Чи безпечний і наскільки захищений Телеграм, чи прослуховується спецслужбами
Будь-який користувач ставить питання — чи безпечний месенджер Телеграм. Кожен абонент, який користується цією програмою, переживає за збереження та конфіденційність своїх даних. Захист інформації клієнтів – важливе завдання Telegram. Безпека листування забезпечується системою месенджера. Кожен користувач повинен дотримуватись рекомендацій Телеграма.
Наскільки безпечний телеграм?
Безпека даних абонентів Telegram залежить від можливостей месенджера, безперебійної роботи програми та самих користувачів. Програма захищає інформацію клієнтів кількома способами.
Як працює шифрування
- клієнт-сервер та сервер-клієнт (для хмарних користувачів);
- клієнт-клієнт, тобто обминаючи сервер (для секретних чатів).
Листування хмарних користувачів резервується на сервері Telegram. Щоправда, зберігається вона там теж у зашифрованому вигляді. З будь-якого пристрою можна увійти в свій обліковий запис і, завдяки резервуванню на сервері, всі повідомлення в профілі будуть збережені. Кодування хмарного листування виконується за допомогою симетричного шифрування.
Телеграм надає своїм абонентам можливість створювати як прості повідомлення, а й секретні чати. Така функція доступна лише на смартфонах. Повідомлення, створені за допомогою наскрізного шифрування та активації секретних чатів, передаються у зашифрованому вигляді від відправника до одержувача.
Листування не потрапляє, і не зберігається на сервері. Її ніхто не може прочитати (крім відправника та одержувача).Секретні повідомлення надійно захищені, а згодом самостійно видаляються, але при відправці рекомендується виставити таймер самознищення.
Чи допомагають довгі паролі
Донедавна Telegram в РФ можна було увійти без пароля. При вході сервер надсилав абонентам номер телефону хмарний код. Цю комбінацію символів потрібно було ввести до активного рядка. Вхід здійснювався за умови правильного введення надісланого хмарного коду. Другий та наступні рази увійти в Телеграм можна було без проблем. Жодної додаткової аутентифікації не потрібно.
Якщо вхід у Telegram здійснювався з іншого пристрою, то номер телефону клієнта приходив ще один хмарний код. Для того щоб увійти до месенджера, потрібно просто мати доступ до СІМ-картки, вказаної при реєстрації.
Рекомендується налаштувати функцію, яка дозволяє при вході до свого облікового запису ввести пароль. Встановлення додаткового коду доступу знаходиться у «Налаштуваннях». Пароль повинен містити щонайменше 8 символів. Чим більша його довжина, тим він надійніший. При вході до свого профілю доведеться здійснити дворазову автентифікацію, тобто ввести код хмари та пароль. Двоступінчастий захист підвищує ступінь надійності збереження даних.
Зламування серверів
Зламати сервер телеграма не так просто. Розробники месенджера навіть кілька разів анонсували конкурс та пропонували хакерам грошову винагороду. Щоправда, ніхто так і не одержав приз у кілька сотень тисяч доларів за злом сервера Телеграма.
Іноді програма висне, не дозволяє надсилати повідомлення, а надіслана інформація не відкривається та не читається. Таке часто трапляється, якщо Telegram перезавантажено запитами.У цьому випадку потрібно трохи почекати (кілька хвилин чи годин), і програма запрацює. Сервери Телеграма знаходяться у п'яти різних країнах. Зламати їх практично неможливо. Однак програма іноді може зависати. Ця проблема зникає сама собою через якийсь час.
Перехоплення файлів
Існують спеціальні програми для перехоплення файлів, що відсилаються користувачем Телеграма. Подібні продукти встановлюються в компаніях, які ведуть ділове листування з використанням месенджера. Встановлення програми для перехоплення файлів здійснюється з дозволу посібника. З її допомогою відстежується листування працівників.
Якщо хтось надсилає конфіденційну інформацію конкурентам, програма перехоплює файли. За допомогою такого алгоритму можна здійснювати несанкціоноване перехоплення даних.
