cryptofoundry

Связаться с cryptofoundry

Расскажите, что вы хотите создать или автоматизировать.

Электронная почта
[email protected]
ADAMANT Messenger
Открыть в ADAMANT
Статья

Одного мессенджера недостаточно: выбор подходящего канала для каждого разговора

ADAMANT MessengerИз кузницы ↗
Одного мессенджера недостаточно: выбор подходящего канала для каждого разговора

Повседневное общение, пароли, временные личности, рабочие вопросы и экстренная связь требуют разного уровня конфиденциальности. Мы часто относимся к мессенджерам как к взаимозаменяемым контейнерам: выберите тот, где шифрование сильнее, перенесите туда все переписки, и проблема решена. Однако реальное общение устроено сложнее.

Семейному чату нужны надежность и простота поиска контактов. Группе поддержки — поиск, архивация данных и подотчетные администраторы. Журналисту при встрече с источником может потребоваться отсутствие привязки к номеру телефона, отсутствие постоянного идентификатора и минимальные метаданные о связи. При передаче API-токена вообще не стоит создавать постоянную историю чата. А во время отключения интернета лучший облачный сервис — это тот, к которому у вас нет доступа.

Лучший мессенджер — не тот, у которого самый длинный список функций безопасности. Это тот, чьи особенности работы соответствуют контексту разговора.

Эта статья — не универсальный рейтинг. Это основанный на исследованиях обзор сценариев использования, архитектурных решений и компромиссов, включая ситуации, когда мессенджер является неподходящим инструментом.

Безопасность — это не таблица лидеров

Термин «безопасный» может описывать несколько различных свойств, которые легко перепутать. Конфиденциальность контента определяет, может ли сервис или сторонний наблюдатель прочитать сообщение. Приватность личности касается того, обязаны ли вы раскрывать номер телефона, адрес электронной почты, домен или постоянный публичный идентификатор. Устойчивость к анализу метаданных показывает, может ли кто-то определить, что два человека общались, когда это произошло и из какой сети. Аутентичность определяет, можете ли вы убедиться, что получатель — именно тот человек или устройство, которое вы предполагали. Доступность отвечает на вопрос, сохранится ли связь при сбое сервера, цензуре, блокировке аккаунта или потере доступа к интернету. Восстановление касается того, что происходит при потере устройства или добавлении нового. Управление определяет, может ли организация сохранять, экспортировать, модерировать или отзывать доступ к деловой переписке.

Ни одна архитектура не максимизирует все свойства сразу. Легкое восстановление может потребовать надежных зашифрованных резервных копий. Поиск контактов может привести к раскрытию постоянного идентификатора. Строгий корпоративный контроль практически противоположен личной анонимности. Устойчивость к работе в офлайне часто означает меньшее удобство и необходимость чаще принимать решения о доверии вручную. Поэтому практический вопрос звучит не «Какой мессенджер самый безопасный?», а «Каких последствий мы пытаемся избежать любой ценой?»

Повседневное общение требует надежных настроек по умолчанию

Для ежедневных разговоров удобство использования — часть безопасности. Технически совершенный мессенджер, которым не станут пользоваться друзья, родственники или клиенты, просто заставит их вернуться к SMS, электронной почте или скриншотам.

Личные сообщения и звонки в WhatsApp по умолчанию используют сквозное шифрование. Signal также делает сквозное шифрование стандартным режимом, добавляет проверку кодов безопасности и позволяет начинать общение по имени пользователя, не раскрывая номер телефона в профиле. Apple iMessage обеспечивает сквозное шифрование внутри экосистемы устройств Apple. Эти продукты отлично подходят, когда приоритетом является конфиденциальный разговор, который ощущается как обычное общение.

Компромисс заключается в привязке к личности и экосистеме. Signal по-прежнему требует номер телефона для регистрации, хотя имена пользователей могут уменьшить объем данных, передаваемых новым контактам. WhatsApp построен вокруг идентификации по номеру телефона и охвата широкой аудитории. iMessage лучше всего работает, когда все используют совместимые устройства Apple.

