Обновить

Комментарии 50

Не знаю как у кого, а у меня обратная проблема. Познакомился с чуваком, обменялся контактами, связался по делу, а потом ничего.

Мне приходится резать количество контактов, не смотря на то, что после общения с малоизвестным человеком как снег на голову может свалиться донат, даже не спрашивая реквизитов.

С некоторыми людьми «навсегда» обрубал — нет ресурсов на общение. Потом восстановил.

В одном сообществе, разбросанным на сотни чатов в Телеге и я получал помощь и давал поддержку много-много раз, получал подарки или дарил сам, вытаскивал из тяжёлых ситуаций. Находился в отношениях с девушками… Слушал предсмертные голосовые и успокаивал родственников после… Оказалось, что я оффлайн перемещаюсь на страницу чатов вточности таким же, какой в оффлайне. Мною люди интересуются чаще, чем я другими, и в сети так же. Как в оффлайне интересен женщинам, так же и в онлайне часто пишут в личку. Это приятно, потому что застенчивый, хотя по мне этого не видно.

Иногда человека приходится жестко банить везде, где только можно, в чате, мессенджерах, телефоне, — потащил мои ресурсы попусту. Но я не нахожу применения сценарию 410.chat — общение на 30 минут и разбежались.

Вчера спросил у подопечной адрес оффлайн именно потому, что побоялся обрыва контакта по техническим причинам, чтобы человек вдруг не исчез не пойми почему, общих знакомых нет.

Забанить нетрудно, а для анонимности (мнимой) есть левые аккаунты в мессенджерах.

Это может взлететь где-нибудь в андеграунде, даркнете, но там нужны гарантии безопасности.

Но некоторые продукты мне трудно понять. От почти всего, что Цукерберг делает, подташнивает, как и Ти ктока с Твиттером или как там его. 410 тоже непонятен, но кто не означает, что это что-то нерабочее.

Чет не работает. В моем случае, по крайней мере. Со смартфона, андроид, браузер Kiwi - cоздаю ссылку, открываю ее, написано securing connection, waiting connection снизу, ничего не происходит, тыкаю на строку где ввод должен быть - сразу же комната закрывается, 410 gone. Пару раз попробовал - такой косяк 🤷‍♂️

Спасибо. Попробую воспроизвести на Андроид + Kiwi. При таком сценарии 410 появляться не должен — посмотрю, что именно ломается.

Или это я туплю. Я создаю комнату, копирую номер комнаты и открываю ее в этом же окне - дальше все, как в моем первом сообщении. Может при создании комнаты мне нужно дождаться второго, а не лезть по этой же ссылке?

Все верно, полученную ссылку вам не нужно открывать самому, она одноразовая, т.е. перейти по ней можно один раз. Её необходимо передать второму собеседнику, либо если тестить в одного, то открыть её в новой вкладке\в режиме инкогнито\в другом браузере.

Если погуглить "одноразовый чат", то найдётся больше одного решения, но часть доступна только под VPN. Видится единственный сценарий, когда такое может понадобиться - чат рулетки или другие случайные знакомства (и другая сомнительная деятельность), когда нет желания полностью раскрывать личную информацию и основные аккаунты.

Тут самое важное что опенсорс, можно проверить любой ллм что всё именно так, как утверждает автор, дав ей почитать. В любом другом случае это может быть чат от товарищьмайора который хочет поймать свежего инагента и сделать экстремистом.

По мне так проект полезный, но вообще такое должно быть как бы по умолчанию в каждом доступном мессенджере как опция, "создать анонимный временный чат".

опенсорс точно также не гарантирует что автор - не товарищьмайор и не логгирует все чаты на сервере) Единственный вариант - поднимать свой экземпляр из исходников, но в этом случае (когда один из собеседников контролирует сервер) все эти qr коды и протоколы излишни - можно поднять любой чат на вебсокетах, дать ссылку человеку и после завершения диалога остановить сервер.

А какой смысл логгировать зашифрованные ключом сообщения без приват ключа? Генерация ключа/шифровка/расшифровка ведь в браузерах клиента, не?

Это если нет mitm, в роли которого сервер может отлично работать.

А каким образом он влезет если протокол https сертификаты валидные, днс защищённый - DoH?

Алиса создает ссылку на чат, отправляет ее Бобу. Дальше всё общение идет через Еву (она же пропатченный по указаниям т-ща майора сервер по адресу 410.chat). Ева проводит обмен ключами с Алисой (притворяясь Бобом) и проводит обмен ключами с Бобом (притворяясь Алисой). Дальше она расшифровывает сообщения Алисы и копирует их в чат с Бобом и наоборот, сертификаты выданы на имя 410.chat и Ева их владелец, днс тоже вполне корректно указывает на этот сервер.

Да, если считать клиентский код доверенным и неизменённым, описанный MITM не получится: handshake аутентифицируется секретом из URL fragment, которого relay-сервер не получает.

Но более общий тезис - верный: поскольку сам 410.chat раздаёт JS, скомпрометированный сервер может отдать изменённый клиент, который уже украдёт secret или plaintext. HTTPS в таком случае не спасает — он лишь подтверждает, что изменённый код действительно пришёл от 410.chat. Это фундаментальное ограничение E2EE в веб-приложении, и open source само по себе его не устраняет.

Тут есть еще одна проблема - а как передать эту одноразовую ссылку, не раскрывая свои постоянные каналы? Получается, нужна еще и одноразовая почта. У обоих. А как Передать уже одноразовую почту собеседнику, чтобы он выслал туда ссылку на чат ?) Одноразовая Симка у обоих ?) А как сообщить одноразовый номер собеседнику ?)

Ну логично же для этого Голубя уже можно отправить ;)
Написан же был кейс у автора в начале. Например чат на ютубе/хабре да где угодно, там где аккаунт не важен и непривязан никуда, дело дошло до того что нужно неприемно обменяться в личке файлами/ссылками/матами/баксами и т.д., тем что ютуп не пропускает, вот там и обмениваемся ключом чата.

когда второй человек находится рядом: открыл страницу, показал QR, поговорили 

Мне кажется, тут присутствует парочка лишних шагов:

второй человек находится рядом: открыл страницу, показал QR, поговорили 

На мой взгляд, было бы удобнее так: 1 номер бронирует очередной номер (на столько-то часов) и открыто сообщает его 2 номеру. Например "1234558/https://410.chat". После разговора или истечения времени бронирования - 410 Gone.

Комментарий хороший, как идея UX, спасибо, но на мой взгляд это предложение открывает целую коробку новых вытекающих проблем - перебор и массовое резервирование номеров, дополнительные лимиты, TTL и защита от создания большого количества ожидающих комнат. В текущей реализации этих рисков почти нет, именно за счёт её простотЫ.

А мне кажется ссылка должна формироваться такой, чтобы её можно было передать голосом по телефону. Сейчас, когда не у всех пересекается список работающих чатов в телефоне, было бы полезно. У кого-то только телега есть, а у кого-то только скам.

Голосом по телефону??? То есть вас тогда уже есть контакт человека, и мессенджеры на телефоне тоже есть наверное, ну нет - отправьте смской хоть код с сайта, хоть логин телеграмма/сигнала/чего-то безопасного.

Можно шортнеры использовать

внешний шортнер небезопасно для передачи сикрета стороннему сервису, свой шортнер - можно, но надо идти в усложнение механики, ну и также новые риски открываются

Телефонный браузер (хром под андроидом) не держит соединение в фоне. Если надо кинуть в чат ссылку из другого приложения, на то, чтобы её скопировать, есть около 20 секунд. Если не успеть, Connection lost и 410 Gone :(

Ещё мне кажется, QR можно показывать сразу, а не по клику.

Вообще идея хорошая. Давно искал инструмент по-быстрому кидать текст с телефона на комп и обратно.

Спасибо, это хороший кейс.

Похоже слишком короткий grace period при уходе мобильного браузера в фон: пока переключаешьмя в другое приложение, чтобы отправить ссылку, websocket может быть приостановлен и комната успевает уничтожиться. Проверю сценарий отдельно — для комнаты, которая ещё ждёт второго участника, действительно логично давать больше времени на возврат.

текст перекидываю через е-мэйл самому себе, удобно

Удобно удобно, а ничего что на почтовых серверах текст писем доступен, ну если это не Протон.

Ну доступен, и что? Ссылочку можно использовать только один раз. Если её щёлкнул тащмаёр, то её не сможет использовать собеседник, и наоборот.

Бывает, что устройство не твоё. Например, корпоративный ноутбук. Не личный, общий на отдел. Нужно войти с него... да в ту же почту. Телефон - вот он, на нём парольница. Скопировать пароль, сохранить в текстовый файл и тащить его на ноут через шнурок? Вбивать все 20 символов побуквенно?

Да, такое бывает не очень часто, но когда случается, сильно не хватает подобного инструмента.

а если использовать 410.chat - как с устройства на устройство передать ссылку ? от руки такую сложную ссылку упаришься набирать

Начать чат с пк/ноутбука и отсканировать телефоном QR-код.

Это полезный кейс однако. Но вот в этом случае кроме QR ещё хочется опционально, короткий код, или состоящий из словаря слов.

Ограничение 30 минут - не мало?

никакой магии в 30 минут не вкладывается, просто некая продолжительность беседы, ориентировочная. понятно, что в целом можно и расширять её, если на то будет явная потребность

видел на пикабу ваш пост, хотел чё-то прокомментировать - а пост там снесли, и на вашем сайтике нет никаких реквизитов для обратной связи,
ещё я предлагал сделать кнопку переключения на русский язык

о, добрый день)

да, там снесли пост и забанили меня на вечно, да, переключатель языков у меня списке, спасибо

А почему? Потому что конституционные права в таком чате соблюдаются про частную переписку? ;) А у пикабу владельцы кремлёвские?

Ваша версия очень близка к правде, да это и не скрывается особо. Пикабу владеет один из депутатов от ЕР. Посты про трехбуквенные обходы, самодельные мессенджеры там сносятся легко и просто.

такая ссылка - неудобная вещь, думаю удобнее было бы просто выбирать название комнаты, его проще передать по другим каналам в т.ч. в завуалированном виде - например два человека договариваются что название комнаты - это номер телефона одного из них плюс название несуществующего кафе транслитом, тогда в чате или устно они могут сказать "пошли в кафе "Буратино" - там пообщаемся", значит название комнаты 89201111111buratino

не боитесь попасть в реестр ОРИ и отвечать за то, что кто-то (недоказанно) занимался условной передачей ЦП по одноразовому каналу? штука сама по себе руль, но как всегда у нас (ц) кое-кто захочет собирать содержимое таких чатов, а вас обязать их хранить три года в рамках потенциальных ОРМ.

Вопрос хороший, и вполне себе может даже и реальный. Без экспретизы - не буду углубляться и рассуждать. На заметку.

Идея хорошая, думаю что многим пригодится!

А у меня часто другая проблема - у собеседника нет под рукой телефона (как и у меня), и вот диалоги вида "да, присылай мне фотки с мероприятия, я Маша с уралмаша, аккаунт в нельзяграмме, как пишется не помню,а страница закрыта, почту не помню, телефон не дам". Поэтому хотелось бы примерно такого же анонимного средства передачи инфы, но доступ по придумываемой собеседниками ссылке типа "машасуралмашаденьгорода32мая". Оба, когда добираются домой к компам, куда-то вводят эту фразу и попадают в комнату только для них. Комната так же, держится недолго. Непредсказуемость фразы-ссылки даёт некоторую защиту от перехвата.

Так можно сделать?

Тема очень интересная и технически реализуемая, НО у нее есть слабые места, закрытие которых тащит за собой утяжеление архитектуры сервиса, а именно (что приходит первым в голову): аутентификация - раза доказывает только знание секрета, но не личность человека., Перебор фраз, люди будут выбирать слабые варианты вроде,а их можно угадывать перебором. Нужна какаяято защита от массовых попыток входа. Более долгое серверное состояние комнаты и его хранение и тд. и тп.

Но повторюсь - звучит без подробностей - интересно.

“session” или “simplex” уже давно существуют. Как раз есть функционал создания временной ссылки.

У симплХ действительно есть временные ссылки — механика похожая. Но насколько понимаю, там ссылка одноразовая именно для установления контакта, а сам контакт и чат после этого остаются. Здесь же одноразовым является весь разговор: нет аккаунта/контакта, после Destroy/TTL - комнаты больше нет в принципе, как сущнотси, а ссылка отвечает 410. Session ещё дальше от этой модели — там есть постоянный Account ID.

но в любом случае - пускай существуют - впоросов к ним нет:)

вспомнил ещё одно неудобство - когда видим "410 Gone This conversation no longer exists." нет кнопки перейти на начальную позицию, т.е. юзеру придётся тогда руками адрес 410.chat вбивать

принимается, но все же здесь концепция - это возравт 410 ошибки, на ней не может быть по дефолту ничего. т.е. неудобоство намеренное, так сказать

но за смысл, конечно, понял)

на ней не может быть по дефолту ничего.

Так то по дефолту. А не по дефолту может. В том числе и страница со ссылками.

Я имел в виду по "по дефолту задумки", соррян, криво выразился:)

Идея хорошая, я вообще за то, чтобы всяких подобных сервисов было побольше. Особенно в наше смутное время... На моем первом в профиле сайте в разделе "Каталог сайтов" есть список разных мессенджеров. Добавлю и этот при случае... Удачи!

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации