Trail of Bits 如何验证 Signal 聊天完整性

How Trail of Bits helps verify the integrity of Signal chats

Trail of Bits 如何验证 Signal 聊天完整性

每次 Signal 聊天开始时,客户端都会向服务器请求联系人的公钥,但如何确保服务器没有提供虚假密钥?如果服务器被攻破,攻击者就能截获加密消息。过去,用户只能手动核对安全码来防范此类风险。现在,Signal 推出了 Automatic Key Verification 功能,无需人工比对即可自动验证聊天安全性。Trail of Bits 作为三大独立审计方之一,从头构建了审计器,持续监控密钥透明系统的完整性。我们利用 Merkle tree 技术,定期签署密钥日志,确保所有用户看到的公钥映射一致且未被篡改。如果服务器试图隐瞒或分裂数据,客户端会在七天内发出警告。这一机制不依赖单一信任方,而是通过多方独立验证,为端到端加密系统提供更强的安全保障。

我们相信,自由且私密的通信是一项至关重要的公共福祉。
  1. pizzaiolo

    本周负面标题中难得的一则正面消息:https://cybernews.com/privacy/police-telegram-whatsapp-signa...

  2. chews

    我之前和 Trail of Bits 合作过,他们的密码学团队绝对是顶尖水平,不过我对 Signal 依然深表怀疑。使用 Signal 有更安全的方式,比如永远不开启推送通知就是其中一环。我觉得他们的工作值得称赞,但需要你用短信来初始化账号这点就是个坑……他们现在虽然有用户名了,但即便如此,你还是得用手机号或身份来初始化。

同日更多故事

2026-09-12