Новости Зелёная галочка против хакеров: в Signal теперь можно проверить собеседника одной кнопкой

NewsMaker

I'm just a script
Премиум
29,084
46
8 Ноя 2022
Signal представил новую функцию Automatic Key Verification.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
h0cwb9f1hxxat4255m69ariaarx8vs6j.jpg

<div itemprop="articleBody">Даже надежное сквозное шифрование не спасет переписку, если защищенный канал незаметно соединил пользователя со злоумышленником. Сообщения продолжат передаваться в зашифрованном виде, но ключ будет принадлежать человеку, который выдает себя за нужного собеседника. Signal разработал дополнительную проверку, способную обнаружить подмену до того, как чужой участник получит доступ к разговору.

Signal пользуется популярностью среди дипломатов, активистов и журналистов благодаря сквозному шифрованию. Для проверки соединения мессенджер создает номера безопасности, представляющие собой криптографические отпечатки ключей конкретного разговора. Собеседники могут сравнить комбинации вручную или отсканировать QR-код и убедиться, что переписка защищена ожидаемыми ключами.

Однако теоретическая угроза сохранялась на уровне централизованного каталога учетных записей. Злоумышленник мог попытаться изменить сведения о публичном ключе и выдать собственную учетную запись за чужую. В результате классической атаки посредника сообщения оставались бы зашифрованными, но отправлялись бы не настоящему адресату.

Для выявления подмены Signal представил функцию Automatic Key Verification, или AKV. Пользователю достаточно открыть профиль контакта, перейти к просмотру номера безопасности и нажать кнопку автоматической проверки. Зеленая галочка подтвердит, что публичный ключ контакта совпадает с записью в системе прозрачности ключей Signal.

За простой кнопкой работает новая архитектура, построенная вокруг открытого сервера прозрачности ключей. Сервер ведет журнал публичных ключей, причем регистрация учетной записи, смена номера телефона или имени пользователя, а также повторное создание аккаунта добавляют в журнал новую запись. История изменений хранится в виде дерева журнала, а отдельные префиксные деревья формируют поисковый индекс.

Приложение самостоятельно обращается к индексу и находит наиболее свежие сведения о ключе выбранного контакта. Актуальность записи еще не гарантирует правильность содержимого, поэтому Signal привлек независимых аудиторов. Проверкой системы занимаются Cloudflare и компания Trail of Bits.

Аудиторы исследуют индекс и подтверждают отсутствие скрытых изменений. После успешной проверки аудитор подписывает ответ сервера, удостоверяя, что оба собеседника получили одинаковые сведения о ключах. Механизм не позволяет скомпрометированному серверу незаметно показывать участникам разговора разные версии записей, что необходимо злоумышленнику для атаки посредника.

Независимый аудит не способен установить, правильно ли сведения попали в журнал изначально. Проблему решает постоянный мониторинг. Каждый участник проверяет запись собеседника и собственную запись, причем приложение Signal периодически контролирует данные владельца автоматически. Проверка чужого ключа запускается через кнопку автоматической проверки в разделе с номером безопасности.

Два механизма дополняют друг друга. Аудит подтверждает, что участники видят одинаковые записи, а регулярный мониторинг помогает обнаружить неверные сведения. Любое вмешательство потребует изменения публичного ключа и связанного с ключом номера безопасности, после чего проверка укажет на несовпадение.

Полностью избавить пользователей от ручных действий функция AKV не сможет. Для максимальной уверенности в личности собеседника Signal рекомендует запускать проверку перед общением. Мессенджер автоматически сверяет номер телефона и имя пользователя владельца учетной записи, но для проверки другого человека требуется номер телефона контакта.

AKV сработает, если Signal располагает номером собеседника либо находит совпадающую запись в адресной книге смартфона. Общение только по имени пользователя без доступа к номеру не позволит проверить связанный с контактом ключ. Ограничение затронет пользователей, которые намеренно скрывают телефонные номера.

Участие независимых аудиторов можно отключить. После отказа от AKV Signal советует использовать ручную сверку номера безопасности или QR-кода . Такой способ требует больше действий, зато позволяет подтвердить ключ напрямую при личной встрече или через другой надежный канал связи.
 
Источник новости
www.securitylab.ru

Похожие темы