La app iMessage de Nothing fue una catástrofe de seguridad, retirada en 24 horas

Una app de Android que prometía compatibilidad con iMessage para teléfonos Nothing resultó tener graves fallos de seguridad, entre ellos enviar tokens de autenticación por HTTP sin cifrar y registrar mensajes en texto plano en servicios de terceros. Los comentaristas sostienen que esto era previsible dada la arquitectura de la app, critican tanto a Sunbird (el proveedor de marca blanca) como a Nothing por exagerar el “cifrado de extremo a extremo”, y lo ven como un ejemplo de hype y una cultura de ingeniería débil que se impone sobre prácticas básicas de seguridad. El incidente también alimenta debates más amplios sobre el bloqueo de iMessage, el papel del liderazgo de producto frente al de ingeniería en fallos de seguridad y cambios próximos como el plan de Apple de dar soporte a RCS.

Modelos de seguridad y puentes de terceros

  • Varios comentarios contrastan Sunbird/Nothing Chat con Beeper y otros puentes Matrix/Signal/Telegram.
  • Idea central: el cifrado de extremo a extremo real es imposible si los mensajes se descifran en un puente en la nube en lugar de en el propio dispositivo del usuario; hay que confiar en el operador del puente.
  • Los puentes de código abierto de Beeper y la opción de autoalojamiento se ven como una mejora, pero algunos señalan que el cliente oficial de Beeper no funciona con homeservers arbitrarios y usa extensiones personalizadas.
  • Muchos sostienen que, para la mayoría de los usuarios, un breve descifrado en un servidor es un compromiso aceptable frente a usar mensajeros menos privados, aunque otros señalan que eso lo convierte en un objetivo ideal para las fuerzas de seguridad o para abusos.

Fallos de seguridad de Sunbird/Nothing Chat

  • Los problemas discutidos incluyen: registro en texto plano de mensajes, almacenamiento en Firebase, tokens enviados por HTTP y uso de informes de errores de terceros sin una redacción cuidadosa.
  • Los comentaristas califican esto de “sorprendentemente malo”, muy por debajo de los estándares modernos, donde se espera HTTPS e higiene básica de logs.
  • Algunos ven esto como indistinguible de un fraude dadas las afirmaciones de marketing de Sunbird sobre cifrado E2E y “sin almacenamiento”, así como su retórica anti–código abierto.

Responsabilidad, cultura y competencia

  • Hay un extenso debate sobre si la culpa recae en product managers, project managers, ingenieros o ejecutivos.
  • Una postura: los PMs/liderazgo son responsables de la “definición de hecho”, los requisitos de seguridad y los compromisos; si los plazos prevalecen sobre la seguridad, eso es un fallo del liderazgo.
  • La otra postura: los ingenieros configuraron Sentry, endpoints HTTP y logging; son decisiones técnicas que deberían haber sido rechazadas por desarrolladores competentes.
  • Tema más amplio: “la seguridad es responsabilidad de todos” a menudo hace que nadie rinda cuentas; los comentaristas abogan por organizaciones de seguridad dedicadas y procesos de revisión sólidos.
  • Varios sugieren que la implementación parece haber sido hecha por equipos inexpertos o subcontratados bajo presión de calendario.

Nothing, hype y bloqueo del ecosistema

  • Muchos retratan a Nothing como más “hype que sustancia”, con distribución limitada y diseño llamativo por encima de la robustez.
  • Algunos creen que Sunbird estafó a Nothing; otros ven a ambos como cómplices por exagerar la seguridad.
  • La discusión vincula la exclusividad de iMessage y las burbujas azules/verdes al bloqueo de Apple, especialmente entre adolescentes de EE. UU., aunque personas de Europa/Australia informan normas muy distintas (WhatsApp, Signal).
  • Se debate el soporte de RCS en iOS: debería mejorar la interoperabilidad, pero es poco probable que cambie la marca de Apple (azul vs verde) o que haga abierto iMessage.

Detalles de implementación y viabilidad

  • Varios comentarios describen la arquitectura del puente como Mac minis o VMs de macOS conectadas con las Apple ID de los usuarios, leyendo datos de iMessage desde bases de datos SQLite locales.
  • Algunos señalan que proyectos de código abierto (p. ej., puentes de iMessage, BlueBubbles) ya hacen cosas similares con más cuidado, lo que refuerza que los errores de Sunbird eran evitables.