Signal запровадив нову опцію безпеки для захисту від зловмисних дій посередників | CyberCalm

Наталя Зарудня

АвторНаталя ЗарудняГоловний редакторГоловний редактор та засновник CyberCalm. Має понад 10-річний досвід роботи у сфері кібербезпеки та технологічної журналістики. Спеціалізується на темах захисту даних, безпеки мобільних пристроїв, штучного інтелекту та соціальних мереж.Слідкуйте: 13.08.2026 Поділитися 5 хв. читання

Месенджер Signal запровадив нову функцію безпеки – Автоматичну перевірку ключів (Automatic Key Verification). Ця новація дозволяє користувачам легко переконуватися, що їхнє зашифроване спілкування не було перехоплене третіми особами.

Зміст

  • Як функціонує автоматична перевірка ключів
  • Значення ролі незалежних перевіряючих
  • Порядок увімкнення автоматичної перевірки ключів
  • Передісторія: попередні заходи проти фішингу

Ця розробка є частиною ініціативи «прозорість ключів» (key transparency), до якої залучені Cloudflare та Trail of Bits як незалежні зовнішні перевіряючі для забезпечення цілісності комунікацій у Signal.

Як функціонує автоматична перевірка ключів

При реєстрації в Signal, програма генерує пару криптографічних ключів – публічний та приватний. Приватний ключ зберігається виключно на пристрої власника, тоді як публічний ключ надсилається на сервер Signal, який виступає як централізований реєстр публічних ключів усіх користувачів. Коли хтось надсилає повідомлення, Signal надає публічний ключ одержувача, що використовується для шифрування послання.

Теоретично, зловмисник, отримавши доступ до центрального реєстру, може здійснити атаку типу «людина посередині», підмінивши справжній публічний ключ одержувача своїм і, таким чином, перехоплювати та читати повідомлення. До введення нової функції єдиним методом виявлення такої підміни була ручна звірка так званих «номерів безпеки» (safety numbers) – процедура, що потребувала особистої зустрічі співрозмовників або використання додаткового каналу зв’язку.

Автоматична перевірка ключів спирається на систему верифікації, яку здійснює сам користувач, його контакти в Signal, а також незалежні сторонні аудитори. Як зазначає інженер Signal Кетрін Єн, ця система забезпечує такий самий рівень гарантій, як і ручна перевірка номерів безпеки, проте не вимагає особистої зустрічі чи окремого каналу зв’язку.

Система гарантує, що зв’язок між номером телефону або іменем користувача та його ключем шифрування є глобально узгодженим та прозорим для всіх учасників екосистеми Signal. Це захищає від ситуацій, коли ключ змінюється без відома його законного власника.

Значення ролі незалежних перевіряючих

Система прозорості ключів Signal побудована на базі відкритого коду і залучає трьох незалежних перевіряючих: сам Signal, Cloudflare та Trail of Bits. Щоразу, коли до журналу прозорості ключів додається новий запис, аудитори перевіряють його правильність і підписують криптографічним підписом.

Компанія Trail of Bits розробила власну незалежну реалізацію аудитора з відкритим вихідним кодом, створену з нуля відповідно до специфікації. Програма Signal вимагає, щоб кожен запис у журналі мав чинні підписи від усіх трьох зареєстрованих аудиторів, отримані протягом останніх семи днів. У випадку, якщо сервер не надасть дійсних підписів, клієнтське програмне забезпечення відобразить попередження, і функція автоматичної перевірки ключів не буде активована.

Усі дані користувачів у журналі захищені криптографічно — публічні ідентифікатори обробляються через верифіковану випадкову функцію, а відповідні значення захищені хеш-функцією з ключем. Тому аудитори ніколи не мають доступу до будь-яких персональних даних користувачів у відкритому вигляді.

Порядок увімкнення автоматичної перевірки ключів

Щоб активувати автоматичну перевірку ключів у Signal, необхідно перейти до розділу «Налаштування» → «Конфіденційність» → «Додаткові налаштування» та увімкнути опцію «Автоматичне підтвердження ключа».

Для перевірки публічного ключа конкретного контакту, слід відкрити його профіль, натиснути «Переглянути код безпеки» і вибрати «Підтвердити автоматично». Якщо перевірка буде успішною, програма покаже зелену галочку та повідомлення «Шифрування перевірено».

Користувачі, які не бажають покладатися на Signal або сторонніх аудиторів, мають можливість вимкнути цю функцію в налаштуваннях конфіденційності та продовжити використовувати ручну перевірку номерів безпеки.

Передісторія: попередні заходи проти фішингу

У травні 2026 року Signal ввів нові попередження та підтвердження в додатку, призначені для надання користувачам часу на оцінку безпечності зовнішніх запитів, що слугує додатковим захистом від фішингу та соціальної інженерії.

Це стало реакцією на атаки, які ФБР, а також німецька та нідерландська влада пов’язали з державними російськими хакерами. Зловмисники цілилися у високопоставлених користувачів, надсилаючи фальшиві сповіщення від «служби підтримки Signal», і використовуючи функцію прив’язки пристрою (Linked Device) для отримання доступу до облікового запису, листування та контактів жертв.

У червні 2026 року Державний департамент США оголосив винагороду до 10 мільйонів доларів за інформацію, яка допоможе виявити або встановити місцезнаходження членів хакерських груп UNC5792 та UNC4221, причетних до масштабних фішингових кампаній проти користувачів Signal. За даними уряду США, ці групи пов’язані з російськими спецслужбами, зокрема, UNC5792 асоціюється з прикордонною службою ФСБ, а UNC4221 діє в інтересах російських військових формувань.

О, привіт
Раді знайомству!

Ми не розсилаємо спам! Детальніше про це можна дізнатися з нашої політики конфіденційності.

Перевірте свою поштову скриньку або папку зі спамом, щоб завершити підписку.

Категорії:Signalатака “людина посередині”Месенджери Поділитися Facebook Threads Копіювати посилання Друкувати Ваша думка?Захоплено0Сумно0Смішно0Розлючено0Здивовано0 Попередній матеріал

Сексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захисту Наступний матеріал

Шифрування повідомлень у месенджерах: як налаштувати?

Актуальні теми

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків

17.08.2026

Як змінити обліковий запис Google за замовчуванням на Android

16.08.2026

Комбінації клавіш у Windows 11: повний довідник

18.08.2026

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука

19.08.2026

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг

17.08.2026

Рекомендовано

Приватність

Шифрування повідомлень у месенджерах: як налаштувати?

14.08.2026

Приватність

Signal дозволив підключати другий смартфон і Android-планшет до одного акаунта

06.08.2026

Приватність

Як увімкнути зникаючі повідомлення у WhatsApp: таймер, групи й межі приватності

27.07.2026

Приватність

Зникаючі повідомлення в Signal: таймер, одноразові фото й керування історією чатів

23.07.2026

Джерело

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *