Cloudflare y Trail of Bits ahora auditan con quién dice Signal que estás hablando.

Cloudflare y Trail of Bits ahora auditan con quién dice Signal que estás hablando.

      Aquí está el problema, y es más fácil de enunciar de lo que la mayoría de la gente espera. La encriptación de extremo a extremo codifica un mensaje para que solo el destinatario pueda leerlo.

      Eso funciona perfectamente, siempre que te hayan entregado la clave real del destinatario. La aplicación obtiene esa clave de un servidor.

      Si el servidor te entrega una clave diferente, la encriptación sigue funcionando exactamente como se diseñó. Simplemente encripta tu mensaje para alguien más.

      El ataque que sobrevive a la encriptación perfecta

      Signal describe la amenaza de manera clara. Una clave se intercambia sin que el propietario lo sepa, por ejemplo, si alguien comprometió Signal en sí.

      Nada parece estar mal en ninguno de los extremos. El candado permanece cerrado, las matemáticas siguen siendo sólidas y un tercero lee todo.

      Cada mensajero encriptado ha tenido este agujero desde el principio. Es por eso que Signal siempre ha mostrado números de seguridad, la larga cadena que se suponía debías comparar con tu contacto en persona o a través de un canal separado.

      Casi nadie lo hizo. Un control de seguridad que requiere una cafetería es un control de seguridad que la mayoría de la gente omite.

      Lo que Signal lanzó esta semana

      El martes, Signal introdujo la verificación automática de claves, en una publicación de la ingeniera de software Katherine Yen. Confirma que el vínculo entre un número de teléfono o nombre de usuario y su clave pública es globalmente consistente.

      Debajo hay un libro mayor a prueba de manipulaciones. Signal mantiene un árbol de registros y árboles de prefijos que registran inscripciones y cambios de cuenta, y auditores independientes firman cada entrada.

      Tu propia aplicación verifica tus identificadores automáticamente y periódicamente. Verificar un contacto aún requiere un toque en la pantalla del número de seguridad, donde el botón ahora devuelve una marca de verificación verde y las palabras “Encriptación verificada”.

      Yen hizo la comparación directamente. Las verificaciones “proporcionan la misma garantía que verificar manualmente los números de seguridad”, escribió, y a diferencia de los números de seguridad, no necesitan una reunión en persona.

      Dos auditores, no uno

      Aquí es donde la cobertura diverge de las fuentes. Cloudflare anunció su papel en un comunicado que lo describe como uno de los auditores externos, sin nombrar al otro.

      Signal nombra a ambos. Cloudflare y Trail of Bits, la firma de seguridad, firman el libro mayor de manera independiente.

      Esa distinción importa más de lo que parece. El objetivo completo del diseño es que ninguna parte única puede mostrar una versión del registro a un usuario y una versión diferente a otro.

      Una auditoría con un auditor reintroduciría exactamente el problema de confianza que existe para eliminar.

      Lo que el auditor puede y no puede ver

      Cloudflare extrae lotes de actualizaciones del registro de Signal y verifica criptográficamente que cada actualización es consistente con todo lo registrado antes de ella. Luego firma la actualización, y Signal pasa la versión firmada a los usuarios.

      Un usuario puede, por lo tanto, confirmar que Signal les está mostrando el mismo registro que muestra a todos los demás. Desde allí, verifican que el registro contenga las claves correctas para ellos y sus contactos.

      El auditor trabaja solo sobre pruebas criptográficas. No ve números de teléfono, nombres de usuario, claves públicas ni contenidos de mensajes.

      Cloudflare construyó el sistema en Rust en su propia plataforma Workers, apoyándose en un método de verificación de solo anexar de la biblioteca de directorio de claves de código abierto de Meta. Ha estado ejecutando la misma infraestructura para WhatsApp desde septiembre de 2024, publicando resultados en un panel público.

      Las afirmaciones de encriptación de Meta han sido probadas en otros lugares. Una demanda de privacidad de WhatsApp presentada después de una denuncia de un informante fue desestimada.

      Es más limitado de lo que sugiere la palabra automática

      Signal es inusualmente sincero sobre los límites, y vale la pena leerlos antes de que alguien llame a esto resuelto.

      El sistema no verifica quién controla realmente un número de teléfono o nombre de usuario. Prueba que la clave pertenece a ese identificador, no que el identificador pertenece a la persona que piensas.

      También necesitas el número de teléfono de tu contacto. Si utilizan solo el descubrimiento por nombre de usuario, la verificación automática no está disponible.

      Y si un contacto cambia su número, la verificación deja de funcionar. Signal le dice a los usuarios que sigan a través de un canal secundario de confianza, que es la cafetería nuevamente.

      La función también se puede desactivar. BleepingComputer señala que el interruptor se encuentra en Configuración, bajo Privacidad y luego Avanzado.

      Una empresa ahora audita a ambos gigantes

      Cloudflare tiene cuidado de enmarcar esto como un estándar en lugar de un producto. El director de tecnología Dane Knecht lo planteó como una progresión.

      “La web pasó a conexiones encriptadas por defecto con HTTPS”, dijo. “La mensajería hizo lo mismo con la encriptación de extremo a extremo. La auditoría independiente es el siguiente paso lógico: no solo prometer encriptación, sino hacerla demostrable”.

      Tiene razón sobre la dirección, y hay una cuestión de concentración que subyace a ello. Cloudflare ahora audita la transparencia de claves tanto para WhatsApp como para Signal.

      Esas son las dos plataformas de encriptación de extremo a extremo más grandes del mundo. Una empresa que ya lleva una gran parte del tráfico web, y una que decide quién puede bloquear a los rastreadores de IA, ahora también es un control sobre la mensajería privada para miles de millones de personas.

      Trail of Bits es la respuesta a esa objeción, y es una buena respuesta. El diseño sobrevive a que Cloudflare se vuelva malo, que es toda la idea.

      Por qué esto tiene un impacto mayor en Europa

      Un registro a prueba de manipulaciones cambia lo que significa el silencio. Cualquier sustitución de clave no divulgada se vuelve visible después del hecho, para cualquiera que verifique.

      Esa es una pregunta viva en este continente. Los jefes de telecomunicaciones de Europa ya han presionado por órdenes de bloqueo contra contenido ilegal, y el argumento más amplio sobre el acceso legal a la mensajería encriptada no ha desaparecido.

      Signal ha sido la voz más fuerte en esa sala. Ha argumentado extensamente que los chatbots de IA no son tus amigos, y ha tratado el acceso a nivel de dispositivo como la verdadera superficie de amenaza.

      Los atacantes están de acuerdo. Los operadores rusos rastreados como UNC5792 atacaron cuentas de Signal a través de dispositivos vinculados y claves de recuperación en lugar de la encriptación en sí.

      Lo que lo resolvería

      Dos cosas son verificables. La primera es si aparece un tercer auditor, porque dos son el mínimo que hace el argumento y no es obviamente suficiente.

      La segunda es si alguien más sigue. Knecht quiere que la auditoría independiente se convierta en una expectativa en lugar de una excepción, y la prueba honesta es una plataforma rival adoptándola sin un comunicado de prensa adjunto.

      Por ahora, lo útil que se puede decir es más pequeño y más verdadero. La mensajería encriptada ha pasado diez años pidiendo a los usuarios que hagan un trabajo en una cafetería, y dos de las aplicaciones más grandes finalmente lo han recuperado.

Otros artículos

La investigación de Resurrección de Extensiones de Bloom Security expone un punto ciego en la seguridad de los desarrolladores. La investigación de Resurrección de Extensiones de Bloom Security expone un punto ciego en la seguridad de los desarrolladores. Bloom Security encontró que 677 paquetes de extensiones del Marketplace de VS Code y 94 paquetes de Open VSX contenían referencias a extensiones que no existían, creando un camino de ataque a la cadena de suministro a través de herramientas de desarrollo de confianza con más de 500,000 descargas en riesgo. Omdia dice que los precios de los teléfonos se mantendrán altos después de que termine la escasez. Omdia dice que los precios de los teléfonos se mantendrán altos después de que termine la escasez. Los teléfonos reacondicionados utilizaron 298 millones de paneles de visualización en el primer trimestre de 2026, superando los 289 millones enviados a los fabricantes de teléfonos nuevos. Omdia lo llama un reajuste estructural. Volkswagen puede construir un coche de $17,175. Simplemente no en Europa. Volkswagen puede construir un coche de $17,175. Simplemente no en Europa. Guerra de precios de vehículos eléctricos en China: VW abrió pedidos para un híbrido enchufable de $17,175, y BYD respondió con $16,100. El coche eléctrico más barato en América cuesta $28,995. Un artículo escrito por IA no necesita etiqueta. Tu correo electrónico corregido recibe una. Un artículo escrito por IA no necesita etiqueta. Tu correo electrónico corregido recibe una. La marca de agua Claude señala que el texto solo ha sido corregido por el modelo, lo cual está exento por la Ley de IA de la UE. Mientras tanto, un artículo completamente escrito por IA puede publicarse sin etiquetar. Volkswagen puede construir un coche de $17,175. Simplemente no en Europa. Volkswagen puede construir un coche de $17,175. Simplemente no en Europa. Guerra de precios de vehículos eléctricos en China: VW abrió pedidos para un híbrido enchufable de $17,175, y BYD respondió con $16,100. El coche eléctrico más barato en América cuesta $28,995. Omdia dice que los precios de los teléfonos se mantendrán altos después de que termine la escasez. Omdia dice que los precios de los teléfonos se mantendrán altos después de que termine la escasez. Los teléfonos reacondicionados tomaron 298 millones de paneles de visualización en el primer trimestre de 2026, superando los 289 millones enviados a los fabricantes de teléfonos nuevos. Omdia lo llama una revalorización estructural.

Cloudflare y Trail of Bits ahora auditan con quién dice Signal que estás hablando.

La verificación automática de claves permite a los usuarios de Signal demostrar que tienen la clave correcta, con Cloudflare y Trail of Bits como auditores independientes del registro.