Trail of Bits가 Signal 채팅의 무결성을 검증하는 방법
Signal의 새로운 자동 키 검증 기능은 손상된 서버가 사용자를 속이기 어렵게 만들어 채팅 보안을 강화합니다. 이전에는 사용자가 올바른 공개 키를 확보하기 위해 연락처와 수동으로 안전 번호를 확인해야 했습니다. 이 새로운 시스템은 직접적인 비교 없이 채팅 보안을 검증하는 대안을 제공합니다. 이는 전화번호와 연결된 공개 키의 통합된 보기를 생성하는 키 투명성의 한 형태로 작동합니다. Signal 앱은 주기적으로 저장된 키가 전역 맵과 일치하는지 확인합니다. 불일치가 발견되면 사용자에게 경고가 표시됩니다. 외부 감사자는 이 시스템의 신뢰성에 매우 중요합니다. Trail of Bits는 이러한 감사자 중 하나를 운영하며 사용자-공개 키 매핑의 전역 일관성을 독립적으로 검증합니다. 그들의 감사자는 이 맵의 Merkle 트리를 구축하고 주기적으로 그 헤더에 서명합니다. 클라이언트는 제시된 키를 신뢰하기 위해 Signal, Cloudflare, Trail of Bits를 포함한 여러 감사자의 서명이 필요합니다. 활성화되면 Signal 클라이언트는 Merkle 트리 헤더를 가져와 7일 이내에 유효한 감사자 서명을 확인합니다. 악의적인 서버는 경고가 표시되기 전까지 최대 일주일 동안만 잘못된 보기를 유지할 수 있습니다. Trail of Bits는 독립적인 검증을 위해 감사자를 처음부터 개발했으며, 해당 코드는 오픈 소스입니다. 사용자는 Signal 설정에서 자동 키 검증을 활성화하고 이를 지원되는 채팅에서 상대방을 검증하는 데 사용할 수 있습니다. 자동 검증에 실패하면 사용자에게 수동 안전 번호 비교로 되돌릴 것을 권장합니다. 이 이니셔티브는 Trail of Bits에서 무료 및 개인 통신에 대한 기여로 제시됩니다.