HeadlinesBriefing favicon HeadlinesBriefing.com

Trail of Bits Memverifikasi Integritas Kunci Signal

Hacker News •
×

Setiap obrolan Signal dimulai ketika klien meminta kunci publik kontak dari server Signal. Server yang terkompromisi bisa menyediakan kunci palsu, yang memungkinkan serangan man-in-the-middle. Sebelumnya, pengguna harus memverifikasi nomor keamanan secara manual. Fitur Verifikasi Otomatis Kunci baru Signal menggunakan transparansi kunci untuk membuat tampilan yang konsisten secara global dari kunci publik, membuat serangan ketidakcocokan lebih sulit untuk disembunyikan. Aplikasi Signal melakukan pemeriksaan diri secara berkala; jika verifikasi gagal, pengguna akan melihat peringatan bahwa Verifikasi Otomatis Kunci tidak tersedia.

Trail of Bits menjalankan satu dari tiga auditor independen—bersama dengan Signal dan Cloudflare—that memvalidasi sistem. Auditor mereka, ditulis dari nol sebagai implementasi independen, terus-menerus memeriksa bahwa peta pengguna-ke-kunci-publik adalah konsisten secara global dan terbentuk dengan baik. Mereka menyimpan peta tersebut sebagai pohon Merkle dan secara berkala menandatangani kepala pohon dengan kunci penandatanganan pribadi, berkomitmen pada satu garis keturunan yang konsisten. Klien membutuhkan tanda tangan yang valid dari semua tiga auditor dalam tujuh hari terakhir; jika tidak, Verifikasi Otomatis Kunci gagal.

Pengguna dapat mengaktifkan fitur ini melalui Pengaturan > Privasi > Lanjutan. Dalam obrolan yang didukung, mereka dapat mengklik "Verifikasi Otomatis" pada layar nomor keamanan. Jika verifikasi otomatis gagal, pengguna harus kembali ke perbandingan manual nomor keamanan. Trail of Bits menerbitkan kunci publik terkini dan akan memperbarui kebijakan penandatanganannya sesuai kebutuhan.

Entitas Utama: Perusahaan: Trail of Bits, Signal, Cloudflare