HeadlinesBriefing favicon HeadlinesBriefing.com

Trail of Bits verifica la integridad de la clave de Signal

Hacker News •
×

Cada chat de Signal comienza cuando un cliente solicita la clave pública de un contacto desde el servidor de Signal. Un servidor comprometido podría suministrar una clave falsa, permitiendo un ataque de hombre en el medio. Antes, los usuarios tenían que verificar manualmente los números de seguridad. La nueva Verificación Automática de Claves de Signal utiliza la transparencia de claves para crear una vista globalmente consistente de las claves públicas, dificultando ocultar los ataques de desajuste. La aplicación de Signal realiza autoevaluaciones periódicas; si la verificación falla, los usuarios ven una advertencia de que la Verificación Automática de Claves no está disponible.

Trail of Bits opera uno de los tres auditores independientes—junto con Signal y Cloudflare—that validan el sistema. Su auditor, escrito desde cero como una implementación independiente, verifica continuamente que el mapa de usuario-a-clave-pública sea globalmente consistente y esté bien formado. Almacena el mapa como un árbol de Merkle y firma periódicamente la cabeza del árbol con una clave de firma privada, comprometiéndose con una única linaje consistente. Los clientes requieren firmas válidas de los tres auditores en los últimos siete días; de lo contrario, la Verificación Automática de Claves falla.

Los usuarios pueden habilitar la función a través de Configuración > Privacidad > Avanzado. En los chats compatibles, pueden hacer clic en "Verificar automáticamente" en la pantalla del número de seguridad. Si la verificación automática falla, los usuarios deben recurrir a la comparación manual del número de seguridad. Trail of Bits publica su clave pública actual y actualizará su política de firma según sea necesario.

Entidades clave: Empresas: Trail of Bits, Signal, Cloudflare