Signal-Eltern-Gruppen von nach #Lützerath fahrenden Jugendlichen und was muss man beachten, aber als Beraterin.

@anneroth #Signal als #SingleVendor / #SingleProvider Lösung ist inhärent unsicher und backdoored.

Genauso wie #Threema, #EncroChat, #ANØM, #WhatsApp & Co.

@kkarhan @anneroth Dass etwas zentralisiert ist, ist zwar nicht schön, impliziert aber nicht gleich eine Backdoor.
@n0r @kkarhan @anneroth Gewisse 3 Buchstaben Organisationen haben für akkea mit Assets in den USA ein juristisches Backdoor.
@ovrim @kkarhan @anneroth Ob konkret Signals Server tatsächlich kompromittiert ist, weiß man ja letztendlich nicht. Deshalb hab ich dazu auch nichts gesagt. Sondern nur, dass man aus Zentralisierung nicht auf die Existenz einer Backdoor schließen kann. Ob etwas zentralisiert ist und ob etwas kompromittiert ist, sind zueinander orthogonale Fragen.

@n0r @ovrim @anneroth ALLE zentralisierten Systeme sind kompromittiert, denn solst wären diese illegal!

Siehe #TKÜV...
https://twitter.com/thegrugq/status/1085614812581715968

thaddeus e. grugq (@thegrugq) on X

I’m gonna tell you a secret about “logless VPNs” — they don’t exist. Noone is going to risk jail for your $5/mo https://t.co/Q2aOQJkG4g

X (formerly Twitter)

@kkarhan Ok, ich lese: Es ist eine Behauptung, aber es gibt keine tatsächlichen Hinweise dafür, dass das so ist.

@n0r @ovrim

@anneroth @n0r @ovrim und ich lese: "Ich bin zu faul mich mit dem grundlegenden Problem auseinanderzusetzen und schenke daher einem Haugen unbekannter Dritter das Vertrauen die problemlos in der Lage und Willens sind den eigenen Dienst auf Zuruf der U.S. - Regierung einzuschränken.

(Signal ist nicht in Kuba, Iran, Nordkorea, "V.R." China und Russland mit allen Features verfügbar!)

@anneroth @n0r @ovrim

Wann lernen's die Leute endlich?

ALLE #zentralisiert|en #SingleVendor / #SingleProvider - Dienste sind inhärent unsicher.

#Versprechen von #Signal, #Threema, #EncroChat, #ANØM, #WhatsApp & Co. waren, sind und bleiben reine #Marketing - #Lügen!
https://systemli.social/@anneroth/109687459354201596

Anne Roth (@[email protected])

@[email protected] Ok, ich lese: Es ist eine Behauptung, aber es gibt keine tatsächlichen Hinweise dafür, dass das so ist. @[email protected] @[email protected]

Systemli

@anneroth @n0r @ovrim Mensch kann diesen Diensten nur soweit vertrauen wie Wasser selbstständig aus einem hab-gefüllen, senkrecht stehenden Glas fließt.

GARNICHT!

Deshalb tauche ich auch nicht auf https://haveibeenpwned.com in der Datenbank auf!

Have I Been Pwned: Check if your email address has been exposed in a data breach

Have I Been Pwned allows you to check whether your email address has been exposed in a data breach.

Have I Been Pwned
@kkarhan @anneroth @ovrim Ok, erklär doch mal, warum es unmöglich sein soll, einen zentralisierten Dienst anzubieten ohne dass er automatisch kompromittiert ist. Gedankenexperiment: ich schreibe einen simplen Messenger mit korrekter E2EE und stelle den Server dafür. Allein aufgrund der Tatsache, ob der jetzt föderiert oder nicht ist er kompromittiert aufgrund von... Magie? Aliens? Zeitreisenden?

@n0r @anneroth @ovrim weil dies effektiv niemensch macht!

Entweder läuft das auf nem paywalled #XMPP-Server samt Clone existiertender #FLOSS-Clients hinaus die #GnuPG bzw. #OMEMO umsetzen oder es läuft auf proprietäre Kackshice hinaus.

Niemensch sollte Kryptografie selbst machen...
https://www.youtube.com/watch?v=WVDQEoe6ZWY

This Video Is Sponsored By ███ VPN

I tried to write a more honest VPN commercial. The sponsor wasn't happy about it. • Get ██ days of ███ VPN free at ██████.com/honestThe ASA ruling I referenc...

YouTube

@n0r @anneroth @ovrim dein Dienst würde zwangsweise kompromittiert werden.

