Они читают ваши сообщения: как найти безопасный мессенджер

Вы уверены, что ваша переписка в мессенджере не интересует киберпреступников? Как бы не так. Обычно люди думают, что хакеры охотятся за переписками президентов и за аккаунтами директоров корпораций. Но госструктуры и корпорации выстраивают сложные системы безопасности и часто используют для общения закрытые каналы. А вот «рядовые» пользователи общаются в удобных и привычных мессенджерах — не особенно беспокоясь об их безопасности. Взломать их ничего не стоит, так что можно «щелкать» десятками в день.

Следствие такой беспечности — взломы, утечки конфиденциальных фото, распространение вирусов, мошенничество. Чтобы защититься от злоумышленников, нужно понимать, какие мессенджеры наиболее уязвимы — и дважды думать, прежде чем обсуждать там свои секреты или кликать по ссылке в сообщении. Но перед тем, как составить рейтинг и оценивать безопасность мессенджеров, стоит определить критерии.
Шифрование сообщений
Чтобы разобраться, как работает шифрование, представим двух пользователей. Когда один отправляет другому сообщение в мессенджере, оно сначала попадает на сервер, а оттуда пересылается на устройство получателя. Так происходит в большинстве мессенджеров.
Сообщение не просто проходит сквозь сервер, но и хранится на нем. Если хакеры взломают сервер, они смогут прочитать все сообщения, которые там есть. Еще один способ «поймать» чужое сообщение — перехватить данные при отправке.
Чтобы защитить данные, компании-производители мессенджеров используют шифрование: даже если сообщение попадет в чужие руки, злоумышленник не сможет его прочесть без специального секретного ключа.
Как работает шифрование

Существуют разные подходы к шифрованию. Например, сквозное шифрование (End-to-End Encryption) — это механизм, при котором доступ к переписке имеют только отправитель и получатель. У обоих есть секретный ключ. Сквозное шифрование происходит по такому алгоритму:
- Отправитель набирает сообщение на своем телефоне — и программа зашифровывает его секретным ключом;
- в зашифрованном виде сообщение попадает на сервер;
- с сервера сообщение пересылается на телефон получателя;
- программа на телефоне получателя использует секретный ключ и расшифровывает сообщение, то есть получатель видит уже обычный текст.
Ни отправителю, ни получателю не надо знать ключ. Его знает сама программа. Но и здесь есть сложность: если ключ шифрования один, то его могут перехватить. Чтобы защититься от такого сценария, используют ассиметричное шифрование. В этом случае используется два ключа: один публичный, который можно пересылать по незащищенному каналу, а второй — частный и не пересылается в исходном виде, хранится на устройстве. Частные ключи у отправителя и получателя разные, они создаются независимо.
Резервное копирование переписки

Бэкапы (копии) сообщений хранятся на облачных серверах в зашифрованном виде, но на том же сервере может храниться и ключ для расшифровки. Это небезопасно и напоминает ситуацию, когда пароль от компьютера записывают на стикере и крепят к монитору, чтобы не забыть. Это как написать на банковской карточке ее PIN-код.
Представим, что пользователь уронил телефон в воду. В сервисном центре говорят: восстановлению не подлежит. А как мы помним, при более надежном ассиметричном шифровании частный ключ должен храниться в этом самом смартфоне. Человек покупает новый телефон, устанавливает на него мессенджер, вводит логин и пароль — и у него подгружается вся прошлая история переписки.
Такая ситуация доказывает, что на сервере хранились не только копии сообщений, но и копия ключа шифрования. Поэтому важно знать, на каких серверах мессенджер хранит историю переписки, надежна ли их защита.
Где хранят вашу переписку
Если бэкап хранится на сервере третьих лиц (например, Google), мессенджер снимает с себя ответственность за возможный взлом, перекладывая заботу о защите на другую компанию.
Но даже когда мессенджер использует собственные сервера для хранения переписки, все равно есть дополнительные риски. В этом случае многое зависит от лояльности руководства, скажем, к властям. Госструктуры вполне могут запросить доступ к переписке пользователей.
Например, в 2015 году, вскоре после атаки ИГИЛ в Париже, мессенджер Telegram обвинили в том, что этот канал связи используют для общения террористы. Тогда компания закрыла каналы террористов, но отказалась давать больше информации спецслужбам.
Разработчики заявили, что физически не смогли бы выдать ключи для расшифровки сообщений в каналах, так как ключи разбиваются на несколько частей, хранящихся на серверах по всему миру. Таким образом, чтобы дешифровать одно сообщение, силовикам нужно было бы получить разрешение на доступ у правительств нескольких стран. По крайней мере, такой была версия компании.
Анонимность при регистрации и использовании
Еще один важный критерий — данные, которые используются при регистрации. Если аккаунт мессенджера привязан к номеру телефона, это дает злоумышленникам довольно простой путь для перехвата пароля. Перехват СМС осуществить проще, чем пытаться расшифровывать переписку.
