Блоги Блоги 31.10.2018 в 15:59 comment

Американский специалист по безопасности заявил, что десктопный клиент Telegram хранит переписку пользователей в незашифрованном виде [Обновлено]

author avatar
https://secure.gravatar.com/avatar/341ba260d57a6855744e3c0760decc30?s=96&r=g&d=https://itc.ua/wp-content/uploads/2023/06/no-avatar.png *** https://secure.gravatar.com/avatar/341ba260d57a6855744e3c0760decc30?s=96&r=g&d=https://itc.ua/wp-content/uploads/2023/06/no-avatar.png *** https://itc.ua/wp-content/themes/ITC_6.0/images/no-avatar.svg

Американский эксперт по кибербезопасности Натаниэль Сачи обнаружил, что приложение Telegram Desktop не шифрует переписку пользователей, хранящуюся на компьютере.

Как сообщается, Сачи изучил официальную настольную версию клиента Telegram и выяснил, что сообщения хранятся в базе данных SQLite, которая никак не шифруется. Причем в ней находятся в том числе сообщения, отправленные в секретных чатах (секретные чаты есть в десктопной версии на macOS. — прим. автор новости).

Американский специалист по безопасности заявил, что десктопный клиент Telegram хранит переписку пользователей в незашифрованном виде [Обновлено]Специалист отмечает, что прочитать базу данных несколько затруднительно — нужно, как минимум, написать соответствующие скрипты, — однако в конечном счете ему удалось извлечь сообщения.

https://twitter.com/nathanielrsuchy/status/1057111749671993344

При этом в базе данных можно обнаружить не только текст, но и имена и номера телефонов, связанные с отправителем. Похожая ситуация также наблюдается с медиафайлами. Сачи утверждает, что достаточно просто поменять расширение файла, и картинки становится возможным просматривать.

Американский специалист по безопасности заявил, что десктопный клиент Telegram хранит переписку пользователей в незашифрованном виде [Обновлено]Эксперт предложил Telegram объясниться, но мессенджер пока не отреагировал на заявление.

Обновлено

Глава Telegram Павел Дуров заявил, что то, что обнаружил Сачи, — некритично и, по сути, не является уязвимостью.

Курс Full-stack розробки від Mate academy.
Станьте Full-stack розробником з нуля. Mate academy дає комплексні знання і навички для розробки повноцінних веб-рішень — від візуальної частини до серверної логіки. Ви освоїте технології, щоб створити власний проєкт від а до я — без допомоги інших.
Ознайомитися з курсом

«C технической точки зрения утверждение заявившего об уязвимости сводится к следующему: “Eсли бы у меня был доступ к Вашему компьютеру, я бы смог прочитать Ваши сообщения”.

Само по себе это утверждение очевидно, но его завуалированное описание позволяет запутать человека, далекого от технологий.

К сожалению, нежелание редакторов СМИ разбираться в деталях проблем с безопасностью приводит к тому, что читатели перестают обращать на них внимание. И когда появляются сообщения о настоящих угрозах, пользователь может не придать им значения», — отметил Дуров.

Источник: Bleeping Computer


Loading comments...

Сообщить об опечатке

Текст, который будет отправлен нашим редакторам: