La verificación de la integridad de las conversaciones cifradas en Signal ha evolucionado con la introducción de la Verificación Automática de Claves. Esta función permite validar que las claves públicas asociadas a un número de teléfono son legítimas sin necesidad de comparar números de seguridad manualmente, mitigando el riesgo de que un servidor comprometido proporcione claves falsas. El sistema se basa en la transparencia de claves, creando una visión global consistente de las claves mediante árboles de Merkle. Para garantizar la confianza, el sistema depende de tres auditores externos independientes que firnan periódicamente la cabeza de estos árboles. Trail of Bits opera uno de estos auditores, implementado desde cero para asegurar la independencia y la verificación de que el mapa de usuario-clave es globalmente consistente y no oculta entradas. Los clientes de Signal requieren firmas válidas de los tres auditores (Signal, Cloudflare y Trail of Bits) dentro de los últimos siete días; si no se presentan, la verificación falla y se muestra una advertencia. Esta limitación temporal impide que un servidor malicioso mantenga una visión dividida del sistema por más de una semana sin ser detectado. Trail of Bits ofrece esta auditoría sin remuneración de Signal, operando en interés de la comunidad, y su código está disponible en código abierto. Los usuarios pueden activar esta función en la configuración de privacidad de Signal, aunque no siempre está disponible en conversaciones iniciadas por nombre de usuario.