Даже двухфазная аутентификация не защищает от риска, что злоумышленник удалит все данные из аккаунта, нанеся этим ущерб.
Обзор защищенности мессенджеров
Теперь оценим самые популярные мессенджеры среди украинцев по выбранным критериям. Все данные взяты из открытых источников: статей авторитетных СМИ, официальной документации самих мессенджеров.

Viber — самый популярный мессенджер в Украине, программой пользуется более 20 млн украинцев.
Сквозное шифрование: да — основано на протоколе Signal и включено по умолчанию, даже в версии для компьютера.
Сообщения хранятся: на серверах Apple iCloud и Google Drive (как мы помним, это не очень хорошо).
Секретные чаты: да.
Возможность анонимной регистрации и работы: нет.

Сквозное шифрование: да, но по умолчанию чаты не шифруются (доступно только для секретных чатов).
Сообщения хранятся: на собственных серверах, расположенных в разных странах (по заявлению представителей компании, ни один из серверов Telegram не находится на территории России).
Секретные чаты: да.
Возможность анонимной регистрации и работы: нет.
Facebook Messenger

Сквозное шифрование: да, для секретных чатов.
Сообщения хранятся: в собственных дата-центрах.
Секретные чаты: да, но не по умолчанию. Начать секретный чат можно при помощи кнопки Secret при старте диалога.
Возможность анонимной регистрации и работы: нет.

Сквозное шифрование: да.
Сообщения хранятся: на сторонних серверах iCloud, Google.
Секретные чаты: нет.
Возможность анонимной регистрации и работы: нет.
Как защитить свои данные от перехвата киберпреступниками
Пожалуй, безопаснее всего выбирать более защищенные мессенджеры — вроде Signal, Threema или Confide. Но эти приложения не очень-то популярны среди украинских пользователей, поэтому пользователи рискуют остаться в гордом одиночестве и тишине.
Но есть несколько способов сделать общение в «традиционных» мессенджерах более безопасным:
- Если есть возможность, давайте малознакомым людям не номер телефона, а никнейм.
- Заведите аккаунт в мессенджере на отдельный телефонный номер, который не привязан к онлайн-банкингу и другим важным сервисам.
- Настройте пароль для разблокировки смартфона и не оставляйте телефон без присмотра в общественном месте. Некоторые телефоны позволяют установить отдельный пароль на доступ к приложению.
В целом, нужно помнить, что ни один мессенджер не может обеспечить 100% гарантии безопасности. Поэтому конфиденциальную информацию лучше передавать тет-а-тет. Кому-то такой подход покажется паранойей, но ведь беспечность и безопасность — несовместимы.
Топ-4 мессенджера для параноиков
![]()
У каждого из нас по закону есть право на неприкосновенность частной жизни (если это не переходит юридические нормы), и в этой связи уверен, что большинству хотелось бы этого и от переписки. Поэтому я решил сделать небольшой обзор четырех мессенджеров, которые, на мой взгляд, крайне неплохо справляются с этой задачей.
Цель статьи не копаться в технических характеристиках приложений, а всего лишь показать несколько возможных вариантов мессенджеров для тех, кто хочет быть уверен в том, что их переписка никуда не утечет и данные не попадут в третьи руки. По этой причине, если данный пост читают специалисты в области ИБ или IT, убедительная просьба: не цепляйтесь к формулировкам, так как я намеренно постараюсь не касаться технической стороны вопроса. По крайней мере, по большей части.
PS: Статья также будет интересна различным специалистам, чей род деятельности напрямую или косвенно связан с защитой персональных данных (например, для служб безопасности, HR, банковских работников или просто собственников бизнеса).
PSS: Вторую часть с более продвинутыми вариантами мессенджеров смотрим тут.
Главные требования к надежному мессенджеру
- End-to-end шифрование (E2ЕE) — сквозное. Технология предполагает, что мессенджер хранит ключи шифрования только на устройстве пользователя, не отправляя их на сервер. То есть в процесс обмена информацией включено только два объекта: отправитель и получатель, без третьих лиц.
2. Надежный протокол шифрования.
3. Степень централизации. Есть три варианта: централизованный (требует отдельного сервера) — к примеру vk, telegram; федеративный (сеть из серверов) — к примеру Riot.im; децентрализованный (каждый клиент и есть отдельный сервер) — к примеру Briar.
4. Возможность анонимной регистрации и использования.
Помимо этих критериев, сюда так же можно отнести следующее: открытый исходный код, запрет на скриншот экрана в секретных чатах, наличие групповых Е2ЕЕ чатов и прочее.
Signal
Данный бесплатный мессенджер, по мнению Эдварда Сноудена, является одним из самых защищенных на сегодняшний день. Приложение обладает открытым кодом, что позволило специалистам со всего мира потестить его реальную безопасность. Мессенджер использует криптографический протокол ZRTP и алгоритм AES с длиной ключа 128 бит. Как в теории, так и на практике, данную защиту обойти практически нереально даже с помощью группы подготовленных людей с хорошим оборудованием. Есть версия и для IOS, и для Android.
Помимо всего прочего, в Signal также надежно можно общаться с помощью аудиовызова, и там есть куча интересных фишек для усиления безопасности. К примеру, одна из таких: по умолчанию в приложении нельзя сделать скриншот экрана (данную функцию можно отключить в настройках).
Так же вы можете подтвердить личность людей, с которыми общаетесь, чтобы убедиться, что их ключ шифрования не был изменён во время загрузки на ключ шифрования другого лица. Верификацию необходимо проводить в живую с вашим собеседником.
Единственный минус, который я вижу — это то, что при регистрации Signal запрашивает ваш номер телефона и список контактов, чтобы определить, с кем из вашего списка контактов вы можете вести переписку (проще говоря, у кого он тоже установлен). То-есть он не является полностью анонимным, хотя протоколы защиты очень серьезные.
PS: В Signal была найдена уязвимость, которая затрагивает все версии приложения до 2.23.1.1. При определенной последовательности действий проблема позволяет обойти защиту паролем и TouchID. Сейчас, вроде как, все устранили и ничего страшного не произошло, но лучше всего обновиться до последней версии, чтобы точно не было никаких проблем.
Wickr
Данный мессенджер возник так же, как и Signal, после заявления об утечке данных АНБ. Дата основания — 2013 год. В то время был вообще пик возникновения приложений с качественным шифрованием.
Разработчики Wickr с самого начала заявляли, что это самый защищенный мессенджер в мире, хотя код приложения закрытый и его нельзя потестить разным специалистам, как в случае с Signal. Wickr осуществляет закодированную передачу почти любой информации, включая фото, аудио, текст и видео. Оно не позволяет копировать или пересылать сообщения или контент третьим лицам, и там тоже нельзя сделать скриншот. В приложении используются стандарты шифрования AES 256, ECDH 521, RSA 4096 TLD. Большой его плюс, что при регистрации вы придумываете уникальный ID и пароль. Регистрироваться через привязку телефонного номера не обязательно.
Отдельно хочется отметить интерфейс. Он сложнее, чем в Signal, но у этого есть логическое объяснение. У Wickr есть несколько пакетов (Wickr pro и Wickr ent), в том числе платные, для организаций. Поэтому многие фирмы, особенно европейские, используют данный мессенджер как корпоративный.
“Wickr me” (обычная версия) бесплатный и реализован как для IOS, так и для Android. Недавно появилась русская версия и было убрано большое количество багов, которые присутствовали ранее.
Discord
Это самый странный мессенджер из всей подборки. Дело в том, что Discord — это, прежде всего, Voice chat для геймеров. Изначально Discord предоставляет защиту от любой попытки “ддоса” игрока и предотвращает возможность узнать “айпи” игрока. В общем, если упростить, то с защитой у приложения все более-менее, в особенности с тем, что связано с голосовыми сообщениями и вообще аудио. Именно по этой причине я решил внести его в список. Есть люди, которым неудобно использовать сообщения, а проще позвонить. Конечно, это можно сделать с помощью Signal или Wickr, но альтернатива всегда должна быть. Ну а то, что здесь довольно специфический интерфейс, думаю, не должно вас особо напрягать, так как изначально Discord, все же, создавался для тех, кто играет в компьютерные игры.
PS: По разговорам с разными своими коллегами, я понял, что им активно пользуются хакеры. По каким-то причинам в данном мессенджере большинство из них чувствует себя весьма комфортно. Одна из самых очевидных, на мой взгляд, — это то, что о нем просто практически никто не знает, особенно в России.
Confide
Один из самых малоизвестных мессенджеров, но при этом, как по мне, безумно интересный. Основная его особенность заключается в связке сквозного шифрования с необычной системой скрытия сообщений на экране пользователя. Сообщения приходят в виде прямоугольников, и чтобы прочитать текст, нужно будет проводить по ним пальцами.
Также большой плюс приложения в том, что оно хорошо адаптировано под экран мониторов и у него есть платная версия для организаций, как и в случае с Wickr. Ареал распространения у приложения более 180 стран, и о нем писали очень крупные издания, такие как Forbes, Bloomberg, Fortune, Washington Post и другие. Это также говорит о многом.
Он есть почти для всех систем.
Если бы я выставлял оценки, то для меня данный продукт явно тянет на 10 из 10, впрочем, как и все вышеперечисленные.
В заключении хочу сказать, что данный список мессенджеров является субъективным и выбирал я их из опыта использования, а также с точки зрения того, что за историю их существования не было найдено пока ни одной серьезной уязвимости, связанной с утечкой личных данных (за исключением Signal, но там очень быстро решили проблему и ничего критичного не произошло).
Как говорил в начале, есть еще и вторая часть. Читаем тут.
