Signal推出自动密钥验证:确保你聊天的对象"货真价实"

作者: CBISMB

责任编辑: 邹大斌

来源: CBISMB

时间: 2026-08-12 11:11

浏览: 0

点赞: 0

收藏: 0

Signal本周二宣布推出一项名为"自动密钥验证"(AKV)的新功能,为加密聊天增加一层额外安全保护,确保用户确实在与正确的联系人通信。不过有一个前提条件:你需要在通讯录中保存对方的电话号码。

为什么需要AKV

Signal深受外交官、活动人士和记者青睐,采用端到端加密和"安全号码"机制——这是一种与对话加密密钥关联的密码学指纹,用户可以通过比对来验证加密连接的真实性。

但理论上,攻击者仍可通过篡改Signal的集中式账户目录来冒充他人——经典的"中间人"攻击。消息仍然是加密的,只是发到了错误的地方。用户可能根本察觉不到安全号码已被替换。

账本、树索引和第三方审计

Signal将新系统描述为一个公钥账本:用户每次修改信息(如关联手机号)都会产生新的账本迭代。伴随账本的是一个索引,允许用户验证自己或联系人的信息是否被恶意第三方篡改。这套系统运行在Signal专门为AKV创建的开源密钥透明度服务器上。

"当Signal用户注册、更改手机号或用户名、或重建账户时,Signal会在日志树(即账本)中记录变更,并通过前缀树(即索引簿)方便搜索。"Signal在公告中表示。

Signal会代替用户检索索引,验证所获取的联系人信息是否为最新。但"最新"不等于"准确"——这就是第三方审计的用武之地。Cloudflare和安全公司Trail of Bits担任AKV的第三方审计方,负责验证Signal自身的密钥透明度服务器未被入侵。审计方检查索引确保条目未被篡改,若检查通过则对响应进行签名,表明双方用户获取的密钥一致,从而消除中间人攻击的可能性。

但审计方能保证索引和服务器未被篡改,却无法验证其中数据的准确性。最后一块拼图是"监控":用户通过Signal应用定期自动检查自己的账本条目,并通过"查看安全号码"页面的"自动验证"按钮确认连接数据正确。

"这两种监控加上第三方审计,构成了完整的检测系统:审计保证Alice和Bob看到的是同一份数据,监控保证他们定期检查数据的准确性。"Signal解释道。

使用限制

AKV最终仍需要用户主动参与:若想真正确认联系人身份,每次发起对话前都需点击验证按钮。此外,AKV并非对所有用户都适用——"你的Signal应用会自动验证自己的手机号和用户名数据,但要验证他人的信息,你需要拥有对方的电话号码。"如果联系人的号码不在你的通讯录中,就无法使用AKV验证其加密密钥。

不希望第三方参与身份验证的用户可以禁用AKV,Signal建议这类用户依赖传统的安全号码或二维码验证方式。

©本站发布的所有内容,包括但不限于文字、图片、音频、视频、图表、标志、标识、广告、商标、商号、域名、软件、程序等,除特别标明外,均来源于网络或用户投稿,版权归原作者或原出处所有。我们致力于保护原作者版权,若涉及版权问题,请及时联系我们进行处理。