Signal déploie la vérification automatique des clés pour aider à détecter les attaques par usurpation d’identité

Signal a introduit la vérification automatique des clés (AKV), une fonctionnalité conçue pour aider les utilisateurs à détecter les tentatives de redirection de conversations chiffrées vers un imposte...

Signal a introduit la vérification automatique des clés (AKV), une fonctionnalité conçue pour aider les utilisateurs à détecter les tentatives de redirection de conversations chiffrées vers un imposteur. Cette mise à jour renforce le système existant de numéros de sécurité de l’application, qui permet aux contacts de comparer les empreintes cryptographiques associées à leurs clés de conversation.

Le chiffrement de bout en bout protège les messages pendant leur transmission, mais il ne prouve pas à lui seul qu’un utilisateur communique avec la personne recherchée. Un attaquant qui manipulerait le répertoire des comptes d’un service pourrait potentiellement substituer une autre clé publique et recevoir les messages sans casser le chiffrement.

Fonctionnement de la vérification automatique

Les utilisateurs peuvent ouvrir le profil d’un contact, sélectionner Afficher le numéro de sécurité, puis choisir Vérifier automatiquement. Signal vérifie alors si la clé publique du contact correspond aux informations enregistrées dans son système de transparence des clés. Une coche verte indique que la vérification a réussi.

Signal indique que son infrastructure de transparence enregistre les changements de compte, comme un nouveau numéro de téléphone, une mise à jour du nom d’utilisateur ou la recréation d’un compte, dans un arbre de journaux permettant de détecter toute altération. Des structures d’index permettent à l’application de localiser et de comparer les entrées pertinentes pour les utilisateurs et leurs contacts.

Le système repose également sur une supervision indépendante. Cloudflare et Trail of Bits sont présentés comme des auditeurs tiers qui examinent les données de transparence afin de détecter des signes de modification non autorisée. Leurs contrôles visent à montrer que les utilisateurs reçoivent les mêmes informations du service, contribuant ainsi à révéler certains scénarios d’attaque de l’homme du milieu.

Les utilisateurs jouent toujours un rôle

L’audit peut identifier les changements apportés aux enregistrements, mais il ne peut pas établir que chaque enregistrement est correct. Signal associe donc l’audit à la surveillance : l’application vérifie périodiquement les propres entrées d’un utilisateur, tandis que la vérification des contacts permet de comparer les informations associées à une autre personne.

Une limitation importante subsiste. La vérification automatique d’un autre contact nécessite le numéro de téléphone de cette personne, soit via Signal, soit au moyen d’une entrée correspondante dans le carnet d’adresses de l’appareil. Les personnes qui ne disposent pas de cette information ne peuvent pas utiliser AKV pour ce contact.

Les utilisateurs peuvent désactiver la vérification automatique et continuer à vérifier manuellement les numéros de sécurité ou les codes QR. Cette fonctionnalité ajoute un mécanisme de détection supplémentaire, mais les utilisateurs doivent toujours examiner les résultats de la vérification et confirmer l’identité d’un contact par un canal de confiance lorsque les enjeux sont importants.