Telegram-algoritme: Hurtig analyse (MTProto)

echelon

Buying through escrow
New seller
Language
🇺🇸
Joined
Jul 26, 2024
Messages
11
Reaction score
9
Points
3
Telegram Messenger er en krypteret instant messaging-applikation på tværs af platforme, der er tilgængelig i en freemium-model og hostet i en sky. Telegram er baseret i Dubai og har mere end 900 millioner brugere.

Men er det nok?

Ja, 75 % af dem er tilfredse med deres tjenester, men det er ikke et argument.

Jeg vil forklare dig, hvordan det fungerer.

Før du spørger om sikkerheden på en platform, skal du ikke spørge dem selv, for de vil gøre alt for at rationalisere dig og sikre det "bedste".

Telegram bruger deres egen krypteringsprotokol kaldet "MTProto", MTProto bruger AES (Advanced Encryption Standard)-algoritmen til symmetrisk kryptering.

For at sikre dataintegritet -> bruger MTProto SHA-256-hashingalgoritmen. Denne algoritme producerer en 256-bit fordøjelse af meddelelsen, som gør det muligt at kontrollere, om dataene er blevet ændret.

Til sikker nøgleudveksling -> MTProto bruger RSA (Rivest-Shamir-Adleman). RSA er en asymmetrisk krypteringsalgoritme, der bruger et par nøgler (offentlige og private) til at sikre udvekslingen af symmetriske nøgler mellem parterne.

Kommunikationssikkerhedsprotokoller -> MTProto integrerer også beskyttelsesmekanismer mod almindelige angreb, som f.eks. replay-angreb eller man-in-the-middle-angreb. Dette omfatter brugen af midlertidige nøgler og protokoller til generering af nøgler.

Hvis vi nu ser på disse krypteringsteknikker, kan vi se, at der er fundet flere sårbarheder i den arkiverede fortid og i nutiden:

-> https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-45312

Her er en lidt mere detaljeret kilde: https: //cve.netmanageit.com/cve/CVE-2023-45312

-> Udgivet: 2023-10-10 21:15

Som sårbarhedskoden indikerer, er denne specifikke sårbarhed af nyere dato.

-> CWE-94
Denne CWE-kode betyder "Ukorrekt kontrol af generering af kode ('Code Injection')"
Og dette er en del af en alvorlig sårbarhed.

Telegram laver flere opdateringer til sin protokol, men det er ikke nok, fordi det, der er krypteret, kan dekrypteres, og der vil altid være en sårbarhed.

Jeg stopper her, for ellers ville jeg være nødt til at skrive flere afsnit om Telegrams krypteringsalgoritme.

Hvis du vil bruge en bedre krypteret besked til noget andet, skal du bruge keybase, eller hvis du absolut vil bruge telegram, skal du selv kryptere dit indhold.
 

miner21

Don't buy from me
Resident
Language
🇺🇸
Joined
Sep 15, 2023
Messages
502
Reaction score
235
Points
43
Tak for beskrivelsen. Hvis du skal bruge telegram, ville det så hjælpe at kryptere beskeder med følsomme oplysninger selv i en tredje app? Telegram har altid givet mig en dårlig fornemmelse.
 

echelon

Buying through escrow
New seller
Language
🇺🇸
Joined
Jul 26, 2024
Messages
11
Reaction score
9
Points
3
Selvfølgelig kan du bruge telegram til at kryptere din import af dig selv, f.eks. billeder, videoer osv.

