Projekti TFC zhvillon një sistem komunikimi të mbrojtur paranoikisht

Në kuadër të projektit TFC (Tinfoil Chat) është bërë një përpjekje për të krijuar një prototip të një sistemi të mbrojtur paranoid për shkëmbimin e mesazheve, i cili do të ruante sekretin e komunikimit edhe në rastin e komprometimit të pajisjeve përfundimtare. Për të lehtësuar auditimin, kodi i projektit është shkruar në gjuhën Python dhe është në dispozicion në licencë GPLv3.

Sistemet e zakonshme të shkëmbimit të mesazheve që përdorin encryption të plotë lejojnë mbrojtjen e komunikimeve nga interceptimi në serverët ndërmjetës dhe nga analiza e trafikut kalimtar, por nuk mbrojnë nga problemet në anën e pajisjes së klientit. Për të komprometuar sistemet me encryption të plotë, mjafton të komprometohet sistemi operativ, firmware ose aplikacioni i mesazheve në pajisjen përfundimtare, për shembull, përmes shfrytëzimit të vulnerabiliteteve të panjohura më parë, përmes implantimit të software ose hardware në pajisje përmes forcimit, ose përmes dorëzimit të një azhurnimi të rremë me backdoor (për shembull, nën presionin e shërbimeve sekrete ose grupeve kriminale). Edhe nëse çelësat për encryption ndodhen në një token të veçantë, në prani të kontrollit mbi sistemin e përdoruesit gjithmonë ka mundësi për të ndjekur proceset, për të interceptuar të dhëna nga tastiera dhe për të ndjekur outputin në ekran.

TFC ofron një kompleks softuerik-hardware, që kërkon përdorimin e tre kompjuterëve të veçantë në anën e klientit dhe një ndarës të veçantë hardware. Të gjithë trafiku në procesin e ndërveprimit të pjesëmarrësve në shkëmbimin e mesazheve kalon përmes rrjetit anonim Tor, dhe programet për shkëmbimin e mesazheve realizohen në formën e shërbimeve të fshehta Tor (përdoruesit gjatë shkëmbimit të mesazheve identifikohen përmes adresave të shërbimeve të fshehta dhe çelësave).

Projekti TFC zhvillon një sistem komunikimi të mbrojtur paranoikisht

Kompjuteri i parë shërben si një gateway për t'u lidhur në rrjet dhe për të nisur shërbimin e fshehtë Tor. Gateway manipulon vetëm të dhënat që janë tashmë të enkriptuara, ndërsa për enkriptimin dhe dekryptimin përdoren dy kompjuterët e tjerë. Kompjuteri i dytë mund të përdoret vetëm për dekryptimin dhe shfaqjen e mesazheve të marra, ndërsa kompjuteri i tretë vetëm për enkriptimin dhe dërgimin e mesazheve të reja. Përkatësisht, kompjuteri i dytë ka vetëm çelësat për dekryptim, ndërsa kompjuteri i tretë ka vetëm çelësat për enkriptim.

Komjuterët e dytë dhe të tretë nuk kanë lidhje të drejtpërdrejtë me rrjetin dhe janë të ndarë nga kompjuteri i gateway-it me një shpërndarës USB të veçantë, i cili përdor parimin "dioda e të dhënave" dhe kalon të dhënat fizikisht vetëm në një drejtim. Shpërndarësi lejon vetëm dërgimin e të dhënave në drejtim të kompjuterit të dytë dhe vetëm pranimin e të dhënave nga kompjuteri i tretë. Drejtimi i të dhënave në shpërndarës kufizohet me anë të optrokëve (një thyerje e thjeshtë e linjave Tx dhe Rx në kabllo nuk është e mjaftueshme, pasi thyerja nuk përjashton dërgimin e të dhënave në drejtim të kundërt dhe nuk garanton që linja Tx nuk do të përdoret për lexim, ndërsa Rx për dërgim). Shpërndarësi mund të ndërtohet nga pjesë të përdorura, skemat janë të bashkangjitura (PCB) dhe janë të disponueshme nën licencën GNU FDL 1.3.

Projekti TFC zhvillon një sistem komunikimi të mbrojtur paranoikisht

Me një skemë të tillë, komprometimi i gateway-it nuk do lejojnë mund të sigurojë qasje në çelësat e enkriptimit dhe nuk do të lejojë vazhdimin e sulmit ndaj pajisjeve të tjera. Në rastin e komprometimit të kompjuterit, në të cilin janë vendosur çelësat për dekriptim, informacioni nuk mund të transmetohet në botën e jashtme, pasi fluksi i të dhënave është i kufizuar vetëm në marrjen e informacionit, ndërsa dërgimi i së njëjtës bllokohet nga dioda e të dhënave.

Projekti TFC zhvillon një sistem komunikimi të mbrojtur paranoikisht

Enkriptimi Ă«shtĂ« kryer mbi bazĂ«n e çelĂ«save 256-bitĂ« nĂ« XChaCha20-Poly1305, pĂ«r mbrojtjen e çelĂ«save pĂ«rdoret njĂ« funksion hash i ngadalshĂ«m Argon2id. PĂ«r shkĂ«mbimin e çelĂ«save pĂ«rdoret X448 (protokolli Diffie-Hellman mbi bazĂ«n e Curve448) ose çelĂ«sat PSK (pre-shared). Çdo mesazh transmetohet nĂ« mĂ«nyrĂ«n e privatĂ«sisĂ« sĂ« pĂ«rkryer tĂ« menjĂ«hershme (PFS, Perfect Forward Secrecy) mbi bazĂ«n e hash-eve Blake2b, duke i ndaluar komprometimin e njĂ« prej çelĂ«save tĂ« gjatĂ«, pĂ«r tĂ« dekriptuar seancat e mĂ«parshme tĂ« kapura. NdĂ«rfaqja e aplikacionit Ă«shtĂ« tejet e thjeshtĂ« dhe pĂ«rfshin njĂ« dritare tĂ« ndarĂ« nĂ« tri zona - dĂ«rgimi, marrja dhe njĂ« linjĂ« komandash me logun e ndĂ«rveprimit me gateway-in. Menaxhimi kryhet pĂ«rmes njĂ« seti komandash.

Projekti TFC zhvillon një sistem komunikimi të mbrojtur paranoikisht

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster