Signal Automatic Key Verification 

Editors' Pick

A Signal bevezette az Automatic Key Verification (AKV) funkciót, amely automatikusan ellenőrzi a beszélgetőpartnerek titkosítási kulcsait, és jelentősen csökkenti a man-in-the-middle (MITM), illetve a hamis kulcscsere (fake key) támadások kockázatát. Korábban a felhasználóknak manuálisan kellett összehasonlítaniuk a biztonsági számokat vagy QR-kódokat, amit a gyakorlatban nagyon kevesen tettek meg. Az AKV ezt a folyamatot automatizálja: ha a Signal megbízhatóan meg tudja erősíteni a partner kulcsának hitelességét, a beszélgetésben automatikusan megjelenik a Verified jelölés, külön felhasználói beavatkozás nélkül. 

Az új funkció a Contact Identity Key Transparency (CIKT) rendszerre épül, amely egy nyilvánosan auditálható, kriptográfiai átláthatósági naplóban (transparency log) rögzíti a felhasználók identitáskulcsait. Ennek köszönhetően a Signal szervere nem tud észrevétlenül hamis nyilvános kulcsot kiadni egy felhasználó nevében, mert az eltérés automatikusan felismerhető. Ha a kulcs hitelessége valamilyen okból nem igazolható automatikusan – például új eszköz használata vagy kulcsváltás miatt –, továbbra is elérhető a hagyományos, kézi ellenőrzés QR-kóddal vagy biztonsági számok összehasonlításával. A Signal szerint az AKV célja, hogy a kulcsellenőrzés a legtöbb felhasználó számára alapértelmezett és láthatatlan biztonsági funkcióvá váljon, ne pedig ritkán használt, manuális művelet legyen.

FORRÁS