Asayomu Tech
注目★★★★★Hacker News

Signalの自動鍵検証、3監査者でチャットの鍵を検証

30秒で把握

  • 1Trail of Bits が Signal の自動鍵検証を独立監査
  • 2Signal・Cloudflare・Trail of Bits の3署名で鍵対応表を検証
  • 3不正な分断ビューは最長7日で警告表示、失敗時は手動確認

要約

Trail of Bitsは、SignalのAutomatic Key Verificationを検証する独立監査者を運用している。監査者は電話番号と公開鍵の対応表をMerkle treeとして保持し、整合した系譜のルートだけに署名する。Signal、Cloudflare、Trail of Bitsの3監査者による署名が必要で、サーバーが正しい署名を提示できなければクライアントは警告を表示する。悪意あるサーバーが分断したビューを維持できる期間は最長7日間に制限される。Trail of Bitsの監査実装は仕様に基づく独立実装で、オープンソースとして公開されている。自動検証に失敗した場合はSafety Numberの手動比較に戻る必要がある。

あなたへの影響

Signalを業務や重要な連絡に使う日本のエンジニアは、Settings > Privacy > AdvancedでAutomatic Key Verificationを有効化し、失敗時はSafety Numberを手動確認する運用を整えるべきです。

推奨:Merkle treeは変更履歴の整合性を検証するデータ構造で、今回は複数監査者の署名でサーバーの鍵差し替えを検知します。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。