Настройка otr шифрование для windows

Содержание:

Основные направления наших работ по обеспечению информационной безопасности

Обеспечение юридической значимости электронного документооборота

Тесты на проникновение с целью устранения обнаруженных уязвимостей

Защита персональных данных

  • 152-ФЗ
  • 21 приказ ФСТЭК

Построение комплексной системы идентификации, аутентификации и авторизации (КСИАА)

Построение системы управления информационной безопасностью (ISO 27001)

Разработка политики информационной безопасности

Создание и ввод в эксплуатацию объектов информатизации (автоматизированных систем и выделенных помещений), обрабатывающих сведения, составляющие государственную тайну, в соответствии с требованиями законодательства РФ.

Приведение государственных информационных систем (ГИС), обрабатывающих информацию, не составляющую государственную тайну, в соответствие с требованиями законодательства РФ (17 приказ ФСТЭК)

Psi: Пошаговая инструкция.

1 шаг: Скачиваем программу в Консоле.

$ sudo apt-get autoremove winbind binfmt-support .

(Если у Вас другая операционная система, то, скачайте Psi с официального сайта)

Всё, мы установили наш мессенджер. В меню К-пуск -> Интернет должен появиться ярлык для запуска. После запуска оной программы в системном трее появиться серая звёздочка.

2 шаг. Русификация Psi.

Давайте посмотрим, какой мессенджер у нас установился — с поддержкой русского языка или нет? Вот, у нас на Рабочем столе появился Psi. Поверхностное окно «Account setup» закроем Cancel (Рис.1 — розовый аэрограф) , также закроем информационное окно «Useful Tips»(Рис.2). В ростере (Рис.3) нажмём General -> Change profile, в появившимся окне «Psi: Open Profie» (Рис.4) щёлкним в строке «Language» по слову English, после этого должна появится строчка Русский, которую мы установим и нажмём Open/ Открыть. Если у нас русифицировался мессенджер, это хорошо, и, мы пропускаем дальнейшую цитату.

———————————— Если в строчке «Language» нет Русского языка, нажимаем в «Psi: Open Profie» -> Quit (Рис.4 — чёрный пунктир.), скачиваем файл psi_ru.qm и повторяем те же шаги. Если в «Psi: Open Profie» так и не появилось Русского языка, тогда мы копируем файл psi_ru.qm в Linux-директорию $HOME/.psi/ (Рис.5)(Windows-директория). ———————————————

4 шаг. Редактирование учётной записи.

В ростере (Рис.12) нажмём Общее -> Аккуанты, откроется окно «Psi: Аккаунты Jabber» (Рис.13), в нём нажимаем Изменить, откроется окно «Настройки аккаунта» со вкладкой «Аккаунт» (Рис.14) . Тут мы поставим три флажка на против строк: 1.Автоматически входить в сеть при запуске. 2.Автоматически восстанавливать соединение. 3.Вести историю сообщений. Переходим во вкладку «Соединение» (Рис.15) в которой уже будет по-умолчанию поставлен флажок в пятой строчке «Использовать стандартный порт SSL» (Если у Вас данный флажок не установлен — поставьте обязательно). Вы можете поставить флажок в «Сжимать трафик (если возможно)», но тогда будет вскакивать: » Ошибка обмена данными с сервером. Подробности: Ошибка обработки XML.». Также можете на своё усмотрение установить флажки в пунктах «Отправлять «keep-alive» пакеты (для поддержания соединения)» и «Вручную указать адрес сервера и порт». Сервер: thelook.ru. Порт: 5222 . И не менял в «Аутентификации открытым текстом» строчку: Если соединение шифруется. Жмём сохранить! В ростере (Рис.16) нажимаем кнопку Отключен и меняем статус на В сете, Вы увидите то, как звёздочка начнёт разгораться и в конечном счёте станет золотистого цвета, это будет значить то, что Вы вошли в Сеть Jabber! (Если снова возникло окно «Аутентификация сервера» как на Рис.7, нажмите Продолжить.) И вот мы наконец достигли решающего рубежа, которое знаменует собой Анкета (Рис.17), которою мы должны заполнить и опубликовать в Сети (В Анкете, по крайней мере, мы должны вписать своё имя и ник). Жмём Опубликовать, появляется окошко «Публикация завершена»: «Данные о вашем аккаунте опубликованы» (Рис.18) жмём ОК -> Закрыть.

