Abo
  • IT-Karriere:

Chaos Computer Club: "Whistle.im ist 'Fuckup as a Service'"

Vom Chaos Computer Club Hannover wird der Messenger Whistle.im grundlegend kritisiert. Das ganze System sei "broken beyond Repair".

Artikel veröffentlicht am ,
Michael Bank und Daniel Wirtz von Whistle.im
Michael Bank und Daniel Wirtz von Whistle.im (Bild: Whistle.im)

Nexus vom Chaos Computer Club Hannover kritisiert das Projekt Whistle.im, das einen verschlüsselten Messenger anbieten will. Nach dem NSA-Skandal spielten "solche Projekte mit dem gesteigerten Problembewusstsein der Bevölkerung, ohne dass sie einen wirklichen Schutz liefern".

Stellenmarkt
  1. GELSENWASSER AG, Gelsenkirchen
  2. Dataport, verschiedene Standorte

Der Dienstanbieter betreibe einen Keyserver, auf dem die RSA-Keys aller Kommunikationsteilnehmer abgelegt seien. Wenn der Anbieter die Schlüssel an die Nutzer austeilt, könnten gefälschte Schlüssel ausgeliefert und somit die Kommunikation mitgelesen werden.

Ein weiterer Schwachpunkt: Die privaten Schlüssel der Kommunikationsteilnehmer lägen - wenn auch verschlüsselt - auf dem Server des Dienstanbieters. Wenn der Betreiber das Passwort erfährt, könne nachträglich die gesamte Kommunikation entschlüsselt werden.

Bei einem zentralen Dienst könne der Dienstanbieter auch herauszufinden, wer wann mit wem für wie lange kommuniziert. "Die kryptographischen Verfahren mögen als Javascript vorliegen. Nicht aber die Applikation. Das Wort 'Open Source' stiftet mehr Verwirrung als Klarheit. Was die Applikation an sich tut, bleibt verborgen", so der Chaos Computer Club.

Grundlegende Konzepte aktueller Verschlüsselungsverfahren seien nicht verstanden worden. Die Serverkommunikation sei nicht ausreichend gegen Man-in-the-Middle-Angriffe geschützt. "Ein Angreifer kann problemlos eine Session 'hijacken' und damit selbst Kommunikationspartner werden", so Nexus.

Zwei Studenten aus Köln und Bonn arbeiten an dem Messenger Whistle.im. In der aktuellen Betaversion bietet Whistle.im verschlüsselte Textnachrichten und ist im Browser und unter Android und bald auch unter Apples iOS lauffähig.

Das Team von Whistle.im erklärte Golem.de: "Wir bei Whistle.im fragen uns, warum dem CCC offenbar daran gelegen ist, den noch jungen deutschen Messenger, der sich erst seit wenigen Wochen in der Entwicklung beziehungsweise Beta-Phase befindet und darauf ausdrücklich hinweist, mit einem derart plakativen Artikel im Keim zu ersticken, anstatt durch konstruktive Kritik, die wir stets dankend annehmen, zur Verbesserung beizutragen."

Dennoch würden alle Hinweise aus dem Artikel ernstgenommen, um Whistle.im "noch sicherer zu machen". So werde die Möglichkeit zum Generieren eines frischen Schlüsselpaars sowie die Option zur manuellen Verwaltung des privaten Schlüssels bald angeboten werden.



Anzeige
Top-Angebote
  1. (u. a. Smartphones, TVs, Digitalkameras & Tablets reduziert)
  2. 139,99€ (Bestpreis - nach Abzug 20€-Coupon)
  3. 749,00€
  4. 199,00€

Baron Münchhausen. 04. Jan 2014

Aha. Also die Antwort gibt sich selbst den Kopfschuss. Weder dankbar, noch fähig Kritik...

KimDotMega 06. Sep 2013

Das geflame über den CCC der uns lediglich auf die Schwachstellen hinweist finde ich...

AntiSatan 23. Aug 2013

wo das petera recht hat - hat es recht :)

Nilos 22. Aug 2013

Der Source der Anwendung ja. Den Source des Servers offenzulegen bringt faktisch nichts...

Nilos 21. Aug 2013

Hier musste ich schon ein wenig lachen, da das bei den meisten Haustürschlössern der...


Folgen Sie uns
       


Oneplus 7T - Fazit

Das Oneplus 7T ist der Nachfolger des Oneplus 7 - und hat einige interessante Hardware-Upgrades bekommen. Im Test von Golem.de schneidet das Smartphone entsprechend gut ab.

Oneplus 7T - Fazit Video aufrufen
Atari Portfolio im Retrotest: Endlich können wir unterwegs arbeiten!
Atari Portfolio im Retrotest
Endlich können wir unterwegs arbeiten!

Ende der 1980er Jahre waren tragbare PCs nicht gerade handlich, der Portfolio von Atari war eine willkommene Ausnahme: Der erste Palmtop-Computer der Welt war klein, leicht und weitestgehend DOS-kompatibel - ideal für Geschäftsreisende aus dem Jahr 1989 und Nerds aus dem Jahr 2019.
Ein Test von Tobias Költzsch

  1. Retrokonsole Hauptverantwortlicher des Atari VCS schmeißt hin

Internetprovider: P(y)ures Chaos
Internetprovider
P(y)ures Chaos

95 Prozent der Kunden des Internetproviders Pyur bewerten die Leistung auf renommierten Bewertungsportalen mit der Schulnote 6. Ein Negativrekord in der Branche. Was steckt hinter der desaströsen Kunden(un)zufriedenheit bei der Marke von Tele Columbus? Ein Selbstversuch.
Ein Erfahrungsbericht von Tarik Ahmia

  1. Bundesnetzagentur Nur 13 Prozent bekommen im Festnetz die volle Datenrate

SSD-Kompendium: AHCI, M.2, NVMe, PCIe, Sata, U.2 - ein Überblick
SSD-Kompendium
AHCI, M.2, NVMe, PCIe, Sata, U.2 - ein Überblick

Heutige SSDs gibt es in allerhand Formfaktoren mit diversen Anbindungen und Protokollen, selbst der verwendete Speicher ist längst nicht mehr zwingend NAND-Flash. Wir erläutern die Unterschiede und Gemeinsamkeiten der Solid State Drives.
Von Marc Sauter

  1. PM1733 Samsungs PCIe-Gen4-SSD macht die 8 GByte/s voll
  2. PS5018-E18 Phisons PCIe-Gen4-SSD-Controller liefert 7 GByte/s
  3. Ultrastar SN640 Western Digital bringt SSD mit 31 TByte im E1.L-Ruler-Format

    •  /