Een groot aantal xmpp-servers is na het ondertekenen van een manifest vanaf maandag uitsluitend nog via een versleutelde verbinding te gebruiken, in een poging passief afluisteren te bemoeilijken. Bij een volgende stap wordt ook gekeken naar certificaten en andere manieren van identificatie.
Mede naar aanleiding van de Snowden-onthullingen ondertekenden in maart meer dan zeventig xmpp-serveroperators een manifest. Daarin beloofden zij alle instant-messagingverbindingen via het xmpp-protocol voortaan via ssl-versleuteling te laten verlopen. Dit moet het aftappen van chatverkeer lastiger maken. De deadline waarop alle ondertekenaars aan deze voorwaarde moesten voldoen, werd gesteld op 19 mei.
Nu de 'ssl-verplichting' is ingegaan, overleggen de deelnemende xmpp-serverbeheerders inmiddels over mogelijke vervolgstappen. Zo ligt er het plan om gebruik te gaan maken van certificaten die door certificaatautoriteiten worden uitgegeven, zoals op veel https-websites al langer gebeurt. Er is echter bij sommigen om verschillende redenen weerstand tegen dit model, zoals vanwege de hoge kosten of uit principe. Alternatieven die worden overwogen zijn het toepassen van het dsnssec-protocol en het Monkeysphere-project, dat gebaseerd is op OpenPGP. De opstellers van het manifest roepen serverbeheerders op om de mogelijke alternatieven voor certificaten in de praktijk te testen.