Примечания

  1. ↑  (англ.). WIRED. Дата обращения 22 декабря 2015.
  2. J. H. Ellis.  (недоступная ссылка) (30 октября 2014). Дата обращения 19 января 2018.
  3. ↑  (англ.). WhatsApp.
  4.  (англ.). Telegram.
  5. ↑ . EFF Surveillance Self-Defence Guide. Electronic Frontier Foundation. Дата обращения 2 февраля 2016.
  6. John C. Klensin <john+smtp@jck.com>.  (англ.). tools.ietf.org. Дата обращения 29 декабря 2017.
  7. (15 августа 2016).
  8. (15 августа 2016).
  9. . iPGMail (25 октября 2016).
  10. OpenKeychain-Team.  (недоступная ссылка). www.openkeychain.org. Дата обращения 5 января 2018.
  11. (27 сентября 2017).
  12. (21 ноября 2017).
  13. Tom Van Vleck. . Multicians.org. Дата обращения 11 мая 2012.
  14.  (англ.). xmpp.org. Дата обращения 5 января 2018.
  15. Borisov N., Goldberg I., Brewer E. (2004).
  16. . otr.cypherpunks.ca. Дата обращения 5 января 2018.
  17. ↑  (англ.). IEEE Xplore.
  18.  (англ.). IEEE Xplore.
  19. . Дата обращения 22 июля 2015.
  20. Goodin, Dan. . Ars Technica (20 мая 2013).
  21. Greenwald, Glenn; MacAskill, Ewen; Poitras, Laura; Ackerman, Spencer; Rushe, Dominic. . The Guardian (12 июля 2013).

История

Протокол был разработан и впервые реализван Андреасом Штраубу на Summer of Code. Целью проекта было внедрение схемы шифрования нескольких концов кабеля в клиент обмена мгновенными сообщениями для Android XMPP,основанных на переписках,называемых беседами(диалогами).Он был введен в беседах и представлен XMPP Standarts Foundation (XSF) как предлагаемый протокол XMPP Extension (XSF) осенью 2015-го года и поступил в XEP-0384 в декабре 2016-го года.

В июле 2016-го года ChatSecure объявил,что они будут использовать OMEMO в своих следующих выпусках.CharSecure v4.0 поддерживает OMEMO и был выпущен 17 января 2017.

Многопользовательский OTR[ | код]

Протокол OTR разработан для использования только двумя сторонами. Таким образом, его невозможно использовать в каналах IRC, конференциях XMPP и т. д.

OTR невозможно просто расширить для случая нескольких собеседников из-за используемых криптографических примитивов. Например, коды аутентификации сообщений не предоставляют аутентификации источника сообщений в многопользовательском случае.

Существуют расширения протокола, предоставляющие возможность использования протокола несколькими пользователями.

Одно из расширений протокола OTR, называемое GOTR (Group OTR), основано на идее создания «виртуального сервера». Один из участников назначается «виртуальным сервером», обменивается ключами с другими участниками и в дальнейшем все сообщения между участниками конференции пересылаются через него. Недостатком протокола GOTR является то, что «виртуальный сервер» может изменять содержание сообщений, добавлять и удалять сообщения, поэтому все участники конференции должны доверять ему.

Позже Иан Голдберг с другими авторами предложили протокол mpOTR. В отличие от протокола GOTR, протокол mpOTR работает без выделенного центрального сервера.

Psi+ шифрование OTR и PGP

Администратор

Psi+ — это интернет-мессенджер, работающий по протоколу XMPP. Мы уже писали о связке Psi+ и PGP, а в этой теме рассмотрим также встроенный в Psi+ механизм шифрования OTR.

Для начала, пару слов, зачем это нужно. Ваша переписка в незашифрованном виде может быть получена третьими лицами разными способами: перехвачена на уровне провайдера, через открытый Wi-Fi, через корпоративную сеть и т.д. Наконец, большинство популярных мессенджеров (Skype, ICQ, Mail.Ru и др.) хранят вашу переписку на сервере и предоставляют к ней доступ по запросу органов (а это могут быть и оборотни на службе у ваших конкурентов). При использовании PGP или других механизмов шифрования, сообщение шифруется на вашем компьютере, а затем расшифровывается на компьютере вашего собеседника. Современные механизмы шифрования достаточно устойчивы к взломам, поэтому, даже если ваш трафик будет перехвачен, злоумышленники вряд ли смогут расшифровать ваши сообщения без ключа.

