Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko108
  • Hity
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
Zaloguj się

Popularne tagi

  • #ciekawostki
  • #informacje
  • #technologia
  • #polska
  • #swiat
  • #motoryzacja
  • #podroze
  • #heheszki
  • #sport

Wykop

  • Ranking
  • Osiągnięcia
  • FAQ
  • O nas
  • Kontakt
  • Reklama
  • Regulamin
secretapp_pl

secretapp_pl

Dołączył przedwczoraj
  • Obserwuj
  • Akcje 62
  • Znaleziska 62
  • Mikroblog 0
  • Obserwujący 0
  • Obserwowane 4

26

Stworzyłem SECRET prywatny komunikator bez numeru telefonu i imienia

Stworzyłem SECRET prywatny komunikator bez numeru telefonu i imienia

Po wielu miesiącach pracy uruchomiłem publicznie SECRET prywatny komunikator na Androida. Zamiast numeru telefonu użytkownik otrzymuje własny SECRET ID. Aplikacja obsługuje szyfrowane wiadomości, zdjęcia i wiadomości głosowe. Publiczna wersja Preview jest już dostępna na secretapp.pl.

secretapp_pl
z
secretapp.pl
dodany: przedwczoraj, 16:09:33
  • 123
  • #
    technologia
  • #
    android
  • #
    prywatnosc
  • #
    anonimowosc
  • #
    bezpieczenstwo
  • #
    cyberbezpieczenstwo
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 16:16:32 via Wykop
  • -2
Cześć. To mój własny projekt, nad którym pracuję od dłuższego czasu. SECRET powstał dlatego, że chciałem komunikatora, w którym do kontaktu nie trzeba podawać numeru telefonu ani prawdziwego imienia.

Projekt jest polski, backend i aplikację rozwijam sam. Jeśli ktoś ma pytania techniczne dotyczące działania, prywatności albo architektury, chętnie odpowiem tutaj.
  • 27
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

secretapp_pl
secretapp_pl
Autor
przedwczoraj, 16:21:40 via Wykop
  • -4
@noHuman: Kod źródłowy nie jest publiczny — SECRET jest projektem zamkniętym, nie open source. Publicznie udostępniam aplikację, ale nie repozytorium. Jeśli masz konkretne pytania dotyczące architektury, szyfrowania albo bezpieczeństwa, chętnie odpowiem.
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 16:24:26 via Wykop
  • -3
@pepedros: Największa różnica jest w architekturze i podejściu do produktu. Oba komunikatory nie wymagają numeru telefonu, ale Session jest projektem open source opartym na zdecentralizowanej sieci węzłów. SECRET jest projektem zamkniętym i korzysta z własnej infrastruktury serwerowej, przy czym treść rozmów jest szyfrowana end-to-end.

W SECRET użytkownik dostaje własny SECRET ID, nie podaje numeru telefonu ani prawdziwego imienia. Wiadomości dla użytkownika offline mogą być tymczasowo przechowywane na serwerze jako zaszyfrowane
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 16:26:00 via Wykop
  • -3
@TomTom7770: Robię to etapami i bardzo pilnuję kosztów 🙂 Na tym etapie nie potrzeba jeszcze infrastruktury za miliony — najwięcej jest po prostu własnej pracy i czasu. Jeśli projekt urośnie, infrastruktura będzie skalowana razem z liczbą użytkowników.
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 16:36:05 via Wykop
  • -10
@klapektarasa: Zamknięty kod nie oznacza automatycznie braku bezpieczeństwa czy prywatności. Oznacza natomiast, że kodu nie może niezależnie przejrzeć każdy użytkownik — i to jest realna różnica względem open source.

Open source ułatwia audyt, ale samo w sobie nie gwarantuje bezpieczeństwa. O bezpieczeństwie decydują też m.in. zastosowana kryptografia, zarządzanie kluczami, architektura, sposób przechowywania danych, implementacja i niezależne audyty.

SECRET jest świadomie projektem proprietary. Docelowo chcę potwierdzać jego bezpieczeństwo audytami i dokumentacją
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 16:46:42 via Wykop
  • -5
@noHuman: Nie — wymieniłem różnice i kompromisy, nie same wady.

