跳至主要內容
  • Hostloc 空間訪問刷分
  • 售賣場
  • 廣告位
  • 賣站?

4563博客

全新的繁體中文 WordPress 網站
  • 首頁
  • matrix riot.im 的端到端加密和验证行为很奇怪?
未分類
19 4 月 2020

matrix riot.im 的端到端加密和验证行为很奇怪?

matrix riot.im 的端到端加密和验证行为很奇怪?

資深大佬 : zhiqiang 104

在试用 matrix 协议的聊天软件 riot im,有几个默认行为看不太明白,请同样用户指教:

  • 默认不加密。而且启用加密的选项隐藏很深。
  • 即使启用加密,也需要验证设备。相当于需要两个人用其他联系方式先沟通。为什么说不确定对方是安全的,我们就应该发明文?
  • 群聊经常无法加密。

给人的感觉是不推荐使用端到端加密。可是这软件的在主打不就是安全吗?

大佬有話說 (6)

  • 資深大佬 : delpo

    1.因为端到端加密也是基于公钥加密,自然有密钥交换的过程
    2.因为在一个聊天 room 里,如果开启端到端加密,就要求对每个人的设备进行验证,否则就会显示黄色感叹号,所以大部分聊天室都是不开的

  • 資深大佬 : catror

    1. 可能因为加密体验不好吧,所以隐藏了
    2. 密钥交换过程中可能存在中间人,所以需要相互验证。但也不是说没有相互验证就必须要发明文,这个可能是出于其他考虑?
    3. matrix 的加密群聊应该是端对端的聚合,很耗性能的。如果对群聊加密感兴趣,可以看看 MLS https://en.wikipedia.org/wiki/Messaging_Layer_Security

  • 資深大佬 : GM

    [为什么说不确定对方是安全的,我们就应该发明文?]

    我回答这个,因为如果不确定安全,还是能加密成功,那么(大部分)用户会觉得这是安全的,并放心在这个实际上不安全的链路上发送敏感数据,这种事情只要出了一次,这个聊天工具就废了,没人认为你是安全的。

  • 主 資深大佬 : zhiqiang

    @catror 这说明设计还是有问题。可能还是用类似于 tox 的 id 自带密钥的性质更安全,用起来也更方便一些。

  • 主 資深大佬 : zhiqiang

    @GM 我觉得加密总是应该加密的。对方不安全,可以单独标识。现在这种默认不加密而且非要验证加密,是一件很奇怪的事情。

    除非启用加密,会泄漏加密方的密码。但这应该不可能吧。

  • 資深大佬 : catror

    @zhiqiang ID 带密钥属性也有一个缺陷,ID 必须和自己的密钥关联,会导致密钥无法修改,一旦泄露只能销号了。

文章導覽

上一篇文章
下一篇文章

AD

其他操作

  • 登入
  • 訂閱網站內容的資訊提供
  • 訂閱留言的資訊提供
  • WordPress.org 台灣繁體中文

51la

4563博客

全新的繁體中文 WordPress 網站
返回頂端
本站採用 WordPress 建置 | 佈景主題採用 GretaThemes 所設計的 Memory
4563博客
  • Hostloc 空間訪問刷分
  • 售賣場
  • 廣告位
  • 賣站?
在這裡新增小工具