Signal har introduceret Automatic Key Verification, en ny sikkerhedsfunktion, der skal hjælpe brugere med at bekræfte, at deres krypterede samtaler ikke er blevet opsnappet eller manipuleret. Funktionen tilføjer automatiske kontroller til Signals eksisterende system med sikkerhedsnumre og skal gøre sikker verificering lettere for almindelige brugere.
Signal indfører et system til nøgletransparens
Automatic Key Verification er baseret på nøgletransparens, et system, der kontrollerer, om en Signal-kontos telefonnummer eller brugernavn konsekvent er knyttet til den korrekte offentlige krypteringsnøgle.
Det er vigtigt, fordi et man-in-the-middle-angreb kan lykkes, hvis en angriber i hemmelighed udskifter en brugers krypteringsnøgle. En ondsindet aktør, der har fået adgang til Signals systemer, kan eksempelvis forsøge at knytte sin egen nøgle til et offers konto.
Signal oplyser, at det nye system hjælper med at opdage denne type uoverensstemmelser. Det kombinerer kontroller, der udføres af brugeren, brugerens Signal-kontakter og uafhængige eksterne revisorer.
Cloudflare og Trail of Bits fungerer som eksterne revisorer i systemet. Deres rolle er at hjælpe med at verificere, at registrene over offentlige nøgler forbliver konsistente på tværs af Signals økosystem.
Automatisk verificering fjerner en almindelig barriere
Indtil nu har Signal-brugere, der ønskede at verificere en chat manuelt, været nødt til at sammenligne sikkerhedsnumre med deres kontakt. Det har ofte krævet, at de mødtes personligt eller brugte en anden betroet kommunikationskanal.
Automatic Key Verification giver en tilsvarende sikkerhed uden at kræve dette ekstra trin. I stedet udfører appen automatisk verificeringen over tid.
Brugere kan aktivere funktionen via Signals privatlivsindstillinger. De kan også åbne skærmen med sikkerhedsnummeret for en eksisterende chat og vælge muligheden for automatisk verificering.
Når kontrollen er gennemført, viser Signal et grønt flueben og beskeden Encryption verified. Det bekræfter, at kontaktens offentlige nøgle har bestået den automatiske verificeringsproces.
Brugere kan stadig verificere sikkerhedsnumre manuelt
Automatic Key Verification er valgfrit. Brugere, der foretrækker ikke at stole på Signal eller de uafhængige revisorer, kan deaktivere funktionen i privatlivsindstillingerne.
De kan derefter fortsætte med at bruge Signals manuelle proces til verificering af sikkerhedsnumre. Den nye funktion er beregnet til at supplere den eksisterende mulighed frem for at erstatte den helt.
Signal oplyser, at de gentagne kontroller, som udføres af brugere, kontakter og revisorer, giver større langsigtet sikkerhed for, at en kontakts nøgle ikke er blevet ændret uventet.
Funktionen fokuserer på en vigtig del af sikker kommunikation: at bekræfte, at krypteringsnøglen, der er knyttet til en bestemt Signal-konto, er ægte og globalt konsistent.
Signal fortsætter med at bekæmpe phishingangreb
Lanceringen følger andre sikkerhedsændringer, som Signal introducerede i maj 2026. Virksomheden tilføjede advarsler og bekræftelser i appen for at hjælpe brugere med at genkende mistænkelige eksterne anmodninger, før de reagerer på dem.
Ændringerne fulgte efter phishingkampagner, der brugte falske advarsler fra Signal Support. Angrebene misbrugte Signals Linked Device-funktion til at få adgang til målrettede konti, chats og kontaktlister.
Myndigheder i USA, Tyskland og Nederlandene advarede om kampagnerne, som var rettet mod højt profilerede brugere. Aktiviteten blev tilskrevet russiske statsforbundne trusselsaktører.
I juni annoncerede det amerikanske udenrigsministerium belønninger på op til 10 millioner dollar for oplysninger, der kunne hjælpe med at identificere medlemmer af hackergrupperne UNC5792 og UNC4221, som blev knyttet til bredere phishingoperationer mod Signal-brugere.
Automatic Key Verification tilføjer endnu et sikkerhedslag ved at hjælpe Signal-brugere med at opdage uautoriserede ændringer, der ellers kan eksponere krypterede samtaler.


0 svar til “Signal tilføjer Automatic Key Verification for at blokere man-in-the-middle-angreb”