XChat: Az X új titkosított üzenetküldő szolgáltatásának biztonsági aggályai

okt 21, 2025 | Tech

Az X, korábbi nevén Twitter, nemrégiben elindította új, végpontok közötti titkosítást alkalmazó üzenetküldő funkcióját, amelyet “Chat” vagy “XChat” néven ismerhetünk. A vállalat azt állítja, hogy az új kommunikációs eszköz lehetővé teszi, hogy az üzeneteket kizárólag a küldő és a fogadó olvashassa el, így elméletileg még maga az X sem férhet hozzá ezekhez az adatokhoz.

A végpontok közötti titkosítás ígérete és a valóság

A végpontok közötti titkosítás (end-to-end encryption) lényege, hogy az üzenetek titkosítása és visszafejtése kizárólag a kommunikáló felek eszközein történik, így harmadik fél – még maga a szolgáltató sem – tudja azokat megtekinteni. Ez az egyik legmagasabb szintű adatvédelemnek számít az online kommunikációban.

Azonban a kriptográfiai szakértők komoly fenntartásokat fogalmaznak meg az XChat jelenlegi megvalósításával kapcsolatban. Véleményük szerint az XChat biztonsági szintje messze elmarad a Signal nevű, széles körben elismert és megbízhatónak tartott végpontok közötti titkosított chat technológiától.

Hogyan működik az XChat titkosítása?

Az XChat használatához a felhasználónak először egy négyjegyű PIN-kódot kell létrehoznia, amelynek segítségével a rendszer titkosítja a felhasználó privát kulcsát. Ez a kulcs kulcsfontosságú szerepet tölt be, hiszen ez teszi lehetővé az üzenetek visszafejtését. A privát kulcsot azonban nem a felhasználó eszközén tárolja az X, hanem a cég szerverein.

Ez az első komoly figyelmeztető jel: míg például a Signal esetében a privát kulcs kizárólag a felhasználó készülékén marad, addig az X esetében annak szervereken való tárolása potenciális kockázatokat rejt magában.

A privát kulcs tárolásának problémái és a hardveres biztonsági modulok kérdése

A biztonsági kutató Matthew Garrett júniusi blogbejegyzésében részletesen kifejtette aggodalmait. Ha az X nem használ hardveres biztonsági modulokat (HSM-eket) a kulcsok tárolására, akkor fennáll annak veszélye, hogy a cég vagy egy rosszindulatú belső személy hozzáférhet ezekhez a kulcsokhoz. Mivel a PIN-kód mindössze négy számjegyből áll, egy erőszakos próbálkozással (brute force) könnyen feltörhető lehet.

A HSM-ek speciális szerverek, amelyek célja éppen az adatokhoz való illetéktelen hozzáférés megakadályozása még a szolgáltató számára is. Bár egy X mérnök júniusban azt állította, hogy ilyen modulokat használnak, eddig sem ő, sem maga az X nem szolgáltatott erre bizonyítékot. Garrett szerint mindaddig ez csak egy „bízz bennünk” típusú ígéret marad.

A “közbeékelődött támadás” veszélye és az “adversary-in-the-middle” probléma

A második nagy figyelmeztető jel, amelyet maga az X is elismer támogatási oldalán, hogy jelenlegi formájában „egy rosszindulatú belső személy vagy maga az X” képes lehet feltörni vagy kompromittálni a titkosított beszélgetéseket.

Ezt technikailag “adversary-in-the-middle” (AITM), vagyis közbeékelődött támadásnak nevezik. Ez azt jelenti, hogy bár az üzenetek titkosítottak, mégis van lehetőség arra, hogy valaki – akár maga a szolgáltató – hamis kulcsot adjon át kommunikáció közben, így hozzáférjen az üzenetek tartalmához anélkül, hogy erről a felhasználók tudomást szereznének.

Garrett rámutatott: mivel az X minden kommunikáció során átadja saját nyilvános kulcsát, nincs mód arra bizonyítani, hogy nem cseréltek-e ki egy másik kulcsra egy ilyen támadás érdekében.

A nyílt forráskód hiánya és többi hiányosság

Egy további aggasztó tényező, hogy jelenleg az XChat implementációja nem nyílt forráskódú – ellentétben például a Signal-lel –, amelynél részletesen dokumentált és átlátható minden kriptográfiai megoldás. Az X ugyan tervezi implementációjának nyílt forráskódúvá tételét és egy részletes technikai fehér könyv kiadását még ebben az évben, de ez egyelőre várat magára.

Továbbá hiányzik az úgynevezett “perfect forward secrecy”, vagyis tökéletes előremenő titkosság mechanizmusa is. Ez azt jelenti, hogy minden új üzenetet külön-külön kulccsal titkosítanak. Ennek hiányában ha valaki megszerzi egy felhasználó privát kulcsát, akkor nem csak az utolsó üzenetet tudja visszafejteni, hanem akár korábbiakat is. Ezt hiányosságot maga az X is elismeri.

Szakértők véleménye: még nem érdemes megbízni az XChat-ben

Mindezek alapján Matthew Garrett úgy véli, hogy jelenleg még nem áll fenn olyan szintű biztonság és átláthatóság, amely indokolná a felhasználók teljes körű bizalmát:

„Ha minden érintett teljes mértékben megbízható lenne, akkor is technikailag rosszabb megoldás lenne az X implementációja mint a Signalé. És még ha kezdetben megbízhatóak is voltak volna, később elveszíthetik ezt a megbízhatóságot többféle módon… Ha pedig már kezdetben sem voltak megbízhatóak vagy hozzáértők, akkor gyakorlatilag lehetetlen bizonyítani bármilyen biztonságot.”

Nincs egyedül ezzel aggodalmaival: Matthew Green kriptográfus professzor (Johns Hopkins Egyetem) hasonlóan óvatosan nyilatkozott:

„Amíg nem történik meg egy alapos és hiteles auditálás valamelyik neves szakértő által, én nem bíznám jobban ezt a rendszert mint bármely jelenleg nem titkosított közvetlen üzenetet.”

(Megjegyzendő: Az XChat jelenleg külön funkcióként létezik – legalábbis ideiglenesen – a hagyományos Direct Messages mellett.)

X válaszai és további kérdések

Többszöri megkeresés ellenére az X eddig nem válaszolt részletes kérdésekre sajtókapcsolati e-mail címén keresztül. Így továbbra is sok nyitott kérdés marad arról, hogyan biztosítják pontosan felhasználóik adatainak védelmét és milyen garanciákat vállalnak ezen új szolgáltatás kapcsán.

Összegzés

  • XChat új végpontok közötti titkosított chat funkcióként indult el.
  • A privát kulcsokat jelenleg szervereken tárolják PIN-kód által védve – ez jelentős kockázatokat rejt.
  • Nincs bizonyított hardveres biztonsági modul használata.
  • Közbeékelődött támadás veszélye fennállhat.
  • A rendszer jelenleg nem nyílt forráskódú és hiányzik belőle a tökéletes előremenő titkosság.
  • Szakértők szerint még nem érdemes teljes mértékben megbízni benne.
  • X eddig nem adott kielégítő válaszokat ezekre az aggályokra.

Mindezek alapján fontos körültekintően kezelni és mérlegelni az XChat használatát addig, amíg további információk és fejlesztések nem érkeznek.

Forrás: https://techcrunch.com/2025/09/05/x-is-now-offering-me-end-to-end-encrypted-chat-you-probably-shouldnt-trust-it-yet/

Grokipedia: Elon Musk új, vitatott online enciklopédiája

Elon Musk és az általa alapított xAI startup hétfőn elindította legújabb projektjét, a Grokipediát, amelyet egyfajta „kevésbé woke” és „kevésbé elfogult” alternatívaként hirdetnek a Wikipedia mellett. A milliárdos vállalkozó célja, hogy egy olyan tudásbázist hozzon...

Gombák, mint organikus memrisztorok: a jövő számítástechnikája

A gombák az egyik legnagyobb és legösszetettebb élőlénycsoportot alkotják a Föld ökoszisztémáiban, mégis kutatásuk és közismertségük messze elmarad a növényekétől és állatokétól. Az Ohio Állami Egyetem kutatócsoportja azonban áttörést ért el ezen a téren: felfedezték,...

NEO házvezető robot: A 20 000 dolláros jövő otthoni segítője

Az otthoni robotok világa régóta a sci-fi filmek és sorozatok kedvelt témája, ám a valóságban évtizedeken át csak kutatások és fejlesztések szintjén létezett az elképzelés, hogy egy humanoid robot végezze el helyettünk a házimunkát. Most azonban úgy tűnik, hogy ez a...

