Signal автоматизував перевірку ключів шифрування для захисту від атак посередника

13.08.2026 1 хвилин Автор: Newsman

Signal анонсував автоматичну перевірку ключів, нову функцію безпеки, яка допомагає користувачам переконатися, що вони спілкуються саме з потрібною людиною.

Кожен чат у Signal починається однаково: застосунок запитує у сервера Signal відкритий ключ, пов’язаний із номером телефону вашого контакту. Але як переконатися, що сервер надав правильний ключ?

Зазвичай користувач просто довіряє серверу. Однак якщо сервер буде скомпрометований, наприклад унаслідок складної кібератаки, зловмисники потенційно можуть підмінити справжній відкритий ключ фальшивим. Це дозволить їм перехоплювати та читати повідомлення або навіть змінювати їхній вміст до того, як вони потраплять до потрібного співрозмовника.

Досі єдиним способом виявити так звану атаку «людина посередині» (man-in-the-middle) була ручна перевірка номера безпеки Signal особисто зі своїм контактом або через інший надійний канал зв’язку. Така перевірка підтверджує, що обидва співрозмовники використовують правильні ключі шифрування.

Однак на практиці через незручність цього процесу більшість користувачів його просто не виконували. Тому Signal запровадив новий механізм безпеки, який допомагає переконатися, що між вами та людиною, з якою ви спілкуєтеся, немає третьої сторони, автоматичну перевірку ключів.

«Це працює через систему перевірок, які виконуєте ви, ваші контакти в Signal та сторонні аудитори. Разом вони забезпечують такий самий рівень гарантії, як і ручна перевірка номерів безпеки. На відміну від номерів безпеки, ці перевірки виконуються незалежно та не потребують особистої зустрічі чи додаткового каналу зв’язку», пояснює у блозі Кетрін Єн, інженерка-програмістка Signal.

Автоматична перевірка ключів працює за принципами асиметричної криптографії. У такій системі використовується пара ключів: відкритий ключ зберігається на серверах Signal, а закритий залишається на пристрої користувача.

Коли користувач реєструє обліковий запис, змінює номер телефону чи ім’я користувача або повторно створює свій акаунт, Signal записує цю інформацію у спеціальне дерево журналу, яке також називає «книгою журналу». Для спрощення пошуку в ньому використовуються префіксні дерева, або «індексні книги».

Щоб додатково контролювати правильність роботи цієї системи, Cloudflare та Trail of Bits виступають незалежними аудиторами.

Користувачі можуть увімкнути автоматичну перевірку ключів у застосунку Signal, перейшовши в Налаштування > Конфіденційність > Додатково та активувавши функцію «Автоматична перевірка ключів».

Ті, хто не хоче покладатися на сторонні сервіси, зокрема Signal та незалежних аудиторів, можуть вимкнути автоматичну перевірку в тому самому розділі Налаштування > Конфіденційність > Додатково. Після цього користувачі зможуть і надалі перевіряти номери безпеки вручну.

Підписатися
Сповістити про
0 Коментарі
Найстаріші
Найновіше Найбільше голосів
Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.