Ну и повторюсь, я намеренно не сильно влезал в технические характеристики по причине того, что большинству наверняка они были бы не столь интересны. Если у вас возникнет желание, то все можно найти в открытом доступе на сайтах разработчиков или в обзорах в сети. Цель была больше обзорная, так как в большинстве своем мало кто вообще знает о существовании данных приложений, особенно у нас в стране.
PS: Данный пост не является призывом к нарушению каких-либо законов, а является всего лишь обзором на существующие продукты.
Безопасность приложений для обмена сообщениями: какие приложения лучше всего подходят для сохранения конфиденциальности?

Приложения для обмена сообщениями – это простое средство поддерживать связь с друзьями, семьей и коллегами. Однако при их использовании важно помнить о конфиденциальности и безопасности в интернете.
Основная проблема безопасности приложений для обмена сообщениями – это конфиденциальность. Она отражает, насколько личные сообщения доступны третьим сторонам, какие компании разрабатывают приложения и даже собирают ли государственные органы данные о гражданах. При оценке безопасности приложений для обмена сообщениями необходимо учитывать следующие ключевые моменты:
1. Сквозное шифрование
Используется ли в приложении сквозное шифрование? При сквозном шифровании личных сообщений ключи для и расшифровки есть только у отправителя и у получателя сообщений.
2. Открытый исходный код
Используется ли открытый исходный код? Открытый исходный код означает, что приложение открыто для внешнего контроля и аудита экспертами, что может оказаться полезно для привлечения внимания к слабым местам или уязвимостям в коде.
3. Исчезающие сообщения
Самоуничтожающиеся или исчезающие сообщения исчезают по истечении установленного периода времени, в зависимости от выбранных настроек.
4. Использование данных
Многие приложения для безопасного обмена сообщениями используют сквозное шифрование, однако они могут собирать данные о пользователях, называемые метаданными. Метаданные включают информацию о том, с кем вы разговариваете, как долго, на каком устройстве, ваш IP-адрес и номер телефона.
Какие приложения для обмена сообщениями самые безопасные?
Сейчас доступно множество приложений для обмена сообщениями. Одни из них более безопасны, другие – менее. В этой статье рассмотрено несколько самых популярных приложений для обмена сообщениями и описано, какие из них хранят данные в безопасности, а какие имеют слабую защиту.
(ПРИМЕЧАНИЕ: приложения в приведенном ниже списке перечислены без учета приоритета или предпочтений)
Signal
Что такое Signal?
Signal – это межплатформенная служба обмена зашифрованными сообщениями, предназначенная для голосовых вызовов со сквозным шифрованием и зашифрованных текстовых сообщений. Оно считается одним из самых безопасных приложений для обмена сообщениями на рынке.
Приложение Signal является бесплатным и доступно в операционных системах Android и iOS. Также существует настольная версия приложения для Windows, Mac и Linux. Для использования приложения достаточно только номера телефона.
Пользовательский интерфейс Signal аналогичен другим популярным приложениям для обмена сообщениями, таким как WhatsApp и Facebook Messenger. Возможности включают обмен личными сообщениями, групповые переписки, отправку стикеров, фотографий, передачу файлов, голосовые и видеозвонки.
Signal существует с 2013 года, но его популярность стремительно возросла в 2020 и 2021 годах.
Насколько безопасен Signal?
- Signal не принадлежит ни одной из крупных технологических компаний, это проект с открытым исходным кодом, существующий за счет грантов и пожертвований. Это означает, в нем что нет рекламы, партнерских ссылок и скрытого отслеживания.
- Диалоги в приложении Signal зашифрованы сквозным шифрованием. Это означает, что они не доступны никому (даже владельцам Signal), кроме самих участников.
- Другие приложения для обмена сообщениями предлагают использовать сквозное шифрование опционально, однако в Signal оно используется по умолчанию.
- В Signal используются самоуничтожающиеся исчезающие сообщения, которые автоматически удаляются по истечении заданного времени.
- Signal старается не собирать избыточных данных о пользователях. Все сообщения, изображения и файлы приложения Signal хранится локально на телефоне.
- Другие приложения, включая WhatsApp и Wire, используют протокол обмена сообщениями Signal для наиболее безопасных режимов.
Telegram
Что такое Telegram?
Telegram, основанный российским предпринимателем Павлом Дуровым, представляет собой кроссплатформенный сервис обмена сообщениями, впервые запущенный на iOS и Android в 2013 году. Основные функции Telegram такие же, как и у большинства других приложений для обмена сообщениями: можно отправлять сообщения другим пользователям Telegram, создавать групповые чаты, выполнять звонки, а также отправлять файлы и стикеры.
Насколько безопасен Telegram?
- Telegram также использует сквозное шифрование. Шифрование Telegram не позволяет никому – ни одной компании, правительству, злоумышленникам или кому-либо еще, кроме участников двустороннего диалога, увидеть отправленные сообщения.
