Signal запровадив нову функцію безпеки для протидії атакам «людина посередині» | CyberCalm

Наталя ЗарудняВід Наталії ЗарудніГоловний редакторГоловна редакторка та засновниця CyberCalm. Більше 10 років досвіду в галузі кібербезпеки та технологічної журналістики. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.Стежити: 13.08.2026Поділитися5 хв. читання

Месенджер Signal презентував оновлену функцію безпеки — Автоматична Перевірка Ключів (Automatic Key Verification). Вона пропонує користувачам простий механізм для підтвердження того, що їхня зашифрована комунікація не була перехоплена сторонніми особами.

Зміст

  • Як функціонує автоматична перевірка ключів
  • Роль незалежних перевіряючих
  • Процедура активації автоматичної перевірки ключів
  • Кон

Це нововведення є частиною ініціативи «прозорість ключів» (key transparency), до якої залучені Cloudflare та Trail of Bits як незалежні зовнішні аудитори для верифікації цілісності комунікацій у Signal.

Як працює автоматична перевірка ключів

Під час реєстрації в Signal, додаток генерує криптографічну пару ключів — публічний та приватний. Приватний ключ зберігається виключно на пристрої користувача, тоді як публічний передається на сервер Signal, що виступає централізованим сховищем публічних ключів усіх користувачів. Коли хтось надсилає повідомлення, Signal надає публічний ключ одержувача, який використовується для шифрування цього повідомлення.

Теоретично, зловмисник, який отримає доступ до центрального сховища, може здійснити атаку типу «людина посередині», замінивши справжній публічний ключ одержувача на власний. Це дозволить йому перехоплювати та розшифровувати повідомлення. До впровадження нової функції єдиним методом виявлення такої маніпуляції була ручна перевірка так званих «безпекових номерів» (safety numbers), що вимагало особистої зустрічі співрозмовників або використання альтернативного каналу зв’язку.

Автоматична перевірка ключів функціонує через систему верифікації, до якої залучені сам користувач, його контакти в Signal, а також незалежні зовнішні аудитори. За інформацією інженерки Signal Кетрін Єн, ця система забезпечує рівень гарантій, подібний до ручної перевірки безпекових номерів, але не вимагає особистих зустрічей чи додаткових засобів комунікації.

Система гарантує, що зв’язок між номером телефону або іменем користувача та його криптографічним ключем шифрування є глобально узгодженим та прозорим для всіх учасників екосистеми Signal. Це запобігає випадкам, коли ключ змінюється без відома його законного власника.

Роль незалежних аудиторів

Система прозорості ключів Signal розроблена на базі відкритого коду та використовує трьох незалежних перевіряючих: сам Signal, Cloudflare та Trail of Bits. Кожен раз, коли до журналу прозорості ключів додається новий запис, аудитори перевіряють його достовірність та підписують криптографічним підписом.

Компанія Trail of Bits розробила власну незалежну реалізацію аудитора з відкритим вихідним кодом, створену з нуля на основі специфікації. Додаток Signal вимагає, щоб кожен запис у журналі мав актуальні підписи від усіх трьох зареєстрованих аудиторів, отримані протягом останніх семи днів. Якщо сервер не надасть дійсних підписів, клієнт відобразить попередження, і автоматична перевірка ключів не відбудеться.

Всі дані користувачів у журналі криптографічно захищені: публічні ідентифікатори обробляються за допомогою перевіреної випадкової функції, а відповідні значення зашифровані хеш-функцією з ключем. Таким чином, аудитори ніколи не мають доступу до персональних даних користувачів у відкритому вигляді.

Як увімкнути автоматичну перевірку ключів

Для активації автоматичної перевірки ключів у Signal, необхідно перейти до розділу «Налаштування» → «Конфіденційність» → «Додаткові налаштування» та увімкнути опцію «Автоматичне підтвердження ключа».

Щоб перевірити публічний ключ певного контакту, слід відкрити його профіль, натиснути «Переглянути код безпеки» та вибрати «Підтвердити автоматично». У разі успішної перевірки, додаток відобразить зелену позначку та сповіщення «Шифрування перевірено».

Користувачі, які не бажають довіряти Signal або незалежним аудиторам, мають можливість вимкнути цю функцію у налаштуваннях конфіденційності та продовжувати користуватися ручною перевіркою безпекових номерів.

Кон

У травні 2026 року Signal впровадив нові попередження та механізми підтвердження в застосунку, які дають користувачам час для оцінки безпечності зовнішніх запитів, слугуючи додатковим захистом від фішингових та соціально-інженерних атак.

Це було впроваджено у відповідь на атаки, які ФБР, німецька та нідерландська влади приписали російським державним хакерам. Зловмисники цілилися у високопоставлених користувачів, використовуючи підроблені повідомлення від «служби підтримки Signal», зловживаючи функцією прив’язки пристроїв (Linked Device) для отримання доступу до облікових записів, листування та списків контактів жертв.

У червні 2026 року Державний департамент США оголосив про винагороду розміром до 10 мільйонів доларів за інформацію, яка допоможе ідентифікувати або встановити місцезнаходження учасників хакерських угруповань UNC5792 та UNC4221, пов’язаних із масштабними фішинговими кампаніями проти користувачів Signal. Згідно з даними уряду США, ці групи мають зв’язок з російськими спецслужбами: зокрема, UNC5792 асоціюється з прикордонною службою ФСБ, а UNC4221 діє в інтересах російських військових формувань.

Будь ласка, залиште це поле порожнім

О, привіт
Приємно познайомитися!

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

Ключові теми:Signalатака “людина посередині”МесенджериПоділитисяFacebookThreadsКопіювати посиланняДрукЩо думаєте?В захваті0Сумно0Смішно0Палає0Овва!0Попередня публікація

Сексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захистуНаступна публікація

Шифрування повідомлень у месенджерах: як налаштувати?В тренді

Смартфон проти камери у 2026 році: коли мобільної камери вже замало10.08.2026

Криза, контроль, хрестовий похід: NATO розібрало російську пропаганду на механізми11.08.2026

Як змінити обліковий запис Google за замовчуванням на Android16.08.2026

Як налаштувати батьківський контроль на iPhone: актуальна інструкція для iOS 2610.08.2026

WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування14.08.2026

Рекомендовано

ПриватністьШифрування повідомлень у месенджерах: як налаштувати?14.08.2026

ПриватністьSignal дозволив підключати другий смартфон і Android-планшет до одного акаунта06.08.2026

ПриватністьЯк увімкнути зникаючі повідомлення у WhatsApp: таймер, групи й межі приватності27.07.2026

ПриватністьЗникаючі повідомлення в Signal: таймер, одноразові фото й керування історією чатів23.07.2026

Джерело: kp.ua

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *