
Signal 自動驗證加密金鑰點用?綠色剔號做到乜、又防唔到乜
更新 app 後仍要自己撳,username 對話亦有機會用唔到
Signal 新增咗 Automatic Key Verification,中文可以理解成自動金鑰驗證。個名聽落似 app 會自動替所有對話驗證,其實**呢個係選用功能,要由用戶逐個聯絡人入安全號碼頁撳掣。**佢處理嘅亦只係加密金鑰,唔會幫你查對面係咪真係同事、記者線人或者某間公司嘅客服。
點解端對端加密仲要驗金鑰
Signal 傳訊息之前,要先攞到收件人嘅公開金鑰,先可以建立端對端加密連線。假如供應金鑰嗰套系統俾人動過手腳,攻擊者理論上可以塞入另一條金鑰,嘗試夾喺兩邊中間。呢類中間人攻擊門檻唔低,但單靠「訊息已加密」四個字,解答唔到你攞到嘅究竟係邊個嘅金鑰。
金鑰透明度會保留識別資料同公開金鑰嘅變動紀錄,等 Signal app 檢查而家見到嘅結果有冇同過往紀錄打架。iThome 報道指,Cloudflare 同 Trail of Bits亦有份獨立核對系統向唔同用戶提供嘅紀錄係咪一致。咁做可以增加偷偷換匙後唔留痕嘅難度,降低中間人攻擊風險,但唔代表任何攻擊都會俾佢截住。
點樣開啟自動驗證
先將所有裝置更新。Signal 官方支援頁喺截稿時列出嘅最低版本係 Android 8.21.6、iOS 8.22.0 同 Desktop 8.21.0。跟住由一對一對話、群組成員資料或者通話紀錄打開聯絡人頁面,揀「View Safety Number」,再撳「Verify automatically」。成功後會見到綠色剔號同「Encryption verified」。
呢個流程有兩點幾易睇漏。第一,更新 app 唔會令所有聯絡人自動變成已驗證;用戶仍然要逐個入去撳。第二,功能要 Signal 掌握聯絡人嘅電話號碼先有得用,例如你用電話號碼開啟對話、聯絡人已存入電話簿兼容許用號碼搵到,或者對方選擇公開電話號碼。只用 username 開始嘅對話,好可能見唔到自動驗證選項。
綠色剔號只證明金鑰對得上
綠色剔號代表你部裝置見到嘅公開金鑰通過透明度紀錄檢查,即係暫時冇跡象顯示公開金鑰俾人換過。**佢冇核實操控帳戶嗰個人嘅真實身份。**騙徒仍然可以改個似樣嘅名稱同頭像冒認客服;如果對方手機、Signal 帳戶或者已連結裝置俾人控制,金鑰驗證亦保護唔到裝置入面已經睇得到嘅內容。
換句話講,見到公司名、熟人頭像再加一個綠剔,仍然唔足以處理付款指示、密碼重設或者敏感文件。Signal 官方亦講明,平台唔會驗證個人檔案名稱同身份。對話突然要求交驗證碼、轉錢或者開可疑連結,應該停一停,再用本身已知嘅電話、視像通話或者預先約好嘅暗號確認。
幾時仍然要人手核對安全號碼
用 username 聯絡、對方電話號碼唔再可用、聯絡資料過期,或者自動驗證突然消失,都應該改用原有安全號碼。雙方可以當面掃 QR Code,亦可以經另一條可信渠道比較數字。換手機、重裝 Signal 或更改電話號碼本身都有機會令狀態改變,所以警告唔等於已中招;不過變動來得突然,又涉及敏感對話,就值得先核對再繼續傳資料。
不過,username 本身方便用戶收埋電話號碼,今次呢個較方便嘅驗證方法就偏偏要靠電話號碼同金鑰嘅對應關係。重視電話號碼私隱嘅用戶冇必要為一個綠剔改設定,繼續用安全號碼核對會穩陣啲。記者、公司通訊同處理敏感資料嘅團隊,可以先替最重要嗰批聯絡人完成驗證,再特別留意往後嘅金鑰變動。
參考來源
- iThome — Signal推出自動金鑰驗證,藉金鑰透明度降低中間人攻擊風險 — original report
- Signal Support:Automatic Key Verification — 官方操作指引,確認版本要求、電話號碼限制、綠色剔號意思同功能邊界。
- Signal Support:What is a safety number? — 官方解釋安全號碼、QR Code 核對方法同金鑰改變時點處理。
- Signal Support:Phone Number Privacy and Usernames — 確認 username、電話號碼可見度同聯絡人搜尋設定之間嘅關係。
- Signal Support:How to protect yourself on Signal — 確認 Signal 唔會驗證身份,亦補充防冒認、帳戶同已連結裝置保安建議。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