Session ma przewagę tam, gdzie komuś zależy przede wszystkim na decentralizacji i otwartym kodzie. SECRET świadomie idzie inną drogą: własna infrastruktura, pełna kontrola nad backendem, protokołem, dopuszczonymi wersjami aplikacji i sposobem dostarczania wiadomości.

Dzięki temu mogę np. szybko wycofać wadliwą wersję klienta, kontrolować kompatybilność całej sieci, rozwijać własne mechanizmy aktywacji i bezpieczeństwa oraz utrzymywać prostszy model działania dla użytkownika.

Ceną
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 16:49:22 via Wykop
  • -1
@TomTom7770: To akurat rozsądne pytanie. Ryzyko przejęcia strony albo podszycia się pod domenę dotyczy praktycznie każdej usługi internetowej.

Oficjalna strona SECRET to https://secretapp.pl i obecna wersja Preview jest darmowa. SECRET nie prosi o kryptowaluty, portfele, seed phrase ani żadne „wpłaty aktywacyjne”.

Gdyby kiedykolwiek pojawiła się strona podszywająca się pod SECRET i prosząca o krypto albo dane portfela, należałoby traktować to jako próbę oszustwa.

Zaufanie trzeba budować technicznie i transparentnie, dlatego
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 16:53:40 via Wykop
  • -5
@klapektarasa: To uczciwa uwaga. Przy zamkniętym kodzie użytkownik faktycznie musi bardziej zaufać autorowi niż w projekcie open source — tego nie zamierzam udawać, że nie ma.

Powód zamknięcia kodu jest przede wszystkim produktowy i biznesowy: SECRET jest projektem proprietary i nie chcę ułatwiać kopiowania całej implementacji, logiki klienta i rozwiązań, nad którymi pracuję. Bezpieczeństwo nie ma jednak polegać na tym, że kod jest tajny.

Klucze prywatne są tworzone i przechowywane na urządzeniu,
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 17:00:42 via Wykop
  • -4
@noHuman: Session robi wiele rzeczy bardzo dobrze i nie będę na siłę wymyślał mu wad. Jest jednak kilka praktycznych różnic, nie tylko „założeń”.

Przykład: w Session Account ID jest trwałą kryptograficzną tożsamością — można go odzyskać na nowym urządzeniu za pomocą recovery password. W obecnym modelu SECRET identyfikator jest związany z instalacją/aktywacją urządzenia. Po czystej instalacji i nowej aktywacji powstaje nowy SECRET ID, więc nie budujemy jednej odzyskiwalnej tożsamości użytkownika na kolejne
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 17:15:01 via Wykop
  • -4
@noHuman: I właśnie dla mnie to jest jedna z zalet tego modelu. W SECRET po nowej instalacji nie musisz ciągnąć za sobą tej samej trwałej tożsamości — możesz dostać nowe SECRET ID i zacząć od nowa.

To utrudnia długoterminowe łączenie kolejnych instalacji z jednym stałym identyfikatorem i daje użytkownikowi większą pseudonimowość. Oczywiście ceną za to jest wygoda — stare kontakty nie poznają automatycznie nowego ID i trzeba je przekazać ponownie.
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 17:18:42 via Wykop
  • -1
@Fixeron: Trochę bardziej współczesne Gadu-Gadu 😄 Tylko bez numeru telefonu, bez imienia, z własnym SECRET ID i szyfrowaniem end-to-end.
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 17:24:59 via Wykop
  • -4
@outdust: Tak, korzystam z ChatGPT do układania części odpowiedzi. Jestem dyslektykiem i bez tego potrafię narobić błędów w co drugim zdaniu, więc wolę sobie tekst sprawdzić i uporządkować. Projekt, kod, serwer i decyzje są moje, AI pomaga mi głównie ubrać to w czytelne zdania.
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 17:56:10 via Wykop
  • 0
@blashot: SECRET ID nie jest Androidowym Device ID ani żadnym sprzętowym identyfikatorem telefonu dostępnym dla innych aplikacji. To identyfikator tworzony wewnątrz SECRET i używany wyłącznie w tej sieci.

