Le Livre d'Argent

Allez, on vote !

(hésitez pas à expliquer vos réponses sous ce pouet)

(les matrixien·nes on vous voit venir 😅)

ah ah XMPP au taquet 🤣

@Khrys Elle est où la question ? Cela n'a aucun sens de proposer des réponses sans questions 😳
Déjà que je n'aime pas les questionnaires parce que cela fait dire des choses de moi sans bien être certain que c'est anonyme.

@Khrys XMPP, parce que c’est pas une "app" contrairement aux deux autres. Mais je sais pas quelle est la question 😶‍🌫️

@Khrys XMPP car c'est standard, fiable et là depuis plus de 25 ans et ça sera encore là dans plus de 25 ans, ce dont je doute pour les autres :D

@Khrys , sans hésiter, car c'est de loin la meilleure app actuelle. Il commence a y avoir du monde, les groupes sont supers et l'inscription anonyme eet si facile…

@Khrys Mais quelle est la question ? 🤔

@Khrys Signal parce que c'est intégré dans Beeper, et parce qu'il y a des stories, ce qui pourrait en faire aussi une alternative à Instagram en plus de WhatsApp

@Khrys Niveau cryptographie, le classement est assez clair :
1. Signal
2. Matrix
3. XMPP

Au delà de ce top 3 ça ne vaut pas le coup de regarder.

Et les fans d'XMPP qui se bandent les yeux pour ne pas voir les problèmes de leur proto favori et qui, en meme temps, mentent au sujet de Matrix pour le discréditer, on vous voit aussi venir. 😉

@rodolphe Ah, enfin un peu de bagarre :-)

J'attends les réponses avec impatience 😋

@Khrys @rodolphe Oui après la conversation va être rapide. Dans la vie, il y a les faits (https://hackea.org/notas/matrix.html) et le messages de ragebait avec utilisation du procédé réthorique de l'homme de paille. Je n'ai jamais vu personne nier les problèmes de XMPP. Au contraire j'ai l'impression que globalement les gens sont assez conscient⋅es des limites. Après il y a aussi les reproches qui datent de la préhistoire, faits par des gens qui n'ont pas touché XMPP depuis 2010. 🤷

@feudjais @Khrys @rodolphe oui c'est un classique et on a des pages qui expliquent ça comme celle que j'ai fait sur mon wiki : https://wiki.toutetrien.lithio.fr/messagerie-instantanee/xmpp

On ne va clairement pas tomber dans le piège des débats sans fin ici qui font du FUD sur XMPP, on est occupé à faire avancer les choses et à fournir aux gens des outils de messagerie décentralisés et fédérés ^^

@feudjais @Khrys @rodolphe Le classique intemporel

Même en deux cases horizontales.

Dans la première un wojack qui pleure visiblement sous un masque souriant dit "matrix sucks", tandis qu'un autre à lunettes étiqueté "matrix user", pleurant également dit "nooo it's great and private and the best chat platform of all time".

Dans la case du dessous, un homme barbu blond (tiré de mêmes également) dit "XMPP sucks" tandis qu'un autre, étiqueté "XMPP user" lui répond "I know".

@ccll
La question implicite pourrait être
"Vous utilisez quoi pour communiquer au quotidien"

Voilà maintenant on guette ta réponse anonyme 🫣
🤪
@Khrys

@mathieui @feudjais @Khrys Alors que si tu relis mes messages, tu vois que je suis conscient que Matrix a des limitations et que je ne le classe pas comme le meilleur, tandis que les fans d'XMPP ne reconnaissent aucun problème de leur proto fétiche et disent qu'il n'y a que ça de vrai.

@rodolphe @feudjais @Khrys Signal c’est pas un protocole donc on a déjà un peu déraillé (mais en même temps c’est ce que Khrys cherche depuis le départ pour agrémenter sa matinée je pense 😇 ). Sinon à part les billets de bait de Soatok j'ai pas vu grand chose comme comparatif cryptographique, donc si tu as plus d’informations concrètes sur le sujet que tu mets en avant je suis tout ouïe

@Khrys irc c'est léger rapide standard libre avec plus de logiciels que tous les autres protocoles réunis.
C'est non commerciad : personne ne pourra le tuer et un peu comme Doon tout ce qui a un processsur et du réseau se retrouve avec un client irc.

@rodolphe @Khrys @mathieui > tandis que les fans d'XMPP ne reconnaissent aucun problème de leur proto fétiche et disent qu'il n'y a que ça de vrai.

Où ça ? 🤔 Ça ressemble à quelqu'un qui a vu 2-3 personnes mettre XMPP sur un piédestal et qui en a tiré la conclusion que c'était le cas de toustes les utilisateurices. Ou d'un ressenti erronné. En tout cas, ça ressemble à un préjugé (qui a l'air bien pratique pour pas répondre sur le fond par ailleurs).

@feudjais @Khrys @mathieui Et bien par exemple en discutant avec @codimp qui dit que tout va très bien côté XMPP, que c'est LE truc génial qui est le seul à pouvoir sécuriser des communautés militantes particulièrement exposés etc.

@rodolphe @feudjais @Khrys @mathieui Merci de me retirer des mentions de cette conversations et d'arrêter encore une fois de faire des hommes de pailles en me prêtant des propos qui ne sont pas les miens. J'ai dit que je ne participerait pas à des débats sans fin, j'ai des choses à faire avancer.

@mathieui @feudjais @Khrys En vrai Signal est à la fois une application et un protocole, donc la confusion entre ces deux parties est aisée. Le protocole Signal est public et il existe donc des applications alternatives qui implémentent ce protocole, par exemple Molly.

@Khrys J’aurais plutôt choisi signal-cli, étant donné que Molly est vraiment "juste" un fork de l'application Signal, avec des features en plus (qui est très bien, je l'utilise !).
Mais dans les faits, vu que ça peut changer à tout moment et rendre ton client inutilisable sans autre recours que repasser sur l'application officielle, j'appelle pas ça un protocole pour la messagerie.
Au moins ils ont calmé leur position initiale qui était d'attaquer tout projet qui permettait d'utiliser leurs serveurs sans leur application, mais c’est quand même très bof.

@Khrys
Signal c'est chez les gafams. Xmpp c'est chouette mais aucun client ne fonctionne correctement pour les groupes (on a bien essayé...). Delta chat pas essayé. Au final je note ce qui marche le mieux : framateam (matter most) mais l'interface est pas super et ya pas de clients communautaires, et IRC.

@Khrys On peut pas en utiliser plusieurs ? (On est d'ailleurs bien obligés, parce qu'on dépend de ses correspondants.)

@Khrys c'est quoi la question?

@Khrys @rodolphe Perso, je ne connais pas suffisamment les soucis de chiffrement avec XMPP, parce que je n'utilise pas suffisamment le chiffrement dans XMPP. C'est ma faute, mais au moins le protocole fonctionne.

Par contre, avec Matrix, il y a besoin de laisser une session ouverte en permanence, parce que sinon tu reçois des notifs comme quoi on t'a parlé mais tu n'auras jamais le contenu qui est irrémédiablement paumé dans les limbes faute de clefs de déchiffrements, et même en laissant une session ouverte, de temps en temps pour des raisons pas franchement déterminée certains messages ne seront pas déchiffrables quand même. Et du chiffrement de bout en bout par défaut qui fonctionne comme ça, beh c'est pire que pas de chiffrement du tout.

@Khrys
Il faut des cases à cocher.

@elzen @Khrys Alors, de base XMPP est un protocole qui n'a aucun chiffrement de bout-en-bout. La communication est chiffrée entre le client et le serveur ainsi qu'entre les serveurs. C'est la base, mais pour les serveurs des différentes parties disposent des messages en clair.

Afin d'éviter ça, est arrivé le chiffrement de bout-en-bout, c'est à dire qu'un client envoie des messages que seul le destinataire est capable de déchiffrer, ainsi les serveurs n'ont jamais la discussion en clair. Dit comme ça c'est simple, mais en réalité c'est extrêmement complexe car il faut gérer l'échange de clés entre les clients. Pour une discussion privée entre 2 personnes ça se fait bien, mais en revanche pour les groupes de discussion c'est immensément plus complexe.

En résumé : avoir du chiffrement de bout-en-bout est complexe et nécessite forcément des problèmes de gestion des clés de chiffrement.

Une première différence de taille apparaît donc entre XMPP et Matrix : XMPP est un protocole qui de base n'a aucun chiffrement de bout-en-bout, ça lui est ajouté par un protocole supplémentaire, OMEMO, qui est facultatif. Le chiffrement de bout-en-bout est donc opportuniste et il existe d'ailleurs des clients XMPP qui ne supportent pas du tout OMEMO. À l'inverse, Matrix a été construit autours du chiffrement de bout-en-bout et c'est donc le paramètre par défaut. Il est possible de créer des salons Matrix sans le chiffrement de bout-en-bout, mais c'est un choix explicite à faire.

Mais parlons un peu de l'évolution du protocole.

Sur Signal l'infra est centralisée donc ça simplifie grandement le problème. Signal introduit de temps en temps des breaking-changes dans son protocole et ça passe car il y a une seule app officielle à mettre à jour, et les apps alternatives ont l'air de suivre (à vérifier pour ce dernier point). Je suspecte aussi que c'est aussi une des raisons qui a poussé Signal a vérifier régulièrement les mises à jour et à envoyer des tonnes de notifications si on ne met pas à jour.

Pour Matrix et XMPP, la nature décentralisée de ces protocoles empêche de tels breaking-changes.

Pour Matrix, c'est versionné, ce qui fait que chaque salon utilise une version du protocole de chiffrement de bout-en-bout. Afin d'éviter que les clients ne prenant pas encore en charge les versions les plus récentes ne soient dégagés de ces salons faute de compatibilité du protocole, les administrateurs d'un salon doivent faire la montée en version manuellement pour le salon en question. Le bon point est que ça permet d'ajuster au cas par cas. Le mauvais est que peu d'administrateurs du salon savent ça et donc qu'il y a des oublis de montée en version.

Pour XMPP c'est encore pire. La quasi-totalité des clients supportant OMEMO utilisent la version 0.3.0 de 2018. Cette un défaut majeur qui est l'absence de versioning : une montée en version est donc un breaking-change qui casse les clients, ce qui n'est pas acceptable dans un contexte décentralisé. Le versioning est arrivé dans OMEMO depuis, mais très peu de clients implémentent ces versions plus récentes. De plus, OMEMO 0.3 a des faiblesses cryptographiques qui ont été corrigées dans les versions plus récentes,… qui ne sont donc quasiment pas utilisées.

Maintenant concernant la gestion des clés.

Tout chiffrement de bout-en-bout bien fait a des problèmes de gestion de clés. Sur Signal ça va encore, il faut y aller pour perdre totalement ses clés et donc ses messages. Dans mon souvenir ça peut arriver mais il faut un peu le chercher quoi.

Pour Matrix, c'est un sujet assez complexe. Oui, historiquement ce n'est pa super bien fait et on a de temps en temps des problèmes de synchro qui font que certains messages ne sont pas déchiffrables. Je n'ai pas trop suivi le détail des évolutions à ce sujet, mais je n'ai pas vu ce genre de soucis depuis quelques temps. Il faut dire que maintenant il y a la possibilité de stocker ses clés de manière chiffrée sur le serveur et d'avoir une clé de récupération afin de pouvoir les utiliser sur l'ensemble de ses appareils. Avec ce système, j'ai envie de dire que les soucis de gestion des clés sont de l'histoire ancienne, mais il peut y avoir des subtilités que j'ignore.

Pour OMEMO, je ne connais pas suffisamment le mécanisme de gestion des clés pour me prononcer dessus. En revanche, je peux dire qu'il y a peu de chances pour qu'une version ancienne avec des faiblesse ai géré ça à la perfection. En conséquent, s'il n'y a pas de problèmes de gestion des clés c'est probablement qu'il existe des problèmes sous-jacents. En clair, ça ne m'inspire pas confiance du tout.

@elzen @Khrys Bref, en résumé :

Signal a du chiffrement de bout-en-bout très bien géré, mais c'est centralisé et donc pas auto-hébergeable, ce qui peut rebuter.

Matrix a du chiffrement de bout-en-bout relativement bien fait mais ce n'est pas non plus le top, la gestion des clés s'est bien améliorée mais est sans doute encore trop complexe pour le grand public.

XMPP de base n'a de base pas de chiffrement de bout-en-bout mais est très souvent promu comme tel. Ce chiffrement de bout-en-bout est ajouté par OMEMO qui, bien que n'ayant à ma connaissance pas de vulnérabilité critique, est coincé dans une vielle version et est totalement opportuniste : son utilisation est plus l'exception que la règle (mais j'avoue manquer de statistiques sur ce sujet, je me base surtout sur mon expérience personnelle avec un client XMPP ne supportant pas OMEMO).

@rodolphe @Khrys Pas que je voudrais crier au mansplaining, mais ça fait quand même une très longue explication pour me dire des choses 1/ que je savais déjà (toute la partie sur le fait que XMPP n'est pas chiffré par défaut mais qu'il faut activer un protocole en plus, c'était un peu le prémisse de mon premier paragraphe), 2/ dont je me fiche éperdument (je n'ai pas mentionné signal de mon côté parce que je ne l'utilise de toute façon pas, donc le ramener dans la comparaison n'a juste aucun intérêt en l'espèce), 3/ qui ne répondent juste pas à ma remarque (désolé, hein, dans tout ce que tu dis, le seul bout qui concerne ce dont moi je parlais, c'est que la façon de laisser une session ouverte a été un peu améliorée).

J'admire l'effort de prosélytisme, donc, mais je pense qu'on va en rester là, si tu veux bien :-)

(P.S. : tant mieux pour toi si le souci de messages paumés dans les limbes ne se produit plus très souvent ; pour moi avec moins de dix messages échangés sur Matrix par semaine, la dernière fois c'était ce mois-ci. Ça nous fait une belle jambe, n'est-ce pas ?)

@elzen @Khrys Wow, tu débarque dans mes mentions en commençant par dire que tu ne connais pas assez bien le sujet, et après tu m'accuse de prosélytisme et de mansplaining parce que j'ose donner des explications sur le sujet en question mais que ce n'est pas exactement ce que tu voulais ? Sérieusement ? 🤨 Je m'attendais à mieux de ta part.

KTHXBYE

@mathieui @Khrys Delta Chat fonctionnant sur ChatMail (qui n'est pas une app). On peut dire que ChatMail est plus un protocole. Après Delta est le principal mais on peut créer une app ChatMail mais comme il faut intégrer du Webkit /gecko pour faire tourner les apps c'est super compliqué à bien implémenter.
Il faut voir et dire ChatMail que DeltaChat.

@anpi27m @Khrys oui, chatmail se rapproche plus d'un protocole, mais ce qui me gène c'est que j'ai l'impression que niveau spécifications on est même en-dessous de signal, et que tout ce qui utilise chatmail/deltachat (ou presque) va utiliser les libs produites dans chatmail/core, i.e. qu'il n'y a pas de diversité réelle d'implémentation du protocole, un peu comme matrix, où il y a cependant plusieurs exceptions notables.

@rodolphe Je répondais à @Khrys qui demandait explicitement de telles réponses, c'est à moitié un accident que ce soit suite à ton message à toi (j'aurais dû me poser la question de te démentionner, certes, désolé pour ça). Et je suis ravi d'apprendre que tu t'attendais à quoi que ce soit de ma part, de mon côté je ne crois pas avoir la chance de te connaître.

Par contre, pour le reste… tu mentionnais initialement le fait que les détracteurs de Matrix mentaient à son sujet, j'ai répondu en citant un élément très concret de ce que je rencontre dans mon utilisation du bouzin, et c'est à peine si tu sembles l'avoir pris en compte dans ta réponse, on dirait que tu réponds à tout sauf à ça, donc déjà, la posture de donneur de leçon te va mal.
Ensuite, je mentionne explicitement que je sais que XMPP n'est pas chiffré par défaut puisque je n'active pas assez souvent cette option de mon côté, raison pour laquelle je connais peu les problèmes qu'il y a avec elle. Environ la moitié de message consiste à m'expliquer que XMPP n'est pas chiffré par défaut alors que Matrix, si.
À la limite, puisque je dis que je ne connais pas assez ces problèmes, ce serait une opportunité de me renseigner à leur sujet. Mais ce n'est pas ce que tu fais, d'autant que tu conclues toi-même en disant que tu ne connais pas trop cet aspect-là non plus.
D'où le fais que je ne dise pas que tu ne réponds « pas exactement » à mon message, mais que tu y répondes de façon totalement à côté de la plaque.

Alors, encore une fois, j'admire (je sais que ça peut passer pour de l'ironie, mais je t'assure que c'est sincère de ma part) l'attitude qui consiste à vouloir expliquer les choses qui te tiennent à cœur quand tu vois quelqu'un les mentionner. Mais je t'invite quand même, si ce genre d'interactions se reproduit à l'avenir, à essayer un peu plus de comprendre de quoi l'autre personne parle, et peut-être à lui poser la question de si elle veut une explication détaillée et sur quoi exactement. Ça aide un peu le courant à passer, et ça évite d'user son clavier pour pas grand chose.

@elzen @Khrys « Et je suis ravi d'apprendre que tu t'attendais à quoi que ce soit de ma part, de mon côté je ne crois pas avoir la chance de te connaître. »

Nous nous sommes rencontrés lors de l'Ubuntu Party du 16/17 novembre 2019 à la Cité des sciences et de l'industrie de la Villette. Nous y avons tous les deux donné une petite conférence, toi sur les sciences, moi sur l'authentification.

De plus, tu passe de temps en temps dans des salons XMPP où je suis et nous avons échangés quelques fois sur ce medium.

@rodolphe @elzen Hello vous deux, je vous laisse continuer à (re)faire connaissance, mais si vous pouviez me démentionner··· 😇
Merci par avance 😘

@rodolphe J'avoue que 2019, c'était il y a plusieurs vies pour moi et que j'ai du mal à avoir des souvenirs très précis ^^" Désolé de ne pas remettre, donc, mais content de voir que tu es toujours dans les environs et que tu fais encore dans le partage de connaissances (je râle sur la façon de l'amener et la pertinence, mais l'explication elle-même est assez bonne, pour ce que je peux juger !)
replies
0
announces
0
likes
0