Алгоритъмът на телеграмата: Бърз анализ (MTProto)

echelon

Buying through escrow
New seller
Language
🇺🇸
Joined
Jul 26, 2024
Messages
11
Reaction score
9
Points
3
Телеграм Месинджър е междуплатформено криптирано приложение за незабавни съобщения, налично в безплатен модел и хоствано в облак. Базирана в Дубай, Telegram има повече от 900 милиона потребители.

Но... достатъчно ли е това?

Разбира се, 75% от тях са доволни от услугите им, но това не е аргумент.

Ще ви обясня как работи.

Преди да се поинтересувате от сигурността на дадена платформа, не питайте самите тях, защото те ще направят всичко, за да ви рационализират и да гарантират "най-доброто".

Telegram използва свой собствен протокол за криптиране, наречен "MTProto", MTProto използва алгоритъма AES (Advanced Encryption Standard) за симетрично криптиране.

За да гарантира целостта на данните -> MTProto използва алгоритъма за хеширане SHA-256. Този алгоритъм създава 256-битов digest на съобщението, което дава възможност да се провери дали данните са били модифицирани.

За сигурен обмен на ключове -> MTProto използва RSA (Rivest-Shamir-Adleman). RSA е асиметричен алгоритъм за криптиране, който използва двойка ключове (публичен и частен), за да защити обмена на симетрични ключове между страните.

Протоколи за сигурност на комуникацията -> MTProto също така интегрира механизми за защита срещу често срещани атаки, като например атаки за преиграване или атаки от типа "човек в средата". Това включва използването на временни ключове и протоколи за генериране на ключове.

Ако сега разгледаме тези техники за криптиране, ще видим, че в архивното минало и в настоящето са открити множество уязвимости:

-> https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-45312

Ето един малко по-подробен източник: https: //cve.netmanageit.com/cve/CVE-2023-45312

-> Публикувано : 2023-10-10 21:15

Както показва кодът на уязвимостта, тази конкретна уязвимост е отскоро.

-> CWE-94
Този код CWE означава "Неправилен контрол на генерирането на код ("Code Injection")".
И това е част от уязвимост от тежко ниво.

Telegram прави множество актуализации на своя протокол, но това не е достатъчно, защото това, което е криптирано, може да бъде декриптирано и винаги ще има уязвимост.

Ще спра дотук, защото в противен случай ще трябва да напиша няколко параграфа за алгоритъма за криптиране на Telegram.

Ако искате да използвате по-добри криптирани съобщения за нещо друго, използвайте Keybase или ако непременно искате да използвате telegram, криптирайте съдържанието си сами.
 

miner21

Don't buy from me
Resident
Language
🇺🇸
Joined
Sep 15, 2023
Messages
503
Reaction score
236
Points
43
Благодаря за написаното. Ако ще използвате telegram, би ли помогнало самостоятелното криптиране на съобщенията с чувствителна информация в трето приложение? Telegram винаги ми е създавал лошо впечатление
 

echelon

Buying through escrow
New seller
Language
🇺🇸
Joined
Jul 26, 2024
Messages
11
Reaction score
9
Points
3
Разбира се, можете много добре да използвате телеграма, за да криптирате вноса си на себе си, като например изображения, видеоклипове и др.

Декриптирането на съобщенията всъщност не е проблем, освен ако са много чувствителни съобщения, които биха могли да ви създадат проблеми, в този случай ви съветвам да използвате XOR криптор или ако наистина искате никой да няма достъп, тогава криптирайте в AES-256 или XChaCha20 (за предпочитане)
 

echelon

Buying through escrow
New seller
Language
🇺🇸
Joined
Jul 26, 2024
Messages
11
Reaction score
9
Points
3
XChaCha20 е за предпочитане заради скоростта, но най-добре е AES-256, ако искате силно криптиране, но то ще отнеме повече време.
 

hermano

Don't buy from me
Resident
Language
🇷🇺
Joined
Jun 18, 2023
Messages
51
Reaction score
50
Points
18
Telegram isnt safe
използвайте нещо като appetize.io за регистрация на акаунти в Telegram на телефонен номер на 3-та страна от услугите за активиране на sms.
след това го стартирайте и работете с него на емулатори, които могат да бъдат оптимизирани за различни операционни системи
 
View previous replies…

hermano

Don't buy from me
Resident
Language
🇷🇺
Joined
Jun 18, 2023
Messages
51
Reaction score
50
Points
18
Също така го загрейте, направете така, че да изглежда, че сте истински потребител, или профилът ви ще бъде блокиран скоро
 

hermano

Don't buy from me
Resident
Language
🇷🇺
Joined
Jun 18, 2023
Messages
51
Reaction score
50
Points
18
И за това използвайте европейски e-sim или физически sim, те са по-добри
 

echelon

Buying through escrow
New seller
Language
🇺🇸
Joined
Jul 26, 2024
Messages
11
Reaction score
9
Points
3
За да се коригира, е-симулаторът може да съдържа вашата информация.
Още по-лошо, физическата СИМ... Дори и да е временна.
Това не е идеално, ако ви търсят за сериозна ситуация.
Вместо това като начало използвайте телефонна услуга, като onoff например.
 

echelon

Buying through escrow
New seller
Language
🇺🇸
Joined
Jul 26, 2024
Messages
11
Reaction score
9
Points
3
Не е необходимо да усложнявате нещата, като използвате емулатор, просто бъдете сигурни.
 

KurtV989

Don't buy from me
Resident
Language
🇺🇸
Joined
May 13, 2024
Messages
121
Reaction score
86
Points
28
Благодаря много за написаното, че търсех точно този тип информация. Готвех се да започна да изпращам студени съобщения на легитимни продавачи, които следя от месеци в Tele, с молба да дойдат на нашия пазар. Имам готово съобщение, но съм предпазлив при изпращането по очевидни причини.
Как мога да се справя с криптирането по начин, който е достатъчно сигурен и лесен за достъп от тяхна страна?
 

echelon

Buying through escrow
New seller
Language
🇺🇸
Joined
Jul 26, 2024
Messages
11
Reaction score
9
Points
3
Здравейте, не е необходимо да криптирате съобщението, защото те вероятно няма да искат да го декриптират само заради рекламата.

Полезност на криптирането = предотвратяване на достъпа до поверителни данни.
Това може да са поверителни данни, които са вредни за вашата анонимност.

Ако е за реклама, тогава няма проблем, конфигурацията на OpenVPN би трябвало да е достатъчна, за да прикрие IP адреса ви на компютъра.

Ако обаче е за нещо по-рисковано, помислете за използване на няколко нива на сигурност.

Ако смятате, че съобщението ви е поверително, тогава го криптирайте с публичния ключ PGP на получателя.
 

KurtV989

Don't buy from me
Resident
Language
🇺🇸
Joined
May 13, 2024
Messages
121
Reaction score
86
Points
28
Оценявам бързия ви отговор, господине, ще го прочета отново, само за да проверя два пъти, преди да го изпратя, благодаря отново
 

miner21

Don't buy from me
Resident
Language
🇺🇸
Joined
Sep 15, 2023
Messages
503
Reaction score
236
Points
43
Предполагам, че бихте могли да криптирате съобщението в трето приложение като GNU Privacy assistant, след което да вмъкнете съобщението в telegram. Ще трябва да си разменяте публични ключове и други подобни, за да си четете съобщенията
 
Top