Os desenvolvedores do aplicativo Signal só agora tomaram medidas para eliminar a vulnerabilidade na versão desktop do cliente, que lhes foi apontada em 2018 – durante seis anos eles não consideraram isso um problema e disseram que não havia obrigação de faça isso.

Fonte da imagem: Mika Baumeister / unsplash.com

Quando você instala o aplicativo de desktop Signal para Windows ou macOS, é criado um banco de dados SQLite criptografado que armazena as mensagens do usuário. Este banco de dados é criptografado por meio de uma chave gerada pelo programa sem intervenção do usuário. Para que o programa abra o banco de dados e o utilize para armazenar correspondência, ele precisa de acesso à chave de criptografia – ela é armazenada na pasta do aplicativo em texto não criptografado em um arquivo JSON. Mas se um aplicativo tiver acesso a essa chave, qualquer outro usuário ou aplicativo que esteja trabalhando no mesmo computador poderá fazer isso – como resultado, a criptografia do banco de dados é inútil porque não fornece segurança adicional.

Fonte da imagem: x.com/elonmusk

Os usuários do mensageiro relataram isso repetidamente aos seus desenvolvedores desde 2018, mas a resposta sempre foi aproximadamente a mesma: eles nunca alegaram garantir a segurança do banco de dados. Em maio deste ano, o problema chamou a atenção de Elon Musk, que escreveu em sua rede social X que existem vulnerabilidades conhecidas no Signal que não estão sendo corrigidas. O serviço de verificação de fatos da plataforma refutou essa afirmação, observando que nenhuma vulnerabilidade devidamente documentada foi encontrada no mensageiro – tese confirmada pela presidente da Signal, Meredith Whittaker.

A situação continuou a piorar, mas o problema foi resolvido pelo desenvolvedor independente Tom Plant, que propôs usar a API Electron SafeStorage para proteger o armazenamento de dados do Signal. Isso permitirá que você transfira as chaves de criptografia para locais seguros: para Windows é DPAPI, para macOS é Keychain e para Linux é o armazenamento secreto do gerenciador de janelas atual, por exemplo, kwallet ou gnome-libsecret. Esta não é uma solução perfeita, especialmente no Windows com DPAPI, mas ainda é uma medida de segurança adicional. E há dois dias, um representante da Signal disse que a solução proposta foi integrada ao messenger e já aparecerá na próxima versão beta do cliente. Enquanto a nova implementação está sendo testada, os desenvolvedores do Signal mantiveram um mecanismo de backup que permite ao programa descriptografar o banco de dados da maneira usual.

avalanche

Postagens recentes

Elon Musk quer colocar os reguladores americanos contra seus homólogos europeus por discriminarem a SpaceX no mercado da UE.

A experiência política de Elon Musk pode ser interpretada de várias maneiras, mas, ainda no…

56 minutos atrás

Os primeiros protótipos da memória HBM4E da Samsung estarão prontos no próximo mês.

Para a Samsung Electronics, é crucial garantir sua posição no mercado de HBM4E, fornecendo aos…

3 horas atrás

A construção do gigantesco centro de dados de IA de Trump está paralisada: sem clientes, CEO demitido, ações em queda livre.

O maior projeto de construção de um campus de data center de IA do mundo,…

7 horas atrás

A Alphabet está em negociações com a Marvell para desenvolver dois chips de IA para inferência.

A Alphabet iniciou negociações com a Marvell para desenvolver chips especializados capazes de executar modelos…

10 horas atrás

A Blue Origin reutilizou, pela primeira vez, o primeiro estágio de seu gigantesco foguete New Glen.

A empresa aeroespacial de Jeff Bezos, a Blue Origin, deu um grande passo rumo à…

15 horas atrás

A Microsoft adiciona o Agente de IA à barra de tarefas do Windows 11.

A Microsoft confirmou que não tem planos de abandonar os agentes de IA no Windows…

16 horas atrás