Signal implementa la verificación automática de claves para ayudar a detectar ataques de suplantación de identidad
Signal ha introducido la verificación automática de claves (AKV), una función diseñada para ayudar a los usuarios a detectar intentos de redirigir conversaciones cifradas hacia un impostor. La actuali...
Signal ha introducido la verificación automática de claves (AKV), una función diseñada para ayudar a los usuarios a detectar intentos de redirigir conversaciones cifradas hacia un impostor. La actualización refuerza el sistema de números de seguridad existente de la aplicación, que permite a los contactos comparar las huellas criptográficas asociadas a sus claves de conversación.
El cifrado de extremo a extremo protege los mensajes mientras se transmiten, pero por sí solo no demuestra que un usuario se esté comunicando con la persona prevista. Un atacante que manipulara el directorio de cuentas de un servicio podría sustituir otra clave pública y recibir mensajes sin romper el cifrado.
Cómo funciona la verificación automática
Los usuarios pueden abrir el perfil de un contacto, seleccionar Ver número de seguridad y elegir Verificar automáticamente. Signal comprueba entonces si la clave pública del contacto coincide con la información registrada en su sistema de transparencia de claves. Una marca de verificación verde indica que la verificación se realizó correctamente.
Signal afirma que su infraestructura de transparencia registra los cambios de las cuentas, como un nuevo número de teléfono, una actualización del nombre de usuario o la recreación de una cuenta, en un árbol de registros con evidencia de manipulación. Las estructuras de índices permiten a la aplicación localizar y comparar las entradas pertinentes para los usuarios y sus contactos.
El sistema también utiliza supervisión independiente. Cloudflare y Trail of Bits figuran como auditores externos que examinan los datos de transparencia en busca de indicios de modificaciones no autorizadas. Sus comprobaciones pretenden demostrar que los usuarios reciben la misma información del servicio, lo que ayuda a detectar ciertos escenarios de intermediario.
Los usuarios siguen teniendo un papel
Las auditorías pueden identificar cambios en los registros, pero no pueden establecer que todos los registros sean correctos. Por ello, Signal combina las auditorías con la supervisión: la aplicación comprueba periódicamente las entradas propias de un usuario, mientras que la verificación de contactos permite comparar la información asociada a otra persona.
Existe una limitación importante. La verificación automática de otro contacto requiere su número de teléfono, ya sea a través de Signal o mediante una entrada coincidente en la agenda del dispositivo. Las personas que no disponen de esa información no pueden utilizar AKV para ese contacto.
Los usuarios pueden desactivar la verificación automática y seguir comprobando manualmente los números de seguridad o los códigos QR. La función añade otro mecanismo de detección, pero los usuarios aún deben revisar los resultados de la verificación y confirmar la identidad de un contacto mediante un canal de confianza cuando hay mucho en juego.
