Шифрованные конференции через XMPP: миф или реальность?
В связи с недавними событиями потребовался механизм для безопасного общения. Для XMPP есть два популярных способа обеспечить безопасность: GPG и OTP. Однако, все найденные мною клиенты поддерживают их только в приватном общении.
Голосовые/видео конференции не обязательны, достаточно текстовых.
UPD: Частично проблема решена в wija, но там только secret shared key, что ничем не лучше просто запароленных конференций. Да и последнее обновление 5 лет назад было.
Pidgin, как и все прочие — только в личном разговоре. А вопрос именно про конференции.
Разве SSL спасет от man-in-the-middle? Я видел упоминания, что не спасает. Асимметричное шифрование по хорошему надо. Насчет серверного уровня не знаю, но опять же не уверен, чем он может помочь. Что конкретно имеется в виду?
Да SSL спасает от атаки «человек посередине». Варианты когда он не спасает — запрет ssl трафика, и клиенты соединяются по незащищенному каналу, попытки подменить сертификат — тут по идее клиент должен среагировать, но некоторые могут это игнорировать, ну и наконец — генерация валидного сертификата для данного сервера. Последний вариант единственно надежный, однако насколько я понимаю все упирается в доверие, простите за тавтологию, Центрам Доверия
Хм… Не особо приглядывался, но ни в одном клиенте не замечал возможности просмотра SSL сертификатов. Но тут остается другая проблема: симметричность шифрования. Если получить пароль от любой учетной записи, то SSL уже не спасет. GPG/OTR нужны — тогда понадобится получить еще и ключ, и пароль от ключа.
SSL/TLS спасает от MITM при наличие двухстороннего сертификата, сертификаты можно посмотреть в Pidgin (Средства (Tools) -> Сертификаты (Certificates)). Пароль от учетной записи это не проблема при использовании OTP на сервере и наличие другого канала связи (например SMS).
Почему-же? Через OTP меняете каждый раз пароль и все, или например использовать аналога E-NUM — способов много.
А шифрование на уровне клиента через SSL/TLS поддерживается всеми клиентами.