Ob durch #Innentäter, auf Druck der Behörden oder grober Gewaltanwendung durch (Dritt-)Staaten spielt keine Rolle...

So ist nunmal die #UnbequemeWaheheit und #Realität: Entweder snitcht man die eigenen Kunden oder #BNetzA & Co. ziehen einem den Stecker...

https://sueden.social/@n0r/109687635511399499

n0r (@[email protected])

@[email protected] @[email protected] @[email protected] Ok, erklär doch mal, warum es unmöglich sein soll, einen zentralisierten Dienst anzubieten ohne dass er automatisch kompromittiert ist. Gedankenexperiment: ich schreibe einen simplen Messenger mit korrekter E2EE und stelle den Server dafür. Allein aufgrund der Tatsache, ob der jetzt föderiert oder nicht ist er kompromittiert aufgrund von... Magie? Aliens? Zeitreisenden?

sueden.social
@kkarhan @anneroth @ovrim Wie verhindert jetzt das föderieren die Kompromittierung? Sagt sich der Angreifer dann etwa "Föderation, jetzt kann ich plötzlich weder behördlichen Druck noch grobe Gewalt anwenden"?

@n0r @anneroth @ovrim #Dezentralisierung macht entsprechende Angriffe dahingehend wirkungslos, als dass man nur einzelne Server übernehmen und abschalten kann, aber nicht das gesamte Netzwerk.

Das ist so elementar, dass ich jene Frage nur als #Shitpost betrachten kann...

@n0r @anneroth @ovrim oder um es für ignorante und #TechIlliterates zu formulieren:

Selbst wenn mein #eMail- oder #XMPP-Server ne #Govware - #Backdoor haben [und das werden diese gem. TKÜV als TK-Dienstleister haben!] wird die Ende-zu-Ende - Sicherheit [#GnuPG & #OMEMO] und die Möglichkeit jene Technologie zu nutzen nicht eingeschränkt.

Anders als bei #zentralisierte Plattformen ist die Möglichkeit den Anbieter zu wechseln und mit Kontakten neu in Verbindung zu treten gegeben!

@n0r @anneroth @ovrim

Genauso wie bei Telefonie oder Briefpost:

Nummern und Anschriften können sich - auch ungewollt - ändern.

Das hindert einen aber nicht daran, jene Kontakte bei anderen Anbietern bzw. anderen Adressen neu zu kontaktieren.

#Dezentrale #MultiVendor / #MultiProvider - Systeme sind extrem resilient gegen Angriffe und trivial zu dezentralisieren, da deren Technologie keine #proprietär|er Binärabfall ist!

@kkarhan @anneroth @ovrim Das mit der Wechselmöglichkeit ist zwar richtig, in allem anderen unterscheidet sich da aber nichts.

Szenario der zentralisierte Signal-Server wird kompromittiert:
Die Inhalte sind durch E2EE geschützt, an die Metadaten kommt der Angreifer ran.

Szenario einer der beiden XMPP-Server, auf denen die beiden Nutzer registriert sind, wird kompromittiert:
Die Inhalte sind durch E2EE geschützt, an die Metadaten kommt der Angreifer ran.

@n0r @anneroth @ovrim

Mit dem eklatanten Unterschied dass Signal als kommerzielle Firma nicht nur Backdoors für #LawfulInterception integrieren MUSS, sondern dass diese unnötige Daten wie Telefonnummern vorhalten und auf Basis dessen selektiv den Service einschränken können.

Wer garantiert, dass deren App für Russland nicht ne schwächere Crypto enthält um #ITAR-compliant zu sein?

Oder dass man nordkoreanischen & iranischen User*innen ne gebackdoorte App ohne #E2EE gibt?

@n0r @anneroth @ovrim
Weil #zentralisiert als #SingleVendor & #SingleProvider - Lösung ist dies trivial und ich würde die Drei-Buchstaben - Dienste als "gemeingefährlich-inkompetent" bezeichnen wenn dies nicht bereits der Fall ist...

Dass dies vorallem zivile Nutzer*innen wie #Journalist*innen schadet, ist denen shiceegal.

@kkarhan @anneroth @ovrim Natürlich hätte ich die Krypto ik Gedankenexperiment mit einer vielgeprüften Bibliothek umgesetzt. Das ist aber nicht der Knackpunkt. Sondern dass mein zentralisiertes Angebot jetzt "inhärent" kompromittiert sein muss, deinen Ausführungen nach. Warum? Wie passiert das? Diese eigentliche Frage beantwortest du nicht. Und warum wäre das nicht passiert, hätte ich Föderation implementiert?

