Signal, 전화번호 없는 가입에 zero-knowledge proof 도입 예고... 결제는 Google Play Billing으로 스팸 차단
- 커밋 내역 기준으로 전화번호 없는 Signal 가입은 Google Play Billing 결제를 요구함. 스팸을 줄이려는 목적이며 기존 SMS 인증 옵션은 그대로 유지됨.
- 포럼 참여자 rassilon1963는 zero-knowledge proof가 이미 donation badges, backup payments, groups에 쓰이고 있어 서버가 특정 기부나 그룹에 사용자를 연결할 수 없다고 반박함.
- 비판론자들은 ZKP만으로는 부족하고 Signal이 TEE(보안 엔클레이브) 를 선호하기 때문에 ZKP를 넘어서는 신뢰가 필요할 수 있다고 지적함.
- Signal이 독점 blob을 쓰고 알림을 Google/Apple 서비스에 의존한다는 점에서 대안으로 Molly가 거론되나, Signal 서버 코드가 바뀔 때 업데이트가 몇 주씩 늦어지는 문제도 함께 지적됨.
- 이 스레드는 2018년 3월에 시작되어 조회 1만 9800회, 좋아요 501개, 참여 사용자 76명을 기록 중임.
Hacker News opinions
Signal은 여전히 독점 blob 쓰고 알림은 구글/애플 서비스에 의존해. molly.im 쓰면 이런 문제 다 해결됨.
나도 Molly 써봤는데 되는 동안은 괜찮았어. 근데 업데이트가 Signal 따라가는 속도가 느려서 서버 코드 바뀌고 몇 주씩 못 쓰는 일이 생기더라. 커스텀 서버 안 쓰면 감안해야 함.
Molly는 안드로이드 전용 보안 강화 Signal 클라이언트임. Google Play Services, WebSocket, UnifiedPush 세 가지 옵션 있고 나는 WebSocket 씀. 알림 내용은 구글/애플이 못 보지만 메타데이터는 보임. 메타데이터까지 원하면 SimpleX 쓰는 게 맞음.
zero knowledge 한다고 손 흔들면 프라이버시 되는 거 아님. 정보가 너무 없어서 쓸모가 없음.
보통 ZKP의 함의는 쿠폰 사서 귀속 없이 청구하는 거라 블라인드 서명이면 충분한데, Signal은 TEE를 워낙 좋아해서 ZKP 너머 신뢰가 필요할 수도 있음.
그래서 결론이 뭐임? 전화번호 없이 가입 되는 거임?
곧 될 듯.
커밋 보면 Google Play Billing 결제를 요구해서 스팸을 줄인다 함. SMS 인증은 유지하고.
안드로이드에서 결제하려면 결국 구글 계정 필요한 거임? 프라이버시 챙긴다는 단체가 세상에서 제일 큰 프라이버시 침해자를 요구하는 게 말이 되나. 모네로라도 받아주지.
난 Signal 못 믿음. 기기 OS랑 하드웨어가 불투명하고 네트워크 백본은 다 감시당하는데, 그 위에서 도는 앱이 갑자기 믿을만해질 리 없잖아.
보안을 이분법으로 보는 게 잘못임. 적이 누구고 얼마나 쓸 의향 있는지 따져서 결정할 문제지. 평범한 사람 위협 수준엔 Signal로 충분하다고 봄.
이번 ZKP랑 별개로 릴리스 사이클이 SIM 없는 안드로이드 태블릿을 정식 adjunct 기기로 허용하게 됐음. 난 이게 제일 반가움. Molly엔 없던 걸 기본에 넣어줌.
Signal은 백엔드 인프라 자동화 코드를 다 공개해야 함. 어떻게 세팅하고 관리하는지가 비밀이면 안 되고, 501(c)(3)가 왜 이걸 안 내놓는지 여러 번 물어도 답이 없음.
세금 상태가 그 논거의 근거가 될지는 모르겠음. OpenAI도 501c3인데 다 공개해야 함?
전화번호 하나 사는 데 10센트 정도라던데 스패머들은 더 싸게 구하겠지. 그래도 번호 잃을 걱정 없으니 살 의향 있음.
인도에서는 signal 같은 거 쓰면 테러리스트로 낙인찍혀서 인생 망가짐. 연결된 번호 쓰든 안 쓰든 ISP에서 데이터 뽑아가고 VPN 써도 걸림.
그건 인도 정부 문제지 앱 문제가 아님. WhatsApp도 같은 프로토콜로 E2EE라 별 차이 없음.
ZKPs 배우고 싶은데 발표 자료나 논문 링크 있음? 잘 몰라서 그런지 너무 동화처럼 들림.
nym.com에 자료 있을 거임. ZKP 많이 쓰고 학계 사람들도 붙어 있음. ZCash도 참고하고.