HeadlinesBriefing favicon HeadlinesBriefing.com

Trail of Bits が Signal キーの整合性を検証

Hacker News •
×

すべての Signal チャットは、クライアントが Signal サーバーから連絡先の公開キーを要求するときに開始されます。侵害されたサーバーは偽のキーを提供する可能性があり、これにより中間者攻撃が可能になります。以前は、ユーザーは安全番号を手動で確認する必要がありました。Signal の新しい自動キー検証は、キーの透明性を使用して公開キーのグローバルに一貫したビューを作成し、不一致攻撃を隠しにくくしています。Signal アプリは定期的に自己チェックを行います;検証に失敗した場合、ユーザーには自動キー検証が利用できないという警告が表示されます。

Trail of Bits は、Signal と Cloudflare とともに、システムを検証する 3 つの独立した監査人のうちの 1 つを運営しています。その監査人は、独立した実装としてゼロから書かれており、ユーザーから公開キーへのマップがグローバルに一貫しており、適切に形成されているかを継続的にチェックします。このマップは Merkle ツリーとして保存され、秘密署名キーを使用して定期的にツリーのルートに署名され、単一の一貫した系統にコミットします。クライアントは過去 7 日以内にすべての 3 人の監査人から有効な署名を必要とし、そうでない場合は自動キー検証が失敗します。

ユーザーは、設定 > プライバシー > 詳細 からこの機能を有効にできます。サポートされているチャットでは、安全番号スクリーンで「自動的に検証」をクリックできます。自動検証に失敗した場合は、手動で安全番号を比較するフォールバックを行う必要があります。Trail of Bits は現在の公開キーを公開し、必要に応じて署名ポリシーを更新します。

主要なエンティティ: 企業: Trail of Bits, Signal, Cloudflare