image

Privacy-app Wickr looft 100.000 dollar uit voor lekken

donderdag 16 januari 2014, 11:17 door Redactie, 3 reacties

De ontwikkelaars van de privacy-app Wickr zijn een beloningsprogramma voor hackers en beveiligingsonderzoekers gestart, waarbij tot 100.000 dollar voor een kwetsbaarheid wordt uitbetaald. Wickr is een chat-applicatie die gebruikers tegen afluisteren door overheidsdiensten moet beschermen.

De app, die er zowel voor iOS als Android is, doet dit door berichtjes te versleutelen en na een bepaalde tijd permanent te wissen. Wickr gebruikt AES256, ECDH521 en TLS voor de versleuteling. Daarbij worden de sleutels niet op de servers van Wickr opgeslagen en zijn ook niet in handen van de ontwikkelaars. Verder zou er geen informatie met vreemden worden gedeeld en verwijdert de app metadata van bijlagen. De app gebruikt daarnaast een proxy voor de communicatie.

Om de veiligheid van gebruikers verder te beschermen is er nu een beloningsprogramma gestart. "Wickr zoekt de beste hackers in de wereld om onze gebruikers te blijven beschermen", aldus CTO en medeoprichter Robert Statica.

De beloningen beginnen bij 10.000 dollar en de maximale beloning is 100.000 dollar voor een beveiligingslek waardoor de vertrouwelijkheid en integriteit van gebruikersdata in het geding is. Onderzoekers en hackers van elke leeftijd mogen meedoen en kunnen hun bugs naar bugbounty@mywickr.com sturen.

Reacties (3)
16-01-2014, 12:14 door Anoniem
Een stuk uit hun Privacy Policy staat mij niet aan:
"We retain non- message data (i.e. Types of messages) for as long as you use the Wickr Services and for an indefinite time thereafter."

"Users Outside the US
If you use our Services and reside outside the U.S., your information will be transferred to the U.S. and will be processed and stored there under U.S. privacy standards. By using our Services and providing information to us, you consent to such transfer to and processing in the U.S."
16-01-2014, 17:24 door Anoniem
Sweet, misschien bedoel ze wel dat een ander partij deze data opslaat… Niet helemaal duidelijk, maar het lijkt me stug dat ze bij voorbaat al melden samen te werken met nsa.
17-01-2014, 00:21 door Anoniem
Zozo, hehe, eindelijk iemand die de moeite neemt naar een privacy policy te kijken.
Meteen raak!
Het deed me daarna denken aan iets wat Graham over prijzengeld had geschreven in dec.
http://blog.erratasec.com/2013/12/snakeoil-vs-bounties.html
Toch niet dubbelraak hopelijk.
Het contrast tussen de functie van de app en het privacy policy hint al naar weinig vetrouwen in goeds.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.