crypt of decay - чего с голодухи не сделаешь... [entries|archive|friends|userinfo]
ketmar

[ userinfo | ljr userinfo ]
[ archive | journal archive ]

чего с голодухи не сделаешь... [Apr. 11th, 2018|01:50 am]
Previous Entry Add to Memories Tell A Friend Next Entry
художник, даже голодный, не может не малевать. поэтому я таки домалевал своего tox-клиента до более-менее юзабельного состояния. заодно имею кое-что сказать про токс, хоть меня никто и не спрашивал. так вот: токс делают идиоты.

во-первых, авторы токса в принципе не понимают, что такое security. в рекомендациях для клиентов у них (пункт 4.0.2): «If message persistence is enabled by default, all message logs stored on the device must be encrypted…» то есть, они в принципе не понимают, что такое deniability и зачем оно нужно. это всё, что имеет смысл знать про подкованность авторов токс в секурити.

во-вторых, авторы токса не умеют в нормальный апи. помимо объявления полезных функций (например, проверки, находится ли контакт онлайн) устаревшими, они в принципе не предоставляют апи для работы с сохранённым состоянием токса без одновременного перехода в онлайн. то есть, как только ты создал tox instance, оно автоматически лезет в сетку. и никакого способа это контролировать нет. более того: оно лезет в сетку даже до того, как вызываешь `tox_iterate()`. отличный дизайн.

ну, и забавные мелочи всякие. типа того, что публичный адрес — endian-dependent. сохранённое состояние — нет. а вот при создании адреса — да. молодцы, чо.

однако токс предоставляет server-less messenger network, и в этом смысле вполне юзабелен. сишная библиотека более-менее съедобна, апи хоть и сдизайнен не лучшим образом, но простой, всё такое вот. поэтому токс имеет смысл использовать как обычный мессенджер. рассчитывать на то, что он секурный — не стоит, конечно: он не секурный и не анонимный. ну, не более секурный и анонимный, чем какой-нибудь «телеграм» или подобное — зато без центрального сервера.

да, я в курсе и про onion routing, и про то, что ключи для dht отличаются от ключей для общения. это всё неважно: важно то, что авторы токса не умеют в секурити. а секурити — это такая область, где работает презумпция виновности. поэтому — не секурный и не анонимный. но для общения без зависимости от central authority подходит, и уже одним этим лучше, чем все остальные. так что используйте токс — менее защищённым ваще общение от этого не станет (говно везде примерно одинаковое), зато станет децентрализованым.

p.s.: ссылку на исходники не даю, потому что оно всё равно написано на моём диалекте дишечки, требует ещё не отосланых патчей к arsd, и наглухо не юзер-френдли. кому особо интересно — тот всегда может пойти на repo.or.cz и там найти в списке моих проектов.
Linkmeow!

Comments:
[User Picture]
From:[info]stereo_sanctity
Date:April 10th, 2018 - 11:08 pm
(Link)
> секурити — это такая область, где работает презумпция виновности

все так, эти слова -- да Тео в уши.

вопрос к читателям и автору -- как сегодня проще ввести фиат в биткойн в Украине ? раньше хорошо работали несколько обменников, но в последнюю атаку (на биткойн сеть) у большинства были проблемы. гугл молчит по этому поводу; "биткойн фиат украина" перенаправляет на китайские сайты странные (дорвеи наверное), а старые обменники вообще оставили только полуфункциональные веб морды.
[User Picture]
From:[info]ketmar
Date:April 10th, 2018 - 11:25 pm
(Link)
зависит от того, насколько тебе нужна анонимность и безопасность. в принципе, btc-trade.com.ua и kuna.io — вполне рабочие варианты. обе, конечно, биржи, и обе имеют фиксированые btc-адреса для аккаунтов, так что для вящей анонимности может понадобиться создавать новые акки периодически (или вводить, продавать и покупать другим — чтобы минимально разорвать цепочку). куна, кажется, не очень любит тор.

это то, чем пользовался лично я, и с чем не имел (пока) проблем.
From:(Anonymous)
Date:April 11th, 2018 - 10:35 am
(Link)
камрад, заюзай просто localbitcoins.com или же moex.

остальное для тебя будет слишком муторным. если плевать на комсу, тогда iBox тебе в руки. если совсем хочется анонимити, купи левую симку, зарегистрируй WMX, с терминала купи их, затем переведи через биржу, затем через миксер.
[User Picture]
From:[info]_______
Date:April 10th, 2018 - 11:10 pm
(Link)
сам своим клиентом пользуешься или каким другим (если своим, то до того, как домалевал, что юзал)?
и есть что-нибудь сейчас из обычных мессенджеров, что бы ты мог назвать секурным?
[User Picture]
From:[info]ketmar
Date:April 10th, 2018 - 11:17 pm
(Link)
своим, конечно: я ж его зачем писал-то? и до этого своим пользовался, только другим, вмонтированым в самописный же клиент irc. просто совмещённый с иркой стал немного неудобен, поэтому сделал отдельную софтину.

>есть что-нибудь сейчас из обычных мессенджеров, что бы ты мог назвать секурным?
вряд ли. наиболее близкое — что-нибудь поверх i2p или tor (во втором случае — только с onion-адресами).

если надо только конфиденциальность переписки (без скрытия самого факта общения), то любой клиент, который поддерживает OTR.

ну, и не пользоваться клиентами, которые шифруют логи, конечно. BioAcid (мой новый клиент), например, вообще ничего не шифрует, и ничего не хранит в бинарном виде — кроме блоба, который возвращает toxcore.
From:(Anonymous)
Date:April 11th, 2018 - 06:50 am
(Link)
вот если ты такой умный, то почему такой бедный?
[User Picture]
From:[info]ketmar
Date:April 11th, 2018 - 07:20 am
(Link)
(пожимает плечами) потому что миллионеры — они же сплошь гении. кого ни возьми — тот и гений. в науке, так сказать, необходим. ну кто бы ещё, например, мог написать гениальный софт уровня gorillas, если не гейтс?

а я вот не гений. так что увы.
From:(Anonymous)
Date:April 12th, 2018 - 01:45 pm
(Link)
да потому что ему ок быть бедным.

такому человеку просто не нужно мешать жить так, как ему хочется.
[User Picture]
From:[info]tzirechnoy
Date:April 11th, 2018 - 01:29 pm
(Link)
В следующий заход ты можэшь попробовать ricochet. У него хужэ с фичами (вроде видео), зато чуть вменяемей протокол по-моему.
[User Picture]
From:[info]ketmar
Date:April 12th, 2018 - 09:38 am
(Link)
оно же на отвратительных крестах! фу.

в смысле — спасибо, я о нём не знал. юзать не буду, потому что кресты, но посмотреть всё равно интересно.