Зв'язки користувачів Telegram один з одним також розкривали
Для того, щоб розкрити зв'язки якогось обраного абонента, прослухати його голосові повідомлення, прочитати листування, потрібно спочатку увійти до його облікового запису. Найпростіше здійснити вхід, отримавши хмарний код доступу. Увійти в обліковий запис конкретного користувача можна з іншого пристрою. Отримати чужий код доступу теж можна, використовуючи програму хакеру злому сторінки. Протокол стільникового зв'язку SS7 вразливий. Хакери можуть за допомогою спеціальної програми перехопити код доступу, що надсилається на телефон у вигляді смс-ки.
Важко увійти в обліковий запис, додатково захищений паролем. Дворазовий рівень захисту повністю виключає злом сторінки. Якщо користувач користується секретним чатом, то зломщик профілю не виявить жодну інформацію.Зашифровані наскрізним шифруванням повідомлення не зберігаються на сервері або в профілі клієнта, вони самостійно видаляються через якийсь час.
Як збільшити безпеку програми?
Користувачі Телеграма, які мають можливості месенджера для особистого листування, можуть поставити пароль на вхід і не турбуватися про збереження даних. Зламування особистих сторінок виконується вкрай рідко. Хакери працюють за високі грошові гонорари. Інформація, яка містить комерційної таємниці, нікому не цікава.
Найчастіше зламують ділове листування, яке ведуть співробітники компанії за допомогою Telegram. Месенджер дає своїм клієнтам можливість зберігати та надсилати документи, ксерокопії, фотографії, текстові, голосові та відеофайли. Рекомендується захистити конфіденційну інформацію від злому. Секретні відомості небажано довіряти мобільним додаткам.
Способи, що допомагають убезпечити листування у Телеграмі:
- встановлення додаткового пароля на вхід до Telegram (дворазова автентифікація);
- використання секретного чату для листування;
- встановлення антивірусної програми на пристрій;
- використання безпечного протоколу передачі HTTPS;
- захист бездротової мережі.
Правда, інформацію на комп'ютері або смартфоні можна прочитати при увімкненому девайсі. У цьому випадку рекомендується встановити пароль на вхід у пристрій.
Надійність безпеки листування в Телеграмі залежить не тільки від програмних можливостей месенджера, а й від самих клієнтів. Бажано не залишати смартфон без нагляду. Комп'ютер у неробочий час рекомендується вимикати.
Жодна програма не гарантує 100-відсотковий захист від злому. Конфіденційну інформацію краще не довіряти Telegram.Більш надійними вважаються програми, які підтримують OTR (наприклад, Conversations, Adium, Xabber та інші).
Надання даних третім особам
Розробники Телеграма не раз говорили, що дані користувачів не надаються третім особам, зокрема спецслужбам. Листування клієнтів захищене від прослуховування, перш за все, правилами внутрішньої політики месенджера. Telegram не співпрацює із контролюючими правоохоронними органами. Інформація користувачів не проглядається та не прослуховується.
Месенджер спочатку був заснований для безпечного спілкування. Політикою додатка прописано, що листування захищене від стеження представниками державних органів. Щоправда, Telegram, як і будь-який програмний продукт, уразливий. Програма не захищена від витоку даних, хакерських зломів. Однак на добровільній основі розробники месенджера не надають даних своїх користувачів третім особам.
Безпека у Телеграм. Наскільки безпечним є месенджер і чи можна зламати?
Створюючи месенджер Телеграм команда розробників на чолі з братами Дуровими наголошувала на захист особистих даних користувачів та конфіденційності листування.
Підвищений рівень безпеки став головною фішкою телеграм, яка вигідно виділяє його на тлі решти месенджерів. Завдяки цьому Телеграм набув популярності, адже багато користувачів Інтернету встановлюють цей месенджер, роблячи вибір на користь збереження анонімності, безпеки та таємниці особистого листування. Але разом із популярністю Телеграм знайшов і недоброзичливців.У мережі часто можна зустріти розгромні статті та холівари на форумах про те, що безпека в Телеграм є уявною, а всі фішки, на кшталт секретних чатів та зашифрованих дзвінків, є порожнім піаром від Павла Дурова.
