HeadlinesBriefing favicon HeadlinesBriefing.com

Trail of Bits vérifie l'intégrité de la clé Signal

Hacker News •
×

Chaque chat Signal commence lorsqu'un client demande la clé publique d'un contact au serveur Signal. Un serveur compromis pourrait fournir une clé fausse, permettant une attaque de l'homme du milieu. Auparavant, les utilisateurs devaient vérifier manuellement les numéros de sécurité. La nouvelle vérification automatique des clés de Signal utilise la transparence des clés pour créer une vue globalement cohérente des clés publiques, rendant plus difficile la dissimulation des attaques de désaccord. L'application Signal effectue des auto-vérifications périodiques ; si la vérification échoue, les utilisateurs voient un avertissement indiquant que la vérification automatique des clés est indisponible.

Trail of Bits exploite l'un des trois auditeurs indépendants—aux côtés de Signal et Cloudflare—qui valident le système. Leur auditeur, écrit depuis zéro en tant qu'implémentation indépendante, vérifie en continu que la correspondance utilisateur-clé publique est globalement cohérente et bien formée. Il stocke la correspondance sous la forme d'un arbre de Merkle et signe périodiquement la tête de l'arbre avec une clé de signature privée, s'engageant sur une seule lignée cohérente. Les clients nécessitent des signatures valides de tous les trois auditeurs au cours des sept derniers jours ; sinon, la vérification automatique des clés échoue.

Les utilisateurs peuvent activer la fonctionnalité via Paramètres > Confidentialité > Avancé. Dans les chats pris en charge, ils peuvent cliquer sur "Vérifier automatiquement" sur l'écran du numéro de sécurité. Si la vérification automatique échoue, les utilisateurs doivent revenir à la comparaison manuelle du numéro de sécurité. Trail of Bits publie sa clé publique actuelle et mettra à jour sa politique de signature si nécessaire.

Entités clés : Entreprises : Trail of Bits, Signal, Cloudflare