Signal исправил 6-летний баг хранения ключей шифрования в открытом тексте

Signal исправил 6-летний баг хранения ключей шифрования в открытом тексте

Signal исправил 6-летний баг хранения ключей шифрования в открытом тексте

Разработчики мессенджера Signal решили наконец повысить безопасность версии приложения для десктопов. В частности, девелоперы поменяли способ хранения ключей шифрования, за что их критиковали с 2018 года.

Ранее при установке Signal на Windows- или macOS-устройства мессенджер создавал зашифрованную SQLite-базу для хранения сообщений пользователя. Эта БД шифровалась с помощью ключа, сгенерированного программой, без пользовательского ввода.

Чтобы программа могла расшифровывать базу и использовать её для хранения данных, нужен ключ шифрования. В случае с логикой работы Signal ключ хранился в виде простого текста в локальном файле по пути «%AppData%\Signal\config.json» в Windows и «~/Library/Application Support/Signal/config.json» — в macOS.

Источник: BleepingComputer

 

Проблема в том, что если Signal может получить доступ к этому файлу с ключом, любая программа в системе тоже способна до него добраться. Другими словами, шифрование БД лишено всякого смысла, ведь любой софт может её расшифровать.

Сначала Signal всячески пытался преуменьшать значение этого бага. Например, один из разработчиков писал:

«Ключ от БД и не задумывался как нечто закрытое. Шифрование при хранении никогда не упоминалось в качестве функциональности десктопной версии Signal».

Однако девелоперы, судя по всему, пересмотрели своё отношение после одного из твитов Илона Маска, в котором миллиардер указывал на уязвимость в мессенджере.

Своё недоумение также высказывали исследователи в области кибербезопасности — например, Томми Миск.

Теперь, по словам разработчиков, они имплементировали поддержку Electron safeStorage. Нововведение скоро должно появиться в бета-версии Signal.

80 ГБ зарубежного трафика в месяц — уже +10 тыс. рублей для россиян

Если слухи о плате за международный мобильный трафик подтвердятся, привычный мобильный интернет для многих россиян может резко подорожать. Особенно для тех, кто регулярно сидит в Telegram, YouTube, TikTok и других зарубежных сервисах не по Wi-Fi, а через сеть оператора.

Поводом для обсуждения стали сообщения о том, что мобильные операторы якобы должны ввести дополнительную плату за использование более 15 ГБ международного трафика в месяц.

Предполагается, что мера может заработать уже с 1 мая, а сверх лимита за каждый 1 ГБ придётся доплачивать по 150 рублей. Официального подтверждения этой схемы пока нет, но сама идея уже вызвала заметное беспокойство у пользователей.

На iPhones.ru подсчитали, что при расходе 80 ГБ зарубежного мобильного трафика в месяц доплата оператору может превысить 10 тыс. рублей. Бесплатно остаются только первые 15 ГБ, а всё, что выше, оплачивается отдельно. При ставке 150 рублей за 1 ГБ итоговая сумма действительно получается весьма внушительной.

На практике такой объём трафика вовсе не выглядит чем-то фантастическим. Только Telegram может легко «съесть» 22,7 ГБ в месяц, YouTube — ещё 47,3 ГБ, TikTok — 7,8 ГБ. Добавим сюда FaceTime, Gemini и другие сервисы — получаем почти 80 ГБ. А если учитывать ещё и зарубежные сайты, открытые через браузер, сумма может оказаться ещё выше.

В таком сценарии мобильный интернет для активных пользователей зарубежных платформ превращается уже не просто в статью расходов, а почти в отдельную подписку с весьма неприятным ценником. И это особенно чувствительно на фоне того, что многие используют такие сервисы каждый день.

Пока вся история выглядит как крайне спорная инициатива. Если её всё же попытаются реализовать в предложенном виде, ударит она прежде всего по обычным абонентам. Поэтому неудивительно, что главная надежда сейчас — либо на отказ от этой идеи, либо хотя бы на заметно более мягкие условия, если до реального запуска дело вообще дойдёт.

RSS: Новости на портале Anti-Malware.ru