On cryptographic security of end-to-end encrypted connections in WhatsApp and Telegram messengers
Sergey Vladimirovich Zapechnikov, Polina O. Kozhukhova · Bezopasnost informacionnyh tehnology · 2017
В статье анализируются возможности повышения стойкости защищенных соединений между пользователями мессенджеров в условиях воздействия внешнего нарушителя и недоверия к провайдеру сервиса. В работе проведено сравнение методов и механизмов криптографической защиты информации, заложенных в основу двух широко распространенных мессенджеров: Telegram и WhatsApp. При этом установлено, что для защиты сквозных соединений в мессенджере Telegram используется протокол MTProto, а в мессенджере WhatsApp — протокол Signal.Изучены особенности реализации мессенджеров на наиболее распространенной мобильной платформе Android, связанные с генерацией случайных чисел. В результате детального анализа каждого из них было выявлено, что лучшим по совокупности свойств безопасности является Signal. Помимо WhatsApp, он используется в ряде других популярных мессенджерах, таких как TextSecure, RedPhone, GoogleAllo, FacebookMessenger, Signal. Выявлены и проанализированы возможные атаки на оба мессенджера. В частности, установлено, что в обоих мессенджерах не защищаются метаданные. Обеспечение безопасности метаданных может стать одной из целей дальнейших исследований.