Trail of Bits Blog на русском
Подписаться
Как Trail of Bits помогает проверить целостность ваших чатов Signal
Новая функция Signal "Автоматическая проверка ключей" повышает безопасность чатов, затрудняя обман пользователей скомпрометированными серверами. Ранее пользователям приходилось вручную сверять номера безопасности с контактами, чтобы убедиться в наличии правильного открытого ключа. Эта новая система предлагает альтернативу, проверяя безопасность чата без прямого сравнения. Она функционирует как форма прозрачности ключей, создавая единое представление открытых ключей, связанных с номерами телефонов. Приложение Signal периодически проверяет, соответствуют ли сохраненные ключи глобальной карте. При обнаружении расхождений пользователю появляется предупреждение. Внешние аудиторы имеют решающее значение для надежности этой системы. Trail of Bits управляет одним из таких аудиторов, независимо проверяя глобальную согласованность соответствия "пользователь-открытый ключ". Их аудитор строит дерево Меркла этой карты и периодически подписывает ее заголовок. Клиенты требуют подписей от нескольких аудиторов, включая Signal, Cloudflare и Trail of Bits, чтобы доверять представленным ключам. При включении клиенты Signal получают заголовки деревьев Меркла и проверяют наличие действительных подписей аудиторов в течение семидневного окна. Вредоносный сервер может поддерживать ложное представление не более недели, прежде чем появятся предупреждения. Trail of Bits разработала свой аудитор с нуля для независимой проверки, и его код является открытым. Пользователи могут включить "Автоматическую проверку ключей" в настройках Signal и использовать ее для проверки контрагентов в поддерживаемых чатах. Если автоматическая проверка не удается, пользователям рекомендуется вернуться к ручному сравнению номеров безопасности. Эта инициатива представлена Trail of Bits как вклад в свободное и приватное общение.