Door Briolet: Waarom moet die backup altijd naar de servers van de app eigenaar? Waarom niet een optie om zelf een pad in te voeren die naar een eigen server wijst?
Als ik het verhaal zo lees is dit nu geen echte backup. De sleutel blijft op je toestel staan en met 64 tekens is hij wel erg lang om even over te schrijven. Dus als je telefoon weg is, ben je je backup ook kwijt. Maar volgens mij is het kwijtraken (of stuk gaan) van de telefoon de enige reden waarom je een backup wilt hebben.
Signal had vele jaren de databases onversleuteld (!) op de telefoon opgeslagen. De Signal Foundation redeneerde "als je toestel lek is heb je toch al een ander/groter probleem" , dit was best wel amateuristisch.
Nog een minpuntje:
Signal is eenvoudig af te luisteren door de VS inlichtingendiensten.
Hoe ?
Nou, via de Notificaties op Android, die lopen namelijk zodra je online bent via Google servers -unencrypted. Dit gaat over AL jouw Notificaties op Android (genoeg bronnen over te vinden als weer iemand te lui is en om "bewijs"gaat vragen- dit is oude koek en al jaren bekend) . Je moet niet voor niets bij elke app expliciet Toestemming geven om die App Notificaties te laten gebruiken.
Hoe zit dit specifiek met Signal?
Net zoals vroeger, een default=insecure instellling. Je hebt (verstopt in een submenu) namelijk 3 keuzes:
1) Niets melden bij inkomend bericht
2) Naam en content melden (inclusief afbeeldingen) op notificatie screen
3) Alleen de naam ("u heeft een bericht van X")
Uiteraard is alleen de 3de optie veilig voor uw privacy.
En het erge is, om uw privacy te waarborgen moeten al uw contacten die setting dus die instelling op hun toestel instellen.
Ondoenlijk.
Je hebt dus wel E2EE met Signal, dus encryptie , maar dat betreft alleen het TCP verkeer/signal protocol wat daarover gaat.
Je Signal app stuurt de chats+content van jouw contact (inkomend) gewoon unencrypted naar de Google Notification services...... en jouw contact stuurt jouw berichten weer naar hun Google Notification service ......
Dus... ze hoeven Signal niet te kraken, want ze konden bij Signal en alle andere apps al meekijken..........
Signal Foundation is te lui om die setting op "Name only" te zetten, zodat Google wel weet met wie jij wanneer communiceert, maar niet de inhoud van de gesprekken krijgt.
Daarbij kan Signal een voorbeeld nemen aan Session, of Matrix , of aan SimpleX , die een eigen Notification service implementeren.
Conclusie: SIGNAL == ONVEILIG , het is verder cleane code maar alles is marketing , elkaar napraten hoe secure deze app is. Het is dus secure tegen cybercriminelen , niet -westerse landen of een boze ex. Als dit jouw threatlevel is.
Gebruiker liever Matrix of SimpleX wil je niet dat Uncle Sam meekijkt .
Einde relaas