¿Cómo sabemos que las aplicaciones ‘seguras’ como Confide en realidad no son lanzadas por el (a) gobierno? ¿Se puede verificar su encriptación de forma independiente?

Puede o no ser liberado por una entidad gubernamental. Es imposible determinar por algunas razones, entre las cuales se encuentra la falta de código fuente para revisar: la aplicación es de código cerrado.

El cifrado en sí puede verificarse como fuerte, pero, una vez más, sin poder auditar el código fuente, es imposible ver si hay una puerta trasera en el software que pueda vencer completamente el cifrado. Independientemente de cuán fuerte o débil sea el elemento de criptografía de la aplicación para los usuarios finales, si un tercero como la NSA tiene una forma de acceder y descifrar mensajes fácilmente, no importa.

También hay otro problema. Según Apple Insider, los mensajes de los usuarios se guardan durante una semana en los servidores de la compañía Confide. También almacenan metadatos de usuarios, como cuando un usuario inicia sesión, a quién envían mensajes, a cuántos mensajes han enviado, etc. Al parecer, también hay una “característica” de la aplicación que permite a los usuarios localizar a otros usuarios registrados por número de teléfono. Ver: la aplicación Confide utilizada por el personal de la Casa Blanca no es tan segura como se afirma, según el informe

Entonces, la lección aquí es que, a menos que los investigadores de seguridad puedan auditar el código fuente de una aplicación de mensajería segura, nadie puede decir con certeza qué tan segura es. Además, si no controla los servidores, no tiene idea de si / durante cuánto tiempo se guardan los mensajes y qué datos de uso se guardan sobre su cuenta.

Tobian, gracias por A2A-

Estoy totalmente de acuerdo con la respuesta de Richard Morgan.

Sin embargo, debemos agregar que:

  1. tanto Confide como Signal almacenan metadatos (a quién pertenece la cuenta, cuándo se conecta, con quién está hablando, cuándo y con qué frecuencia) y ponen esos datos a disposición de la policía a pedido;
  2. tanto Confide como Signal almacenan mensajes en sus servidores por un período de tiempo no revelado
  3. Confide es producido por una compañía privada sin vínculos oficiales con el gobierno, Signal es producido por OpenWhisperSystems, financiado anualmente por la Ley de Defensa Nacional de EE. UU., A través de la antigua Junta de Gobernadores de Radiodifusión, ahora directamente por la Ley de Autorización de Defensa Nacional.

Si revisó y creó el código usted mismo . No es fácil saber si se trata de binarios.

Me uní a muchos ejercicios de revisión de código fuente y de compilación de confianza para decir que esta es la única forma de verificarlo usted mismo.