Elijah Wood visszatért a Hobbitfaluba – meglepetés esküvői találkozás a Gyűrűk Ura sztárjával

Elijah Wood, aki mindenki számára ismerős lehet hobbitként, Frodo Bagginsként Peter Jackson legendás A Gyűrűk Ura trilógiájában, nemrégiben ismét ellátogatott a Hobbitfaluba. Ez a varázslatos helyszín Új-Zéland Waikato régiójában található, és az egyik legkedveltebb...

Microsoft Azure és Microsoft 365 szolgáltatáskimaradás – Friss hírek és helyzetjelentés

2025. október 29-én jelentős szolgáltatáskimaradás érintette a Microsoft Azure felhőplatformot és a Microsoft 365 irodai alkalmazáscsomagot. Az incidens több nagyvállalatot is érintett, köztük a Starbucksot, Kroger-t és a Costcót, ami komoly fennakadásokat okozott az...

Drake fellebbez a Universal Music Group elleni rágalmazási ügyében

Drake, a világhírű rapper, ahogy várható volt, hivatalosan is benyújtotta a fellebbezési kérelmét a Universal Music Group (UMG) ellen indított rágalmazási perében, amely a Kendrick Lamar „Not Like Us” című dalának promóciójához kapcsolódik. A fellebbezés benyújtásának...

Grokipedia: Elon Musk új, vitatott online enciklopédiája

Elon Musk és az általa alapított xAI startup hétfőn elindította legújabb projektjét, a Grokipediát, amelyet egyfajta „kevésbé woke” és „kevésbé elfogult” alternatívaként hirdetnek a Wikipedia mellett. A milliárdos vállalkozó célja, hogy egy olyan tudásbázist hozzon...

Jensen Huang és az Nvidia: Az első 5 billió dolláros piaci értékű vállalat

Jensen Huang, az Nvidia alapítója és vezérigazgatója számára kivételesen sikeres hét volt ez. Az Nvidia ugyanis történelmet írt, amikor a világ első olyan vállalatává vált, amelynek piaci értéke elérte az 5 billió dollárt. Ez a mérföldkő nemcsak a cég, hanem...

Gombák, mint organikus memrisztorok: a jövő számítástechnikája

A gombák az egyik legnagyobb és legösszetettebb élőlénycsoportot alkotják a Föld ökoszisztémáiban, mégis kutatásuk és közismertségük messze elmarad a növényekétől és állatokétól. Az Ohio Állami Egyetem kutatócsoportja azonban áttörést ért el ezen a téren: felfedezték,...

Cookie-k használata és adatvédelem: Mit kell tudni a weboldalak sütijeiről?

Cookie-k – vagy magyarul sütik – olyan kis adatcsomagok, amelyeket a weboldalak helyeznek el az Ön eszközén, hogy javítsák a böngészési élményt és segítsék az oldal működését. Amikor egy weboldalon megjelenik a cookie-értesítés, azzal azt közlik, hogy a webhely...

Rosie O’Donnell kérése: Imádságok Chelsea lányáért a börtönbüntetés után

Rosie O'Donnell, a népszerű színésznő és komikus, most támogatást és imádságokat kér lánya, Chelsea Belle O'Donnell számára, aki nemrégiben börtönbüntetést kapott. A család számára ez egy rendkívül nehéz időszak, amelyben Rosie nyíltan beszélt a lánya küzdelmeiről és...

Kína új szabályai az online tartalomkészítők számára: hitelesítés és felelősségvállalás

2023. október 25-tőlCyberspace Administration of China (CAC) új szabályokat vezetett be, amelyek célja a digitális térben megjelenő információk hitelességének és megbízhatóságának növelése. Az új szabályok lényege: hitelesítés kötelező a kényes témákban A legfontosabb...

F5 Biztonsági Incidens: A Valóság és a Fedőháló Közötti Szakadék

F5 legutóbbi biztonsági ajánlásai inkább tűnnek általános, sablonos szövegeknek, mintha egy mesterséges intelligencia, például a ChatGPT generálta volna őket, semmint valódi, ügyfélközpontú útmutatásnak. Az ajánlások többsége nem tartalmaz mélyreható elemzést vagy...