Восстановление также имеет значение. Доступ с нескольких устройств и зашифрованные резервные копии могут защитить историю семьи от потери телефона, но они увеличивают количество устройств, учетных данных и механизмов восстановления, которые необходимо защищать. Сквозное шифрование защищает путь между конечными точками; оно не защищает разблокированное устройство, скомпрометированную операционную систему, скопированный экспорт или получателя, который сфотографировал экран.

Для нормальной жизни правильная цель — это обычно не анонимность. Это надежные настройки шифрования по умолчанию, понятная проверка личности, защита устройств и модель восстановления, которой участники действительно могут управлять.

Облачное удобство, сообщества и работа требуют иного доверия

Крупные сообщества и рабочие чаты отдают приоритет непрерывности, модерации, поиску, интеграциям и общему контексту. Эти потребности меняют модель безопасности.

Telegram проводит четкое различие. Облачные чаты (Cloud Chats) шифруются между клиентом и сервером и хранятся в облаке Telegram для синхронизации между устройствами. Секретные чаты (Secret Chats) используют сквозное шифрование, привязаны к конкретному устройству и не являются частью облака. Продукт предлагает два разных ответа, потому что длительная история на нескольких устройствах и секретность, привязанная к устройству, — это разные сценарии использования.

Matrix использует федеративный подход: пользователи и комнаты могут охватывать независимо управляемые домашние серверы, а зашифрованные комнаты используют ключи устройств и семейство криптографических протоколов Olm/Megolm. Это дает сообществам и организациям выбор инфраструктуры, но также создает реальную работу по проверке устройств и восстановлению ключей. Федерация устраняет одного глобального оператора, но не устраняет риски администрирования сервера или конечных точек.

Slack представляет собой еще одну легитимную модель. Его официальные материалы подчеркивают шифрование данных в покое и при передаче, политики хранения, экспорт данных, юридическое удержание (legal hold), DLP и опциональное управление ключами предприятия. Это безопасность, ориентированная на управление. Компании может потребоваться сохранить хронологию инцидента или выполнить юридические требования. Сотрудники не должны путать этот организационный контроль с приватным каналом, недоступным для администраторов.

Полезное правило: рабочий чат — это деловой документ, если политика компании явно не говорит об обратном. Используйте его для решений, которые должны сохраниться; избегайте использования его как анонимного или непубличного пространства.

Пароли и приватные ключи — это не сообщения

Пароль, код восстановления, API-токен, приватный ключ кошелька или сид-фраза — это не обычный разговорный контент. Это инструмент доступа: любой, кто получит его, сможет действовать от вашего имени.

Это меняет предпочтительный рабочий процесс. Вместо того чтобы вставлять долгоживущий секрет в историю чата, используйте специализированный механизм зашифрованного обмена с истечением срока действия, ограничениями доступа и возможностью отзыва. Например, Bitwarden Send шифрует контент на стороне клиента, не передает ключ шифрования в запросах к серверу, поддерживает удаление и контроль срока действия, а также может требовать пароль. В документации рекомендуется передавать этот пароль по отдельному каналу.

Хорошая последовательность передачи секрета выглядит так. Во-первых, подтвердите личность получателя через существующий доверенный канал или лично. Во-вторых, создайте зашифрованную ссылку с коротким сроком действия и минимально необходимым количеством доступов. В-третьих, отправьте ссылку через один канал, а пароль доступа или недостающий фрагмент ключа — через другой. В-четвертых, подтвердите получение, не повторяя секрет в переписке. Наконец, удалите или отзовите доступ, а затем смените учетные данные, если риск утечки был высок.

Исчезающие сообщения могут сократить объем повседневной истории, но они не являются гарантией удаления от злоумышленника. Signal прямо заявляет об этом: получатель, который хочет сохранить запись, может сфотографировать экран. Таймеры также не стирают превью уведомлений, скопированный текст, скриншоты, экспорты, захват данных вредоносным ПО или секрет, который уже был использован где-то еще.

Используйте мессенджер для координации передачи. Используйте специализированный инструмент для обмена секретами, чтобы передать сам секрет.

Для сид-фраз кошельков и мастер-ключей восстановления самый безопасный вариант еще строже: не передавайте их ни через какой мессенджер. Отдавайте предпочтение офлайн-передаче, проверенным процессам или тщательно разработанным процедурам мультиподписи.

«Временное общение» означает четыре разные вещи

Люди часто просят временный аккаунт, когда им на самом деле нужно одно из четырех свойств: временная личность, не связанная с повседневным аккаунтом; временная доступность, когда приглашение или адрес перестают принимать новые контакты; временный контент, когда сообщения исчезают с устройств участников после таймера; или временные метаданные, когда инфраструктура не может легко связать участников с течением времени. Эти свойства не эквивалентны.

Имена пользователей в Signal улучшают приватность доступности: их можно менять, а имя пользователя может инициировать контакт, не раскрывая номер телефона. Но аккаунт по-прежнему требует номер телефона при регистрации, а смена имени пользователя не создает новую криптографическую личность и не стирает существующие чаты.

Session убирает требование номера телефона и электронной почты и отправляет сообщения через децентрализованные луковые (onion) запросы, чтобы ни один маршрутизирующий узел не знал одновременно отправителя и получателя. Это делает его привлекательным, когда стабильная гражданская личность и сетевое происхождение должны быть отделены от разговора, хотя охват, восстановление и функции реального времени могут уступать основным платформам.

SimpleX идет дальше на уровне адресации: он не назначает общесетевой идентификатор пользователя. Контакты соединяются через одноразовые или временные ссылки, а ретрансляционные серверы хранят зашифрованные сообщения только до момента доставки. Это уменьшает корреляцию между контактами, но также означает, что обнаружение зависит от приглашения вне канала, а локальное управление данными становится важным.

ADAMANT может генерировать аккаунт локально из BIP39-мнемоники без номера телефона или электронной почты. Это позволяет легко создавать изолированные личности. Но зашифрованные транзакции сообщений аккаунта записываются в блокчейн. Личность может быть одноразовой, но принятая история транзакций намеренно долговечна.

Временный аккаунт может уменьшить связь с личностью. Он не может стереть запись, которая уже была скопирована, сохранена в резервной копии или зафиксирована в реестре.

Перед созданием «одноразового» аккаунта решите, какая форма временности важна. Иначе система может решить не ту проблему.

Коммуникация в условиях высокого риска и офлайн-режим отдают приоритет устойчивости

Когда угроза включает масштабную слежку в сети, цензуру или отключение интернета, обычные облачные предположения могут не сработать.

Briar синхронизируется напрямую между устройствами пользователей. При наличии доступа к интернету он может использовать Tor; без интернета он может обмениваться данными через Bluetooth или Wi-Fi. Списки контактов остаются зашифрованными на устройстве, и нет центрального сервера обмена сообщениями, который можно заблокировать. Это отлично подходит для журналистов, активистов, реагирования на стихийные бедствия и локальной координации в условиях сбоев.

Компромиссы существенны: меньшие сети пользователей, более осторожное добавление контактов, состояние данных, привязанное к устройству, ограниченный охват платформ и меньше привычных удобств. Это не столько недостатки продукта, сколько цена оптимизации для более серьезных сбоев.

Где место ADAMANT

ADAMANT подходит к обмену сообщениями как к децентрализованному уровню доверия. Аккаунты генерируются локально из мнемонической фразы; полученная пара ключей подписывает транзакции, и для регистрации не требуется номер телефона, адрес электронной почты или книга контактов.

Активы сообщений шифруются перед упаковкой в транзакции. Документация ADAMANT описывает шифрование NaCl box с использованием Curve25519 для согласования ключей, Salsa20 для шифрования и Poly1305 для аутентификации. Зашифрованная транзакция затем подписывается и транслируется в сеть, где независимые узлы могут проверить её порядок и подлинность.

Это создает уникальный набор сценариев использования: суверенная личность, которая не выдается компанией-мессенджером; история общения, которая не зависит от базы данных одного провайдера; доставка, устойчивая к цензуре, и проверяемая очередность; псевдонимные или изолированные аккаунты, созданные без личной регистрации; и обмен сообщениями, интегрированный с переводами, ботами и блокчейн-сервисами.

Это также создает ответственность. Мнемоническая фраза — это мастер-секрет: нет службы поддержки, которая могла бы его восстановить, и его никогда не следует отправлять через чат. Долговечность блокчейна означает, что зашифрованные полезные нагрузки и необходимые метаданные транзакций могут пережить устройство или намерение, стоящее за временным аккаунтом. Шифрование защищает контент; оно не делает так, чтобы существование и очередность транзакций исчезли.

Вот почему ADAMANT — это не просто «еще один зашифрованный чат». Он наиболее ценен, когда разговор должен пережить оператора, оставаться независимо проверяемым или начаться без централизованно выданной личности — и когда участники принимают затраты на самостоятельное хранение и долговечную историю.

Самый безопасный рабочий процесс может использовать несколько инструментов

Люди естественным образом хотят одно приложение для всего. Зрелые программы безопасности делают обратное: они разделяют каналы в зависимости от последствий.

Команда может использовать Slack или Matrix для долгосрочной координации, Signal для конфиденциального звонка между двумя людьми, менеджер паролей для учетных данных и офлайн-набор для восстановления корневых ключей. Журналист может использовать одноразовое приглашение SimpleX для первого контакта, подтвердить личность по звонку и перенести долгосрочный обмен данными, устойчивый к цензуре, в ADAMANT. Группа по ликвидации последствий стихийных бедствий может держать Briar установленным на случай, если сеть исчезнет.

Это не фрагментация ради фрагментации. Это предотвращает ситуацию, когда один скомпрометированный аккаунт, устройство, администратор или провайдер становится единой точкой отказа для всех видов общения.

Тест канала из семи вопросов

Перед выбором канала спросите себя, что произойдет, если контент утечет — легкое смущение, финансовые потери, физическая опасность или необратимый захват аккаунта. Спросите, что произойдет, если отношения будут раскрыты — являются ли метаданные безвредными, коммерчески чувствительными или опасными для личности? Решите, должен ли разговор сохраниться, и являются ли восстановление и хранение преимуществами или рисками. Определите, кто должен управлять записью — участники, работодатель, сообщество или никто. Спланируйте, как будут проверяться личности — знакомый телефонный контакт, код безопасности, QR-код, общий адрес или личная проверка. Подумайте, какая инфраструктура может выйти из строя — одно устройство, облачный провайдер, магазин приложений, интернет или юридическая возможность работы. Наконец, спросите, является ли это вообще сообщением; если это пароль, ключ или возможность восстановления, перенесите это в специализированный рабочий процесс для секретов.

Как только на эти вопросы получены ответы, выбор становится менее идеологическим и более практичным.

Приватность — это привычка делать правильный выбор

Шифрование необходимо, но это только один уровень. Дизайн личности, метаданные, безопасность устройств, восстановление, управление и устойчивость инфраструктуры формируют реальный результат. Основные зашифрованные мессенджеры делают повседневную приватность нормой. Федеративные и рабочие системы делают сообщества управляемыми. Сети без идентификаторов и с луковой маршрутизацией уменьшают связываемость. Инструменты для одноранговой связи в офлайне поддерживают общение при сбоях. ADAMANT добавляет локально созданную личность и непрерывность на основе блокчейна. Специализированные инструменты для обмена секретами справляются с учетными данными лучше, чем история чата когда-либо сможет.

Будущее частного общения — это не один победивший мессенджер. Это люди, понимающие обещание, которое дает каждый канал, и выбирающие правильное обещание для конкретного момента.