- Однако Telegram использует это шифрование только для звонков и для функции «секретные чаты», а не для обычных чатов. Шифруются только данные, передаваемые от клиента к серверу. WhatsApp, который некоторые считают менее безопасным, с 2016 года использует сквозное шифрование сообщений, звонков и видеозвонков.
- Причина в том, что Telegram, по большей части, использует облачные хранилища. По сути, все сообщения и фотографии хранятся на защищенном сервере. Это означает, что к ним можно получить доступ с любого подключенного устройства, что делает Telegram менее зависимым от платформы, чем другие приложения, например, WhatsApp.
Продажа пользовательских данных не является основой бизнес-модели Telegram, что положительно сказывается на его безопасности.
- Существует возможность настройки исчезающих через определенное время после отправки и получения сообщений, файлов, фотографий и видео. После получения сообщения оно остается в чате в течение заданного времени (можно выбрать промежуток от одной секунды до одной недели), а затем исчезает.
- Telegram привлекал хакеров для взлома шифрования и расшифровки сообщений, предложив вознаграждение в размере 300 000 долларов каждому, кто сможет это сделать. Конкурс завершился без победителей. У Telegram есть открытая программа поощрения за нахождение ошибок, стимулирующая исследователей в области безопасности сообщать обо всех проблемах безопасности в приложениях и протоколе Telegram. Участники, по чьим заявлениям в Telegram были внесены изменения, могут получить вознаграждение в размере от 500 до 100 000 долларов. Подобные конкурсы и программы помогают обнаруживать и исправлять потенциальные уязвимости.
- Если учетная запись находится в неактивном состоянии в течение определенного времени (по умолчанию, шесть месяцев), она автоматически самоуничтожится с полным удалением всех сообщений и медиа.
Что такое Wire?
Wire, запущенное в 2014 году, позиционируется как приложение для безопасного обмена сообщениями. Компания Wire находится в Швейцарии – одной из самых благоприятных стран мира для разработки безопасных онлайн-сервисов и приложений для обмена сообщениями. Wire можно использовать в операционных системах Android, iOS, macOS, Windows и популярных браузерах.
Насколько безопасен Wire?
- Wire также использует сквозное шифрование. Шифрование Wire работает прозрачно в фоновом режиме и не требует активации, поскольку постоянно включено.
- Wire не продает аналитику и информации об использовании данных третьим лицам.
- Как и Signal, Wire имеет открытый исходный код, доступный пользователям для изучения, проверки и улучшения (в данном случае через GitHub).
- Внешние эксперты провели публичный аудит Wire. С опубликованными результатами аудита можно ознакомиться в интернете, если у вас нет времени или знаний для просмотра исходного кода.
- Для регистрации в Wire необходим только адрес электронной почты, а не номер телефона.
- Приложение полностью соответствует требованиям GDPR.
Что такое WhatsApp?
WhatsApp имеет 1,5 миллиарда пользователей во всем мире и, вероятно, не нуждается в представлении. WhatsApp был одним из первых приложений для обмена сообщениями со сквозным шифрованием для безопасного общения. Мессенджером WhatsApp владеет Facebook – ассоциация, конфиденциальность учетных данных которой под сомнением.
Насколько безопасен WhatsApp?
- В WhatsApp используется шифрование; пользователи получают явное предупреждение, если к конкретному чату не применяется сквозное шифрование.
- WhatsApp не хранит сообщения на серверах, поэтому, если киберпреступники взломают платформу, они не смогут расшифровать сообщения.
- Кроме того, в WhatsApp отсутствует ключ для просмотра зашифрованных сообщений. По умолчанию сообщения хранятся в WhatsApp таким образом, что с помощью iOS или Android можно создать их резервные копии в облаке.
- В WhatsApp реализована двухэтапная проверка, повышающая безопасность учетной записи. Она осуществляется посредством установки PIN-кода, необходимого для проверки номера телефона на любом устройстве.
- WhatsApp принадлежит Facebook, что иногда воспринимается как недостаток системы конфиденциальности. WhatsApp получает и передает информацию другим компаниям Facebook. Это означает, что данные передаются рекламодателям, которые используют их для таргетированной рекламы.
Threema
Что такое Threema?
Threema – это приложение для обмена сообщениями со сквозным шифрованием. В отличие от других приложений, для создания учетной записи Threema не требуется указывать адрес электронной почты или номер телефона, что обеспечивает пользователям очень высокий уровень анонимности. Возможности Threema включают обмен текстовыми и голосовыми сообщениями, голосовые и видеозвонки, групповые чаты и списки рассылки. Приложение Threema не является бесплатным. Компания-разработчик приложения Threema базируется в Швейцарии.
Насколько безопасен Threema?
- Ключевым принципом Threema является ограничение метаданных. Во избежание злоупотребления данными, серверы Threema безвозвратно удаляют сообщения после доставки получателям.
- Данные, которыми другие приложения обычно управляют на сервере, в Threema управляются локально на устройстве пользователя. Это означает, что любой разговор защищен от прослушивания.
