Cryptocat - Cryptocat

Criptocato
Logotipo da Cryptocat new.png
Cryptocat 3.1.24 no Windows 10.png
Cryptocat 3.1.24 em execução no Windows 10.
Autor (es) original (is) Nadim Kobeissi
Desenvolvedor (s) Nadim Kobeissi e colaboradores
lançamento inicial 19 de maio de 2011 ( 19/05/2011 )
Repositório Edite isso no Wikidata
Escrito em JavaScript
Sistema operacional Plataforma cruzada
Disponível em 3 línguas
Lista de línguas
Modelo Comunicação segura
Licença GNU General Public License
Local na rede Internet crypto .cat Edite isso no Wikidata

Cryptocat é um aplicativo de desktop de código aberto descontinuado destinado a permitir bate - papo online criptografado disponível para Windows , OS X e Linux . Ele usa criptografia ponta a ponta para proteger todas as comunicações com outros usuários do Cryptocat. Os usuários têm a opção de verificar independentemente as listas de dispositivos de seus amigos e são notificados quando a lista de dispositivos de um amigo é modificada e todas as atualizações são verificadas por meio do downloader de atualizações integrado.

Cryptocat foi criado por Nadim Kobeissi e desenvolvido junto com uma comunidade de contribuidores de código aberto e é publicado sob os termos da licença GPLv3 , embora tenha sido descontinuado desde então.

História

O Cryptocat foi lançado em 19 de maio de 2011 como um aplicativo da web .

Em junho de 2012, Kobeissi disse que foi detido na fronteira dos EUA pelo DHS e questionado sobre a resistência à censura do Cryptocat. Ele tweetou sobre o incidente depois, resultando em cobertura da mídia e um aumento na popularidade do software.

Em junho de 2013, o pesquisador de segurança Steve Thomas apontou um bug de segurança que poderia ser usado para descriptografar qualquer mensagem de bate-papo em grupo que ocorreu usando o Cryptocat entre setembro de 2012 e 19 de abril de 2013. As mensagens privadas não foram afetadas e o bug foi resolvido a mês anterior. Em resposta, a Cryptocat emitiu um comunicado de segurança, solicitou que todos os usuários garantissem que haviam feito a atualização e informou aos usuários que conversas em grupo anteriores podem ter sido comprometidas.

Em fevereiro de 2014, uma auditoria por iSec Partners criticou o modelo de autenticação do Cryptocat como insuficiente. Em resposta, o Cryptocat fez melhorias na autenticação do usuário, tornando mais fácil para os usuários autenticar e detectar ataques man-in-the-middle .

Em fevereiro de 2016, citando insatisfação com o estado atual do projeto após 19 meses sem manutenção, Kobeissi anunciou que iria colocar o Cryptocat temporariamente offline e interromper o desenvolvimento de seu aplicativo móvel, enquanto se aguarda uma reescrita completa e relançamento do software. Em março de 2016, Kobeissi anunciou o relançamento do Cryptocat, totalmente reescrito como software de desktop em vez do software de aplicativo da web original, como uma versão beta pública e a retomada do serviço. A nova abordagem centrada em desktop permitiu que o Cryptocat se beneficiasse de uma integração de desktop mais forte, em um estilo semelhante ao Pidgin .

Em fevereiro de 2019, foi anunciado que o Cryptocat seria descontinuado. Em dezembro de 2019, o domínio cryptocat está à venda e tem links para o site do Wire messenger .

Recursos

O Cryptocat permite que seus usuários configurem conversas de bate - papo criptografadas de ponta a ponta . Os usuários podem trocar mensagens um a um, arquivos criptografados, fotos, bem como criar e compartilhar gravações de áudio / vídeo. Todos os dispositivos vinculados a contas Cryptocat receberão mensagens seguras de encaminhamento , mesmo quando offline.

Todas as mensagens, arquivos e gravações de áudio / vídeo enviadas pelo Cryptocat são criptografadas de ponta a ponta. Os usuários do Cryptocat vinculam seus dispositivos à conta do Cryptocat na conexão e podem identificar os dispositivos uns dos outros por meio do gerenciador de dispositivos do cliente para evitar ataques man-in-the-middle . O Cryptocat também emprega um mecanismo de confiança no primeiro uso para ajudar a detectar mudanças na chave de identidade do dispositivo.

