Trail of Bits が Signal チャットの整合... ノート

Trail of Bits が Signal チャットの整合性を検証するのに役立つ方法

Signalの新しい自動キー検証機能は、侵害されたサーバーがユーザーを欺うことをより困難にすることで、チャットセキュリティを強化します。以前は、ユーザーは正しい公開キーを確実に受け取るために、連絡先と手動で安全番号を照合する必要がありました。この新しいシステムは、直接比較することなくチャットセキュリティを検証する代替手段を提供します。これはキーの透明性の一形態として機能し、電話番号に関連付けられた公開キーの統一されたビューを作成します。Signalアプリは、保存されているキーがグローバルマップと一致するかどうかを定期的にチェックします。不一致が見つかった場合、ユーザーに警告が表示されます。このシステムの信頼性には、外部監査人が不可欠です。Trail of Bitsは、そのような監査人の1つを運営しており、ユーザーから公開キーへのマッピングのグローバルな一貫性を独立して検証しています。彼らの監査人は、このマップのMerkleツリーを構築し、そのヘッドに定期的に署名します。クライアントは、提示されたキーを信頼するために、Signal、Cloudflare、およびTrail of Bitsを含む複数の監査人からの署名を必要とします。有効にすると、SignalクライアントはMerkleツリーのヘッドを取得し、7日間のウィンドウ内で有効な監査人の署名を確認します。悪意のあるサーバーは、警告が表示されるまで最大1週間偽のビューを維持できます。Trail of Bitsは、独立した検証のためにゼロから監査人を開発し、そのコードはオープンソースです。ユーザーはSignalの設定で自動キー検証を有効にし、サポートされているチャットで相手先を検証するために使用できます。自動検証が失敗した場合、ユーザーは手動の安全番号比較に戻ることが推奨されます。この取り組みは、Trail of Bitsによる自由でプライベートなコミュニケーションへの貢献として提示されています。