Het kan nog veel verder gaan. In het nieuwsbericht van gisteren (
nieuws: Oekraïne bant Telegram bij overheidsdiensten, leger en kritieke infra...) is zelfs aangegeven dat Rusland al toegang heeft tot de berichten, citaat uit oorspronkelijke bron:
The Chief of the Defence Intelligence of Ukraine Kyrylo Budanov provided substantiated evidence that russian special services have access to personal correspondence of Telegram users, even deleted messages, as well as their personal data.
Los hiervan is Telegram naar mijn inziens uberhaupt niet te vertrouwen, hier nog even mijn recente post:
Telegram probeert zich constant te profileren als private en encrypted messenger. Het niet overgeven aan het repressieve regime van Rusland wordt hier ook graag in gebruikt. (En Durov lijkt niet eens op zo'n sleche voet met het Kremlin te staan:
https://kyivindependent.c...eged-ties-to-the-kremlin/).
Durov zou Telegram hebben opgericht om veilig te kunnen communiceren zonder dat Rusland meeluistert. Op dat moment was er al een strijd rondom Vkontakte. Je zou denken dat wanneer de Russische overheid en geheime dienst een factor is, dat er dan daarom ook een veilige en goed versleutelde messenger ontwikkeld wordt. Er zijn echter veel keuzes gemaakt waaruit blijkt dat privacy en encryptie helemaal niet zo belangrijk zijn.
Dat Telegram end-to-end versleuteling niet standaard is en niet mogelijk is in groepschats is al redelijk goed bekend, maar wel heel frappant gezien de achtergrond. Daarnaast zijn de secret chats ook niet bepaald duidelijk te vinden, en moet de ontvanger op hetzelfde moment online zijn om deze te activeren. Naast dat de Secret Chats niet multiple device zijn, zijn ze ook te starten vanaf Desktop/Web, alleen vanaf de telefoon app. Terwijl je wel meerdere Secret Chats met 1 contact kunt opzetten vanaf de telefoon. Op de telefoon kun je ook niet instellen dat de inhoud van de Secret Chat berichten zichtbaar zijn in pushmeldingen. Al met al zijn de Secret Chats niet bepaald gebruiksvriendelijk, waardoor ze nog minder gebruikt zullen worden.
Los daarvan is er vanuit cryptographie experts flink wat commentaar op het protocol van Telegram. De vraag is dus of de end-to-end encryptie uberhaupt wel zo veilig is.
Daarnaast heeft Telegram meer opvallende keuzes gemaakt. Wanneer je toegang geeft tot je contacten, worden de telefoonnummers en volledige namen opgeslagen op de servers van Telegram. Dit zou nodig zijn om een notificatie te kunnen geven dat een contact nu ook Telegram gebruikt. Een aparte keuze om deze gegevens op te slaan in ruil voor alleen een notificatie in geval van een messenger die zo privé zou zijn. Los van het feit dat het niet eens nodig is. Signal bijvoorbeeld stuurt alleen SHA256 hashes van telefoonnummers naar de server. Nadat terug gekregen is welke hiervan Signal gebruiken, zal de app lokaal een notificatie maken met hierin de naam van het contact. De server hoeft de naam dus helemaal niet te weten.
Met de Nearby feature van Telegram kun je mensen in jouw buurt zien die dit aan hebben gezet, met een globabale afstand erbij. Deze feature kan misbruikt worden dmv triangulation, om de exacte locatie van de personen te vinden. Telegram vond dit geen security issue en heeft het niet opgelost:
https://www.androidpolice...ns-through-triangulation/
In de default settings van Telegram kan iedereen je profiel en profielfoto zien. Gecombineerd met de Nearby feature en triangulation is dat een paradijs voor stalkers en andere kwaadwillenden.
De Nearby feature dien je wel zelf aan te zetten, maar ook zonder deze feature kun je zo een deel van een username zoeken en zie je alle profielen die daaraan matchen.
Default kan ook iedereen doorgestuurde van jou zien. Stel jij stuurt een bericht naar Jan, en Jan stuurt die door naar Pietje of naar een groep. Dan zien die dat het bericht oorspronkelijk van jou afkomstig is, en met de default settings kunnen ze ook gelijk je profiel zien.
Meer info met bronvermeldingen is hier te vinden:
https://h3artbl33d.nl/blog/heliography-in-darkness
[Reactie gewijzigd door Matthijs8 op 23 september 2024 22:29]