@n0r
Ich weiß nicht, was diese Debatte hier zum Ziel hat, aber der Anfang war die Behauptung, Signal hätte Hintertüren.

Wenn es dazu keine Belege gibt - und bisher sehe ich keine -, hat sich das für mich erledigt.

Diskutiert bitte ohne mich weiter.

@kkarhan @ovrim

@anneroth @n0r @ovrim

Beleg: Das Personal von #Signal ist nich in #Beugehaft in den #USA fpr non-compliance!
https://en.wikipedia.org/wiki/Lawful_interception#United_States

Es ist inhärent falsch einem zentralisierten Anbieter mit proprietärer Tech zu vertrauen.

EOD!

Lawful interception - Wikipedia

@kkarhan @ovrim Signal ist freie, offene Software.

@n0r @ovrim Das stimmt nicht!

Weder ist deren #Backend #FLOSS'd noch kann Mensch dies auditieren [lassen]...

Es ist ein zentraler Anbieter und damit unsicherer als ein #SelfHosting von #Zulip.

https://mstdn.social/@kkarhan/109688021363961017

Kevin Karhan :verified: (@[email protected])

@[email protected] @[email protected] @[email protected] Weil #zentralisiert als #SingleVendor & #SingleProvider - Lösung ist dies trivial und ich würde die Drei-Buchstaben - Dienste als "gemeingefährlich-inkompetent" bezeichnen wenn dies nicht bereits der Fall ist... Dass dies vorallem zivile Nutzer*innen wie #Journalist*innen schadet, ist denen shiceegal.

Mastodon 🐘

@n0r @ovrim #Signal ist dann "offene Software" wenn man selbst nen entsprechenden Server selber hosten kann, der keinerlei Verbindungen zum zentralen Signal-Dienst braucht!

https://sueden.social/@n0r/109688019281195243

n0r (@[email protected])

@[email protected] @[email protected] Signal ist freie, offene Software.

sueden.social

@n0r @ovrim Ferner enthält die #Signal-App diverse proprietäre #Google - #API|s für #Notfications u.ä. bei welchem Message-Inhalte z.T. im Klartext durchgeleitet werden [weil "Notification-Spam" ist real]...

Deswegen ist Signal auch nicht auf @fdroidorg!

https://f-droid.org/de/docs/Inclusion_Policy/

Inclusion Policy | F-Droid - Free and Open Source Android App Repository

All applications in the repository must be Free, Libre and Open Source Software (FLOSS) – for example, released under a GPL or Apache license. Every effort i...

@kkarhan @ovrim Den Client mit der E2EE meine ich. Der kann auditiert werden und wurde er auch schon. Ob der Server, mit dem du föderierst, kompromittiert ist, kannst du ja auch nicht wissen. Weshalb du E2EE auch bei föderierten Messengern einsetzt.

@n0r @ovrim #FAKT ist und bleibt aber:
ALLE #SingleVendor / #SingleProvider - Lösungen sind allein wegen der #Zentralisierung soweit #unsicher als dass diese inhärent anfällig sind für entsprechende Kompromittierung.

Client-Side - Security ist wichtig, aber wenn man keine #ReproduzierbarenBuilds und keine #Dezentralisierung hat kann man nicht sicherstellen, dass das auch wirklich sicher ist!

Man vertraut wildfremden mit einer Blackbox!

@n0r @ovrim Oder naiv gefragt: Würdest du mir vertrauen all deine eMails sicher zu hosten?

Wohl kaum!

Warum also vertraust du dann wildfremden die nichtmals nen Briefkasten oder ne ladungsfähige Anschrift haben?

Jedes #Versprechen dass mensch nicht selbst validieren kann muss man im Zweifelsfalle als Lüge betrachten...

Wie schon #AIM, #ICQ, #EncroChat & #ANØM davor wird auch #Signal irgendwann komplett in der Versenkung verschwinden!

@n0r @ovrim natürlich

Hinzu kommt dass es weder ein #WarrantCanary noch #TransparencyReport gibt...
https://signal.org/de/

Signal Messenger: Speak Freely

Say "hello" to a different messaging experience. An unexpected focus on privacy, combined with all of the features you expect.

Signal Messenger

@anneroth @n0r @ovrim ich werd' dich erinnern wenn der unvermeidbare Fall von Signal kommt...

#ToldYaSo...