HeadlinesBriefing favicon HeadlinesBriefing.com

Trail of Bits проверяет целостность ключа Signal

Hacker News •
×

Каждый чат Signal начинается тогда, когда клиент запрашивает публичный ключ контакта с сервера Signal. Скомпрометированный сервер может предоставить ложный ключ, что позволяет осуществить атаку «человек посередине». Раньше пользователям приходилось вручную проверять номера безопасности. Новая функция Автоматической проверки ключей Signal использует прозрачность ключей для создания глобально согласованного представления публичных ключей, что делает атаки несоответствия сложнее скрывать. Приложение Signal периодически выполняет самопроверки; если проверка не проходит, пользователи видят предупреждение о том, что Автоматическая проверка ключей недоступна.

Trail of Bits управляет одним из трех независимых аудиторов—наряду с Signal и Cloudflare—которые проверяют систему. Их аудитор, написанный с нуля как независимая реализация, постоянно проверяет, что карта пользователь→публичный ключ является глобально согласованной и корректно сформированной. Они хранят эту карту в виде дерева Меркла и периодически подписывают голову дерева своим закрытым ключом подписи, обязуясь поддерживать одну согласованную линию. Клиенты требуют действительные подписи от всех трех аудиторов за последние семь дней; в противном случае Автоматическая проверка ключей не работает.

Пользователи могут включить эту функцию через Настройки > Конфиденциальность > Дополнительно. В поддерживаемых чатах они могут нажать «Проверить автоматически» на экране номера безопасности. Если автоматическая проверка не проходит, пользователи должны вернуться к ручному сравнению номера безопасности. Trail of Bits публикует свой текущий публичный ключ и будет обновлять свою политику подписи по мере необходимости.

Ключевые сущности: Компании: Trail of Bits, Signal, Cloudflare