У цій статті ми спробуємо розібратися в принципах безпеки Телеграм і дізнаємось наскільки безпечний даний месенджер і яка ймовірність того, що зловмисники зможуть перехоплювати та читати особисті листування користувачів.
- Як влаштована безпека у Телеграм
- Шифрування
- Клієнт-сервер
- Клієнт-клієнт
- Вимкнення СМС-сервісу
- Фішинг
- Шпигунські програми на пристрої
- Блокування в Ірані
- Конфлікт із Роскомнаглядом
- Деанонімізація протестувальників у Гонконгу
Як влаштована безпека у Телеграм
Якщо коротко, то безпека в телеграмі ґрунтується на криптографічному протоколі MTProto Proxy. Особливості цього протоколу такі:
- Використання секретного ключа замість стандартної зв'язки "логін+пароль" (створення ключа відбувається в момент реєстрації клієнта та піддається надійному шифруванню);
- Використання двох видів шифрування: клієнт-сервер (для звичайного обміну повідомленнями) та клієнт-клієнт (для секретних чатів);
- Передача трафіку через канали Телеграм замаскована під стандартне TSL/SSL-з'єднання, але всередині дані зашифровані таким чином, що нічого неможливо розпізнавати;
- MTProto Proxy - це спеціальний тип проксі, розроблений безпосередньо під месенджер Телеграм, а це означає, що інші додатки на ньому не працюють, а звичайний інтернет-трафік через цей протокол не можна передавати.
Докладніше про те, як працює MTProto Proxy, можна прочитати в нашій статті.
Шифрування
Як ми згадували вище, Телеграм використовує два види шифрування: "клієнт-сервер" та "клієнт-клієнт". Давайте розглянемо докладніше, у чому їхнє призначення та їх відмінності.
Клієнт-сервер
Більшість месенджерів використовують найпоширеніший вид шифрування "клієнт-сервер". Працює він у такий спосіб: Дмитро відправляє повідомлення Наталі через месенджер. Повідомлення від Дмитра у зашифрованому вигляді надходить на сервер месенджера, сервер його розшифровує, після чого знову його зашифровує та відправляє Наталі.
Тобто, повідомлення на шляху від пристрою Дмитра до сервера і від сервера до пристрою Наталії безпечно захищені від перехоплення. Але якщо на сервер буде зроблена успішна атака, то вся незашифрована інформація може потрапити в руки до зловмисників.
Телеграм такий вид шифрування використовує для звичайних чатів, у тому числі групових.Клієнт-клієнт
Цей вид шифрування називається кінцевим або наскрізним, оскільки передача даних від пристрою відправника до пристрою користувача передається "крізь" сервер. Тобто вони передаються через сервер, але сам сервер не може розшифрувати ці дані, тому що ключі шифрування знаходяться лише на пристроях користувачів, а дані зберігаються на сервері в зашифрованому вигляді.
Такий вид шифрування гарантує, що всі повідомлення, дзвінки, аудіофайли, відеофайли, зображення, документи та інші дані захищені від попадання до третіх рук — вони доступні лише користувачам листування та є найбезпечнішими. Такий вид шифрування використовує у секретних чатах телеграм.
Далі ми розглянемо, як користувач може підвищити рівень безпеки в месенджері Телеграм.
Секретні чати
Отже, якщо користувач бажає надіслати конфіденційну інформацію іншому користувачеві, то йому слід скористатися секретним чатом Телеграм. Трафік, що передається в секретному чаті, шифрується від пристрою до пристрою.
Повідомлення ніхто не зможе перехопити та розшифрувати, навіть розробники. Цей спосіб вважається найбезпечнішим у телеграмі.
При цьому секретний чат має можливість встановити таймер автоматичного знищення повідомлення з діапазоном. Також у секретному чаті відсутня можливість переслати повідомлення третій особі – опцію пересилання тут відключено. А якщо користувач спробує зробити скріншот листування, то співрозмовник отримає повідомлення.
Але майте на увазі, що ви не застраховані в тих випадках, коли зловмисник може сфотографувати екран пристрою, на якому відображається листування.
Хмарний пароль
Щоразу входячи в Телеграм з нового пристрою, програма вимагатиме від користувача введення одноразового коду підтвердження, який надходить на телефон користувача у вигляді SMS-повідомлення або повідомлення у Телеграм.
Але якщо зловмисник має можливість перехопити SMS-повідомлення користувача, цей спосіб захисту не особливо допоможе. Тому рекомендується використовувати двоетапну автентифікацію, яка в побуті називається хмарним паролем. Це значно підвищить безпеку в телеграмі.
Встановивши хмарний пароль, вхід у Телеграм з нового пристрою стане безпечнішим, оскільки крім одноразового коду підтвердження доведеться ввести єдиний додатковий пароль, який відомий лише власнику облікового запису Телеграм.Також якщо треті особи спробують змінити цей пароль, на адресу електронної пошти користувача прийде повідомлення про зміну пароля, тим самим повідомляючи про підозрілі дії з його обліковим записом.
Про те, як правильно налаштувати пароль хмари, можна прочитати в цій статті: Хмарний пароль Телеграм: як налаштувати, встановити і користуватися.
Код-пароль
Розробники також подбали про те, щоб ускладнити доступ зловмисників до листування користувача, якщо пристрій потрапив до них до рук. Встановивши код-пароль, доступ до чату буде заблоковано. Код-пароль може бути встановлений у вигляді PIN-коду або звичайного пароля. Але його легко скинути, перевстановивши програму на пристрої.
Тому рекомендується використовувати опцію хмарного пароля, який завадить зловмиснику увійти в обліковий запис користувача Телеграм.
Код-пароль дуже зручний для захисту листування від цікавих очей колег або домочадців. Так що наявність коду-паролю не буде зайвим заходом безпеки в телеграмі.
Щоб встановити код-пароль, потрібно зробити кроки наступної послідовності:
- Увійти в бічне меню Телеграм та відкрити розділ "Налаштування";
- Перейти до розділу "Конфіденційність" та переглянути до підрозділу "Безпека";
- Натиснути на опцію "Код-пароль", тобто зрушити повзунок праворуч;
- Відкриється діалогове вікно із проханням ввести пароль;
- Вгорі буде опція з вибором виду пароля: ПІН-код або звичайний пароль, вибравши один з них, потрібно ввести символи (у випадку з ПІН-кодом - це чотири цифрові символи, у випадку зі звичайним паролем - будь-які символи, у тому числі літери, цифри та розділові знаки);
- Після встановлення пароля у шапці над списком чатів з'явиться іконка у вигляді замка;
- Після наступного розблокування телефону та спроби увійти в Телеграм, програма запросить ввести код-пароль.
Налаштування код-паролю на гаджетах з ОС iOS та Android ідентичне. Для настільної версії телеграм цей алгоритм налаштування також підійде.
Настроювання видимості номера телефону
Відомо, що обліковий запис Телеграм користувача прикріплений до його номера телефону. Тому користувача легко можна знайти у телеграмі, знаючи його номер. Але розробники подбали і тут: вони запровадили можливість регулювати налаштування видимості номера телефону таким чином, що користувач сам вибирає, кому показувати номер телефону, а кому – ні.
Для налаштування даної опції користувачеві потрібно зайти в Налаштування/Конфіденційність/Номер телефону та там поставити потрібні обмеження. У цих налаштуваннях можна заборонити всім бачити номер телефону, так і зробити винятки для певних користувачів.
Відображення останньої активності
Також одним із принципів безпеки в телеграм є приховування інформації про активність користувача в месенджері. Будь-який користувач може побачити, коли востаннє інший користувач входив до Телеграм. Тому розробники додали опцію "Остання активність", в якій користувач може налаштувати відображення цієї інформації.
