Crowdsourcing a More Secure Future

UPD: See this page for the latest details about the Telegram Bug Bounty Program.

A few days ago we launched a contest to improve Telegram's security and are delighted to already have the first results. A Russian IT-community user identified a potentially vulnerable spot in our secret chat implementation. While this would not help him decipher the traffic and win the contest, his achievement deserves a notice — and a big prize.

The habrahabr user x7mz had discovered that in case the Telegram server could be seized by a malicious third party, it could send different nonce numbers to each of the clients participating in a secret chat.

These nonce numbers were introduced to add more randomness to the secret chat keys, mostly because of possible undiscovered vulnerabilities of the random generators on mobile devices (for example, one such vulnerability was found this August in android phones).

As was pointed out, this solution would have also made it possible for the visual representations of the shared secret key to be identical in case of a man-in-the-middle attack — provided such attack was done by the seized server. Obviously, the server has been under Telegram's control all this time, so this theoretical threat never had a chance to come to life.

The developer who found the potential weakness has earned a reward of $100,000. We have contacted him to find out how he would like to collect his prize.

A similar reward awaits anyone who finds viable ways of compromising MTProto’s security (and there is an outstanding reward of $200,000 for deciphering Telegram traffic). All submissions to security@telegram.org which result in a change of code or configuration are eligible for bounties, ranging from $500 to $100,000 or more, depending on the severity of the issue.

This story showcases the importance of keeping the protocol specification and source code open — this way thousands of bright minds from all over the world can help us find potential vulnerabilities and improve the protocol.

Let’s keep on looking for any weak spots. Together we can make Telegram unbreakable.

December 21, 2013
The Telegram Team

다른 뉴스

스타 경품 및 기타

오늘 업데이트로 그룹과 채널은 경품 행사에서 Telegram Stars를 상품으로 사용할 수 있습니다. 또한, Telegram 브라우저에서 여는 모든 기사를 이제 Instant View로 변환할 수 있어 읽기 편리합니다.
9월 6, 2024

슈퍼 채널, 스타 반응 및 구독

오늘은 텔레그램의 11주년입니다. 사용자가 콘텐츠 제작자를 지원할 수 있도록 하는 스타 반응 및 스타 구독, 봇 및 비즈니스 계정을 위한 유료 미디어, 그리고 관리자가 다른 채널이나 개인 프로필로 게시할 수 있는 새로운 텔레그램 채널 모드를 만나보세요.
8월 14, 2024

텔레그램 브라우저, 미니 앱 스토어, 선물 별 등

오늘 업데이트에서는 여러 탭을 지원하는 새로운 인앱 브라우저와 거의 10억 명의 사용자에게 Web3를 제공하는 기능, 인기 미니 앱이 포함된 미니 앱 스토어, 친구에게 스타 선물을 할 수 있는 기능, 스토리를 위한 날씨 위젯 등 다양한 기능이 추가되었습니다.
7월 31, 2024

미니 앱 바, 미디어 광고, 스토리 검색 등 더 보기

6월 업데이트에서는 미니 앱을 최소화하여 컴팩트 바로 만드는 방법을 추가하고, 콘텐츠 제작자가 유료 사진 및 동영상으로 채널을 수익화할 수 있도록 도우며, 해시태그 또는 위치로 검색하고 새로운 링크 위젯을 도입하여 스토리를 개선할 수 있게 됩니다.
6월 30, 2024
  翻译: