Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

WhatsApp воведува нова функција за предупредување од измами

Signal исто така објави безбедносна новина: автоматска проверка на клучеви, која го надополнува нивниот систем со безбедносен број (Safety Number).

WhatsApp започна ограничено бета-тестирање на Scam Alert, опционална функција која користи модел за машинско учење што работи директно на уредот, за да означува сомнителни пораки од контакти кои не се зачувани кај корисникот.

Компанијата наведува дека алатката е дизајнирана да работи заедно со end-to-end енкрипцијата, а не да ја заобиколува. Класификацијата се врши целосно на уредот и нема автоматско пријавување на пораките до WhatsApp или матичната компанија Meta.

Откако корисникот ќе ја активира функцијата, на уредот се презема модел кој ги анализира дојдовните пораки и бара обрасци поврзани со познати измами. При анализата се земаат предвид структурата на разговорот и јазичните карактеристики.

Ако пораката биде означена како сомнителна, само примачот ќе види предупредување во разговорот, додека испраќачот нема да биде известен. Корисникот може да:

  • го блокира контактот;
  • ја пријави пораката;
  • го игнорира предупредувањето;
  • го означи разговорот како доверлив, со што идните предупредувања ќе бидат исклучени.

Корисниците кои ќе означат разговор како доверлив можат одделно да изберат да ги споделат последните пет примени пораки, со цел да помогнат во подобрувањето на точноста на моделот.

За да спречи сценарио во кое специфичен модел би можел да биде испратен до конкретен корисник, WhatsApp наведува дека секоја верзија на моделот мора прво да биде запишана во транспарентен регистар на трета страна, кој дозволува само додавање записи (append-only), пред да може да биде дистрибуирана.

Секое издание е придружено со манифест со SHA-256 хешови за моделските тежини и поврзаните датотеки. Digest-от на манифестот е потпишан со Ed25519 клучеви контролирани од Cloudflare, наместо од Meta.

Уредите ја проверуваат дигиталната потпис, го споредуваат со записот во регистарот и потврдуваат дека преземените датотеки одговараат на објавените хешови пред да дозволат моделот да се изврши.

Бидејќи содржината на пораките никогаш не го напушта уредот, WhatsApp сепак мора да има начин да процени дали функцијата работи правилно.

За таа цел е изграден таканаречен confidential federated analytics pipeline, кој собира само две категории податоци:

  • колку често се активирани предупредувањата;
  • каква акција презеле корисниците потоа, на пример блокирање на контакт или означување на разговорот како доверлив.

WhatsApp опишува модел на закани кој опфаќа надворешни напаѓачи, компромитирани инсајдери во инфраструктурата и ризици во синџирот на снабдување. Компанијата наведува дека заштитите во системот се дизајнирани така што таргетирањето на податоците на еден конкретен корисник би барало компромитирање на целиот систем.

Од аспект на проверката, корисниците ќе можат да го прегледуваат транспарентниот регистар директно во апликацијата, преку:

Account > Request Info > Scam Alert Activity

Таму ќе можат да видат кои пораки биле скенирани, каков бил резултатот и која верзија на моделот ја донела одлуката.

WhatsApp исто така наведува дека го проширува својот bug bounty програм за да ја опфати и функцијата Scam Alert, а безбедносни истражувачи го тестирале системот пред започнувањето на бета-тестирањето.

Компанијата ја претставува оваа верзија како рана техничка демонстрација, а не како финален производ. Функцијата ќе продолжи да се развива за време на бета-периодот врз основа на повратните информации од истражувачите и корисниците, пред евентуално пошироко објавување.

Signal воведува автоматска проверка на клучеви

Signal воведе автоматска проверка на клучеви (Automatic Key Verification), нова функција која го надополнува постојниот систем со Safety Number, со цел да потврди дека неовластена трета страна не се наоѓа помеѓу двајца корисници во end-to-end шифриран разговор.

За разлика од рачната проверка на Safety Number, која бара средба во живо или користење дополнителен канал за комуникација, новиот систем ја врши проверката автоматски преку проверки извршени од корисникот, неговиот контакт и независни аудитори од трета страна.

Функцијата е дизајнирана да открива ситуации во кои јавниот клуч на Signal-акаунтот е заменет без знаење на сопственикот.

На пример, ова би можело да се случи доколку напаѓач ја компромитира инфраструктурата на Signal и поврзе друг јавен клуч со телефонскиот број на целниот корисник.

Корисниците можат да иницираат проверка преку профилот на контактот, со избирање на:

„View Safety Number“ → „Verify automatically“

под секцијата Automatic Key Verification.

Зелената ознака „Encryption verified“ потврдува дека клучевите се совпаѓаат.

Основата на оваа функција е системот што Signal го нарекува Key Transparency. Тој ги евидентира:

  • секоја регистрација;
  • промените на телефонскиот број;
  • промените на корисничкото име,

во криптографски проверлив регистар.

Cloudflare и Trail of Bits функционираат како независни аудитори на овој регистар.

Сите идентификатори и клучеви во регистарот се прикриени со користење verifiable random function (VRF) и keyed hash function, така што ниту самите аудитори немаат пристап до податоците на корисниците во читлива форма.

Функцијата е поставена како opt-out, што значи дека стандардно е активна.

Корисниците кои не сакаат да се потпираат на Signal или неговите независни аудитори можат да ја исклучат преку:

Privacy > Advanced > Automatic Key Verification

и продолжат да се потпираат исклучиво на рачната проверка на Safety Number.

Извори:

  • SecurityWeek – WhatsApp Unveils New Scam Alert Feature SecurityWeek