O Cryptocat também inclui um mecanismo de atualização automática integrado que executa automaticamente uma verificação de assinatura nas atualizações baixadas para verificar a autenticidade e emprega a pinagem de certificado TLS para evitar ataques de personificação da rede.

Originalmente em 2013, o Cryptocat oferecia a capacidade de se conectar ao Facebook Messenger para iniciar um bate-papo criptografado com outros usuários do Cryptocat. De acordo com os desenvolvedores, o recurso foi criado para ajudar a oferecer uma alternativa ao modelo de bate-papo normal do Cryptocat, que não oferece listas de contatos de longo prazo. Este recurso foi desconectado em novembro de 2015.

Recepção e uso

Em junho de 2013, o Cryptocat foi usado pelo jornalista Glenn Greenwald enquanto estava em Hong Kong para encontrar o denunciante da NSA Edward Snowden pela primeira vez, depois que outro software de criptografia não funcionou.

Em novembro de 2013, o Cryptocat foi proibido no Irã , logo após a eleição do novo presidente do Irã, Hassan Rouhani, que havia prometido leis mais abertas para a Internet.

O Cryptocat foi listado no "Secure Messaging Scorecard" da Electronic Frontier Foundation de 4 de novembro de 2014 até 13 de março de 2016. Durante esse tempo, o Cryptocat teve uma pontuação de 7 de 7 pontos no scorecard. Recebeu pontos por ter comunicações criptografadas em trânsito, tendo comunicações criptografadas com chaves que o provedor não tinha acesso ( criptografia ponta a ponta ), possibilitando aos usuários verificarem de forma independente as identidades de seus correspondentes, tendo comunicações passadas seguras se o chaves foram roubadas ( forward secret ), tendo seu código aberto para revisão independente ( open-source ), tendo seus projetos de segurança bem documentados e tendo concluído uma auditoria independente de segurança.

Arquitetura

Encriptação

O Cryptocat usa um algoritmo Double Ratchet para obter o sigilo direto e futuro entre as mensagens, depois que uma sessão é estabelecida usando um handshake Diffie-Hellman de curva elíptica de quatro vias . O handshake combina chaves de identidade de longo prazo, uma pré-chave assinada de prazo intermediário e uma pré-chave de uso único. A abordagem é semelhante ao protocolo de criptografia adotado para mensagens criptografadas pelo aplicativo móvel Signal . O objetivo da Cryptocat é que suas mensagens obtenham confidencialidade, integridade, autenticidade da fonte, sigilo direto e futuro e indistinguibilidade, mesmo em uma rede controlada por um invasor ativo. Os recursos de sigilo de encaminhamento do protocolo que o Cryptocat usa são semelhantes aos introduzidos pela primeira vez pelo Off-the-Record Messaging .

Cryptocat usa o Advanced Encryption Standard no Galois / Counter Mode para criptografia autenticada, Curve25519 para curva elíptica Diffie-Hellman compartilhada contrato secreto, HMAC-SHA256 para derivação de chave e Ed25519 para assinatura. Para limitar o efeito de um comprometimento de chave de identidade de longo prazo, as chaves de longo prazo são usadas exclusivamente uma vez para a Troca de Chave Autenticada inicial e uma vez para assinar uma pré-chave assinada de termo intermediário recém-gerada.

Para a camada de transporte, o Cryptocat adota o padrão OMEMO Multi-End Message e Object Encryption , que também dá suporte ao Cryptocat para vários dispositivos e permite mensagens offline.

Rede

A rede da Cryptocat depende de uma configuração XMPP servida por WebSockets . De acordo com a declaração de missão do projeto, a rede do Cryptocat apenas retransmite mensagens criptografadas e não armazena nenhum dado. Além do protocolo de criptografia de ponta a ponta do cliente Cryptocat, a comunicação cliente-servidor é protegida por TLS .

Distribuição

De março de 2011 a março de 2016, o Cryptocat foi oficialmente distribuído por meio da Google Chrome Web Store , da Apple App Store e de outros canais oficiais controlados por plataformas específicas. Após a reescrita do Cryptocat no software de desktop em março de 2016, o software foi distribuído exclusivamente por meio dos próprios servidores do Cryptocat, que também lidam com a entrega de atualização assinada.

Veja também

Referências

Leitura adicional

links externos