Cryptocat - Cryptocat
|
Cryptocat 3.1.24 em execução no Windows 10.
| |
| Autor (es) original (is) | Nadim Kobeissi |
|---|---|
| Desenvolvedor (s) | Nadim Kobeissi e colaboradores |
| lançamento inicial | 19 de maio de 2011 |
| Repositório |
|
| Escrito em | JavaScript |
| Sistema operacional | Plataforma cruzada |
| Disponível em | 3 línguas |
| Modelo | Comunicação segura |
| Licença | GNU General Public License |
| Local na rede Internet |
crypto |
Cryptocat é um aplicativo de desktop de código aberto descontinuado destinado a permitir bate - papo online criptografado disponível para Windows , OS X e Linux . Ele usa criptografia ponta a ponta para proteger todas as comunicações com outros usuários do Cryptocat. Os usuários têm a opção de verificar independentemente as listas de dispositivos de seus amigos e são notificados quando a lista de dispositivos de um amigo é modificada e todas as atualizações são verificadas por meio do downloader de atualizações integrado.
Cryptocat foi criado por Nadim Kobeissi e desenvolvido junto com uma comunidade de contribuidores de código aberto e é publicado sob os termos da licença GPLv3 , embora tenha sido descontinuado desde então.
História
O Cryptocat foi lançado em 19 de maio de 2011 como um aplicativo da web .
Em junho de 2012, Kobeissi disse que foi detido na fronteira dos EUA pelo DHS e questionado sobre a resistência à censura do Cryptocat. Ele tweetou sobre o incidente depois, resultando em cobertura da mídia e um aumento na popularidade do software.
Em junho de 2013, o pesquisador de segurança Steve Thomas apontou um bug de segurança que poderia ser usado para descriptografar qualquer mensagem de bate-papo em grupo que ocorreu usando o Cryptocat entre setembro de 2012 e 19 de abril de 2013. As mensagens privadas não foram afetadas e o bug foi resolvido a mês anterior. Em resposta, a Cryptocat emitiu um comunicado de segurança, solicitou que todos os usuários garantissem que haviam feito a atualização e informou aos usuários que conversas em grupo anteriores podem ter sido comprometidas.
Em fevereiro de 2014, uma auditoria por iSec Partners criticou o modelo de autenticação do Cryptocat como insuficiente. Em resposta, o Cryptocat fez melhorias na autenticação do usuário, tornando mais fácil para os usuários autenticar e detectar ataques man-in-the-middle .
Em fevereiro de 2016, citando insatisfação com o estado atual do projeto após 19 meses sem manutenção, Kobeissi anunciou que iria colocar o Cryptocat temporariamente offline e interromper o desenvolvimento de seu aplicativo móvel, enquanto se aguarda uma reescrita completa e relançamento do software. Em março de 2016, Kobeissi anunciou o relançamento do Cryptocat, totalmente reescrito como software de desktop em vez do software de aplicativo da web original, como uma versão beta pública e a retomada do serviço. A nova abordagem centrada em desktop permitiu que o Cryptocat se beneficiasse de uma integração de desktop mais forte, em um estilo semelhante ao Pidgin .
Em fevereiro de 2019, foi anunciado que o Cryptocat seria descontinuado. Em dezembro de 2019, o domínio cryptocat está à venda e tem links para o site do Wire messenger .
Recursos
O Cryptocat permite que seus usuários configurem conversas de bate - papo criptografadas de ponta a ponta . Os usuários podem trocar mensagens um a um, arquivos criptografados, fotos, bem como criar e compartilhar gravações de áudio / vídeo. Todos os dispositivos vinculados a contas Cryptocat receberão mensagens seguras de encaminhamento , mesmo quando offline.
Todas as mensagens, arquivos e gravações de áudio / vídeo enviadas pelo Cryptocat são criptografadas de ponta a ponta. Os usuários do Cryptocat vinculam seus dispositivos à conta do Cryptocat na conexão e podem identificar os dispositivos uns dos outros por meio do gerenciador de dispositivos do cliente para evitar ataques man-in-the-middle . O Cryptocat também emprega um mecanismo de confiança no primeiro uso para ajudar a detectar mudanças na chave de identidade do dispositivo.
O Cryptocat também inclui um mecanismo de atualização automática integrado que executa automaticamente uma verificação de assinatura nas atualizações baixadas para verificar a autenticidade e emprega a pinagem de certificado TLS para evitar ataques de personificação da rede.
Originalmente em 2013, o Cryptocat oferecia a capacidade de se conectar ao Facebook Messenger para iniciar um bate-papo criptografado com outros usuários do Cryptocat. De acordo com os desenvolvedores, o recurso foi criado para ajudar a oferecer uma alternativa ao modelo de bate-papo normal do Cryptocat, que não oferece listas de contatos de longo prazo. Este recurso foi desconectado em novembro de 2015.