Nie podajesz numeru telefonu ani imienia, a po czystej instalacji i nowej aktywacji możesz dostać nowe SECRET ID. Nie ciągniesz więc za sobą jednego stałego identyfikatora urządzenia.

I nie, nie każdy komunikator działa bez numeru telefonu. WhatsApp czy Signal nadal opierają rejestrację
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 18:56:16 via Wykop
  • -1
@blashot: Tu akurat trochę mieszamy dwie rzeczy. W bazie oczywiście możesz mieć wewnętrzny UUID i numer telefonu jako zwykłe pole, ale z punktu widzenia użytkownika i działania usługi numer bardzo często pełni rolę głównego identyfikatora konta, rejestracji albo odnajdywania kontaktów.

SECRET ID nie jest cookie ani tokenem sesyjnym. To identyfikator, którym użytkownik posługuje się do kontaktu z drugą osobą. Firebase też tego za mnie nie rozwiązuje, bo FCM służy głównie
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 19:03:24 via Wykop
  • -2
@jonasz787: Dzięki za konkretną opinię. Serio. Nie zakładam, że każdy będzie uważał SECRET za dobry pomysł i nie mam problemu z krytyką.

Zamknięty kod jest świadomą decyzją. Rozumiem argument za open source, szczególnie przy komunikatorze, ale SECRET ma być produktem proprietary. W przyszłości chcę nadrabiać to audytami, dokumentacją techniczną i konkretnymi informacjami o bezpieczeństwie.

Strona też pewnie nie jest idealna, to pierwsza publiczna wersja i będzie
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 19:11:44 via Wykop
  • -2
@KingaM: Tak, obecna wersja Preview jest scentralizowana i na dziś to jest realny kompromis projektu. Nie będę udawał, że pojedynczy operator i pojedyncza infrastruktura nie tworzą tzw. bus factoru.

Klucze prywatne użytkowników nie siedzą u mnie na serwerze i nie mam jednego "klucza do wszystkiego". Są tworzone po stronie urządzenia. Ale infrastruktura, domeny, wdrożenia i administracja siecią są obecnie po mojej stronie, więc gdybym jutro faktycznie wpadł pod autobus, byłby
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 19:17:39 via Wykop
  • -1
@osoba_publiczna: Tak, AI mi pomaga i wcale tego nie ukrywam. Ale pomysł na SECRET, założenia, decyzje, testy, serwer, wdrożenie i cały kierunek projektu są moje. To ja decyduję co ma działać, co zmieniam, co odrzucam i biorę odpowiedzialność za efekt.

AI jest dla mnie narzędziem, tak samo jak IDE, debugger, dokumentacja czy gotowe biblioteki. Samo niczego nie wypuściło na produkcję, nie skonfigurowało serwera i nie siedzi z dwoma telefonami testując
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 19:25:33 via Wykop
  • -1
@werfogd: Nie. Security by obscurity byłoby wtedy, gdybym twierdził, że SECRET jest bezpieczny tylko dlatego, że kod jest tajny. Tego nie twierdzę.

Kod jest zamknięty z powodów produktowych i ochrony własnej implementacji. Bezpieczeństwo ma się opierać na kryptografii, zarządzaniu kluczami, architekturze, testach i docelowo niezależnych audytach.

Zresztą komunikatory mają różne modele. Signal jest open source, WhatsApp i iMessage są w dużej mierze proprietary, a Telegram ma otwarte aplikacje klienckie, ale
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 19:46:26 via Wykop
  • 0
@Zylet: Na dziś nie. SECRET działa tylko jako aplikacja na Androida. Najpierw chcę dopracować wersję mobilną, a dopiero później myśleć o web/desktop.

Wersja przez przeglądarkę jest możliwa, ale nie chcę jej robić na szybko, jeśli miałaby pogorszyć sposób przechowywania kluczy albo E2EE.
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 20:02:48 via Wykop
  • -1
@kwas_rybonukleinowy: Dzięki, to są akurat konkretne uwagi i część z nich uważam za słuszne.

Tylko jedna rzecz na początek. Nie stoję za tym projektem anonimowo. Na stronie jest kontakt do mnie i informacja o wydawcy, a dane wydawcy są też powiązane z aplikacją. Gdybyś dokładniej przeczytał stronę i politykę prywatności, sporo z rzeczy, o które pytasz, jest tam już opisanych.

APK faktycznie pobiera się obecnie bezpośrednio z secretapp.pl. To świadoma decyzja na
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 20:19:10 via Wykop
  • -1
@werfogd: Rozumiem sarkazm :) I akurat zgadzam się, że przy komunikatorze opartym na prywatności same deklaracje nie wystarczą. SECRET jest dopiero na początku i audytu zewnętrznego jeszcze nie ma. Wolę powiedzieć to wprost, niż udawać, że jest inaczej. Z czasem chcę publikować więcej konkretów technicznych i poddać projekt niezależnej weryfikacji.
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 20:26:07 via Wykop
  • 0
@bukimi: No dobra, to porównajmy 😄

Stare GG faktycznie miało jedną rzecz podobną do SECRET: dostawałeś numer GG i podawałeś go komuś, żeby mógł Cię dodać. I na tym podobieństwo w zasadzie się kończy.

GG było scentralizowanym komunikatorem z numerem konta i hasłem. Powstało w czasach, kiedy szyfrowanie end-to-end nie było standardem
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 20:55:40 via Wykop
  • -1
@werfogd: Bo nie chcę robić kopii tego, co już istnieje. To, że są dobre projekty open source, nie znaczy, że każdy kolejny komunikator musi być ich forkiem albo działać według identycznego modelu.

SECRET ma własne założenia, własną infrastrukturę i własny kierunek rozwoju. Część rzeczy konkurencja robi dziś lepiej, część ja chcę rozwiązać inaczej. Dopóki projekt się rozwija, nie widzę powodu, żeby go porzucać tylko dlatego, że obok istnieje Signal, Session
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 20:58:50 via Wykop
  • -2
@werfogd: Jasne, komunikatorów jest masa i nie twierdzę, że wynalazłem samą ideę komunikatora od nowa :)

Dla mnie sens SECRET jest w połączeniu kilku rzeczy w jednym prostym produkcie: nie podajesz numeru telefonu ani prawdziwego imienia, dostajesz własny SECRET ID, wiadomości są szyfrowane end-to-end, lokalne dane też są szyfrowane, treść rozmów nie pojawia się w powiadomieniach, a po nowej instalacji możesz zacząć z nową tożsamością zamiast ciągnąć jedną przez lata.

Do tego
secretapp_pl
secretapp_pl
Autor
przedwczoraj, 21:04:02 via Wykop
  • 0
@bialy100k: Dzięki, akurat to jest cenna uwaga. Logo nie było wzorowane na UPS, ale jak zestawiłeś je obok siebie, to faktycznie widać podobieństwo przez tarczę i czarno-złotą kolorystykę.

SECRET jest jeszcze młody, więc zanim będę finalizował znak i jego rejestrację, dokładnie to sprawdzę. Jeśli będzie trzeba, zmienię kształt albo układ tak, żeby marka była bardziej charakterystyczna i nie kojarzyła się z inną firmą. Lepiej poprawić to teraz niż za rok
secretapp_pl
secretapp_pl
Autor
22 godz. i 32 min temu via Wykop
  • 0
@werfogd: Na dziś Preview ma po prostu jedną tożsamość na instalację i nie ma jeszcze przełączania między kilkoma.

Ale sam pomysł z przyciskiem „utwórz nową tożsamość” jest sensowny. Da się to zrobić bez reinstalacji, tylko reset musi poprawnie usunąć stare klucze, kontakty i lokalne dane, żeby nie zostało pół starej tożsamości.

Przełączanie kilku tożsamości to już większa funkcja. Na razie wolę najpierw domknąć podstawy i bezpieczeństwo, zamiast dokładać wszystko naraz.
secretapp_pl
secretapp_pl
Autor
22 godz. i 30 min temu via Wykop
  • 0
@Zylet: Rozumiem te obawy. Dzisiaj chcę wrzucić pierwsze rzeczy na GitHuba właśnie po to, żeby projekt był bardziej weryfikowalny z zewnątrz.

Całej aplikacji nie otwieram, ale część techniczna będzie publiczna, m.in. dokumentacja architektury i bezpieczeństwa, a z czasem również wybrane elementy jako open source. Chcę, żeby zaufanie nie opierało się tylko na moim słowie.
secretapp_pl
secretapp_pl
Autor
22 godz. i 29 min temu via Wykop
  • -9
@jan_sah: Całej aplikacji nie otwieram, ale część techniczna będzie publiczna, m.in. dokumentacja architektury i bezpieczeństwa, a z czasem również wybrane elementy jako open source. Chcę, żeby zaufanie nie opierało się tylko na moim słowie.
secretapp_pl
secretapp_pl
Autor
22 godz. i 23 min temu via Wykop
  • -4
@sebastian-podjadlo: Dzisiaj chcę wrzucić na GitHuba pierwszą publiczną dokumentację techniczną SECRET: jak działa E2EE, przechowywanie danych, klucze, serwer, metadane i model zagrożeń. Całego klienta na razie nie otwieram, ale wybrane elementy chcę też udostępniać jako open source. Docelowo chcę również niezależnego audytu.
secretapp_pl
secretapp_pl
Autor
22 godz. i 21 min temu via Wykop
  • 0
@mbn-pl: No właśnie, i tu jest największa różnica 😄 Signal ma za sobą ogromne zaplecze, zespół i budżet, a ja na razie finansuję SECRET z własnej wypłaty.

Dlatego nie próbuję ich przebić reklamą. Chcę najpierw zrobić coś, co faktycznie działa dobrze i ma kilka własnych zalet, a potem liczyć na to, że ludzie zaczną polecać to dalej.

Jak zbierze się pierwsze kilka tysięcy realnych użytkowników, wtedy będzie już łatwiej ruszyć
secretapp_pl
secretapp_pl
Autor
20 godz. i 54 min temu via Wykop
  • 0
Dla wszystkich, którzy pytali o bezpieczeństwo SECRET, szyfrowanie, przechowywanie danych, FCM, podpis APK, metadane itd. przygotowałem publiczne repozytorium techniczne:

https://github.com/secretapp-pl/secret-security

Są tam m.in. informacje o użytej kryptografii, ochronie danych lokalnych, retencji na serwerze, metadanych, modelu zagrożeń, ograniczeniach, SHA-256 oficjalnego APK, fingerprintach certyfikatu podpisującego, sposobie weryfikacji APK oraz publiczne test vectors. Jest też FAQ zbierające większość pytań, które pojawiły się tutaj.

Kod
  • 3
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

secretapp_pl
secretapp_pl
Autor
20 godz. i 53 min temu via Wykop
  • 0
@noHuman: Dodałem publiczną dokumentację techniczną SECRET tutaj:
https://github.com/secretapp-pl/secret-security
Jest tam FAQ, model zagrożeń, informacje o metadanych, retencji, podpisie i weryfikacji APK.
secretapp_pl
secretapp_pl
Autor
20 godz. i 53 min temu via Wykop
  • -1
@KingaM: Dodałem publiczną dokumentację techniczną SECRET tutaj:
https://github.com/secretapp-pl/secret-security
Jest tam FAQ, model zagrożeń, informacje o metadanych, retencji, podpisie i weryfikacji APK.
secretapp_pl
secretapp_pl
Autor
20 godz. i 52 min temu via Wykop
  • -1
@kwas_rybonukleinowy: Dodałem publiczną dokumentację techniczną SECRET tutaj:
https://github.com/secretapp-pl/secret-security
Jest tam FAQ, model zagrożeń, informacje o metadanych, retencji, podpisie i weryfikacji APK.
secretapp_pl
secretapp_pl
Autor
20 godz. i 52 min temu via Wykop
  • -3
@sebastian-podjadlo: Dodałem publiczną dokumentację techniczną SECRET tutaj:
https://github.com/secretapp-pl/secret-security
Jest tam FAQ, model zagrożeń, informacje o metadanych, retencji, podpisie i weryfikacji APK.
secretapp_pl
secretapp_pl
Autor
20 godz. i 52 min temu via Wykop
  • 0
@mbn-pl: Dodałem publiczną dokumentację techniczną SECRET tutaj:
https://github.com/secretapp-pl/secret-security
Jest tam FAQ, model zagrożeń, informacje o metadanych, retencji, podpisie i weryfikacji APK.
secretapp_pl
secretapp_pl
Autor
20 godz. i 8 min temu via Wykop
  • 0
@TomTom7770: Okazuje się że tak, od wczoraj dokładnie 20
secretapp_pl
secretapp_pl
Autor
20 godz. i 3 min temu via Wykop
  • -1
@darek-nowak4: Jest Tox, Signal, SimpleX, Session i jeszcze sporo innych. To chyba nie oznacza, że nie można zrobić własnego komunikatora z innymi założeniami :) Tym samym po co robić nowe auta, przecież są już :)))
secretapp_pl
secretapp_pl
Autor
19 godz. i 50 min temu via Wykop
  • 0
@Cebulakx: To są trafne uwagi. W obecnym Public Preview nie ma jeszcze niezależnej od serwera wzajemnej weryfikacji kluczy np. przez QR/fingerprint ani Double Ratchet.

E2EE już działa i obecny zestaw mechanizmów kryptograficznych opiera się na współczesnych, sprawdzonych standardach, ale nie będę twierdził, że system jest „nie do złamania” albo że osiągnął już poziom dojrzałości Signala.

Takie rzeczy wymagają czasu, wielu testów i ostrożnego wdrażania. Projekt rozwijam praktycznie sam, bez zespołu programistów, więc
secretapp_pl
secretapp_pl
Autor
19 godz. i 34 min temu via Wykop
  • -1
@17loginbylzajety: Masz trochę racji :) Na tym etapie nie będę pisał, że SECRET jest lepszy od Signala, SimpleX czy Session, bo byłoby to na wyrost. Jak dojdę do poziomu, na którym będę miał konkretne argumenty, testy i funkcje, które faktycznie dają przewagę, wtedy będę mógł tak napisać. Na razie wolę po prostu rozwijać projekt i pokazywać kolejne rzeczy w praktyce.
secretapp_pl
secretapp_pl
Autor
19 godz. i 27 min temu via Wykop
  • 0
@roman-jarzyna: Zgadza się. Sama dokumentacja nie jest dowodem na poprawność implementacji i dlatego nie przedstawiam tego repo jako audytu bezpieczeństwa. Można używać dobrych algorytmów i popełnić błąd w zarządzaniu kluczami, nonce, protokole czy logice aplikacji. Kod SECRET pozostaje zamknięty, więc publicznego source review na tym etapie nie będzie. Docelowo chcę natomiast zrobić niezależny audyt implementacji, gdzie audytor dostanie dostęp do kodu. Wyniki takiego audytu, również znalezione problemy i poprawki, chciałbym
secretapp_pl
secretapp_pl
Autor
19 godz. i 10 min temu via Wykop
  • 0
@Cebulakx: Najpierw Double Ratchet, potem szarlotka :) aaaa i kawa :)
secretapp_pl
secretapp_pl
Autor
19 godz. i 8 min temu via Wykop
  • 0
@heniekzespychowa: Każdy robi co uważa za słuszne :)
secretapp_pl
secretapp_pl
Autor
19 godz. i 1 min temu via Wykop
  • -2
@roman-jarzyna: Bo Signal to dobry komunikator i nie zamierzam udawać, że na dziś SECRET jest od niego lepszy. Tylko porównujesz projekt rozwijany przeze mnie praktycznie samemu i finansowany z własnej wypłaty z organizacją, która działa od lat i wydaje dziesiątki milionów dolarów rocznie.

Dla skali: Signal Technology Foundation w 2024 r. miała ok. 29,4 mln USD przychodów i 38 mln USD wydatków. Projekt startował też z 50 mln USD finansowania od
secretapp_pl
secretapp_pl
Autor
18 godz. i 51 min temu via Wykop
  • 0
@werfogd: Wiem o co Ci chodzi ;) Nie, żadnego rm -rf /$userdatapath. To Android, nie skrypt administracyjny odpalany jako root.

Jeśli dodam reset tożsamości, będzie to kontrolowane usunięcie konkretnych danych należących do aplikacji i odpowiednich aliasów z Android Keystore, a potem wygenerowanie nowej tożsamości. Bez wykonywania poleceń shella i bez operowania na ścieżkach składanych z danych użytkownika.

Sama funkcja nie jest jeszcze wdrożona, więc nie będę udawał, że
secretapp_pl
secretapp_pl
Autor
17 godz. i 46 min temu via Wykop
  • -3
@Kaviar: Masz swoją stronę/projekt? Podeślij, chętnie zobaczę jak Ty to rozwiązałeś. Strona była robiona przeze mnie z pomocą AI, bo cały projekt ogarniam praktycznie sam. Jeśli masz konkretną uwagę co na niej wygląda źle albo co warto uprościć, to chętnie poprawię :)
secretapp_pl
secretapp_pl
Autor
17 godz. i 7 min temu via Wykop
  • -2
Czas zabrać się do pracy, wszelkie zmiany będę na stronie opisywane, za dużo czasu mi to zajmuje a muszę to pogodzić z pracą, reklamą i apką. Chętnych zapraszam do testowania, może komuś przypadnie do gustu. Pozdrawiam
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

secretapp_pl
secretapp_pl
Autor
14 godz. i 21 min temu via Wykop
  • -4
@1999: Przecież to fakt, bezpieczeństwo przez utajnienie (security through obscurity) to mit. Takie raki jak Messenger, WhatsApp czy Discord mają zamknięty kod i nikt nie wie, co tam naprawdę siedzi pod maską i jakie backdoory mają powszywane dla trzyliterowych agencji. Jak coś nie ma otwartego kodu jak Signal, to o żadnym zaufaniu nie ma mowy.
secretapp_pl
secretapp_pl
Autor
14 godz. i 20 min temu via Wykop
  • -1
@nobodynobody: Lepsze 2 niż 0 :)
secretapp_pl
secretapp_pl
Autor
14 godz. i 18 min temu via Wykop
  • -3
@sgxy: Mylisz porażkę ideologiczną z biznesową. Z punktu widzenia wolnego oprogramowania - tak, to rak. Ale z punktu widzenia biznesu, zamknięty kod to standard. Chroni przed inżynierią wsteczną, ułatwia monetyzację i pozwala utrzymać centralną kontrolę nad infrastrukturą. Apple (iMessage), Microsoft (Teams) czy Meta (WhatsApp) jakoś nie płaczą z powodu tej „porażki”, patrząc na swoje konta bankowe i liczbę aktywnych użytkowników.
secretapp_pl
secretapp_pl
Autor
13 godz. i 32 min temu via Wykop
  • -1
@Jasak: Rozumiem że zrobiło :))))) 1 min i gotowe :)))))))))))))))))))))))
secretapp_pl
secretapp_pl
Autor
13 godz. i 31 min temu via Wykop
  • -1
@Jasak: Może się podzielisz :)
secretapp_pl
secretapp_pl
Autor
12 godz. i 33 min temu via Wykop
  • 0
@1999: Zasadę Kerckhoffsa znam i się z nią zgadzam. Bezpieczeństwo SECRET nie ma opierać się na tym, że ktoś nie zna użytych algorytmów czy ogólnego modelu działania. Dlatego publicznie opisuję kryptografię, model zagrożeń, retencję, metadane, ograniczenia, podpis APK i test vectors.
Zamknięty kod to u mnie decyzja dotycząca własności projektu i modelu biznesowego, a nie mechanizm bezpieczeństwa.
Masz też rację, że sama dokumentacja nie dowodzi poprawności implementacji. Dlatego docelowo chcę
secretapp_pl
secretapp_pl
Autor
12 godz. i 2 min temu via Wykop
  • 0
@1999: I właśnie metadane są jednym z powodów, dla których SECRET powstał. Nie twierdzę, że można je całkowicie wyeliminować, bo serwer musi widzieć część informacji potrzebnych do zestawienia połączenia i dostarczenia wiadomości.
Różnica jest taka, że SECRET nie wymaga numeru telefonu, prawdziwego imienia ani dostępu do książki kontaktów. Nie buduję też profilu użytkownika na podstawie tych danych.
Serwer może natomiast widzieć np. adres IP podczas połączenia, czas połączenia, SECRET ID
secretapp_pl
secretapp_pl
Autor
11 godz. i 37 min temu via Wykop
  • 0
@1999: Na dziś w dużym uproszczeniu można tak powiedzieć, tylko SECRET ma trochę inne założenia. Nie wymaga numeru telefonu ani prawdziwego imienia, ma własne SECRET ID i od początku celuje w minimalizację zbieranych danych.
Z Signalem jeszcze nie ma sensu stawiać SECRET na równi. Signal ma za sobą lata rozwoju, Double Ratchet, audyty i duży zespół, a SECRET nadal jest Public Preview i rozwijam go praktycznie sam.
Jeśli masz ochotę,
secretapp_pl
secretapp_pl
Autor
10 godz. i 20 min temu via Wykop
  • 0
@TomekB1111: I właśnie dlatego sam zamknięty kod nie może być argumentem bezpieczeństwa. W projekcie nie ma być żadnego „master key” ani mechanizmu pozwalającego mi odszyfrowywać cudze wiadomości, ale przy closed source użytkownik nie jest w stanie sam tego zweryfikować.