- В результате переход к расшифрованным соединениям не выполняется, поэтому никто, кроме предполагаемого адресата, не может прочитать сообщение.
- Threema имеет открытый исходный код, поэтому пользователи самостоятельно могут проверить степень шифрования.
- Однако приложение не поддерживает двухфакторную аутентификацию.
Wickr Me
Что такое Wickr Me?
Компания Wickr была основана в 2012 году группой экспертов по безопасности и защите конфиденциальности. Это одно из немногих приложений для безопасного обмена сообщениями, которое можно использовать действительно анонимно. У компании Wickr есть различные приложения, предназначенные для разных групп пользователей: Wickr Me, Wickr Pro, Wickr RAM и Wickr Enterprise. Wickr Me ориентирован на индивидуальных пользователей.
При регистрации в Wickr Me не требуется указывать адрес электронной почты или номер телефона. Это гарантирует, что приложение не имеет доступа к данным пользователей и не выполняет их сбор. Wickr можно также использовать в качестве инструмента для совместной работы, а не только приложения для обмена сообщениями, поскольку Wickr позволяет предоставлять доступ к экрану, местоположению и онлайн-статусами.
Насколько безопасен Wickr Me?
- Приложение использует сквозное шифрование для всех сообщений и файлов, включая изображения и видео. Это гарантирует, что при передаче данных с одного устройства на другое посторонние лица не смогут получить к ним доступ.
- Все сообщения Wickr шифруются локально на устройстве с использованием отдельного ключа для каждого сообщения. Это означает, что ключи для расшифровки сообщений есть только у пользователей Wickr. Помимо шифрования пользовательских данных и разговоров, в Wickr выполняется удаление метаданных из содержимого, передаваемого по сети.
- Шифрование включено по умолчанию, а отчеты о прозрачности доступны всем пользователям Wickr.
- Приложение поддерживает двухфакторную аутентификацию.
- Wickr не фиксирует IP-адреса и другие метаданные.
- Wickr – это приложение с открытым исходным кодом, а также поддерживает исчезающие сообщения.
- В Wickr реализована функция, позволяющая пользователям обнаруживать снимки экрана: если кто-то сделает снимок экрана с отправленным сообщением, отправитель этого сообщения получит уведомление.
Viber
Что такое Viber?
Viber – это межплатформенное приложение для голосовой связи по IP и обмена мгновенными сообщениями, разработанное японской международной корпорацией Ratuken. Приложение можно загрузить бесплатно. Оно позволяет совершать бесплатные звонки, отправлять текстовые сообщения, изображения и видео другим пользователям Viber. Viber можно использовать для создания групповых чатов с участием до 250 человек и групповых звонков с участием до 20 человек одновременно.
Насколько безопасен Viber?
- Если пользователи выбирают надлежащий метод передачи данных, Viber обеспечивает шифрование голосовых и видеочатов на мобильных устройствах и в основных операционных системах.
- Раньше осуществлялась защита только личных коммуникаций, а теперь сквозным шифрованием также защищены групповые чаты.
- Каждый чат Viber имеет цветовую маркировку в зависимости от уровня шифрования:
- Зеленый – чат зашифрован, следовательно, соответствующий контакт является доверенным.
- Серый – чат зашифрован, но соответствующий контакт не отмечен как доверенный.
- Красный – проблема при аутентификации контакта.
Что такое Dust?
Приложение Dust, ранее известное как Cyber Dust предназначено для обмена личными сообщениями. Для обеспечения безопасности коммуникаций в приложении используется сквозное шифрование. На сайте приложения говорится: «Вы можете стирать свои сообщения с телефонов других людей. Они не хранятся на телефонах и серверах постоянно. Сообщения надежно зашифрованы и недоступны никому, даже нам».
Насколько безопасен Dust?
- Приложение позволяет отправлять личные сообщения людям из списка контактов. Такие сообщения называются Dusts. Можно настроить сообщения, исчезающие в течение 24 часов или сразу после прочтения.
- Можно также отправлять сообщения группе людей, которые каждый получатель читает в частном порядке. Такие сообщения называются Blasts.
- Приложение Dust настроено так, что имена пользователей не отображаются в сообщениях. Кроме того, оно информирует, если из приложения сделан снимок экрана.
- Приложение Dust не только является безопасным мессенджером, оно также имеет функцию контроля конфиденциальности и инструмент для сохранения конфиденциальности при поиске в сети.
iMessage
Что такое iMessage?
iMessage – это служба обмена мгновенными сообщениями, разработанная Apple и запущенная в 2011 году. iMessage работает исключительно на платформах Apple: iOS, macOS, iPadOS и watchOS.
Насколько безопасен iMessage?
- iMessage обеспечивает сквозное шифрование данных, передаваемых между пользователями.
