Trail of Bits 通过自动密钥验证审计保障 Signal 聊天安全
Trail of Bits 表示,它是 Signal“自动密钥验证”(Automatic Key Verification,AKV)的三方审计员之一。AKV 是一种“密钥透明度(key transparency)”功能,用于发现中间人或“分裂视图(split-view)”攻击:攻击者可能通过替换公钥让客户端加密到错误对象。
风险点:Signal 客户端会向服务器请求联系人对应的公钥。若服务器被攻破,可能返回一个假的公钥。过去通常只能通过线下或可信渠道对“安全号码(safety numbers)”进行核对来发现问题。
AKV 的思路是让电话号与公钥之间的映射在全球范围内保持一致。Signal 客户端会定期自检;若无法验证日志或发现密钥不符合预期,用户会收到警告,例如“Automatic Key Verification is currently unavailable for your device”。
Trail of Bits 的审计实现为“从零编写”的独立版本(开源)。它将本地公钥映射存入 Merkle 树,并用仅其知晓的签名密钥对树的“head”进行签名。Signal 客户端需要在最近七天内获得三方审计员(Signal、Cloudflare、Trail of Bits)的签名背书。若密钥透明度服务器无法提供有效的、带签名的审计链条,AKV 将失败并触发告警。
用户可在 Signal 中通过“Settings > Privacy > Advanced”开启 AKV。在支持的聊天里,也可在安全号码界面选择“Verify Automatically”。若自动验证失败,应回退到手动对比安全号码。
文中还强调:Trail of Bits 不收取 Signal 任何费用,并给出了其当前审计员公钥以供参考:7fe5d91d…3cbbb6。
中性
这是一则密码学/隐私基础设施的更新,并非区块链协议层面的变更。它可能提升对 Signal 通信安全的信任、降低被拦截/替换公钥的风险,但与代币供给、网络费用、治理或链上流动性没有直接关联,因此对主流加密资产的短期市场影响不大。
交易员往往会将“纯安全与审计”类公告视为中性,除非其与加密生态存在直接关联(例如引入代币激励、影响交易所/钱包、或出现重大事件)。历史上,市场更常因黑客事件、监管冲击或涉及代币经济模型的协议级变化而波动。该文核心在于独立审计与密钥验证机制,通常更偏向改善长期隐私/安全预期,而不是立刻改变短期交易行为。
因此预期影响为中性:短期价格层面的作用有限;若有,也只是对隐私/安全方向的情绪带来轻微正面但难以量化到加密市场稳定性上。