У разі приховування активності від усіх, інформація про останній вхід користувача буде відображатися приблизно. Наприклад, значення "нещодавно" може означати період від 1 хвилини до 1 дня, а значення "був давно" - від 1 тижня і довше. Можна налаштувати цю опцію, виконаючи такі кроки: Налаштування/Конфіденційність/Остання активність.
Також про інші корисні функції месенджера можна прочитати у статті про фішки Телеграм.
Спроби злому Телеграм
Злом Телеграм є одним із популярних трендів останніх років. У мережі можна зустріти статті про те, як десь когось зламали, перехопили управління групами та каналами, але підтвердження з офіційних авторитетних джерел про такі випадки немає. Та й зазвичай "відводять" телеграм канали та групи через безтурботність власників, які нехтують елементарними правилами безпеки телеграм.
Багато жертв таких випадків не користувалися двоетапною автентифікацією.
Іноді можна натрапити на критику телеграм від авторитетних видань, що спеціалізуються на інформаційній безпеці. Критика переважно стосується того, що компанія Телеграм не повністю розкриває вихідний код месенджера. Також критикують той факт, що розробники телеграм для шифрування використовують модифікації стандартних протоколів, що може призвести до непередбачуваних наслідків.
Проте Павло Дуров упевнений у безпеці телеграм. Він кілька разів анонсував конкурс на злом телеграм. Як нагорода один раз пропонував 200 000 доларів у биткоинах, а в інший раз - 300 000 доларів. Але нікому не вдалося отримати винагороду, оскільки переможців не виявили.
Трохи нижче ми розглянемо кілька відомих спроб злому телеграм.
Вимкнення СМС-сервісу
Павло Дуров заявляв, що було кілька випадків, коли російські спецслужби намагалися отримати доступ до Телеграм-акаунтів деяких опозиціонерів та журналістів. Перший випадок стався у 2016 році з активістом Олегом Козловським та співробітником Фонду боротьби з корупцією Георгієм Албуровим.
Вони скаржилися на те, що їхній обліковий запис у месенджері Телеграм були зламані, а прийом SMS-повідомлень було відключено.Олег Козловський сам розібрався в цій ситуації та дійшов такого висновку, що компанія МТС цілеспрямовано відключила йому сервіс доставки повідомлень. Коли зловмисники увійшли до його облікового запису з іншого пристрою, він не отримав SMS-повідомлення з кодом авторизації.
У його обліковий запис Телеграм він отримав повідомлення про те, що в обліковий запис отримано доступ з певного пристрою (у повідомленні вказується IP-адреса та пристрій), але він це повідомлення побачив тільки вранці. Примітно що в обліковий запис Георгія Албурова через кілька хвилин вхід був зроблений з тієї ж IP-адреси. За кілька годин МТС знову включив сервіс доставки SMS. Козловський звернувся до техпідтримки МТС з проханням дізнатися, чому йому було відключено сервіс доставки, але у відповідь отримав відмову та рекомендацію зробити письмовий запит.
У результаті Козловський припустив, що зловмисники могли отримати доступ до коду з SMS через систему CОРМ, або через відділ техбезпеки компанії МТС. Пізніше Дуров у листуванні з редактором радіостанції "Эхо Москвы" прокоментував цей випадок, припустивши, що спецслужби чинять тиск на операторів стільникового зв'язку. І порекомендував використати двоетапну автентифікацію, про яку ми писали вище.
Другий відомий випадок стався у 2019 році. Про спробу злому заявили кілька журналістів, які висвітлювали протести в Єкатеринбурзі щодо будівництва храму. На щастя, їхні облікові записи не були зламані, так як у них була налаштована двоетапна автентифікація. Але сповіщення про спробу входу з іншого пристрою вони отримали. Дуров також прокоментував цю ситуацію у своєму офіційному телеграм-каналі.Він написав, що влада безуспішно спробувала зламати акаунти в Телеграм журналістів і акцентував увагу на тому, що влада авторитарних країн зазіхає на конфіденційність і безпеку громадян.
Фішинг
Одним із способів отримати несанкціонований контроль над обліковим записом користувача Телеграм є фішинг. У випадку з фішингом користувач отримує повідомлення в месенджер Телеграм від облікового запису, що маскується під обліковий запис офіційної підтримки Телеграм.
