HeadlinesBriefing favicon HeadlinesBriefing.com

Trail of Bits verifiziert die Integrität des Signal-Schlüssels

Hacker News •
×

Jeder Signal-Chat beginnt damit, dass ein Client den öffentlichen Schlüssel eines Kontakts vom Signal-Server anfordert. Ein kompromittierter Server könnte einen falschen Schlüssel bereitstellen, was einen Man-in-the-Middle-Angriff ermöglichen würde. Bisher mussten Benutzer die Sicherheitszahlen manuell überprüfen. Die neue Automatische Schlüsselverifizierung von Signal verwendet Schlüsseltransparenz, um eine weltweit konsistente Ansicht öffentlicher Schlüssel zu schaffen, wodurch Ungleichheitsangriffe schwerer zu verbergen sind. Die Signal-App führt regelmäßige Selbstprüfungen durch; wenn die Verifizierung fehlschlägt, sehen die Benutzer eine Warnung, dass die Automatische Schlüsselverifizierung nicht verfügbar ist.

Trail of Bits betreibt einen von drei unabhängigen Prüfern—neben Signal und Cloudflare—die das System validieren. Ihr Prüfer, von Grund auf als unabhängige Implementierung geschrieben, überprüft kontinuierlich, ob die Benutzer-zu-Öffentlicher-Schlüssel-Zuordnung weltweit konsistent und korrekt gebildet ist. Er speichert die Zuordnung als Merkle-Baum und signiert périodisch die Baumwurzel mit einem privaten Signierschlüssel, indem er sich auf eine einzige konsistente Linie verpflichtet. Clients benötigen gültige Signaturen von allen drei Prüfern innerhalb der letzten sieben Tage; andernfalls schlägt die Automatische Schlüsselverifizierung fehl.

Benutzer können die Funktion über Einstellungen > Datenschutz > Erweitert aktivieren. In unterstützten Chats können sie auf "Automatisch verifizieren" auf dem Sicherheitszahl-Bildschirm klicken. Wenn die automatische Verifizierung fehlschlägt, sollten Benutzer auf den manuellen Vergleich der Sicherheitszahlen zurückgreifen. Trail of Bits veröffentlicht seinen aktuellen öffentlichen Schlüssel und wird seine Signierpolitik bei Bedarf aktualisieren.

Wichtige Entitäten: Unternehmen: Trail of Bits, Signal, Cloudflare