HeadlinesBriefing favicon HeadlinesBriefing.com

Trail of Bits يتحقق من سلامة مفتاح Signal

Hacker News •
×

يبدأ كل محادثة Signal عندما يطلب عميل مفتاحًا عامًا لجهة اتصال من خادم Signal. قد يزود خادم مخترق مفتاحًا خاطئًا، مما يمكّن من هجوم رجل في الوسط. سابقًا، كان على المستخدمين التحقق يدويًا من أرقام السلامة. يستخدم التحقق التلقائي الجديد للمفتاح في Signal شفافية المفتاح لإنشاء عرض عالمي المتسق للمفاتيح العامة، مما يجعل هجمات عدم التطابق أصعب في الإخفاء. يقوم تطبيق Signal بإجراء فحوصات ذاتية دورية؛ إذا فشل التحقق، يرى المستخدمون تحذيرًا بأن التحقق التلقائي من المفتاح غير متاح.

تشغل Trail of Bits أحد المدققين المستقلين الثلاثة—إلى جانب Signal وCloudflare—that يتحققون من النظام. مدققهم، المكتوب من الصفر كتنفيذ مستقل، يتحقق باستمرار من أن خريطة المستخدم إلى المفتاح العام هي عالمية المتسقة ومُشكلّة بشكل صحيح. يخزنون الخريطة كشجرة Merkle ويوقعون بشكل دوري رأس الشجرة بمفتاح توقيع خاص، ملتزمين بسلسلة نسب واحدة متسقة. يتطلب العملاء توقيعات صالحة من جميع المدققين الثلاثة خلال الأيام السبعة الماضية؛ وإلا، يفشل التحقق التلقائي من المفتاح.

يمكن للمستخدمين تمكين الميزة عبر الإعدادات > الخصوصية > المتقدم. في الدردشات المدعومة، يمكنهم النقر على "التحقق تلقائيًا" على شاشة رقم السلامة. إذا فشل التحقق التلقائي، يجب على المستخدمين العودة إلى المقارنة اليدوية لرقم السلامة. تنشر Trail of Bits مفتاحها العام الحالي وستحدث سياسة التوقيع الخاصة بها حسب الحاجة.

الكيانات الرئيسية: الشركات: Trail of Bits, Signal, Cloudflare