Signal har lanserat Automatic Key Verification, en ny säkerhetsfunktion som hjälper användare att bekräfta att deras krypterade konversationer inte har avlyssnats eller manipulerats. Funktionen lägger till automatiska kontroller i Signals befintliga system med säkerhetsnummer och ska göra säker verifiering enklare för vanliga användare.
Signal inför ett system för nyckeltransparens
Automatic Key Verification bygger på nyckeltransparens, ett system som kontrollerar att ett Signal-kontos telefonnummer eller användarnamn konsekvent är kopplat till rätt offentlig krypteringsnyckel.
Detta är viktigt eftersom en man-in-the-middle-attack kan lyckas om en angripare i hemlighet byter ut en användares krypteringsnyckel. En illasinnad aktör som fått tillgång till Signals system skulle exempelvis kunna försöka koppla sin egen nyckel till ett offers konto.
Signal uppger att det nya systemet hjälper till att upptäcka den här typen av avvikelser. Det kombinerar kontroller som utförs av användaren, användarens Signal-kontakter och oberoende externa granskare.
Cloudflare och Trail of Bits fungerar som externa granskare i systemet. Deras uppgift är att bidra till att verifiera att registren över offentliga nycklar förblir konsekventa i hela Signals ekosystem.
Automatisk verifiering tar bort ett vanligt hinder
Fram till nu har Signal-användare som velat verifiera en chatt manuellt behövt jämföra säkerhetsnummer med sin kontakt. Det har ofta krävt att de träffas personligen eller använder en annan betrodd kommunikationskanal.
Automatic Key Verification ger en liknande säkerhet utan att kräva detta extra steg. I stället genomför appen verifieringen automatiskt över tid.
Användare kan aktivera funktionen via Signals sekretessinställningar. De kan också öppna skärmen för säkerhetsnummer i en befintlig chatt och välja alternativet för automatisk verifiering.
När kontrollen lyckas visar Signal en grön bock och meddelandet Encryption verified. Det bekräftar att kontaktens offentliga nyckel har klarat den automatiska verifieringsprocessen.
Användare kan fortfarande verifiera säkerhetsnummer manuellt
Automatic Key Verification är valfritt. Användare som inte vill förlita sig på Signal eller de oberoende granskarna kan stänga av funktionen i sekretessinställningarna.
De kan därefter fortsätta använda Signals manuella verifiering av säkerhetsnummer. Den nya funktionen är tänkt att komplettera det befintliga alternativet snarare än att ersätta det helt.
Signal uppger att de återkommande kontrollerna från användare, kontakter och granskare skapar större långsiktig säkerhet kring att en kontakts nyckel inte har ändrats oväntat.
Funktionen fokuserar på en viktig del av säker kommunikation: att bekräfta att krypteringsnyckeln som är kopplad till ett specifikt Signal-konto är äkta och globalt konsekvent.
Signal fortsätter att motverka nätfiskeattacker
Lanseringen följer på andra säkerhetsförändringar som Signal införde i maj 2026. Företaget lade till varningar och bekräftelser i appen för att hjälpa användare att känna igen misstänkta externa förfrågningar innan de agerar på dem.
Förändringarna kom efter nätfiskekampanjer som använde falska varningar från Signal Support. Attackerna missbrukade Signals funktion Linked Device för att få åtkomst till utvalda konton, chattar och kontaktlistor.
Myndigheter i USA, Tyskland och Nederländerna varnade för kampanjerna, som riktade sig mot högprofilerade användare. Aktiviteten tillskrevs ryska statsanknutna hotaktörer.
I juni utlyste USA:s utrikesdepartement belöningar på upp till 10 miljoner dollar för information som kunde hjälpa till att identifiera medlemmar i hackergrupperna UNC5792 och UNC4221, som kopplats till bredare nätfiskeoperationer mot Signal-användare.
Automatic Key Verification lägger till ytterligare ett skyddslager genom att hjälpa Signal-användare att upptäcka obehöriga ändringar som annars skulle kunna exponera krypterade konversationer.


0 svar till ”Signal inför Automatic Key Verification för att stoppa man-in-the-middle-attacker”