HeadlinesBriefing favicon HeadlinesBriefing.com

Trail of Bits verifica a integridade da chave do Signal

Hacker News •
×

Cada conversa do Signal começa quando um cliente solicita a chave pública de um contato do servidor Signal. Um servidor comprometido poderia fornecer uma chave falsa, permitindo um ataque de homem no meio. Antes, os usuários tinham que verificar manualmente os números de segurança. A nova Verificação Automática de Chaves do Signal usa a transparência de chaves para criar uma visão globalmente consistente das chaves públicas, tornando mais difícil ocultar ataques de descompasso. O aplicativo Signal realiza autoavaliações periódicas; se a verificação falhar, os usuários veem um aviso de que a Verificação Automática de Chaves está indisponível.

Trail of Bits opera um dos três auditores independentes—junto com Signal e Cloudflare—that validam o sistema. Seu auditor, escrito do zero como uma implementação independente, verifica continuamente que o mapa de usuário-para-chave-pública é globalmente consistente e bem formado. Ele armazena o mapa como uma árvore de Merkle e assina periodicamente a cabeça da árvore com uma chave de assinatura privada, comprometendo-se com uma única linhagem consistente. Os clientes exigem assinaturas válidas de todos os três auditores nos últimos sete dias; caso contrário, a Verificação Automática de Chaves falha.

Os usuários podem ativar o recurso através de Configurações > Privacidade > Avançado. Nos chats suportados, eles podem clicar em "Verificar Automaticamente" na tela do número de segurança. Se a verificação automática falhar, os usuários devem voltar à comparação manual do número de segurança. Trail of Bits publica sua chave pública atual e atualizará sua política de assinatura conforme necessário.

Entidades-chave: Empresas: Trail of Bits, Signal, Cloudflare