【发布时间】:2017-04-19 22:36:33
【问题描述】:
对于我们的消息应用程序,如果我们将用户消息直接发送到CloudKit(不进行任何我们自己的加密),我们是否可以声称我们的应用程序是end-to-end encrypted,“只有通信用户才能阅读消息” ?
【问题讨论】:
-
在几乎 50k rep 你必须知道一个是或否的问题不是很有建设性...
-
这不是云,而是加密和密钥交换方式。它看似简单,但安全实现却很少,据我估计,它是Open Whisper Systems 的 iMessages 和 Signal。现在你来了,认为你可以做得和Moxie一样好?
-
如果您想要一个安全的系统,您需要聘请密码领域专家来设计和审查实施。这就是我过去为商业系统所做的,然后我晚上睡得很好。
-
@zaph 谢谢。 CloudKit 是否为我们处理加密,以便我们不必进行任何加密?请查看更新问题。
-
我看不出 CloudKit 安全提供端到端加密的任何方式。要了解安全端到端加密所涉及的内容,请参阅 Open Whisper Systems Technical Documentation 和 iOS Security 2017 iMessage:第 43 页,CloudKit 第 45 页。有关 Apple Cloud 安全性的想法,请参阅 Apple Black hat 2016 32:26到 35:56。端到端安全并非易事。
标签: encryption cloudkit