X(前Twitter)近日推出名为“XChat”的端到端加密聊天功能,官方宣称消息内容仅限发送者与接收者可见,平台本身无法获知。然而,包括Matthew Garrett在内的安全专家指出,XChat当前的加密方案存在多项严重隐患。
专家批评,X要求用户创建四位数PIN,来加密私钥并存储于X的服务器,而非本地设备,远逊于Signal等成熟加密服务。同时,X并未公布其是否采用了更高安全标准的硬件安全模块(HSM),加上这种私钥存储方式极易被“撞库”,降低安全门槛。
此外,X官方也承认现阶段XChat存在“中间人攻击”(AITM)风险,理论上内部人员或平台本身可绕过加密读取对话内容。同时,XChat当前尚未开源任何核心代码或详细技术白皮书,也未实现“完全前向保密”功能,如果私钥一旦泄露,全部历史消息都可能遭受破解。
多位密码学专家建议,现阶段用户不宜信任XChat的安全性,甚至与未加密的私信功能相差无几。