更新:有關 Telegram 漏洞賞金計劃的最新詳情,請檢視此頁面。
幾天前,我們發起了一場提升 Telegram 安全性的大賽,如今很高興已經有了首批成果。一位俄羅斯 IT 社群的使用者在我們秘密聊天的實現中發現了一處潛在的薄弱點。雖然這並不能幫他破解通訊內容、贏得大賽,但他的成果值得關注——也值得一份大獎。
habrahabr 使用者 x7mz 發現,如果 Telegram 伺服器被惡意第三方控制,它可能會向參與同一個秘密聊天的各個應用程式傳送不同的 nonce(隨機數)。
引入這些 nonce 是為了給秘密聊天金鑰增加更多隨機性,主要是考慮到行動裝置上的隨機數生成器可能存在尚未被發現的漏洞(例如,今年 8 月就在 Android 手機上發現了一處這樣的漏洞)。
正如他所指出,這一方案也可能導致在遭遇中間人攻擊時,共享金鑰的視覺化圖形出現完全相同的情況——前提是該攻擊由被控制的伺服器發起。顯然,伺服器一直都在 Telegram 的掌控之下,因此這一理論上的威脅從未有機會成為現實。
發現這一潛在弱點的開發者獲得了 $100,000 的獎勵。我們已經聯絡他,詢問他希望以何種方式領取獎金。
任何人只要找到可行的方法攻破 MTProto 的安全性,都能獲得類似的獎勵(此外,破解 Telegram 通訊內容還有一份高達 $200,000 的懸賞)。凡是傳送到 [email protected]、並最終促成程式碼或配置更改的提交,都有資格獲得賞金,金額從 $500 到 $100,000 甚至更多不等,具體取決於問題的嚴重程度。
這件事說明了保持協議規範與原始碼開放的重要性——如此一來,全球成千上萬的聰明頭腦都能幫我們發現潛在漏洞、改進協議。
讓我們繼續尋找每一處薄弱點。齊心協力,我們能讓 Telegram 堅不可摧。
2013 年 12 月 21 日
Telegram 團隊