Signal adaugă un nivel suplimentar de securitate pentru a te asigura că discuți cu persoana potrivită

15.08.2026
Signal adaugă un nivel suplimentar de securitate pentru a te asigura că discuți cu persoana potrivită
Sursa foto: Signal

Signal a introdus „Verificarea automată a cheilor”, o nouă funcție de securitate care oferă utilizatorilor o modalitate nouă de a se asigura că discuțiile lor criptate nu au fost interceptate. Sistemul, care a fost supus unor teste limitate cu utilizatori încă de la începutul acestui an, utilizează transparența cheilor, monitorizarea continuă și auditul independent pentru a completa verificarea manuală existentă a numerelor de siguranță din Signal. Noua funcție face parte dintr-un sistem de „transparență a cheilor” care folosește companiile Cloudflare și Trail of Bits ca auditori independenți de încredere pentru a verifica integritatea conversațiilor din Signal, potrivit TheRegister.

Utilizatorii pot activa „Verificarea automată a cheilor” în Signal dacă accesează Setări > Confidențialitate > Avansat și dacă bifează opțiunea „Verificarea automată a cheilor”.

Signal a dezvoltat acest mecanism ca măsură suplimentară de protecție împotriva unui atac teoretic, dar grav, în care un atacator care compromite directorul de chei al Signal ar putea înlocui cheia publică de criptare a victimei cu una controlată de el.

Signal utilizează criptografia cu cheie publică pentru a stabili conversațiile sale criptate integral. Cheia privată a unui utilizator rămâne pe dispozitivul său, în timp ce cheia publică corespunzătoare este înregistrată la Signal, astfel încât ceilalți utilizatori să o poată prelua la inițierea comunicațiilor securizate. Acest lucru creează o potențială problemă de încredere: clienții au nevoie de garanția că directorul Signal returnează aceeași cheie legitimă tuturor.

Verificarea automată a cheilor este concepută pentru a face detectabilă manipularea directorului de chei publice al Signal, fără să fie necesar ca doi utilizatori să se întâlnească fizic sau să-și verifice numerele de siguranță printr-un alt canal de comunicare.

Organizațiile independente de securitate Cloudflare și Trail of Bits acționează în calitate de auditori terți. Acestea monitorizează structurile criptografice pentru a se asigura că Signal nu poate prezenta versiuni divergente ale directorului său de chei către utilizatori diferiți fără să fie detectat.

Signal afirmă că informațiile din jurnalul de transparență sunt, de asemenea, protejate în raport cu auditorii. Identificatorii publici sunt mascați prin utilizarea unei funcții aleatorii verificabile (VRF), în timp ce valorile asociate sunt protejate cu o funcție hash cu cheie (HMAC), ceea ce îi împiedică pe auditori să vadă datele utilizatorilor în text clar.

Aplicația client Signal își monitorizează periodic propriii identificatori pentru a detecta modificările neașteptate. Utilizatorii pot verifica suplimentar un contact dacă deschid profilul acestuia, selectează opțiunea „Vizualizează numărul de siguranță” și apasă butonul „Verifică automat”. Verificările reușite afișează un indicator verde cu mesajul „Criptare verificată”.

Cu toate acestea, există limitări importante. Transparența cheilor confirmă faptul că utilizatorii Signal observă o asociere consecventă între un identificator de cont și cheia sa de criptare, dar nu dovedește cine controlează numărul de telefon sau numele de utilizator asociat. Prin urmare, preluarea completă a controlului asupra unui cont ar putea necesita în continuare verificarea printr-un canal alternativ de încredere.

Verificarea automată a unui alt utilizator necesită, de asemenea, în prezent, acces la numărul de telefon al acelei persoane. Contactele stabilite doar prin nume de utilizator pot să nu fie eligibile, iar verificarea poate eșua atunci când un număr de telefon stocat local nu mai este de actualitate în urma unei schimbări legitime a numărului.

Prin urmare, Signal continuă să accepte numerele de siguranță tradiționale, pe care utilizatorii le pot verifica dacă scanează un cod QR sau dacă compară cifrele de verificare, potrivit BleepingComputer. Utilizatorii care gestionează comunicări deosebit de sensibile ar trebui să investigheze eșecurile neașteptate de verificare sau modificările cheilor printr-un canal de încredere separat, în loc să presupună că acestea sunt inofensive. Cei care nu doresc să se bazeze pe Signal sau pe auditorii săi externi pot dezactiva opțiunea „Verificarea automată a cheii” din meniul Confidențialitate > Avansat și pot continua să utilizeze verificările manuale ale numerelor de siguranță.

În luna mai, Signal a introdus, de asemenea, noi mesaje de avertizare și confirmări în aplicație, concepute pentru a oferi utilizatorilor timp să evalueze siguranța unei solicitări externe, ca măsuri de protecție suplimentară împotriva tentativelor de phishing și de inginerie socială.

Această măsură a fost determinată de atacurile atribuite unor hackeri susținuți de statul rus, care au vizat utilizatori cu profil înalt prin intermediul unor alerte false de tip „Asistență Signal”. Acestea abuzau de funcția „Dispozitive conectate” a aplicației Signal pentru a obține acces la contul, conversațiile și listele de contacte ale țintei, conform rapoartelor transmise de FBI, de autoritățile germane și de guvernul olandez.

Urmărește Go4IT.ro pe Google News