У цьому повідомленні повідомляється інформація про те, що нібито виявлена підозріла активність в обліковому записі користувача і він повинен негайно підтвердити свої дії, в іншому випадку його обліковий запис буде заблокований.
Для підтвердження в повідомленні зловмисники включають посилання на фейкову сторінку, яка візуально повністю копіює офіційний сайт Телеграм. На кшталт, telegram-antispam.org. На фейковому сайті користувач повинен буде вказати номер мобільного телефону, прикріпленого до облікового запису Телеграм, код підтвердження та пароль хмари, якщо він у нього включений. Якщо користувач забув пароль, то шахраї просять власника облікового запису пройти стандартний процес відновлення пароля. Як тільки ошуканий користувач вводить всю перелічену вище інформацію, зловмисники отримують повний контроль над акаунтом Телеграм.
Вони прив'язують вкрадений обліковий запис до іншого номера телефону і отримують повний доступ до чатів, груп та каналів користувача. Особливо в групі ризику знаходяться користувачі, які ведуть власні телеграм-канали. Вони зазвичай є ласим шматочком для зловмисників, тому що ті в свою чергу можуть монетизувати вкрадені канали або використовувати з більш мерзенних цілей.
Щоб не стати жертвою фішингу, редакція t9gram рекомендує користувачам дотримуватись кількох правил:
- Завжди використовувати двоетапну автентифікацію;
- Бути пильним при отриманні повідомлень від облікових записів, яких немає в списку контактів (у офіційних облікових записів Телеграм є підтверджуючі значки у вигляді шестерень або галочок);
- Якщо користувач таки перейшов за посиланням на фейковий сайт, він повинен переконатися, що з'єднання захищене, а в адресному рядку сайту вказана правильна адреса telegram.org.
Шпигунські програми на пристрої
Доступ до облікового запису Телеграм зловмисники також можуть отримати за допомогою установки шпигунських програм на пристрої користувача. Наприклад, як FinSpy та Skygofree. На жаль, тут двоетапна автентифікація не допоможе захистити свої дані. Тому користувач повинен бути пильним у тому, яке він програмне забезпечення або програму встановлює на свій смартфон або ПК і переконатися в тому, що на його пристроях встановлені хороші антивірусні програми, тоді ваш телеграм буде в безпеці.
Телеграм та відносини з урядами деяких країн
На початку статті ми згадували, що керівництво Телеграм цінує право користувачів на конфіденційність листування та вважає, що уряд та спецслужби не повинні втручатися у приватне життя громадян. Проте компанія Телеграм у 2018 році заявила, що змінює політику конфіденційності месенджера та готова надавати інформацію про користувачів спецслужб.Але тільки на законних підставах, тобто за наявності судового ордера, який підтверджує, що певного користувача підозрюють у тероризмі, керівництво компанії готове спецслужбам надати номер мобільного телефону та IP-адресу користувача. Але листування так і залишиться конфіденційним.
При цьому в Телеграмі відкрили спеціальний канал, у якому публікуватиметься інформація про співпрацю зі спецслужбами. На сьогоднішній день про такі випадки співпраці інформації немає, згаданий канал порожній.
Блокування в Ірані
В Ісламській Республіці Іран месенджер Телеграм заблокували через те, що в одній із груп адміністратор закликав користувачів брати участь у протестах проти уряду, використовуючи коктейлі Молотова. Це сталося наприкінці 2017 року. Уряд Ірану через Твіттер звернувся до Павла Дурова з проханням забанити групу з протестувальниками, Дуров виконав прохання і помітив, що критика в публічних каналах та групах Телеграм допустима, але заклики до насильства — ні. Але адміністратори забаненої групи створили нову групу та написали Дурову, що вони звільнили агресивного адміністратора, який закликав до насильства. Дурова таку відповідь задовольнила і група уникла чергового бана, але уряд Ірану залишився незадоволеним.
