即时通讯应用Signal近日推出了一项名为“自动密钥验证”的新功能,旨在补充现有的安全号码(Safety Number)系统。Signal一直采用端到端加密,而自动密钥验证提供了一种更简洁的方式,确保你和会话另一端之间没有不速之客。 这一功能依托于一个由你、你的Signal联系人和第三方审计机构共同完成的验证体系。相比手动核对安全号码,自动密钥验证无需面对面交流,也无需借助第二条通信渠道,便可在独立验证的过程中提供同等强度的安全保证。该体系确保手机号或用户名与其公钥之间的绑定关系在全球范围内保持一致,并向Signal生态中的所有参与者透明公开,从而防止密钥在持有人不知情的情况下被偷偷替换——例如,即便恶意方攻破了Signal服务器,也无法将你的联系人手机号关联到其他密钥上。 如果你想体验该功能,只需打开任一Signal联系人的个人资料页,点击“查看安全号码”,然后在“自动密钥验证”一栏下轻点“自动验证”按钮。当功能可用且验证成功时,按钮会变为绿色对勾,并显示“加密已验证”字样。随着时间的推移,这个验证动作会与你联系人持续进行的验证以及第三方审计机构的验证共同作用,确保该联系人的密钥在整个Signal生态中保持一致。 该功能基于“密钥透明性”(Key Transparency)概念而构建。以下将简要解释我们为何要构建密钥透明性系统,并从高层级概述其工作原理。 先简要科普公钥和私钥:非对称密码学让你能向朋友发送只有朋友才能阅读的消息。它需要一对密钥——一个公钥和一个私钥。公钥可以公开分享,用于加密消息或验证签名;私钥必须妥善保密,用于解密消息或生成签名。在Signal等端到端加密系统中,每个用户都持有这样一对密钥,而确保公钥确实属于你正在通信的那个人,是所有安全通信的基础。密钥透明性正是为了让这种信任不再依赖人工核对,而是通过可验证的全球一致记录自动达成。Signal的自动密钥验证,正是把这一底层保障以简单直观的方式呈现给用户,让安全既强大又顺手。

打开网易新闻 查看精彩图片