Recepção e uso
Em junho de 2013, o Cryptocat foi usado pelo jornalista Glenn Greenwald enquanto estava em Hong Kong para encontrar o denunciante da NSA Edward Snowden pela primeira vez, depois que outro software de criptografia não funcionou.
Em novembro de 2013, o Cryptocat foi proibido no Irã , logo após a eleição do novo presidente do Irã, Hassan Rouhani, que havia prometido leis mais abertas para a Internet.
O Cryptocat foi listado no "Secure Messaging Scorecard" da Electronic Frontier Foundation de 4 de novembro de 2014 até 13 de março de 2016. Durante esse tempo, o Cryptocat teve uma pontuação de 7 de 7 pontos no scorecard. Recebeu pontos por ter comunicações criptografadas em trânsito, tendo comunicações criptografadas com chaves que o provedor não tinha acesso ( criptografia ponta a ponta ), possibilitando aos usuários verificarem de forma independente as identidades de seus correspondentes, tendo comunicações passadas seguras se o chaves foram roubadas ( forward secret ), tendo seu código aberto para revisão independente ( open-source ), tendo seus projetos de segurança bem documentados e tendo concluído uma auditoria independente de segurança.
Arquitetura
Encriptação
O Cryptocat usa um algoritmo Double Ratchet para obter o sigilo direto e futuro entre as mensagens, depois que uma sessão é estabelecida usando um handshake Diffie-Hellman de curva elíptica de quatro vias . O handshake combina chaves de identidade de longo prazo, uma pré-chave assinada de prazo intermediário e uma pré-chave de uso único. A abordagem é semelhante ao protocolo de criptografia adotado para mensagens criptografadas pelo aplicativo móvel Signal . O objetivo da Cryptocat é que suas mensagens obtenham confidencialidade, integridade, autenticidade da fonte, sigilo direto e futuro e indistinguibilidade, mesmo em uma rede controlada por um invasor ativo. Os recursos de sigilo de encaminhamento do protocolo que o Cryptocat usa são semelhantes aos introduzidos pela primeira vez pelo Off-the-Record Messaging .
Cryptocat usa o Advanced Encryption Standard no Galois / Counter Mode para criptografia autenticada, Curve25519 para curva elíptica Diffie-Hellman compartilhada contrato secreto, HMAC-SHA256 para derivação de chave e Ed25519 para assinatura. Para limitar o efeito de um comprometimento de chave de identidade de longo prazo, as chaves de longo prazo são usadas exclusivamente uma vez para a Troca de Chave Autenticada inicial e uma vez para assinar uma pré-chave assinada de termo intermediário recém-gerada.
Para a camada de transporte, o Cryptocat adota o padrão OMEMO Multi-End Message e Object Encryption , que também dá suporte ao Cryptocat para vários dispositivos e permite mensagens offline.
Rede
A rede da Cryptocat depende de uma configuração XMPP servida por WebSockets . De acordo com a declaração de missão do projeto, a rede do Cryptocat apenas retransmite mensagens criptografadas e não armazena nenhum dado. Além do protocolo de criptografia de ponta a ponta do cliente Cryptocat, a comunicação cliente-servidor é protegida por TLS .
Distribuição
De março de 2011 a março de 2016, o Cryptocat foi oficialmente distribuído por meio da Google Chrome Web Store , da Apple App Store e de outros canais oficiais controlados por plataformas específicas. Após a reescrita do Cryptocat no software de desktop em março de 2016, o software foi distribuído exclusivamente por meio dos próprios servidores do Cryptocat, que também lidam com a entrega de atualização assinada.
Veja também
- Comparação de clientes de mensagens instantâneas
- Liberdade de informação
- Projeto GNU
- Hacktivismo
- Privacidade da Internet
Referências
Leitura adicional
- Greenberg, Andy (27 de maio de 2011). "Crypto.cat visa oferecer mensagens criptografadas super-simples" . Forbes .
- Curtis, Christopher (17 de fevereiro de 2012). "O software de criptografia gratuito Cryptocat protege o direito à privacidade: inventor" . Montréal Gazette . Arquivado do original em 19 de fevereiro de 2012.
- Dwyer, Jim (17 de abril de 2012). "Usando suas habilidades de software com liberdade, não um grande pagamento, em mente" . New York Times .
- Knowles, Jamillah (3 de março de 2012). "Plano de rede Raspberry Pi para função de liberdade de expressão online" . BBC News .
- Kirk, Jeremy (14 de março de 2012). "Cryptocat visa um bate-papo de IM criptografado fácil de usar" . PCWorld . Arquivado do original em 17 de dezembro de 2012.
links externos