อัปเดต: See หน้านี้ สำหรับรายละเอียดล่าสุดเกี่ยวกับ โปรแกรมรางวัลบั๊ก Telegram.
ไม่กี่วันที่ผ่านมาเราทำการเปิดตัว การแข่งขัน เพื่อปรับปรุงความปลอดภัยของ Telegram และรู้สึกยินดีที่มีผลลัพธ์แรกแล้ว ชุมชนไอทีรัสเซีย ผู้ใช้ระบุจุดที่อาจมีความเสี่ยงในระบบแชทลับของเรา แม้ว่าสิ่งนี้จะไม่ช่วยให้เขาถอดรหัสการสื่อสารและชนะ การแข่งขัน, ความสำเร็จของเขาสมควรได้รับการสังเกต — และรางวัลใหญ่
ผู้ใช้ habrahabr x7mz ได้ค้นพบว่าในกรณีที่เซิร์ฟเวอร์ Telegram ถูกยึดโดยบุคคลที่สามที่เป็นอันตราย มันสามารถส่งหมายเลข nonce ที่แตกต่างกันไปยังลูกค้าแต่ละรายที่เข้าร่วมการแชทลับได้
ตัวเลข nonce เหล่านี้ถูกนำมาใช้เพื่อเพิ่มความสุ่มให้กับกุญแจแชทลับ ส่วนใหญ่เป็นเพราะความเป็นไปได้ของช่องโหว่ที่ยังไม่ถูกค้นพบของตัวสร้างตัวเลขสุ่มบนอุปกรณ์มือถือ (ตัวอย่างเช่น ช่องโหว่หนึ่งถูกพบในเดือนสิงหาคมนี้ โทรศัพท์แอนดรอยด์).
ดังที่ได้ชี้ให้เห็นแล้ว วิธีแก้ปัญหานี้ยังทำให้สามารถที่ภาพตัวแทนของกุญแจลับที่แชร์จะเหมือนกันในกรณีที่เกิดการโจมตีแบบคนกลาง — ก็ต่อเมื่อการโจมตีดังกล่าวทำโดยเซิร์ฟเวอร์ที่ถูกยึด ชัดเจนว่า เซิร์ฟเวอร์อยู่ภายใต้การควบคุมของ Telegram ตลอดเวลา ดังนั้นภัยคุกคามในทางทฤษฎีนี้จึงไม่เคยมีโอกาสเกิดขึ้นจริง
นักพัฒนาที่พบความอ่อนแอที่เป็นไปได้ได้รับรางวัล $100,000เราได้ติดต่อเขาเพื่อสอบถามว่าเขาต้องการรับรางวัลของเขาอย่างไร
รางวัลที่คล้ายกันรอคอยทุกคนที่หาวิธีที่สามารถบ่อนทำลายได้สำเร็จ MTProto’s ความปลอดภัย (และมีรางวัลค้างชำระอยู่ที่ $200,000 สำหรับ ถอดรหัสการจราจร Telegram). การส่งทั้งหมดไปยัง [email protected] ซึ่งส่งผลให้เกิดการเปลี่ยนแปลงของโค้ดหรือการกำหนดค่ามีสิทธิ์รับรางวัล ตั้งแต่ $500 to $100,000 หรือมากกว่า ขึ้นอยู่กับความรุนแรงของปัญหา
เรื่องราวนี้แสดงให้เห็นถึงความสำคัญของการรักษา ข้อกำหนดโปรโตคอล and ซอร์สโค้ด เปิด — ด้วยวิธีนี้ ผู้มีความคิดสร้างสรรค์มากมายจากทั่วทุกมุมโลกสามารถช่วยเราค้นหาจุดอ่อนที่อาจเกิดขึ้นและปรับปรุงโปรโตคอลได้
เรามาต่อกันในการหาจุดอ่อนใด ๆ กันเถอะ ด้วยกันเราสามารถทำให้ Telegram แข็งแกร่งไร้ที่ติ
21 ธันวาคม 2013
ทีม Telegram