What's new
Runion

This is a sample guest message. Register a free account today to become a member! Once signed in, you'll be able to participate on this site by adding your own topics and posts, as well as connect with other members through your own private inbox!

Session, Briar, Berty, CWTCH

nightly

Midle Weight
Депозит
$0
Update 08.09.2023

Все так бурно обсуждают Tox, когда есть и другие месседжеры. Это те за которыми я слежу и время от времени закидываю донаты.

Session
Офф. сайт | Git

Представляет себя как аналог Signal.

Плюсы:
- Протокол Signal
- Есть приложения на все платформы
- Cамоудаляющиеся сообщения
- Отправка фото, аудио-сообщений, файлов
- Использует луковую маршрутизацию (1500 нод по всему миру) (НЕ TOR)

Минусы:
- Есть на F-Droid но с пропиретарным блобом; Session-FDROID без блоба
- На Android нет background соединения чтобы получать уведомления. Нужно постоянно держать апку открытой
- Запустить свою ноду можно только дав N сумму в их токенах
- Звонки раскрывают IP
- Более представляет себя как блокчейн проект
- Иногда долго сендит сообщения
- Есть нюансы в GUI (к примеру нужно листать вверх, а потом вниз чтобы увидеть новые сообщения, если сообщение отправлено с задержкой то оно просто встанет вверх без уведомления)
- Если вошел в группу из неё не выйти
- Отсутствие PFS (Perfect Forward Security)
- Большинство серверов USA-DE (маршрутизация бывает: USA-USA-DE, DE-DE-USA)


Briar
Офф. сайт | Git

Месседжер позволяющий общаться даже без интернета.

Плюсы:
- Работает через Tor и позволяет исключать ноды (не socks прокси, а именно работа через него)
- Группы, форумы, блоги
- Есть на F-Droid; Flathub; Github Action
- Поддержка Panic-button (Android)
- Cамоудаляющиеся сообщения (Android)
- Шифрует БД на устройстве (All)
- Позволет использовать Bluetooth/LAN/USB для передачи сообщений
- Успешно прошёл аудит 2019 (аудит), 2021 (аудит), 2023 (ресерч)
- Есть приложения на все платформы (Android, Windows, Linux, MacOS)
- Антиспам (без добавления в контакты нельзя отправлять сообщения, filtered)
- Вериф (вы должны добавить адресс собеседника, а он Ваш; исключает "ой, а это не мой контакт")

Минусы:
- Не обнаружил

Berty
Офф. сайт | Git

Большие планы чтобы стать лушими.

Плюсы:
- Cовременный дизайн в отличии от других
- Возможножность общения оффлайн
- Используют новые технологии (cвои реализации: gomobile-ipfs и go-libp2p)
- Протокол Signal
- Отправка Фото, видео, аудио и файлов

Минусы:
- В разработке, не стабилен
- Без аудита
- Расскрывает IP (т-к Р2Р, нужно использовать Tor/VPN)
- Только для мобильных (нет офф GUI для ПК)


CWTCH
Офф. сайт | Git

“a hug that creates a safe place”

Плюсы:
- Шифрование профиля на устройстве
- Хорошо оптимизирован
- Работа через Tor c возможностью конфигурации
- Кто угодно может запустить ноду
- Android, MacOS, Linux, Windows - клиенты
- Возможность импорта/экспорта профиля
- Удаляющиеся сообщения
- Аля "двойное дно". Разные пароли для разных профилей

Минусы:
- Группы в beta, передача файлов расскрывает IP


Что я не рассматривал:
- Signal: привязка к номеру телефона, утечки памяти в Android (разжирает до 2 Гб), централизирован
- Element.im - необходимость почты для регистрации, сервер может уйти в оффлайн, возможна блокировка. Думаю что скорее централизирован, все по дефолту юзают matrix как сервер.
- Jabber - спам, сервер может уйти в оффлайн, возможна блокировка
- Tox - rip.
Последнее редактирование: 08.09.2023
 
Cwcth - редкий глюк, почему нет Treema и прочие блокчейны, например adamant.im и status.im?
 
nightly сказал(а):
На Android нет background соединения чтобы получать уведомления. Нужно постоянно держать апку открытой

Это плюс, а не минус, раз не использует сервис Push.
 
Stanford сказал(а):
Это плюс, а не минус, раз не использует сервис Push.

Я имею ввиду что они не сделали сервис (аля как Signal/Briar/CWTCH) который бы поддерживал websocket соединение с сервером (не FCM от Google)
 
nightly сказал(а):
Threema - централизирован, без исходников серверной части, платный
AdamantIM - следил за ним ещё с открытия когда выдавали бесплатные токены для 100 сообщений. Все хорошо кроме того что каждое сообщение платно и то что все сообщения будут всегда хранитсья в блокчейне) До сих пор не было аудита хотя сколько времени прошло. Помню под Android было приложение первое где чисто был WebKit и то лучше было чем сейчас...
Status.im - для меня это чисто блокчейн проект как и Adamant. Один аудит если не ошибаюсь в 2018 году и то бетки прошли

Не знал, ибо не следил за этим. Кстати, есть еше: speek.network и github.com/maqp/tfc
 
Vodovoz сказал(а):
Не знал, ибо не следил за этим. Кстати, есть еше: speek.network и github.com/maqp/tfc

Speek - форк Ricochet
Tinfoil Chat - давно видел, но увы не было времени посмотреть
 
nightly сказал(а):
Speek - форк Ricochet
Tinfoil Chat - давно видел, но увы не было времени посмотреть

Идея у форка хорошая, даже решил потестировать
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Threema, TOX, Matrix, delta.chat наше все
 
SimpleX Chat
SimpleX Chat: private and secure messenger without any user IDs (not even random)
SimpleX Chat - a private and encrypted messenger without any user IDs (not even random ones)! Make a private connection via link / QR code to send messages and make calls.
simplex.chat
GitHub - simplex-chat/simplex-chat: SimpleX - the first messaging network operating without user identifiers of any kind - 100% private by design! iOS, Android and desktop apps 📱!
SimpleX - the first messaging network operating without user identifiers of any kind - 100% private by design! iOS, Android and desktop apps 📱! - simplex-chat/simplex-chat
github.com

Плюсы:
- Нет гугло дерьма аля FCM (и не планируют)
- Каждый может поднять свою ноду
- Работа через Tor
- Очень быстрые сообщения
- Отличный звук через звонки
- Концепция "no identifier"
- Движение по roadmap (https://github.com/simplex-chat/simplex-chat#roadmap)

Минусы:
- В разработке (активной)
- Первый аудит запланирован 10.2022

Пока что не заметил багов. Нравиться подход команды. Фавориты: Briar и SimpleX.
 
Очередная интересная ветка о разных мессенджерах. Но становится вопрос, с кем, в том же Tox или другом новом революционном мессенджере, вести переписку, если ими мало кто пользуется.
 
Январь 2023:
Session - стоит на месте. Выбывает.
Briar - стабильно, новый раунд финансирования.
Berty - мелкие коммиты, больше похоже что стоит на месте. Выбывает.
CWTCH - активные доработки, стало лучше чем было.
SimpleX Chat - единственный проект который делает движение по roadmap, все очень активно.

Исходя из этого: по дефолту лучше чем Briar пока что нет ничего. Tor, Mobile+PC, аудит и активная разработка.
SimpleX Chat - прошёл аудит, но IP доступен для серверов. Т-е от Tox не отличия. SimpleX Chat 4.4
 
nightly сказал(а):
Исходя из этого: по дефолту лучше чем Briar пока что нет ничего. Tor, Mobile+PC, аудит и активная разработка.

А Status.IM https://status.im/ru/ что про него можете сказать?
 
Gorg сказал(а):
А Status.IM https://status.im/ru/ что про него можете сказать?
nightly сказал(а):
Status.im - для меня это чисто блокчейн проект как и Adamant. Один аудит если не ошибаюсь в 2018 году и то бетки прошли



Новых аудитов не было, удобно отправлять платежи, можно поднять свою ноду. Но все равно эти проекты созданны для того чтобы продвигать свой токен
 
nightly сказал(а):
Но все равно эти проекты созданны для того чтобы продвигать свой токен
nightly сказал(а):
все сообщения будут всегда хранитсья в блокчейне
nightly сказал(а):
Jabber - спам, сервер может уйти в оффлайн, возможна блокировка
nightly сказал(а):
Работа через Tor c возможностью конфигурации
nightly сказал(а):
Работает через Tor и позволяет исключать ноды
nightly сказал(а):
Расскрывает IP (т-к Р2Р, нужно использовать Tor/VPN)
nightly сказал(а):
но IP доступен для серверов

Как и Session. Vaporware, форк сигнала умноженный на форк тора.

Страшно что квантом поломают

Мне на серверах дамаги и экспы из рекламы приходит только реклама от админов (ценой блока некоторых паблик серверов). Реальный минус это то, что сервер будет трекать метадату - т.е. твой ростер в нешифрованном виде, тайминг онлайна и переписок. И это именно свойство протокола, а не какой-то побочный эффект который можно были бы легко прикрыть.
Ещё ты не упомянул Riot\Matrix. Но там тоже есть свои приколы, вроде того что из крупных, единственный нормальный публичный сервер это официальный (что само по себе подозрительно), а значит, у каждого есть в контактах кто-то кто регнулся на офф сервере - посредством чего, на офф сервер утекает много переписки и с ДРУГИХ серверов (т.к. она должна дублироваться на всех серверах на которых регнуты участники чата, насколько помню).






Полагаться на настройки соединения, контролируемые приложением - или даже находящиеся в той же ОС - небезопасно. Один RCE (хех), один баг с отправкой звонков, один DNS запрос поддомена username.t.me и эта настройка сбрасывается\обходится. Всё нужно изолировать в отдельных виртуалках, настройки соединения которых контролируются движком виртуализации.
Последнее редактирование: 26.05.2023
 
Вообще начнём смотреть с серверных. Как их использовать и зачем, если даже с виртуалки работать, то твои друзья паляться через аккаунты и логи. Никто не будет расшифровывать что-то, а просто вас возьмут тёпленьких посредством ваших же друзей.
Все серверные - в утиль.
Остаются Токс и подобные. Создают свою ноду, звонят вам и снимают логи с этой новосозданной нодой с вашим адресом до дома! Токс использовать только с виртуалки.
И из предложенных тут нет нормального.
БМ мессенджер, это свой вариант. Открытый, но толку с того? Кто его будет сам собирать? Сборка его не совсем простая. По этому его только использовать из виртуалки.
Ответ - Токсы, ВМ и Gnunet, не напрямую с железа. А то придётся осваивать камеры разных тюрем.
По направлению трафика через Тор - это фатальное заблуждение! Процессы работают напрямую со своими сетями и загнать трафик в Тор не выйдет. Это то же заблуждение как загнать трафик Тора в ВПН туннель. Так не бывает! Вы получите чистый ВПН уже без Тора и даже можете деанонимизироваться. По этому мечты про сеть завёрнутую в Тор это из области больного фантазирования.
Жаба? Это плохой вариант на публичных серваках. Но и на своём опасность пробива довольно высока. И дело не в шифровании, а логах. По этому какие либо манипуляции с жабой, не оправданы, куда безопаснее токсы.
По добавлению ВПН в цепочку. Если уже мессенджер хреновый, то ВПН или носки это просто вредный аппендикс он не спасает, а скорее ухудшает. По нему как раз вас и спалят. Платные носки или ВПН никак не улучшают ситуацию.
Поверьте, все продвинутые спецы по безопасности уже уши пропели, что ВПН и носки не являются средством анонимности! А только хороши для обхода блокировок провайдеров. И все навороты разговоры и длительные обсуждения и споры на эту тему не стоят и выеденного яйца.
Что касается перспектив, то можно так расставить приоритеты
Токсы - хороший потенциал в развитии, так как относительно простой код с богатым функционалом. Было-бы хорошо, если пропускалось не по одной, а двум нодам сети. С периодическим переключением узлов нод. Хотя менее защищён, но только эта поделка имеет самый перспективный потенциал.
ВМ - хороший потенциал развития. Плюсы - наивысшая конфиденциальность! Минусы - передача больших объёмов информации очень длительная из-за запутывания файлов в сети. Тем более это на медленном Питоне.Передача в 1 гиг может занять несколько часов - не айс! Но чат приемлемый, за две минуты ожидания не успеешь разозлиться. Хорош в группах. Но файлы он никогда не осилит, разве что если кто-то портирует это на Си код.
Gnunet - с этим на данное время всё плохо. Про развитие не стоит мечтать. Так как ЩАС ничего стабильного нет. Хотя планы у них Наполеоновские многие годы, но кода сборки найти крайне трудно! Который бы вставал с компиляцией. Единственное есть надежда в развитии проекта. Почему так думаю? Код на Сях. А такие коды обеспечивают хорошие скорости работы при больших вычислениях. Тут только надеяться и учиться плясать под бубен по шаманский.
Последнее редактирование: 27.05.2023
 
Vodovoz сказал(а):
Cwcth - редкий глюк, почему нет Treema и прочие блокчейны, например adamant.im и status.im?

Threema - централизирован, без исходников серверной части, платный
AdamantIM - следил за ним ещё с открытия когда выдавали бесплатные токены для 100 сообщений. Все хорошо кроме того что каждое сообщение платно и то что все сообщения будут всегда хранитсья в блокчейне) До сих пор не было аудита хотя сколько времени прошло. Помню под Android было приложение первое где чисто был WebKit и то лучше было чем сейчас...
Status.im - для меня это чисто блокчейн проект как и Adamant. Один аудит если не ошибаюсь в 2018 году и то бетки прошли
 
Top