Pełny audyt bezpieczeństwa to niestety nie jest koszt kilkuset złotych. W 2026 r. zwykły pentest aplikacji mobilnej to często około 2,5-12 tys. EUR, source code review kilka tysięcy EUR, a pełny
secretapp_pl
secretapp_pl
Autor
10 godz. i 4 min temu via Wykop
  • 0
@TomekB1111: Serwer jest mocno utwardzony i projektowany tak, żeby nawet jego kompromitacja nie dawała dostępu do treści rozmów E2EE.
secretapp_pl
secretapp_pl
Autor
8 godz. i 34 min temu via Wykop
  • 0
@Zylet: Bo nie chcę oddawać całego projektu do skopiowania i forkowania. SECRET ma być docelowo produktem komercyjnym, a nie projektem open source.
To nie znaczy, że bezpieczeństwo ma się opierać na tajności kodu. Dlatego publikuję dokumentację techniczną, model zagrożeń, kryptografię, ograniczenia, test vectors, podpisy wydań itd. Docelowo kod krytycznych elementów chcę też oddać do niezależnego audytu pod NDA.
Otwarcie całej aplikacji i backendu jest po prostu decyzją biznesową, której na
secretapp_pl
secretapp_pl
Autor
8 godz. i 20 min temu via Wykop
  • 0
@Zylet: APK jest publiczne, więc każdy może je analizować. Release jest obfuskowany przez R8, więc analiza nie jest tak wygodna jak source code. Kod źródłowy pozostaje proprietary i tego modelu na dziś nie zmieniam.
secretapp_pl
secretapp_pl
Autor
7 godz. i 38 min temu via Wykop
  • 0
@KingaM: Dobra, trafione 😄 Mam dysleksję, więc AI pomaga mi układać odpowiedzi, bo inaczej byłoby więcej błędów niż treści. Faktycznie czasem wychodzą za bardzo „pod linijkę”. Postaram się pisać krócej i bardziej po swojemu :) Sam pomysł, kierunek, testy i odpowiedzialność za SECRET są moje. A druga rzecz to taka że robię różne projekty na raz, apka, silnik secret, reklama, rozbudowa serwerów, testy bezpieczeństwa, próby włamania na własny serwer, i
secretapp_pl
secretapp_pl
Autor
7 godz. i 2 min temu via Wykop
  • 0
@Quassar: Screeny są w aplikacji zablokowane, ale interfejs wygląda właśnie tak. To grafika przygotowana na podstawie obecnej wersji v104. Rozmów głosowych w v104 jeszcze nie ma, są teraz testowane w osobnej wersji rozwojowej.
secretapp_pl - @Quassar: Screeny są w aplikacji zablokowane, ale interfejs wygląda wł...

źródło: Photo 1

Pobierz

Andrzej Szwedo

Wykop © 2005-2026

  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • Changelog
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Regulamin

Reklama

Kontakt

O nas

FAQ

Osiągnięcia

Ranking