Існування опозиційної групи стало формальним приводом для блокування телеграм на території країни. Частково Телеграм на території Ірану було блоковано з кінця 2017 року, а повністю з квітня 2018 року.
Конфлікт із Роскомнаглядом
Також Телеграм не минув конфлікт і з урядом РФ, а точніше з Роскомнаглядом.Внаслідок ухвалення законопроекту Ярової, всі телекомунікаційні компанії були зобов'язані щільно співпрацювати зі спецслужбами, тобто за першим запитом спецслужб надавати інформацію про "підозрілих" користувачів.
І в цій ситуації Дуров знову не зрадив своїх принципів. Каменем спотикання стало небажання Дурова надати Роскомнагляду ключі шифрування, які дали б доступ до переписок користувача. У цьому Дуров грамотно пояснював, що у разі використання наскрізного шифрування це технічно неможливо, але Роскомнагляд наполягав своєму. У результаті це вилилося в судові позови і призвело до "кривого" блокування Телеграм на території РФ. Як це починалося, можна прочитати у цій статті.
На щастя, на сьогоднішній день конфлікт із Роскомнаглядом вичерпаний і безперешкодний доступ до месенджера Телеграм на території РФ потихеньку відновлюється.
Деанонімізація протестувальників у Гонконгу
У Китайській Народній Республіці Телеграм також блокують. І робиться це через те, що за допомогою месенджера опозиція координує свої атаки проти комуністичного уряду країни. Те, що Телеграм упав у немилість до китайського уряду, не дивно. У Китаї влада вимагає від усіх телекомунікаційних компаній встановлювати свої сервери на території країни і давати спецслужбам доступ до листування користувачам. І як завжди, Дуров на це не погодився.
Принципи лібертаріанства над усе. До речі, ознайомитись із біографією Павла Дурова можна ознайомитись у цій статті. Проте Телеграм заблокований у Китаї частково, наприклад, у Гонконгу та Макао месенджер функціонує нормально.
Але у 2019 році трапилася неприємна подія.У Гонконгу влітку почалися протести проти уряду у зв'язку із законом про екстрадицію. Протестувальники координували свої дії через групові чати в телеграмі. Якийсь час спецслужби почали ідентифікувати особи протестувальників і підозра впала на Телеграм — нібито команда месенджера видала інформацію про них спецслужбам. Насправді це не так, безпека в телеграмах не змінилася.
Вище було згадано, що користувач може настроїти рівень конфіденційності в Телеграм. У випадку приховування номера телефону, користувач може приховати номер телефону від усіх. А є один нюанс.
Навіть якщо користувач вибрав опцію приховати телефон від усіх, люди, у яких номер телефону користувача занесений до списку контактів, все одно будуть бачити його номер у Телеграмі. Саме за допомогою цієї лазівки спецслужби обчислювали особи протестувальників.
Зловмисник (в даному випадку хакер, якого найняла влада Китаю) вносить до свого списку контактів десятки тисяч телефонних номерів. Далі він заходить у Телеграм, синхронізує контакти та вступає до цільових груп, де протестуючі координують свої рухи. Після чого зловмисник відкриває в Телеграмі список контактів, натискає на контакт користувача і бачить, які з ним є спільні групи, тобто він бачить, чи Юн Лі складається в тій же протестній групі, що і зловмисник. Таким чином і відбувалася деанонімізація у Телеграм.
Захиститись від такого способу деанонімізації можна лише в тому випадку, якщо користувач оформив свою SIM-картку на підставну особу. Можливо, розробникам Телеграм слід було б у майбутньому придумати спосіб захисту від деанонімізації та прибрати цю лазівку.На сьогоднішній момент це найсерйозніша вразливість у безпеці телеграм.
Загалом месенджер Телеграм оснащений високим рівнем безпеки та дає користувачеві право вибору вирішувати самостійно, наскільки сильно він хоче бути захищеним. Проте скільки б розробники не постачали месенджер додатковими фішками безпеки, користувач повинен пам'ятати, що рівень безпеки залежить в першу чергу від його власної пильності.
- Шифрування
