!whmdEgcaXKdEezpiDw:matrix.org

Matrix.fi

34 Members
Keskustelua Matrix-protokollasta (matrix.org) ja siihen liittyvistä sovelluksista suomeksi.11 Servers

Load older messages


SenderMessageTime
29 Sep 2019
@tulir:maunium.nettulir
In reply to @homebeach:matrix.org
Tuleeko muuten 1:1 chatit toimimaan sillattujen käyttäjien kanssa, jos noi vetää sen salauksen päälle?
ei
14:31:17
@vurpo:hacklab.fivurpoMutta E2E:n käyttäminen ilman out-of-band -vertailua suojaa kuitenkin kaikilta passiivisilta hyökkäyksiltä (salakuuntelija ei voi lukea viestejä vaikka verifiointia ei ole tehty)14:31:24
@vurpo:hacklab.fivurpoHelpoin tapa tehdä botti on niin että se vain lähettää kaikki viestit kaikille laitteille huoneessa, eli jos jonkun palvelimen ylläpitäjä suorittaa aktiivista hyökkäystä niin sekin kuulee botin lähettämät viestit, mutta passiiviselta salakuuntelulta se on kuitenkin suojassa14:42:41
@vurpo:hacklab.fivurpoSe on varmaan yleisin tapaus, kun kyse ei ole siitä että botti kertoo erittäin salaista tietoa, vaan siitä, että joku haluaa käyttää bottia huoneessa joka on E2E14:44:19
@vurpo:hacklab.fivurpo(ainoa puuttuva pala olisi että UI antaa helposti valita milloin botti saa ja milloin se ei saa minun lähettämiä viestejä)14:45:26
@vurpo:hacklab.fivurpo* (ainoa puuttuva pala olisi että clientin UI antaa helposti valita milloin botti saa ja milloin se ei saa minun lähettämiä viestejä)14:45:43
@flux:matrix.orgfluxjoo, tuo olisi hyvä. käytännössä pitäisi olla esim. joku regexp joka määrää mitä viestejä voidaan lähettää kanavan ei-luotetulle botille; tyypllinen botin käyttömalli on sanoa joku komento tai botin nimi viestissä. tämän voisi konffata kanavalle vaikka admin tai kukin asiakas itse.14:46:57
@vurpo:hacklab.fivurpoYleinen UI-ongelma E2E:n kanssa on että sitä voi käyttää eri tavoilla riippuen mitä siltä odottaa, mutta pitkien juttujen selittäminen on hankalaa ja monimutkaista eikä käyttäjää kiinnosta14:52:44
@flux:matrix.orgfluxtuon patternin defaultarvon voisi määrittää automaattisesti nolla lisättävillä integraatioilla. tietysti kukapa sen sitten varmistaa että serverille ei ole ujutettu jotain hienoa integraatiota joka syö kaiken liikenteen.14:54:14
@vurpo:hacklab.fivurpo

Jos vain painaa "send anyway" eikä verifioi mitään avaimia niin on kuitenkin suojattu kaikilta passiivisilta salakuunteluhyökkäyksiltä, mutta jos joku palvelimen ylläpitäjä välissä hyökkää aktiivisesti esim. lisäämällä feikkilaitteita sinne jotka vastaanottaa viestejä, niin siitä suojautuu vain vertailemalla avaimia out-of-band

14:54:29
@flux:matrix.orgfluxja toisaalta potentiaalisesti epämiellyttävä ux jos jokainen sellainen bottiviesti pitäisi prefixata botin nimellää14:54:36
@vurpo:hacklab.fivurpo
In reply to@vurpo:hacklab.fi

Jos vain painaa "send anyway" eikä verifioi mitään avaimia niin on kuitenkin suojattu kaikilta passiivisilta salakuunteluhyökkäyksiltä, mutta jos joku palvelimen ylläpitäjä välissä hyökkää aktiivisesti esim. lisäämällä feikkilaitteita sinne jotka vastaanottaa viestejä, niin siitä suojautuu vain vertailemalla avaimia out-of-band

Esimerkiksi WhatsAppin UI olettaa automaattisesti että käyttäjä haluaa käyttää sitä ensimmäisellä tavalla, ja siitähän nousi uutishaloo viime vuonna mutta se toimii kuitenkin täysin suunnitellusti
14:57:46
@tulir:maunium.nettulir
In reply to @flux:matrix.org
ja toisaalta potentiaalisesti epämiellyttävä ux jos jokainen sellainen bottiviesti pitäisi prefixata botin nimellää
ei botin nimellä tietenkään vaan botin mainostamalla komennolla
15:10:52
@tulir:maunium.nettulir bottien devit laittaa etukäteen botin profiiliin mitä komentoja ne tukee ja sit clientit encryptaa ainoastaan asianmukaset viestit niille 15:15:36
@flux:matrix.orgfluxtavallaan ihan just kuten sen pitäisi toimia, tosin bottiprefixillä ainakin olisi selvä mille botille se viesti menee ;)15:32:28
@flux:matrix.orgfluxmutta näemmä tuo proposal nähdäkseni kattaa senkin, jos asiakakat tietävät käytetyn määrämuotoisen protokollan ja tarkalleen ketkä ovat botteja15:35:46
@flux:matrix.orgflux

sellainen viritelmä voisi olla jännittävä, että voisi olla widgettejä/hyperlinkkejä jotka kulkevat matrixin kautta. esimerkiksi äänestysbotti voisi tarjota optiot tuollaisina nappuloina, ja silti

  • pitää äänet anonyyminä muille
  • tunnisata klikkaajan matrix-identiteetti luotettavasti
  • ei ole tarvetta muodsostaa dm-yhteyttä bottiin
15:38:08
@flux:matrix.orgfluxkai tulir tuolta kaivaa sillekin proposalit kohta ;)15:38:24
@tulir:maunium.nettulirhttps://github.com/matrix-org/matrix-doc/pull/2192?15:41:41
@flux:matrix.orgfluxnice, mutta ei taida ihan olla noita ylläolevia täyttävä. kelailin tosin vain läpi. en välitä että on erityinen poll-rajapinta, tosin onhan tietysti korkeammankin tason abstraktioista etuja, se vain kuormittaa clientin tekijää enemmän15:55:20
@tulir:maunium.nettulirsiis inline widgetithän tekis noi kaikki16:08:18
@homebeach:matrix.orghomebeachNiin tolla inline widgetillä sais sitten myös sillattua Telegramin pollit ja pelit ym?20:00:45
30 Sep 2019
@telegram_318591634:maunium.netDeleted account 318591634 changed their display name from homebeach to Tadzi.15:16:52
3 Oct 2019
@jaywink:basshero.org@jaywink:basshero.org changed their profile picture.07:35:15
@cos:hacklab.ficosSynapse 1.4 pihalla13:19:29
@maakuth:koti.vuorio.org@maakuth:koti.vuorio.orgolikos se niin, että konffin puukotusta luvassa14:02:52
@tulir:maunium.nettulirei varmaan14:03:09
@flux:matrix.orgfluxtarttis päivitellä postgressi niin pääsisi taas päivitysjunaan :)14:03:32
@tulir:maunium.nettulirpaitsi jos käyttää jotain turhia ominaisuuksia kuten matrix.org:n identity serveriä14:03:54
@flux:matrix.orgfluxmuistaakseni synapse ei osannut tehdä debianissa 3-way-mergeä konfigille, vai onko se jo korjatttu?14:04:34

Show newer messages


Back to Room ListRoom Version: