1. Foren
  2. Kommentare
  3. Security
  4. Alle Kommentare zum Artikel
  5. › E-Mail-Verschlüsselung: PGP und S…

Signal? Seriously?

  1. Thema

Neues Thema Ansicht wechseln


  1. Signal? Seriously?

    Autor: Hanmac 14.05.18 - 09:48

    Signal ist hier nicht unbedingt besser,

    siehe CVE-2018-1000136
    https://www.trustwave.com/Resources/SpiderLabs-Blog/CVE-2018-1000136---Electron-nodeIntegration-Bypass/

  2. Re: Signal? Seriously?

    Autor: ikhaya 14.05.18 - 09:58

    Aber das ist ja nicht das Protokoll an sich sondern ein Client von mehreren

  3. Re: Signal? Seriously?

    Autor: Katsuragi 14.05.18 - 11:19

    benutzt Signal nicht auch die Google API und Server zur Kommunikation? Damit hätte Google mit hoher Wahrscheinlichkeit die Metadaten der Kommunikation, also wer mit wem, wann und wie viel. Das allein wäre schon beunruhigend, so es denn stimmt.
    Als ich damals Signal installieren wollte und es nicht ohne Google-Dienste ging, war ich jedenfalls beunruhigt genug es zu lassen.

    Weiß da jemand mehr?

  4. Re: Signal? Seriously?

    Autor: ikhaya 14.05.18 - 11:23

    Also GCM wird bei derartigen Anwendungen nur zur Info benutzt "hey da is ne neue Nachricht zum abholen" und alles andere läuft an Google unlesbar vorbei.

  5. Re: Signal? Seriously?

    Autor: d-mark 14.05.18 - 11:41

    > benutzt Signal nicht auch die Google API und Server zur Kommunikation?

    Macht Threema auch, zumindest bei Android.

    Threema informiert in den FAQ allerdings, dass über GCM nur eine Info kommt, dass neue Nachrichten bereit stehen. Die eigentliche Nachricht läuft nicht über Google-Server.
    https://threema.ch/de/faq

  6. Re: Signal? Seriously?

    Autor: ImBackAlive 14.05.18 - 11:45

    Hanmac schrieb:
    --------------------------------------------------------------------------------
    > Signal ist hier nicht unbedingt besser,
    >
    > siehe CVE-2018-1000136
    > www.trustwave.com

    Genau, und weil Fefe das so sieht, sollten wir uns ihm anschließen...

    Der Fehler ist bereits behoben, und das auch bereit seit mitte März. Die meisten Anwender, die die Desktop-App installiert haben, sollten von diesem Fehler also nicht länger betroffen sein.

    Achso - das ist natürlich abgesehen von der Tatsache, dass die Signal-Applikation nicht von der Lücke betroffen war.

    Siehe auch:
    https://www.electronjs.org/blog/webview-fix

  7. Re: Signal? Seriously?

    Autor: Mr Miyagi 14.05.18 - 14:04

    Die Empfehlung Signal als Ersatz für S/MIME bzw. PGP zu verwenden ist tasächlich kompletter Humbug. Die Anwendung lässt sich ohne Mobiltelefon mit Android oder iOS überhaupt nicht verwenden.

  8. Re: Signal? Seriously?

    Autor: [Benutzernamen hier eingeben] 15.05.18 - 05:33

    ikhaya schrieb:
    --------------------------------------------------------------------------------
    > Also GCM wird bei derartigen Anwendungen nur zur Info benutzt "hey da is ne
    > neue Nachricht zum abholen" und alles andere läuft an Google unlesbar
    > vorbei.

    Das wäre das eine, allerdings macht hält Moxie Marlinspike nichts von Bemühungen von Dritten, den Code des Clients zu nehmen und den Google-Code durch eigene Technik zu ersetzen. Möglich ist das. Die sollten einfach eigene Server betreiben (ergo: kein Kontakt mit Signal-Nutzern möglich), heißt es. Ganz toll.

    Dann doch lieber XMPP mit OMEMO. Technisch basiert die Krypto auf dem Signal-Protokoll, es ist komfortabel nutzbar und einen XMPP-Server kann man problemlos selbst betreiben, weil Federation ein Feature ist und nicht ein zentraler Dienst alle Metadaten erheben kann. Gut, einen wirklich gelungenen und fertigen Desktop-Client gibt es noch nicht, aber https://dino.im sieht ganz gut aus.

  1. Thema

Neues Thema Ansicht wechseln


Um zu kommentieren, loggen Sie sich bitte ein oder registrieren Sie sich. Sie müssen ausserdem in Ihrem Account-Profil unter Forum einen Nutzernamen vergeben haben. Zum Login

Stellenmarkt
  1. Stadtwerke München GmbH, München
  2. Stadtwerke Potsdam GmbH, Potsdam
  3. Zühlke Engineering GmbH, München, Frankfurt
  4. Vorwerk Services GmbH, Wuppertal

Golem pur
  • Golem.de ohne Werbung nutzen

Anzeige
Spiele-Angebote
  1. 10,99€
  2. 4,19€
  3. (u. a. Doom Eternal für 37,99€, Doom für 9,99€, Rage 2 für 16,99€, Skyrim Special Edition...
  4. 89,99€ (Release: 17. Juli)


Haben wir etwas übersehen?

E-Mail an news@golem.de


Drohnen in der Stadt: Schneller als jeder Rettungswagen
Drohnen in der Stadt
Schneller als jeder Rettungswagen

Im Hamburg wird getestet, wie sich Drohnen in Städten einsetzen lassen. Unter anderem entsteht hier ein Drohnensystem, das Ärzten helfen soll.
Ein Bericht von Friedrich List

  1. Umweltschutz Schifffahrtsamt will Abgasverstöße mit Drohnen verfolgen
  2. Coronakrise Drohnen liefern Covid-19-Tests auf schottische Insel
  3. Luftfahrt Baden-Württemberg testet Lufttaxis und Drohnen

Zhaoxin KX-U6780A im Test: Das kann Chinas x86-Prozessor
Zhaoxin KX-U6780A im Test
Das kann Chinas x86-Prozessor

Nicht nur AMD und Intel entwickeln x86-Chips, sondern auch Zhaoxin. Deren Achtkern-CPU fasziniert uns trotz oder gerade wegen ihrer Schwächen.
Ein Test von Marc Sauter und Sebastian Grüner

  1. KH-40000 & KX-7000 Zhaoxin plant x86-Chips mit 32 Kernen

Realme 6 und 6 Pro im Test: Starke Konkurrenz für Xiaomi
Realme 6 und 6 Pro im Test
Starke Konkurrenz für Xiaomi

Das Realme 6 und 6 Pro bieten eine starke Ausstattung für relativ wenig Geld - und gehören damit aktuell zu den interessantesten Mittelklasse-Smartphones.
Ein Test von Tobias Költzsch