Registro:
| Documento: | Tesis de Grado |
| Título: | Analizando la criptografía en la práctica : Tuta |
| Título alternativo: | Cryptography in the wild : Tuta |
| Autor: | Bertoli, Tomás |
| Editor: | Universidad de Buenos Aires. Facultad de Ciencias Exactas y Naturales |
| Fecha de defensa: | 2025-09-16 |
| Fecha en portada: | 2025 |
| Grado Obtenido: | Grado |
| Título Obtenido: | Licenciado en Ciencias de la Computación |
| Departamento Docente: | Departamento de Computación |
| Director: | Virdia, Fernando |
| Director Asistente: | Garbervetsky, Diego David |
| Jurado: | Mocskos, Esteban Eduardo; Zapico Barrionuevo, Victoria Arantxa |
| Idioma: | Español |
| Formato: | PDF |
| Handle: |
https://hdl.handle.net/20.500.12110/seminario_nCOM000862_Bertoli |
| PDF: | https://bibliotecadigital.exactas.uba.ar/download/seminario/seminario_nCOM000862_Bertoli.pdf |
| Registro: | https://bibliotecadigital.exactas.uba.ar/collection/seminario/document/seminario_nCOM000862_Bertoli |
| Ubicación: | COM 000862 |
| Derechos de Acceso: | Esta obra puede ser leída, grabada y utilizada con fines de estudio, investigación y docencia. Es necesario el reconocimiento de autoría mediante la cita correspondiente. Bertoli, Tomás. (2025). Analizando la criptografía en la práctica : Tuta. (Tesis de Grado. Universidad de Buenos Aires. Facultad de Ciencias Exactas y Naturales.). Recuperado de https://hdl.handle.net/20.500.12110/seminario_nCOM000862_Bertoli |
Resumen:
Cada vez más, los servicios en la nube están priorizando la privacidad. Proveedores como Signal, MEGA y Nextcloud son ejemplos destacados en el ámbito de la mensajería y el almacenamiento de archivos, donde la seguridad suele lograrse mediante el uso de cifrado de extremo a extremo. En este contexto, eso significa que los datos del usuario estén cifrados de tal forma que solo los usuarios dueños puedan acceder a ellos, sin que el proveedor del servicio pueda obtener información alguna sobre lo que se almacena. Esta tesis analiza las afirmaciones de cifrado de extremo a extremo de un proveedor privado de correo electrónico y calendario llamado Tuta que cuenta con más de 10 millones de usuarios.2 En particular, nos preguntamos si su protocolo de autenticación de usuarios y su esquema de cifrado de objetos están realmente a la altura de sus afirmaciones de “zero-knowledge encryption”. Para ello, estudiamos el protocolo de Tuta en el modelo de servidor malicioso, donde un sistema inseguro en este contexto significa que un proveedor de servicios que se comporta de forma maliciosa tiene la capacidad de comprometer la integridad o la confidencialidad de los datos de usuario. Al formalizar sus protocolos, encontramos que el protocolo de autenticación de usuarios de Tuta es vulnerable a ataques de diccionario si un servidor malicioso se desvía del procedimiento habitual de inicio de sesión. Además, logramos comprometer parcialmente la integridad de los objetos en el esquema de cifrado, lo que significa que el servidor podría, por ejemplo, ocultar eventos del calendario de un usuario.
Abstract:
Increasingly, cloud services are making privacy a priority, with providers such as Signal, MEGA, and Nextcloud being notable examples in the field of messaging and file storage. Security is typically achieved by the use of end-to-end encryption. In this context it requires user data to be encrypted in a way that it is accessible only to its rightful owners, where the service provider can learn nothing about what is being stored. This thesis analyzes the end-to-end encryption claims of a private email and calendar provider named Tuta, who reportedly have +10 million-users.1 In particular, we question whether their user authentication protocol and object encryption scheme hold up to their claims of “zero-knowledge”. To this end, we study Tuta’s protocol in the malicious server model, where failure to meet expectations means that an misbehaving serviceprovider has the power to compromise integrity or confidentiality of user data. Having formalized their protocols, we found that Tuta’s user authentication protocol is vulnerable to dictionary attacks if a malicious server deviates from the usual login procedure. Additionally, we partially break object integrity in the object encryption scheme, meaning that the server could, for example, hide events from a user’s calendar. We then propose two encryption schemes which mitigate the aforementioned issues and provide authenticated encryption for Tuta objects.
Citación:
---------- APA ----------
Bertoli, Tomás. (2025). Analizando la criptografía en la práctica : Tuta. (Tesis de Grado. Universidad de Buenos Aires. Facultad de Ciencias Exactas y Naturales.). Recuperado de https://hdl.handle.net/20.500.12110/seminario_nCOM000862_Bertoli
---------- CHICAGO ----------
Bertoli, Tomás. "Analizando la criptografía en la práctica : Tuta". Tesis de Grado, Universidad de Buenos Aires. Facultad de Ciencias Exactas y Naturales, 2025.https://hdl.handle.net/20.500.12110/seminario_nCOM000862_Bertoli
Estadísticas:
Descargas mensuales
Total de descargas desde :
https://bibliotecadigital.exactas.uba.ar/download/seminario/seminario_nCOM000862_Bertoli.pdf
Distrubución geográfica