Follow

Сейчас торжественно выяснил, что картинки, которые ты отправляешь по чату в Riot.im доступны всем желающим через http, как в джаббере.

Ну их в задницу, ебланы кривожопые.

а, да.
Если ты шифруешь чятик - чятик шифруется настолько адово, что КАЖДОЕ подключенное устройство КАЖДОГО собеседника должен заапрувить КАЖДЫЙ собеседник с КАЖДОГО устройства.

Ручками зайти и понажимать кнопок, сверить картинки и так далее.

То есть либо чат вообще никак не защищен и виден отовсюду, либо ты тупо заебешься бегать и страдать, пытаясь хоть что-то сделать с этой херней.

Товарищи, отберите у разработчиков клавиатуру, верните им лопату.

Ну невозможно вообще.

Show thread

Поясню. Есть у меня с женой чатик. Я его открываю с компа с приложение, с браузера, с телефона. Жена с телефона.

У меня три устройтсва, которые я должен сам себе заапрувить. У жены - одно. Но я должен своим смартом заапрувить свой браузер, свою прилогу и жену. Жена - три моих устройства.

Шесть операций блять. Ребята - это просто пиздец.

Show thread
@СПУТНИК  ☭ А это классический сигнал ахолотти, или адаптированная омемо, подразумевается, что вы не просто нажимаете кнопок а созваниваетесь со своими собеседниками и сверяете ключи, иначе мен-ин-зэ-миддл...

@blue да) красивые картинки, Карл.

Ад.

@blue @sptnkmmnt по сути, здесь такой же микс симметрии и асимметрии #криптография, как и в #OpenPGP: тело сообщения шифруется симметрикой со случайным ключом, который _шифруется открытыми ключами всех [устройств] получателей,_ после чего всё посылается одной бандеролью, — поэтому и #геморразм такой. Был, есть и будет. #смирись

@sptnkmmnt да, каждое новое устройство непонятно откуда и неизвестно, можно ли ему доверять или нет. В riot-web можно нажать кнопку "доверять автоматически" или около того, тогда каждое новое устройство (в том числе и от товарища майора) становится доверенным и получает сразу всю историю.

@СПУТНИК  ☭ В жаббере, кстати, этот метод появился относительно недавно, в основном используется передача напрямую, правда пользоваться картинкой тогда не удобно, занимает место в истории, плохо с мультидевайсом и все дела

@blue Да, я помню еще такой джаббер.

И помню, что в конверсейшнс достаточно было нажать на замочек и все.
И это - нормально. То, что делают создатели Матрикса - это за гранью просто.

@sptnkmmnt
В шифрованных чатах нет такого

@Pixeliz3d в Riot.im есть) Только что это проделывал.

@sptnkmmnt
По ссылке может перейти только тот, кто есть в чатике

@Pixeliz3d и когда же это она успевает спросить меня кто я?)

@Pixeliz3d matrix.org/_matrix/media/r0/do

Ссылка открыта, ее может посмотреть кто угодно.

Ее знают только авторы чата, но это не значит, что нельзя найти этот файл в папках проекта и посмотреть. Он открыто лежит в сети в открытом же виде.

@sptnkmmnt
И как мне эту ссылку из своих картинок получить?
И хотелось бы пруф того, что чат шифрованный

@Pixeliz3d все, я увидел ветку. Думал ты отвечал на другое. И ответил не в попад.

В шифрованных чатах, картинка разумеется, закрыта шифром и без ключа не откроется. Только сами чаты напоминают бункер, в который еще войти надо, я ниже писал.

@sptnkmmnt
Шифрование и без верификации работает.
Это для юзеров как раз и нужно. Чтобы сверить ключи и проверить mitm. Мессенджеры, где такого нет - решето

@Pixeliz3d смотри. Я создал комнату, включил шифрование. Дальше у любого пользователя, которого я приглашу в комнату, будет проблема - пока его не верифицируют участники дискуссии - он будет видеть от них только уведомления о том, что отправлено зашифрованное сообщение.
Если я зайду под своей учеткой в эту же комнату с другого устройства - будет такая же пьянка, к сожалению.

Получается - верификация все-таки нужна. Или я чего-то опять недопонял?

@sptnkmmnt
Нет, верификация по-дефолту не нужна.
Но юзер в чате может у себя включить настройку "шифровать только для верифицированных устройств" и тогда верификация будет нужна. Из коробки эта функция выключена

@Pixeliz3d гм... у меня она почему-то включена в комнате по умолчанию...
Иначе я не понимаю, почему я должен верифицировать даже каждое свое устройство, чтобы увидеть сообщения.

@sptnkmmnt
Эта настройка не в комнате включается, а в глобальных настройках. И включается у отправителя, а не получителя

@Pixeliz3d по поводу " в шифрованных чатах нет такого" - думал ты про подтверждение личности пользователя, а не про ссылки на картинки.

@СПУТНИК  ☭ там, на самом деле, в конверсэйшнз есть настройка - слепо доверять, это открывает путь мэн ин зэ миддл, но проставляет галки за Вас, с одной стороны не секурно, с другой - удобно

@blue вот в матриксе этого нету.
Я понимаю - секурность и это все, но оно не для обывателя сделано вообще. Даже у меня, в принципе к этому лояльного человека, уже терпение кончилось.

Обывателя на такой чат не затащишь - он просто с тобой разговаривать перестанет, подумав, что ты больной на голову.

@СПУТНИК  ☭ К чести сказать (не думал, что когда нибудь буду его защищать), в матриксе раньше, во всяком случае, была какая-то настройка - отправлять несмотря на то, что не все пользователи проверены, он тогда рисует мерзкий треугольничек у непроверенных отправителей, но теоретически общаться можно было...

@sptnkmmnt @blue нет чего? Можно же выключить превьюхи, если они не нравятся.

@dmitry77 обязательно, как только они сделают голосовую связь и видеоконференции)))

Sign in to participate in the conversation
Qoto Mastodon

QOTO: Question Others to Teach Ourselves
An inclusive, Academic Freedom, instance
All cultures welcome.
Hate speech and harassment strictly forbidden.