Ten eerste: Telegram heeft standaard geen encryptie.
Die slaan alles praktisch unencrypt op in de cloud (encrypt met de decrypt sleutel erbij staat gelijk aan "niet encrypt" voor mij.), en de beveiliging van die cloud heeft ook wat vraagtekens.
Je deelt tien keer meer data met Telegram dan dat je met WhatsApp deelt, en waar WhatsApp niets van je bewaard: bewaard Telegram *al* die data van je. Berichten, media, volledige contacten: alles.
Dat vind ik onveilig.
Dan heb je natuurlijk de secret chats, maar die maken helaas gebruik van een slecht in elkaar gedraaid protocol. (Iets naar onder scrollen voor de bronnen van dit betoog.)
WhatsApp daarentegen heeft altijd end-to-end encryptie aanstaan, nu zelfs ook bij groepen; en binnen zeer korte tijd (ik denk voor einde eerste kwartaal; misschien begin Maart) zal wereldwijd de "Beveiligingscontrole" functie uitgerold worden, waardoor je deze encryptie op al je contacten, maar ook op alle groepen, kan verifiëren zodat er geen twijfel meer mogelijk is. En dat is *niet* uit te zetten. WhatsApp zonder encryptie bestaat niet meer.
("Ja maar bij Telegram kan ik het ook checken!", dat klopt: maar dat biedt door het gebrekkige MProto van Telegram geen enkele garantie omdat MProto behoorlijk lek is; scroll naar onder voor de lijst met bronnen.)
Met betrekking tot je link:
ffs. Leest echt *niemand* de disclaimer bij dat ding?

1.) Lees de disclaimer
2.) De scorecard is intussen sterk verouderd, die is van vóór de tijd dat WhatsApp end-to-end encryptie had
3.) De EFF heeft lucht gekregen van de gebakken lucht (Marketing trucs) van Telegram, dat wordt bijgesteld in een volgende iteratie.
4.) WhatsApp gaat in een volgende iteratie daarentegen juist flink omhoog
5.) Waarom denk je dat er zoveel kritiek is op die scorecard, nu keer op keer blijkt dat Telegram's crypto zo lek als een mandje is; terwijl die van WhatsApp niet te kraken blijkt te zijn?

En dat is 9 van de 10 keer omdat mensen die verdomde disclaimer niet lezen; EFF zei daarover:
We have tried to state this at the top of the page to avoid giving anybody a false sense of security with any of these apps.
6.) De enige reden dat EFF WhatsApp niet bijgewerkt heeft, en dat is opzich een nette reden, is het volgende:
In WhatsApp's case, nearly all conversations are now encrypted using Axolotl, but the company still has not publicly stated that the rollout is complete (likely because some old clients haven't been upgraded) so we can't upgrade their score until they do.
Ze weten dus dat de beveiliging *enorm* is aangescherpt (Lees ScoreCard voor TextSecure; dat is Axolotl's thuisbasis.) in WhatsApp, maar omdat WhatsApp zelf zwijgt over encryptie (niet lang meer trouwens, over enkele weken merk je dat wel.) doen ze er niets mee. En dat is slim, want zo weten ze dat *als* ze de score updaten: alle platforms ondersteund zijn; en dus niet drie keer WhatsApp in de lijst hoeven op te nemen.
En zo kan ik nog wel ff doorgaan.

Heb ook veel contact met de EFF; wordt gefixed, ze hadden gehoopt dat mensen de disclaimer zouden lezen, maar evident niet...
Jammer om te zien dat vele Tweakers tegenwoordig iets te lazy zijn om zelf onderzoek te doen, maar er wel als de kippen bij zijn om "BRON!?" te roepen...

Volgens mij is Google best efficiënt, toch?

Afijn... Ik zal op je "bron?" post reageren; dus hier nog even, zoals beloofd, een kleine greep uit m'n bronnen mbt Telegram's crypto, naast m'n eigen onderzoeken. Veel leesplezier:
nieuws: Audit Telegram-encryptie duidt op gebrekkige beveiliging
http://www.theregister.co...w_crypto_in_telegram_app/
http://www.theatlantic.co...-security-problem/422460/
https://www.grc.com/sn/sn-444.htm
http://www.vulnerability-lab.com/get_content.php?id=1648
http://unhandledexpressio...stand-back-we-know-maths/
http://thoughtcrime.org/blog/telegram-crypto-challenge/
http://tech.eu/brief/supp...-app-possibly-vulnerable/
http://www.infosecurity-m...s-encrypted-mobile-chats/
http://www.cryptofails.co...ams-cryptanalysis-contest
https://blog.zimperium.com/telegram-hack/
http://www.securityweek.c...her-secret-chats-research
WhatsApp daarentegen gebruikt geen zelf in elkaar gezette niet-correct functionerende crypto, maar een uitgebreid getest protocol dat zo goed in elkaar zit dat "zelfs" Snowden het geweldig vindt: Axolotl (een verbeterde fork van OTR). Snowden merkte zelfs op dat de enige die je kan vertrouwen op dit gebied Moxie is; en dat ie Telegram enorme troep vindt.
Nu is Snowden niet de Jezus van encryptie, maar hij weet wel het een en ander van wat wel en niet goed in elkaar zit.

Het grappige van Axolotl, wat trouwens het hoofd bestandsdeel is van TextSecure (nu: Signal), is dat de EFF daar helemaal over in de gloria is. En dus heel blij is dat WhatsApp het heeft.
Hier kan je wat meer lezen over Axolotl:
https://en.wikipedia.org/wiki/Axolotl_(protocol)
https://github.com/trevp/axolotl/wiki
https://eprint.iacr.org/2014/904.pdf
Bronnen over lekken of fouten in Axolotl zal je niet vinden, dat bestaat niet. Waar Telegram nu al een paar keer gekraakt is, is Axolotl nog geen een keer gekraakt; en is het dus heel mooi dat uitgerekend WhatsApp, de grootste van de markt, dit in de afgelopen paar maanden stilletjes heeft uitgerold naar alle gebruikers toe.
Is dat genoeg onderbouwing voor je?
[Reactie gewijzigd door WhatsappHack op 22 juli 2024 17:38]