Dekryptering af meddelelser er faktisk ikke et problem, undtagen hvis det er meget følsomme meddelelser, der kan give dig problemer, i dette tilfælde råder jeg dig til at bruge en XOR-kryptering, eller hvis du virkelig ønsker, at ingen skal have adgang, skal du kryptere i AES-256 eller XChaCha20 (at foretrække).
 

echelon

Buying through escrow
New seller
Language
🇺🇸
Joined
Jul 26, 2024
Messages
11
Reaction score
9
Points
3
XChaCha20 er at foretrække på grund af hastigheden, men det bedste er AES-256, hvis du vil have stærk kryptering, men det tager længere tid.
 

hermano

Don't buy from me
Resident
Language
🇷🇺
Joined
Jun 18, 2023
Messages
51
Reaction score
50
Points
18
Telegram er ikke sikkert
Brug noget som appetize.io til registrering af telegramkonti på 3. parts telefonnumre fra sms-aktiveringstjenester.
kør og betjen det derefter på emulatorer, der kan optimeres på forskellige OS'er
 
View previous replies…

hermano

Don't buy from me
Resident
Language
🇷🇺
Joined
Jun 18, 2023
Messages
51
Reaction score
50
Points
18
Varm den også op, så det ser ud til, at du er en rigtig bruger, ellers bliver din konto snart blokeret.
 

hermano

Don't buy from me
Resident
Language
🇷🇺
Joined
Jun 18, 2023
Messages
51
Reaction score
50
Points
18
Og brug europæisk e-sim eller fysisk sim til det, de er bedre
 

echelon

Buying through escrow
New seller
Language
🇺🇸
Joined
Jul 26, 2024
Messages
11
Reaction score
9
Points
3
For at korrigere kan en e-sim indeholde dine oplysninger.
Endnu værre er det med et fysisk SIM. Selv hvis det er midlertidigt.
Det er ikke ideelt, hvis du er ude i en alvorlig situation.
Brug i stedet en telefontjeneste til at begynde med, som f.eks. onoff.
 

echelon

Buying through escrow
New seller
Language
🇺🇸
Joined
Jul 26, 2024
Messages
11
Reaction score
9
Points
3
Du behøver ikke at komplicere tingene ved at bruge en emulator, bare vær sikker.
 

KurtV989

Don't buy from me
Resident
Language
🇺🇸
Joined
May 13, 2024
Messages
120
Reaction score
86
Points
28
Tusind tak for opskrivningen, jeg ledte efter præcis denne type information. Jeg var klar til at begynde at sende kolde beskeder til legitime sælgere, som jeg har fulgt i flere måneder på Tele, og bede dem om at komme over til vores marked. Jeg har beskeden klar, men er forsigtig med at sende den af indlysende grunde.
Hvordan kan jeg kryptere på en måde, der er sikker og enkel nok til, at de kan få adgang til den?
 

echelon

Buying through escrow
New seller
Language
🇺🇸
Joined
Jul 26, 2024
Messages
11
Reaction score
9
Points
3
Hej, du behøver ikke at kryptere beskeden, fordi de sandsynligvis ikke vil dekryptere den bare for at få en annonce.

Nytteværdien af kryptering = at forhindre adgang til fortrolige data.
Det kan være fortrolige data, som er skadelige for din anonymitet.

Hvis det er til en annonce, er der ikke noget problem, en OpenVPN-konfiguration burde være tilstrækkelig til at dække din IP på en computer.

Men hvis det er til noget mere risikabelt, skal du overveje at bruge flere sikkerhedslag.

Hvis du betragter din besked som fortrolig, skal du kryptere den med modtagerens offentlige PGP-nøgle.
 

KurtV989

Don't buy from me
Resident
Language
🇺🇸
Joined
May 13, 2024
Messages
120
Reaction score
86
Points
28
Tak for dit hurtige svar, jeg læser den igennem igen for at dobbelttjekke, inden jeg sender den, tak igen.
 

miner21

Don't buy from me
Resident
Language
🇺🇸
Joined
Sep 15, 2023
Messages
502
Reaction score
235
Points
43
Du kan kryptere en besked i en tredje app som GNU Privacy assistant og derefter indsætte beskeden i telegram, tror jeg. I bliver nødt til at udveksle offentlige nøgler og lignende for at kunne læse hinandens beskeder.
 
Top