Lo Último en Tecnología

Signal presenta verificación automática de claves: Cloudflare y Trail of Bits auditan la identidad de tus contactos

Fuente: ExploxTV

Signal presenta verificación automática de claves: Cloudflare y Trail of Bits auditan la identidad de tus contactos

Signal ha lanzado una nueva función de verificación automática de claves para abordar una vulnerabilidad inherente a la encriptación de extremo a extremo, con la auditoría independiente de Cloudflare y Trail of Bits.

El Problema de la Encriptación y la Solución de Signal

La Vulnerabilidad Silenciosa

La encriptación de extremo a extremo protege las conversaciones al asegurar que solo el remitente y el destinatario puedan leer los mensajes. Sin embargo, esta protección depende de la correcta entrega de la clave pública del destinatario. Si un servidor malicioso reemplaza la clave, la encriptación sigue funcionando, pero el mensaje se envía a un tercero sin que ninguno de los participantes lo note. Esta vulnerabilidad, que afecta a todos los mensajeros encriptados, ha sido un problema desde sus inicios.

La Nueva Verificación Automática

Para mitigar este riesgo, Signal ha introducido la verificación automática de claves. Esta función confirma que la relación entre un número de teléfono o nombre de usuario y su clave pública es consistente a nivel global. La base de esta verificación es un registro inmutable firmado por auditores independientes.

El Rol de Cloudflare y Trail of Bits

Auditoría Independiente

Signal ha involucrado a Cloudflare y Trail of Bits como auditores independientes. La importancia de esta colaboración radica en que cada auditor firma el registro de forma independiente, evitando que un solo auditor pueda mostrar versiones diferentes del registro a diferentes usuarios. Cloudflare verifica la consistencia de las actualizaciones del registro, mientras que Trail of Bits proporciona una auditoría adicional.

Limitaciones y Consideraciones

No es una Solución Completa

Es importante destacar que esta nueva función no verifica la propiedad real de un número de teléfono o nombre de usuario, sino solo que la clave pública está asociada a ese identificador. Además, requiere que el contacto tenga el mismo número de teléfono y no utilice solo nombres de usuario para la identificación. Signal recomienda utilizar un canal de comunicación secundario y confiable para verificar la identidad del contacto en caso de cambios en el número de teléfono.

La Opinion de ExploxTV

La iniciativa de Signal, con el respaldo de Cloudflare y Trail of Bits, representa un paso significativo hacia la mejora de la seguridad en la mensajería encriptada. Aunque la función tiene sus limitaciones, la transparencia con las que Signal las comunica y la implementación de auditorías independientes son elementos clave para generar confianza en los usuarios. Es un ejemplo de cómo la industria puede abordar vulnerabilidades complejas de forma colaborativa y abierta.

Más información y detalles técnicos en el blog oficial de Signal.