![]() |
#6 |
Senior Member
Iscritto dal: May 2006
Città: Timbuctu
Messaggi: 2009
|
E' sempre un software americano (US), quindi sotto lo stesso controllo/regole a cui è soggetto Whatsapp da parte del governo degli USA.
|
![]() |
![]() |
![]() |
#7 | |
Senior Member
Iscritto dal: Oct 2001
Messaggi: 20025
|
Quote:
![]()
__________________
Mai discutere con un idiota. Ti trascina al suo livello e ti batte con l'esperienza (O.W.) |
|
![]() |
![]() |
![]() |
#8 |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 5243
|
In pratica...
![]() No, dai, voglio un messenger per comunicare con chi voglio io, e non trovarmi centinaia di notifiche di ca...volate da parte di gente che non vedo da anni e di parenti che ti mandano il "buongiornissimo", senza bloccarli (che si offendono). Quindi, account scollegati dal numero di telefono, come con Wire, Threema, Surespot, e adesso Session... |
![]() |
![]() |
![]() |
#9 | |
Senior Member
Iscritto dal: Oct 2001
Messaggi: 20025
|
Quote:
__________________
Mai discutere con un idiota. Ti trascina al suo livello e ti batte con l'esperienza (O.W.) |
|
![]() |
![]() |
![]() |
#10 |
Senior Member
Iscritto dal: May 2003
Città: Lucca
Messaggi: 14708
|
E comunque è una comodità, conosci il numero di telefono e se ha installata l'app puoi mandare messaggi.
Se volete altro usate altro.
__________________
焦爾焦 |
![]() |
![]() |
![]() |
#11 | |
Senior Member
Iscritto dal: Jul 2007
Messaggi: 1652
|
Quote:
Poi Jami mi sa più di client sip e ahimè dipende da un file/backup/credenziali salvate: se se lo perdi/dimentichi le credenziali di accesso non accedi più col tuo username.
__________________
Elenco dissipatori low profile per CPU però prima Calcola l'altezza precisa di scheda madre e cpu Dodici trattative concluse nel mercatino! |
|
![]() |
![]() |
![]() |
#12 | ||
Senior Member
Iscritto dal: Jun 2007
Messaggi: 768
|
Quote:
Quote:
Jami è l'unico servizio di tipo peer-to-peer, ovvero che non richiede alcun server, tra quelli presenti nella descrizione (in realtà, ha bisogno di un minimo di server, ma consente la federazione). Utilizza il TLS v1.3 con PFS per la crittografia. Jami gestisce gli username attraverso la blokchain di ethereum mentre keybase attraverso la blockchain di bitcoin. In entrambi i casi è sufficiente avere almeno un dispositivo della catena per aggiungerne altri senza alcuna fiducia, non sono TOFU. Si certo, devi fare un salvataggio della chiave di accesso se perdi tutti i tuoi dispositivi. Del resto se non vuoi che una terza parte possa accedere ai tuoi dati (direttamente o meno), non ci sono alternative. Keybase permette il reset del proprio account a patto di cancellare tutti i dati personali e di perdere i gruppi link. Ultima modifica di Erotavlas_turbo : 23-02-2020 alle 14:34. |
||
![]() |
![]() |
![]() |
#13 | ||
Senior Member
Iscritto dal: Jul 2008
Messaggi: 5243
|
Quote:
Mentre alcune persone, tra cui anch'io, preferiscono che le due cose rimangano separate. Wire lo uso appunto con soddisfazione da alcuni anni, ma mi guardo sempre attorno sulle alternative... Quote:
Certo, voglio altro e uso altro, visto che c'è. |
||
![]() |
![]() |
![]() |
#14 | |
Senior Member
Iscritto dal: Jun 2007
Messaggi: 768
|
Quote:
Con la versione uscita a settembre, puoi evitare che un utente possa contattarti se possiede il tuo numero di telefono e tu non possiedi il suo a patto di configurare (Impostazioni->Privacy e sicurezza->Numero di telefono->nessuno e i miei contatti). Funziona lo stesso se nella tua rubrica è presente il numero dell'utente, ma eviti di sincronizzarla con i server di telegram. Quindi puoi utilizzare telegram come utilizzi wire eccetto che per il numero richiesto durante la registrazione. Ultima modifica di Erotavlas_turbo : 23-02-2020 alle 15:04. |
|
![]() |
![]() |
![]() |
#15 | |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 5243
|
Quote:
Certo, se non fosse proprio necessario il numero sarebbe meglio, visto che in passato ci sono anche state delle fughe di informazioni... ma capisco che al momento sia il metodo migliore per evitare il proliferare di account multipli. Appena ho un po' di tempo provo. Telegram ha dalla sua i canali e i bot, che nessun'altro ha... ![]() |
|
![]() |
![]() |
![]() |
#16 | ||
Senior Member
Iscritto dal: Jun 2007
Messaggi: 768
|
Quote:
Quote:
Penso che telegram non passi alla registrazione anonima tramite email o altro per evitare lo spam. Si concordo e aggiungo anche i gruppi da 200k utenti, gli altri se li sognano... Ultima modifica di Erotavlas_turbo : 23-02-2020 alle 15:48. |
||
![]() |
![]() |
![]() |
#17 |
Member
Iscritto dal: Jun 2019
Messaggi: 200
|
Se il dispositivo viene compromesso (anche da remoto sfruttando bug di altre app) non sono così convinto che le conversazioni in Signal rimangano protette
|
![]() |
![]() |
![]() |
#18 |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 5243
|
No, non proprio fughe di informazioni.
https://piunikaweb.com/2019/08/24/al...al-identities/ È più un trucco per associare un numero (e quindi un'identita) ad un profilo in un gruppo pubblico. Più che altro un problema per attivisti e criminali, ma comunque è un modo per avere il numero di qualcuno anche quando questo pensa che sia nascosto, in gruppi pubblici. |
![]() |
![]() |
![]() |
#19 |
Senior Member
Iscritto dal: Oct 2001
Messaggi: 20025
|
beh, certo, questo vale per qualunque comunicazione crittografica.
__________________
Mai discutere con un idiota. Ti trascina al suo livello e ti batte con l'esperienza (O.W.) |
![]() |
![]() |
![]() |
#20 | ||
Senior Member
Iscritto dal: Jun 2007
Messaggi: 768
|
Quote:
Come ti ho detto nel messaggio precedente, risolto con la versione uscita a settembre. Adesso puoi evitare che un utente possa contattarti se possiede il tuo numero di telefono e tu non possiedi il suo a patto di configurare (Impostazioni->Privacy e sicurezza->Numero di telefono->nessuno e i miei contatti). Funziona lo stesso se nella tua rubrica è presente il numero dell'utente, ma eviti di sincronizzarla con i server di telegram. Quote:
Vedi quanto successo recentemente a whatsapp: a causa di una sua falla veniva installato del malware da remoto compromettendo il telefono. Perché WhatsApp non è sicuro, non lo è mai stato né mai lo sarà. |
||
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 23:13.