Программа Psi+ поддерживает два режима шифрование — PGP и OTR

Считается, что PGP надежнее, но зато у OTR есть одно важное преимущество: даже если ваш приватный ключ OTR попадет в чужие руки, то предыдущая переписка не будет скомпрометирована, поскольку публичный и приватный ключи используются только для первичной аутентификации пользователей, а все дальнейшие сообщения шифруются уже с помощью одноразовых AES-ключей (так называемых Message Authentication Codes или MACs)

Итак, вы установили PSI+ на компьютер, осталось настроить шифрование. Для этого заходим в Настройки -> Плагины, выбираем из списка Off-the-Record Messaging plugin и ставим галочку Активировать .

Теперь заходим во вкладку Мои Личные Ключи и генерируем новый ключ.

Во вкладке Настройка выбираем пункт «Вручную запускать личные сообщения» и ставим галочку «Завершать сессию при уходе контакта в оффлайн» и нажимаем Применить.

OTR влючен, теперь настраиваем шифрованное общение с собеседником. В диалоговом окне нажимаем на замочек otr и выбираем пункт «Начать частную беседу«.

Теперь нужно авторизовать друг друга. Для этого снова нажимаем на замочек OTR и «Аутентифицировать контакт«.

Аутентифицировать контакт можно тремя способами: через вопрос и ответ, через общий секретный ключ или путем сверки электронного отпечатка.

1. Вопрос и ответ. Вы задаете вопрос, который знает только ваш собеседник, и ответ на него, а ваш собеседник должен правильно ответить на вопрос.

2. Общий секретный ключ. Здесь нужно написать одинаковую фразу обоим собеседникам, фразу безопасно можно передать через сервис https://privnote.com/.

3. Сверка электронного отпечатка. Нажимаем на замок otr и выбираем «Показать свой отпечаток«. После этого подтверждаем отпечаток собеседника.

Если у вас Microsoft Windows любой версии, то вам потребуется скачать и установить систему шифрования и управления ключами GnuPG — GPG4Win. Скачайте Light версию , если вы планируете использовать PGP-шифрование только для общения. Если у вас Linux, то устанавливать ничего не нужно, поскольку GPG уже имеется в дистрибутиве.

Для корректной работы связки Psi+и GPG, необходимо установить gpg4win строго в папку C:\Program Files\GNU\GnuPG , где С — системный диск. Далее следуйте инструкции.

В Psi+ уже есть свой встроенный менеджер ключей, нам нужно лишь его активировать. Для этого заходим в Настройки — Плагины , выбираем из списка GnuPG Key Manager и жмем Активировать .

Тут же можно сгенерировать новый ключ, нажав кнопку Добавить или выбрать из списка существующий, созданный ранее.

Когда ключ создан, присваиваем его к нашему аккаунту. Для этого кликаем правой кнопкой мыши на имени аккаунта и выбираем Присвоить ключ OpenPGP . Программа попросит ввести пароль для ключа и будет спрашивать его при каждом перезапуске.

Шифруем почту в Gmail

Когда я забирал почту с многочисленных почтовых ящиков с помощью The Bat!, отправлять письма в зашифрованном виде было проще простого. Давно зарекомендовавшую себя систему шифрования PGP было легко подключить к любому популярному почтовику и при этом вполне удобно использовать. Со временем я, как и многие другие, перешел на GMail и стал использовать веб-интерфейс, а поддержки шифрования сообщений в нем как не было, так и даже не анонсировано. Хотя нельзя сказать, что Google не заботится о безопасности: гуглопочта для авторизации давно использует исключительно HTTPS и даже, больше того, позволяет постоянно работать по защищенному соединению. Проверь, чтобы в настройках опция «Browser connection» была выставлена как «Always use https».

Таким образом, можно не волноваться, что твои письма отснифают в каком-нибудь кафе или другом месте с открытым Wi-Fi, но чтобы скрыть содержание письма от самого Gmail и всех других серверов, придется использовать дополнительное шифрование — например, с помощью PGP/GPG. Если говорить о веб-интерфейсе, то подключить его можно только в Firefox’е, для которого уже довольно давно разрабатывается плагин FireGPG (ru.getfiregpg.org/s/install). Напомню, что смысл шифрования PGP в существовании пары ключей: закрытого (private) и открытого (public), а также специальной процедуры, которая может с помощью открытого ключа преобразовать сообщение так, чтобы обратное преобразование было возможно только с помощью закрытого ключа. Получается, ты можешь подписывать сообщения своим открытым ключом и использовать открытый ключ другого человека для того, чтобы отправить ему зашифрованное сообщение, и наоборот. Это основной принцип ассиметричного шифрования. В сам плагин FirePGP никакие криптографические функции не включены, это лишь прослойка между веб-интерфейсом GMail и программой для шифрования GnuPG, которую предварительно необходимо установить. Есть разные вариации, в зависимости от ОС:

  • для Windows: gpg4win (www.gpg4win.org/download.html);
  • Linux’е: GnuPG (www.gnupg.org/download/index.en.html);
  • MacOS: Mac GPG (macgpg.sourceforge.net).

Далее, подключив к браузеру и сам плагин, Firefox предложит указать настройки. Самое главное — сгенерировать закрытый и открытый ключи, указав несколько параметров, в том числе пароль, срок действия ключа, его длину. Важная опция «Включить поддержку Gmail» свяжет FirePGP с GMail, и она включена по умолчанию. Теперь при создании нового письма в интерфейсе GMail у тебя появятся кнопки «Зашифровать» и «Прикрепить зашифрованный файл». Понятно, что для чтения зашифрованных писем адресату точно также потребуется PGP/GPG и твой открытый ключ. При этом это совершенно необязательно должен быть Gmail — эта система шифрования, как я уже говорил, отлично прикручивается к любому почтовому клиенту. Да и GMail — это не только веб-почта, с аккаунтом можно отлично работать по протоколам POP/IMAP/SMTP.

OTR capable clients

Pidgin open source IM client with OTR plugin.

Pidgin is an Open-Source IM client for Windows and GNU/Linux with a plugin for having OTR conversations over many protocols.

Adium — an open source client for Mac OSX.

Adium is a free and open source instant messaging client for OS X. It has support for various IM protocols and comes with OTR by default.

Chatsecure — an OTR client for Jabber on Android and iOS.

ChatSecure, formerly Gibberbot, is a fully featured instant messaging application integrated with “Off the Record” capabilities.

Irssi-OTR — an Irssi OTR plugin.

Irssi-OTR is a plugin for the Irssi client which offers OTR functionality for those who prefer to work from their terminals.

— an OTR script for the WeeChat client.

WeeChat is a commandline interface client. It runs on many platforms like Linux, Unix, BSD, GNU Hurd, Mac OS X and Windows (cygwin). Their script ecosystem allows for using various protocols like Jabber and IRC. Also OTR.

Jitsi — Open Source Video Calls and Chat.

Secure video calls, conferencing, chat, desktop sharing, file transfer, support for your favorite OS, and IM network. All this, and more, in Jitsi.

Psi — Instant messaging as free and open as it should be

Psi is a free instant messaging application designed for the XMPP network. Fast and lightweight, Psi is fully open-source and compatible with Windows, Linux, and macOS. It has a plugin for OTR.

Frequently Asked Questions

What implementations of Off-the-Record Messaging are there?

Please see our OTR-enabled software page.
The OTR functionality is separated into the
Off-the-Record Messaging Library (libotr), which is an LGPL-licensed
library that can be used to (hopefully) easily produce OTR plugins for
other IM software, or for other applications entirely.

What is the license for the OTR software?

The Off-the-Record Messaging Library is licensed under version 2.1
of the GNU Lesser General
Public License. The Off-the-Record Toolkit, the pidgin-otr plugin,
and the OTR proxy are licensed under version 2 of the GNU General Public
License.

How is this different from the pidgin-encryption plugin?

The pidgin-encryption plugin provides encryption and authentication,
but not deniability or perfect forward secrecy. If an attacker or a
virus gets access to your machine, all of your past
pidgin-encryption conversations are retroactively compromised. Further,
since all of the messages are digitally signed, there is
difficult-to-deny proof that you said what you did: not what we want
for a supposedly private conversation!

How is this different from Trillian’s SecureIM?

SecureIM doesn’t provide any kind of authentication at all! You
really have no idea (in any kind of secure way) to whom you’re speaking,
or if there is a «man in the middle» reading all of your messages.

How is this different from SILC?

SILC uses a completely separate network of servers and underlying
network protocol. In some environments, such as firewalled or corporate
setups, where a local proprietary IM protocol may be in use, SILC may
not be available. Further, in its normal mode of operation, all SILC messages
are shared with the SILC servers; if you want to send messages that can only
be read by the person with whom you’re communicating, you need to either
(1) arrange a pre-shared secret in advance (which hampers perfect forward
secrecy), or (2) be able to do a direct peer-to-peer connection to the other
person’s client, in order to do a key agreement (which may not be possible in
a NAT or firewall situation).

Is your question not here? Ask on the
otr-users
mailing list!

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *