Signal activa la verificación automática de claves para reforzar el cifrado de extremo a extremo

Fuentes: Signal rolls out automatic key verification to strengthen end-to-end encryption

Signal ha empezado a desplegar una función de verificación automática de claves que se suma a su tradicional sistema de números de seguridad. El objetivo es que los usuarios puedan confirmar que nadie se ha interpuesto en una conversación cifrada sin necesidad de encontrarse en persona ni recurrir a un canal de comunicación secundario.

La herramienta se apoya en un concepto denominado "transparencia de claves" (key transparency), en el que las verificaciones las realizan de forma independiente el usuario, sus contactos en Signal y auditores externos. Un registro público e inmutable recoge cada cambio de clave asociado a un número de teléfono o nombre de usuario, de modo que cualquier sustitución no autorizada resulta detectable.

Para utilizarla, basta con abrir el perfil de un contacto en Signal, seleccionar "Ver número de seguridad" y pulsar "Verificar automáticamente". Si la verificación es correcta, aparece un check verde con la leyenda "Cifrado verificado".

Signal enmarca esta novedad en la defensa frente al ataque conocido como "Mallory in the middle", en el que un directorio de claves comprometido entregaría al emisor una clave falsa correspondiente a su destinatario, permitiendo interceptar y alterar mensajes sin que ninguna de las partes lo perciba. Aunque la probabilidad de ese ataque es baja, la compañía considera necesario blindar el ecosistema.

La verificación automática opera de forma continua: cada vez que un contacto o un auditor confirma la coherencia de la clave, la garantía se refuerza para todos los usuarios que mantienen esa conversación.