@botoid

Страница 633 из 4042
Евгений
14.03.2017
11:17:29
И юзернеймы разные

George
14.03.2017
11:17:43
другой вопрос ща в дефолтном варианте боты поддерживают шифрование? У меня есть подозрение что нет. Тогда PCI DSS на такие цели не получишь или у тебя тупо его заберут

Google
George
14.03.2017
11:18:44
я чот читал что собираются запилить payment bot api.. встроенный в телеграмм

Евгений
14.03.2017
11:18:50
Ну да

Жди, скоро появится

George
14.03.2017
11:19:01
но я имею в виду, что странно что другие не подсуетились

только шифрование - проблема?

Евгений
14.03.2017
11:19:17
Говорили, что Viber в этом месяце запустит

George
14.03.2017
11:20:01
на хрен вообще в телеграме сделали разделение секрет чатов... сделали бы на все шифрование и все....

ТИГЕР
14.03.2017
11:20:05
Если ты своих юзеров считаешь тупыми, делай инструкцию в картинках
при чем тут я .. я просто пишу процессинговых ботов .. и когда напишешь их много понимаешь что интерфейс нада делать из трех кнопок "Хочу" "НЕ хочу" и "Выключить и пойти пожрать" .. если бует 4 кнопка они обязательно запутаются .. это просто опыт ничего личного ..

George
14.03.2017
11:20:12
пусть весь траффик шифруется )

George
14.03.2017
11:22:02
короче думаю тут обсуждать тупость юзеров глупо )))) кто хочет чтоб его обманули, его обманут. Да и тут в телеграмме в основном пока публика кулхацкеров сидит

бабулек и дедулей вроде не встречал

Google
George
14.03.2017
11:24:24
короче так и не понятны 2 вещи. Почему шифруется в Tg не весь траффик. Почему не нашелся умник кто намутит паймент бота "не отходя от кассы".

Кстати бот может Secret chat создавать?

Aztwin LK
14.03.2017
11:24:39
Нет

Бот даже группы создавать не умеет

Это приватный чат

George
14.03.2017
11:25:12
Telegram's Bot API does not support secret chats at the moment. You can read the documentation, but a short explanation is: end-to-end encryption is used in secret chats which is tricky to implement for bots and requires additional work. There's no word on when it'll be supported, if ever. At any rate, Telegram Bots are generally meant as a useful aid or for fun, not for sensitive things like financial transactions.

ну вот гумоз, поэтому никто и не реализовал

Aztwin LK
14.03.2017
11:25:52
Ну и правильно

Вот если они предоставляли платные возможности или сервисы тогда да

Евгений
14.03.2017
11:26:13
Собственно, Payments API закрывает этот недостаток

George
14.03.2017
11:26:13
Ну и правильно
ага, Пашка раньше времени бабки терять не хочет )))

Евгений
14.03.2017
11:27:06
George
14.03.2017
11:27:41
потому что всех надули в очередной раз )

ну типа распиарили этот телеграмм типа как киберсекурная разработка )

а тут даже боты не могут траффик шифровать

Евгений
14.03.2017
11:28:56
Хз, где тебя надули, обратись к тому, кто надувал, пусть сдует.

Евгений
14.03.2017
11:30:24
Да нет, просто реально непонятно, где обманули. Есть секретные чаты, вот тебе секурно. Боты делаются сторонними разработчиками, так что даже если бы можно было создавать секретные чаты с ботами, тебе никто не даст гарантию, что на том конце провода данные не читает абстрактный товарищ майор.

Google
George
14.03.2017
11:32:57
просто получается разные вещи это

Евгений
14.03.2017
11:33:08
Ну по умолчанию все чаты "с шифрованием", но не "секретные"

С шифрованием для стороннего наблюдателя, очевидно

George
14.03.2017
11:33:43
т.е. по умолчанию по защищенному протоколу сообщения передаются или что?

тогда в чем разница тогда тут секретных от не секретных...

Ruslan
14.03.2017
11:34:33
George
14.03.2017
11:34:38
может на другом конце так и сидит дядя майор, но общается в секретном чате

смотря в какой стране
ну хз ) статистики у меня нет

по наблюдениям - в англоязычных пабликах и русских старичков не видел

Евгений
14.03.2017
11:37:02
т.е. по умолчанию по защищенному протоколу сообщения передаются или что?
По умолчанию весь трафик между тобой и телегой шифруется, шифруются сообщения на сервере, НО СЕРВЕР ЗНАЕТ КЛЮЧ. Подразумевается, что ключ шифрования знает только серверное ПО, при этом физически все данные, включая ключ разбиты под дата-центрам в разных частях мира. Сообщения лежат на сервере. В секретных чатах предварительно генерируются пары ключей и сообщения лежат на сервере до момента получения их вторым пользователем, после чего сразу удаляются. При этом сервер НЕ ЗНАЕТ ключи шифрования, для него это просто шифртекст. Сообщения лежат только на двух устройствах

Ruslan
14.03.2017
11:37:07
У меня тоже. Но если вижу бабульку и дедульку на улице со смартофоном (у нас), то с вероятностью 90% там есть тг

George
14.03.2017
11:38:29
Евгений
14.03.2017
11:39:41
а при этом сам ключ не через сервер передается?
Почитай про end-to-end encryption, пожалуйста, а также о том, что передаётся по сети, а что всё время находится локально и не покидает пределы устройства



Евгений
14.03.2017
11:41:01
Это хомяк и пакет

Косвенно могут быть друг с другом как-то связаны, но в целом разные вещи

George
14.03.2017
11:42:41
а блин, гемморойно для понимания.. я не до конца до сих пор представляю как SSL работает, хотя много раз пробовал читать про это... а уж End-to-end вообще неясно. ведь отправляя буллшит по сети, на другом конце должны знать как это буллшит расшифровать...

Google
Евгений
14.03.2017
11:43:06
http://www.youtube.com/watch?v=tdXzMVkpRTw

George
14.03.2017
11:48:06
все равно нихера непонятно. Как они обмениваются ключами?

Rocket
14.03.2017
11:52:46
все равно нихера непонятно. Как они обмениваются ключами?
Ключи не передаются вообще. Они генерируются совместно обоими сторонами по алгоритму Диффи-Хеллмана. В интернете полно статей о том как это работает, в т.ч. и на пальцах. "обмен" ключами скорее всего происходит через основной протокол, а уже после этого устанавливается канал для передачи голоса.

Богдан
14.03.2017
11:53:19
Да, я тоже раньше не понимал как это работает и говорил что тг врут и ключи у них есть Потом почитал про алгоритм и охуел

George
14.03.2017
11:53:24
вот значит ключи можно спиздить в любом случае...

особенно если 2 стороны слушаешь...

они же обмениваются! а значит этот траффик уходит в сеть

Rocket
14.03.2017
11:54:18
вот значит ключи можно спиздить в любом случае...
Нельзя. Но можно вклиниться в передачу данных так, чтобы слушать обоих. Это называется атака man-in-the-middle.

George
14.03.2017
11:54:51
> "обмен" ключами скорее всего происходит через основной протокол, а уже после этого устанавливается канал для передачи голоса.

Rocket
14.03.2017
11:55:28
Обмен - это терминология.

George
14.03.2017
11:55:50
ну ты ж говоришь "обмен" ключами.. Есть public key на сервере и на клиентах есть private key (у каждого клиента свой же)...

Rocket
14.03.2017
11:56:07
на самом деле обмен происходит не ключами, а параметрами алгоритма для генерации идентичных ключей на обоих сторонах

прослушивающему ничего этот обмен не даст - он не сможет получить идентичный ключ

атака возможна только в том случае, если канал данных можно перехватить и замкнуть на себя

George
14.03.2017
11:56:48
соотвественно сгенерировать ключ у себя

Rocket
14.03.2017
11:57:07
параметры подслушать может, но это ему не позволит сгенерировать ключ

выше на рисунке на примере смешивания красок показано как это работает

почитай что ли википедию, погугли статьи на хабре и видео - их есть много, где объясняется как этот алгоритм работает на простых примерах

Google
George
14.03.2017
11:58:17
ну это понятно что там какая-то конкатенация происходит...

просто суть в том что допустим я буду слушать обоих клиентов и получать с обоих траффик

как входящий так и исходящий

Rocket
14.03.2017
11:58:57
если ты будешь слушать обоих - то это тебе ничего не даст

чтото сделать можно, если ты встанешь посередине между ними

George
14.03.2017
12:00:27
блин, я не понимаю. Если я получаю все что получают и отсылают они, значит я могу расшифровать ключ и применить его, чтобы расшифровать сообщение..

окей как алгоритм называется?

Rocket
14.03.2017
12:00:35
нет не можешь

George
14.03.2017
12:00:44
Диффи-Хеллмана

?

Rocket
14.03.2017
12:00:48
да

George
14.03.2017
12:05:16
поскольку здесь злоумышленник встретится с практически неразрешимой (за разумное время) проблемой вычисления

почему неразрешимой? они оба же могут вычислить значение...

Chuvi
14.03.2017
12:05:46
??‍♂️

George
14.03.2017
12:05:46
а что мешает также посчитать нашему камраду также значение...

Rocket
14.03.2017
12:05:50
ну так иди и вычисли, фиг ли...

Chuvi
14.03.2017
12:05:56
Какой же ты упорный

George
14.03.2017
12:12:15
бля терь понял

черт это геморрой да

Chuvi
14.03.2017
12:12:39
?

George
14.03.2017
12:13:24
просто на одной из сторон вычисляется конкатенация и она может в открытом виде так отправляться, а разобрать вторую часть сообщения настооок гемморойно что я б и не стал пробовать

Rocket
14.03.2017
12:29:18
можешь попробовтаь

Страница 633 из 4042