
Signal prezanton Verifikimin Automatik të Çelësave për të ndaluar përgjimin e bisedave të enkriptuara
Aplikacioni i mesazheve Signal ka lëshuar një veçori të re që u lejon përdoruesve të konfirmojnë se bisedat e tyre të enkriptuara nuk janë përgjuar, duke përdorur auditorë të pavarur për të kontrolluar automatikisht çelësat e enkriptimit.
Aplikacioni i mesazheve Signal ka prezantuar një aftësi të re sigurie të quajtur Verifikimi Automatik i Çelësave, e cila u jep përdoruesve një mënyrë për të kontrolluar që bisedat e tyre të enkriptuara nuk janë përgjuar fshehurazi nga një sulmues. Veçoria është e ndërtuar mbi një sistem transparence të çelësave, një metodë që lejon shumë palë të pavarura të konfirmojnë se çelësat e enkriptimit të përdorur në bisedat e Signal janë të saktë dhe nuk janë zëvendësuar. Signal ka angazhuar Cloudflare dhe Trail of Bits si auditorë të pavarur të besuar nga palë të treta për të ndihmuar në verifikimin e integritetit të bisedave.
Sipas inxhiniereve të softuerit të Signal, Katherine Yen, sistemi funksionon përmes verifikimeve të kryera nga ju, lidhjet tuaja në Signal dhe auditorët e palëve të treta. Së bashku, këto kontrolle ofrojnë të njëjtën siguri si krahasimi manual i numrave të sigurisë, të cilët janë kode që njerëzit mund t'i lexojnë me zë të lartë për të konfirmuar se bisedat e tyre janë të sigurta. Ndryshe nga numrat e sigurisë, këto verifikime të reja bëhen automatikisht dhe nuk kërkojnë një takim personal ose një kanal të veçantë komunikimi. Sistemi siguron që lidhja midis një numri telefoni ose emri përdoruesi dhe çelësit të tij publik të enkriptimit është globalisht konsistente dhe transparente për të gjithë në ekosistemin e Signal. Kjo mbron kundër skenarëve ku një çelës zëvendësohet pa dijeninë e pronarit të çelësit, për shembull nëse një palë keqdashëse komprometon Signal dhe lidh një çelës tjetër me numrin e telefonit të dikujt.
Përdoruesit mund të aktivizojnë Verifikimin Automatik të Çelësave duke shkuar te Cilësimet, pastaj Privatësia, pastaj Të avancuara dhe duke ndezur opsionin. Ata gjithashtu mund të verifikojnë çelësin publik të një personi me të cilin po bisedojnë duke zgjedhur butonin Verifiko Automatikisht në ekranin e verifikimit të numrit të sigurisë. Nëse verifikimi është i suksesshëm, aplikacioni shfaq një shenjë të gjelbër dhe një mesazh Enkriptimi i verifikuar. Njerëzit që nuk duan të mbështeten te Signal ose auditorët e pavarur mund ta çaktivizojnë veçorinë automatike në cilësimet e privatësisë dhe të vazhdojnë të përdorin verifikimin manual të numrave të sigurisë. Signal thotë se transparenca e çelësave ofron një mënyrë të lehtë për t'u përdorur për të konfirmuar një pjesë të rëndësishme të sigurisë së mesazheve dhe plotëson sistemin ekzistues të numrave të sigurisë.
Kjo veçori e re vjen pas një serie sulmesh phishing dhe inxhinierie sociale kundër përdoruesve të Signal. Në maj, Signal prezantoi mesazhe të reja paralajmëruese dhe konfirmime brenda aplikacionit për t'u dhënë përdoruesve kohë për të vlerësuar sigurinë e kërkesave të jashtme si mbrojtje shtesë kundër phishing-ut, i cili ndodh kur sulmuesit dërgojnë mesazhe false duke pretenduar se janë një shërbim i besuar. Këto ndryshime u nxitën nga sulmet që i atribuohen hakerave të sponsorizuar nga shteti rus, të cilët synuan përdorues të profilit të lartë me alarme false të Suportit të Signal që abuzonin me veçorinë e Pajisjeve të Lidhura të Signal, një funksion që ju lejon të përdorni të njëjtën llogari në pajisje të shumta. Sulmuesit arritën të kenë akses në llogarinë, bisedat dhe listat e kontakteve të viktimës, sipas raporteve të FBI-së, autoriteteve gjermane dhe qeverisë holandeze. Një muaj më vonë, Departamenti i Shtetit i SHBA-së njoftoi shpërblime deri në 10 milionë dollarë për këdo që mund të ndihmojë në identifikimin ose lokalizimin e anëtarëve të grupeve hakeruese UNC5792 dhe UNC4221 të lidhura me fushata të përhapura phishing që synojnë përdoruesit e Signal.
Për përdoruesit e zakonshëm, aktivizimi i verifikimit automatik të çelësave shton një shtresë të rëndësishme besimi pa kërkuar njohuri teknike. Kjo e bën shumë më të vështirë kryerjen e sulmeve të njeriut në mes, ku një palë e tretë ulet fshehurazi midis dy personave dhe lexon ose ndryshon mesazhet e tyre. Për pronarët e faqeve të internetit dhe ekipet e IT-së, i njëjti parim i verifikimit të çelësave të enkriptimit zbatohet për trafikun në ueb: certifikatat HTTPS dhe zgjidhja e sigurt e DNS-së sigurojnë që vizitorët të arrijnë në faqen reale dhe jo në një të rreme. AEU DNS ofron zgjidhje private dhe të sigurt të DNS-së që ndihmon në parandalimin e manipulimit të procesit të kërkimit të emrave të domeneve, i cili përndryshe mund të abuzohet në sulmet e njeriut në mes.
Si të Mbroheni
- Në Signal, shko te Cilësimet, pastaj Privatësia, pastaj Të avancuara dhe aktivizo Verifikimin Automatik të Çelësave në mënyrë që aplikacioni të kontrollojë automatikisht që bisedat e tua janë të sigurta.
- Nëse shihni një buton Verifiko Automatikisht në ekranin e numrit të sigurisë së një kontakti, prekeni atë dhe kërkoni një shenjë të gjelbër dhe një mesazh Enkriptimi i verifikuar.
- Asnjëherë mos klikoni lidhje ose ndiqni udhëzime në mesazhe që pretendojnë se janë nga Suporti i Signal; Signal nuk do të kërkojë detajet e llogarisë suaj në këtë mënyrë.
- Mbajeni aplikacionin Signal të përditësuar në versionin më të fundit në mënyrë që të merrni mbrojtje të reja sigurie sapo ato të lëshohen.
- Për biseda shumë të ndjeshme, mund të krahasoni ende manualisht numrat e sigurisë me personin tjetër duke përdorur një kanal tjetër, si një telefonatë ose personalisht.