Cloudflare e Trail of Bits verificano chi dice di parlare su Signal

Cloudflare e Trail of Bits verificano chi dice di parlare su Signal, migliorando sicurezza messaggi crittografati.

Un utente controlla la verifica della crittografia su Signal, con log sicuri verificati da Cloudflare e Trail of Bits
Un utente controlla la verifica della crittografia su Signal, con log sicuri verificati da Cloudflare e Trail of Bits

Cloudflare e Trail of Bits hanno introdotto un sistema di verifica per garantire che i messaggi crittografati su Signal siano veramente protetti, rispondendo a una critica comune sulle vulnerabilità della crittografia end-to-end. L’innovazione, presentata da Signal, permette agli utenti di verificare che le chiavi utilizzate per crittografare i messaggi siano quelle corrette, evitando che terzi possano intercettare le comunicazioni. Questo sistema, che si basa su un registro tamper-evident, è stato implementato per migliorare la sicurezza e la trasparenza, un tema sempre più dibattuto in ambito digitale.

Verifica automatica delle chiavi

Signal ha introdotto una funzionalità chiamata “verifica automatica delle chiavi”, che permette agli utenti di controllare che le chiavi utilizzate per crittografare i messaggi siano quelle corrette. Questo processo, spiegato da Katherine Yen, un ingegnere software di Signal, funziona verificando che il collegamento tra un numero di telefono o un nome utente e la chiave pubblica sia coerente a livello globale. Il sistema utilizza un registro tamper-evident, che registra le modifiche e le registrazioni degli account, e viene firmato da auditor indipendenti. Gli utenti possono verificare automaticamente le proprie identità e quelle dei contatti, ricevendo un segnale verde e un messaggio di conferma.

Due auditor indipendenti per maggiore sicurezza

Il sistema di verifica è supportato da due auditor indipendenti: Cloudflare e Trail of Bits. Questo approccio è cruciale per garantire che nessuna singola parte possa manipolare il registro o fornire versioni diverse del log a diversi utenti. Cloudflare, che ha sviluppato il sistema in Rust su una piattaforma dedicata, ha già implementato una versione simile per WhatsApp dal settembre 2024. Trail of Bits, invece, ha svolto un ruolo chiave nel garantire l’indipendenza del processo. La presenza di due auditor riduce il rischio di manipolazione e aumenta la fiducia nel sistema.

Il sistema non permette agli auditor di vedere numeri di telefono, nomi utente o contenuti dei messaggi, ma si basa solo su prove criptografiche. Questo significa che i dati sensibili restano protetti, mentre la trasparenza del processo è garantita. La verifica automatica, sebbene non risolva tutti i problemi di sicurezza, rappresenta un passo avanti significativo per la crittografia end-to-end. La trasparenza del sistema è il fulcro della sua efficacia.

Un passo verso la fiducia globale

La collaborazione tra Cloudflare e Signal rappresenta un’evoluzione nel campo della crittografia, un settore in cui la fiducia è sempre più richiesta. Knecht, il chief technology officer di Cloudflare, ha sottolineato che l’audit indipendente è il passo logico dopo l’adozione della crittografia end-to-end. La sua importanza cresce soprattutto in Europa, dove le autorità telecomunicazioni hanno già espresso preoccupazioni per il controllo del contenuto illegale e la questione della accessibilità legale ai messaggi crittografati. Signal, che ha sempre sostenuto la crittografia come mezzo di protezione, ha continuato a spingere per una maggiore trasparenza. Nonostante i progressi, il sistema non risolve tutti i problemi. Ad esempio, non verifica chi controlla un numero di telefono o un nome utente, né garantisce che un contatto cambi numero. La verifica automatica richiede comunque un canale di comunicazione alternativo, come un incontro di persona, per confermare la validità delle chiavi. La crittografia rimane un’arma a doppio taglio, ma la trasparenza ne migliora la fiducia.