- Потенциальная проблема безопасности – это возможность резервного копирования сообщений iMessages в iCloud. Сообщения, хранящиеся в облаке, зашифрованы ключами, контролируемыми Apple, поэтому, если ваш iCloud когда-либо был взломан, эти сообщения могли быть раскрыты.
- Решение этой проблемы – для усиления безопасности не хранить личные сообщения на веб-платформах, таких как iCloud.
- iMessage позволяет пользователям контролировать, сколько времени отображаются фото, видео и сообщения, прежде чем они исчезнут. Также можно указать, сколько раз получатель может просмотреть сообщение. Однако эта функция доступна только в iOS 10 и выше.
Что такое Line?
Line – это бесплатное безопасное приложение для обмена сообщениями, созданное после цунами 2011 года в Японии. В результате стихийного бедствия многие обычные каналы связи вышли из строя. Приложение Line было разработано интернет-компанией Naver как средство связи для сотрудников.
Позже в том же году компания Naver представила приложение широкой публике в Японии, где оно стало невероятно популярным. Затем приложение завоевало популярность в Азии.
Насколько безопасен Line?
- Line обеспечивает сквозное шифрование при условии, что пользователи соглашаются на использование этой функции. В приложении она называется «Letter Sealing».
- Для регистрации в приложении можно использовать номер телефона или учетную запись Facebook.
Использование безопасного приложения для общения защищает от злоумышленников, пытающихся украсть ваши данные. Разные приложения имеют различные функции безопасности и общие функции, поэтому выбор конкретного приложения зависит от того, какие функции наиболее важны именно для вас.
Безопасность приложения для обмена сообщениями
Безопасность самих приложений очень важна, однако рекомендуется также следовать советам по обеспечению безопасности при обмене сообщениями:
1. Соблюдайте осторожность при использовании публичных сетей Wi-Fi
Публичные сети Wi-Fi часто являются бесплатными, однако они также являются источником проблем с безопасностью. Публичные сети, как правило, используются многими людьми, поэтому они часто становятся целью для злоумышленников. Злоумышленники могут легко перехватить отправляемые по Wi-Fi данные: фотографии, сообщения, пароли, имена пользователей и банковскую информацию. Использование VPN может помочь защититься от нарушений безопасности.
2. Избегайте отправки личной информации в приложениях для обмена сообщениями или в виде текстовых сообщений
Не сообщайте пароли, данные кредитных карт и другие личные данные в сообщениях. Остерегайтесь раскрытия личных данных незнакомцам, с которыми вы общаетесь посредством мгновенных сообщений. Злоумышленники могут использовать против вас даже такую на первый взгляд невинную информацию, как название вашего работодателя.
3. Будьте осторожны при переходе по ссылкам из сообщений
Чтобы не стать жертвой фишингового мошенничества, никогда не переходите по ссылкам в мгновенных сообщениях от людей, с которыми вы не знакомы и которым вы не доверяете и не встречались в реальной жизни.
4. Защитите телефон с помощью программы безопасности
Наряду с защитой устройства паролем или PIN-кодом, рекомендуется также использовать программу безопасности. Например, Kaspersky Internet Security для Android блокирует подозрительные приложения, веб-сайты и файлы, а также не дает шпионским программам отслеживать звонки, текстовые сообщения и местоположение.
Классификация защищённых мессенджеров. Новые проекты

В наше время трудно представить нормальную жизнь без надёжной, защищённой связи. Раньше защищённые мессенджеры с шифрованием использовали преимущественно в бизнесе, армии, финансовой сфере и других чувствительных областях, то теперь они востребованы абсолютно везде, вплоть до рядовых граждан, которые хотят спокойно общаться друг с другом на любые темы, не опасаясь, что сообщения случайно увидит кто-то посторонний.
Стандартные функции безопасных мессенджеров — конфиденциальность, целостность, аутентификация сообщений и защита от посторонних, то есть от подделки, удаления или вставки сообщений.
Самые продвинутые инструменты поддерживают совершенную прямую секретность (сессионную защиту с эфемерными ключами), в том числе обратную защиту сообщений и защиту после компрометации.
Грубо говоря, обратная защита сообщений означает защиту данных, которыми обменивались до потери секретного ключа (устройства), а защита после компрометации означает, что безопасность может быть восстановлена после атаки.
Всё это осуществлятся в режиме сквозного шифрования (E2E), что позволяет безопасно передавать данные даже через небезопасный сервер, к которому нет доверия, в том числе по открытым каналам.
Список безопасных мессенджеров
Все существующие мессенджеры можно назвать защищёнными в некоторой степени и классифицировать по разным критериям. Например, кому-то важно только сквозное шифрование, а другому — ещё и децентрализация. Кто-то примет в учёт также простоту в использовании, потому что программа со сложным интерфейсом не станет доступна широкой аудитории, а значит, в ней вы не увидите всех коллег, друзей и родственников.
