Kihagyás

Valós idejű kommunikáció

Az alábbi fenyegetés(ek) ellen nyújt védelmet:

Az alábbi titkosított valós idejű kommunikációs eszközöket érzékeny beszélgetések védelmére ajánljuk. Az azonnali üzenetküldők többféle kommunikációs hálózati modellt használhatnak.

Signal

Signal logó

A Signal a Signal Messenger LLC mobilalkalmazása. Az azonnali üzeneteket és hívásokat a Signal Protocol védi, egy rendkívül biztonságos titkosítási protokoll, amely támogatja a forward secrecy2 és a post-compromise security3 tulajdonságokat.

Honlap

Letöltések

A Signal a regisztrációhoz telefonszámot kér, de érdemes felhasználónevet létrehoznod, hogy a kapcsolataid elől elrejthesd a számodat:

  1. A Signalban nyisd meg az alkalmazás beállításait, és felül koppints a fiókprofilodra.
  2. Válaszd a Username lehetőséget, majd a „Set up your Signal username” képernyőn a Continue gombot.
  3. Adj meg egy felhasználónevet. Ehhez mindig egyedi számsor társul, hogy a név egyedi legyen és ne lehessen egyszerűen kitalálni. Ha például a „John” nevet adod meg, a végső név lehet @john.35. Alapértelmezetten 2 számjegy társul hozzá, de a 32 karakteres névkorlátig több számjegyet is hozzáadhatsz.
  4. Térj vissza a fő beállítási oldalra, és válaszd a Privacy menüt.
  5. Válaszd a Phone Number lehetőséget.
  6. A Who Can See My Number beállítást állítsd Nobody értékre.
  7. Opcionálisan a Who Can Find Me By Number beállítást is állítsd Nobody értékre, ha azt sem szeretnéd, hogy azok, akik már ismerik a telefonszámodat, ezen keresztül megtalálják a Signal-fiókodat vagy felhasználónevedet.

További tanácsaink is vannak a Signal biztonságosabb konfigurálásához:

Signal konfigurálása és megerősítése

A Signal névjegyzékei a Signal PIN-ed használatával titkosítottak, így a szerver nem fér hozzájuk. A személyes profilok szintén titkosítottak, és csak azokkal a kapcsolatokkal osztják meg őket, akikkel beszélgetsz.

A Signal támogatja a privát csoportokat: a szerver nem tárolja, milyen csoportok tagja vagy, sem a csoportcímeket, avatarokat vagy egyéb csoporttulajdonságokat. A Sealed Sender használatakor a Signal nagyon kevés metaadathoz jut. A küldő címe az üzenettörzzsel együtt titkosított, a szerver csak a címzettet látja. A Sealed Sender alapból csak a névjegyzékedben lévő személyekhez engedélyezett, de minden címzettre bekapcsolható — ilyenkor nagyobb lehet a spam kockázata.

A protokollt 2016-ban függetlenül auditálták. A Signal Protocol specifikációja a dokumentációjukban található.

Molly (Android)

Ha Androidot használsz, és a fenyegetési modelled célzott támadások elleni fokozott védelmet igényel, megfontolhatod ezt az alternatív klienst, amely több biztonsági és használhatósági fejlesztéssel csatlakozik a Signal-hálózathoz.

Molly logó

A Molly alternatív Androidos Signal-kliens, amely lehetővé teszi a helyi adatbázis jelszavas titkosítását nyugalmi állapotban, a már nem használt RAM-adatok biztonságos törlését, a kapcsolat Toron keresztüli továbbítását és további funkciókat. Használhatósági fejlesztései közé tartozik az ütemezett biztonsági mentés, az automatikus zárolás, valamint az, hogy Android-telefonodat egy Signal-fiókhoz kapcsolt eszközként, nem pedig elsődleges eszközként használhatod.

Honlap

Letöltések

A Molly kéthetente frissül a Signal legújabb funkcióival és hibajavításaival. A biztonsági hibák kivételt jelentenek: azokat a lehető leghamarabb javítják. Ettől függetlenül számolj azzal, hogy az upstream Signalhoz képest lehet némi késés, ami például a Signalról Mollyra költözést is befolyásolhatja.

A Molly használatával több félben kell megbíznod: a Signal és a Molly csapatától is biztonságos, időben érkező frissítésekre számítasz.

A Molly-FOSS a Molly olyan változata, amely bizonyos funkciók rovására eltávolítja a zárt forráskódú elemeket, például a Signal és Molly által is használt Google-szolgáltatásokat — ideértve a Google Play Services energiatakarékos push értesítéseit. Mindkét Molly-változatban beállíthatók Google Play Services nélküli push értesítések a UnifiedPush segítségével. Ehhez hozzáférés kell egy MollySocket szerverhez, amelyből nyilvános példányt is választhatsz.1

A Molly mindkét változata ugyanazokat a biztonsági fejlesztéseket kínálja, és támogatja a reprodukálható buildeket, így ellenőrizhető, hogy a lefordított APK-k valóban megfelelnek-e a forráskódnak.

SimpleX Chat

SimpleX Chat logó

A SimpleX Chat olyan azonnali üzenetküldő, amely nem támaszkodik egyedi azonosítókra, például telefonszámra vagy felhasználónévre. Decentralizált hálózata hatékony eszközzé teszi cenzúra ellen.

Honlap

Letöltések

A SimpleX Chat közvetlen üzeneteket, csoportos beszélgetéseket és E2EE-hívásokat biztosít a SimpleX Messaging Protocol használatával. A protokoll kvantumrezisztens double ratchet titkosítást alkalmaz. Emellett egyirányú „simplex queue”-k használatával a metaadatokat is védi.

SimpleX-beszélgetéshez QR-kódot kell beolvasnod vagy meghívóhivatkozásra kattintanod. Így a kapcsolatot a hálózattól független csatornán ellenőrizheted, ami véd a hálózati szolgáltatók által végzett man-in-the-middle támadásokkal szemben. Adataid exportálhatók és másik eszközre importálhatók, mert nincs központi szerver, amelyen biztonsági másolatot tárolnának.

A SimpleX Chat adatvédelmi és biztonsági funkcióinak teljes listája az alkalmazás repositoryjában található.

A SimpleX Chat független auditon esett át 2024 júliusában és 2022 októberében is.

Briar

Briar logó

A Briar titkosított azonnali üzenetküldő, amely a Tor-hálózaton keresztül kapcsolódik más kliensekhez, ezért hatékony eszköz a cenzúra megkerülésére. Helyi közelségben Wi-Fi-n vagy Bluetoothon keresztül is működhet. A Briar helyi mesh módja különösen hasznos lehet, ha az internet-hozzáférés problémás.

Honlap

Letöltések

Briarban egy kapcsolat felvételéhez mindkét félnek hozzá kell adnia a másikat. Ehhez briar:// hivatkozásokat cserélhettek, vagy egymás közelében beolvashatjátok a másik QR-kódját.

A Briar teljes specifikációja nyilvános. A Briar a Bramble Handshake és Transport protokolljaival támogatja a forward secrecy2 tulajdonságot.

A kliensszoftvert függetlenül auditálták, az anonim útválasztási protokoll pedig az ugyancsak auditált Tor-hálózatot használja.

Feltételek

Fontos: egyik általunk ajánlott projekttel sem állunk kapcsolatban. Az általános feltételeink mellett világos követelményrendszert használunk az objektív ajánlásokhoz. Választás előtt ismerkedj meg ezekkel, és végezz saját kutatást is.

Minimumkövetelmények

  • A kliensnek nyílt forráskódúnak kell lennie.
  • Nem követelheti meg személyes azonosító — különösen telefonszám vagy e-mail-cím — megosztását a kapcsolatokkal.
  • A privát üzeneteknél alapértelmezetten E2EE-t kell használnia.
  • Minden üzenethez támogatnia kell az E2EE-t.
  • Támogatnia kell a forward secrecy2 tulajdonságot.
  • Jó hírű, független harmadik fél által készített, nyilvános audittal kell rendelkeznie.

Ideális eset

Az ideális feltételek azt mutatják, mit várnánk egy tökéletes projekttől ebben a kategóriában. Ajánlásaink nem feltétlenül teljesítik mindegyiket, de amelyek igen, előrébb kerülhetnek az oldalon.

  • Támogatnia kellene a future secrecy, vagyis post-compromise security3 tulajdonságot.
  • A szervernek is nyílt forráskódúnak kellene lennie.
  • Decentralizált, például föderált vagy P2P hálózatot kellene használnia.
  • Minden üzenethez alapértelmezetten E2EE-t kellene alkalmaznia.
  • Támogatnia kellene a Linux, macOS, Windows, Android és iOS platformokat.

  1. A UnifiedPush Molly értesítési szolgáltatójaként való beállításáról ezen a német nyelvű, lépésről lépésre útmutatóban olvashatsz: https://kuketz-blog.de/messenger-wechsel-von-signal-zu-molly-unifiedpush-mollysocket-ntfy

  2. A forward secrecy esetén a kulcsokat nagyon gyakran cserélik, így a jelenlegi titkosítási kulcs kompromittálódása nem teszi olvashatóvá a korábbi üzeneteket. 

  3. A future secrecy, más néven post-compromise security, megakadályozza, hogy egy privát kulcs megszerzése után a támadó a jövőbeli üzeneteket is visszafejtse, hacsak később újabb munkamenetkulcsokat is meg nem szerez. Ez gyakorlatilag arra kényszeríti a támadót, hogy folyamatosan elfogja a kommunikációt, mert elveszíti a hozzáférést, amint olyan kulcscsere történik, amelyet nem tudott megfigyelni. 

A Magánszféra Kalauz a Privacy Guides nem hivatalos magyar változata. Tartalmi eltérés esetén az angol eredeti az irányadó. Eredeti Privacy Guides