Вот один из вариантов субъективной классификации на основе этого списка:
Уровень 1. Для новичков
- Signal. Самый известный мессенджер с надёжным сквозным шифрованием, использует продвинутые криптографические протоколы, множество функций, понятный интерфейс, опенсорс. Главный недостаток — привязка к телефонному номеру при регистрации. Ещё один недостаток — весь трафик идёт через центральный сервер в юрисдикции США (поскольку компания зарегистрирована в этой стране) со всеми вытекающими обстоятельствами.
- Molly. Независимый форк Signal для Android, который не требует SMS для регистрации. При этом клиент совместим с сетью Signal, то есть позволяет обмениваться сообщениями с пользователями стандартного мессенджера.
Уровень 2. Лучшая защита, но централизованные
- Threema: простой в использовании опенсорсный мессенджер от швейцарских разработчиков. Не требует телефонного номера или адреса электронной почты при регистрации. Из минусов — отсутствие прямой секретности и автоматического удаления сообщений.
- BlackBerry Messenger: канадский мессенджер, платный, ориентирован на корпоративных пользователей.
Уровень 3. P2P, децентрализованные
- Twin.me: P2P-коммуникация, где нужен только сигнальный сервер для координации, но сами сообщения отправляются напрямую с одного устройства на другое. Для регистрации не требуются никакие данные, но ID привязывается к конкретному устройству. Из минусов — невозможность переноса аккаунта (ключей и сообщений) на другое устройство.
- Snikket (XMPP): более продвинутый вариант для пользователей, которые могут поднять сервер. Сам XMPP-сервер сделан на основе Prosody, клиент Android — на базе Conversations, а клиент iOS — на основе Siskin. Поддерживаются групповые чаты. Сообщения хранятся на сервере, так что не теряются в случае потери клиентского устройства, хотя это можно расценивать как дополнительную угрозу безопасности. Для шифрования используется протокол OMEMO.
Уровень 4. Альтернативные сети
- Briar. Пиринговый мессенджер с соединением устройств через сеть Tor. У каждого устройства уникальный onion-адрес, так что вся система работает без центральных серверов или другой инфраструктуры. Из недостатков — меньшая функциональность, чем у других мессенджеров, наличие клиентов только под Linux/Android, невозможность перенести аккаунт на другое устройство.
- OnionShare: ещё один защищённый мессенджер (чат-сервер), который работает через Tor. Сервер можно поднять под любой ОС, а в качестве клиента для подключения к серверу используется браузер Tor.
Уровень 5. Экспериментальные (для энтузиастов)
- Session: децентрализованная частная сеть работает поверх onion-сети маршрутизации Lokinet, для шифрования использует протокол Signal. Проект новый, экспериментальный, но многообещающий.
- SimpleX Chat. Новый проект, который соответствует всем критериям для защищённых децентрализованных коммуникаций, если не считать пиринг через прокси-сервер. В остальном это крайне параноидальная система. Позиционируется как первый мессенджер без ID пользователей, даже без случайных номеров, что «радикально улучшает приватность», поскольку посторонний наблюдатель (например, провайдер или рекламное агентство) не может деанонимизировать пользователей и связать их с профилями в соцсетях даже после длительного наблюдения за трафиком. Есть консольный клиент и другие приятные неожиданности.


В этот субъективный обзор не вошли некоторые известные проекты, в том числе Element/Matrix, который по некоторым критериям считается лучшим в своём классе. Поэтому мы добавили шестой, наивысший уровень защищённых мессенджеров/протоколов.
Уровень 6. Лучшие мессенджеры
В этой таблице можно найти более полную классификацию всех известных мессенджеров и протоколов коммуникации. Здесь оценки бинарные: ДА/НЕТ. По этой схеме десятка лучших мессенджеров/протоколов выглядит следующим образом:

К приведённой классификации можно добавить недавно опубликованный отчёт с анализом семи возможных атак на криптографические протоколы Threema. Авторы подчёркивают важность своего исследования в свете того, что этот швейцарский мессенджер используют военные Швейцарии и некоторые чиновники, в том числе канцлер Германии Олаф Шольц.
Ещё до начала нашей работы было известно, что Threema не обладает ни обратной защитой сообщений, ни защитой после компрометации. Исследование показало, что некоторые другие свойства безопасности также не выполняются. Работа подчёркивает трудности, с которыми сталкиваются разработчики при создании безопасных систем обмена сообщениями, поскольку в принципе очень трудно защититься от всех возможных угроз, включая неизвестные.
Добавим, что государственные службы Германии в качестве стандартного мессенджера используют BundesMessenger, специальный форк Element, а для Бундесвера разработан похожий клиент BwMessenger.
Практика показывает, что сквозное шифрование становится всё более популярной опцией для IM. Возможно, эту полезную практику в будущем реализуют и самые популярные мессенджеры, в том числе Telegram (там пока она реализована только для специальных «секретных» чатов), Viber и WhatsApp.
Хабы: Информационная безопасность, Децентрализованные сети, Мессенджеры, Криптография
Метки:
Обложка для соцсетей: