Os desenvolvedores do aplicativo Signal só agora tomaram medidas para eliminar a vulnerabilidade na versão desktop do cliente, que lhes foi apontada em 2018 – durante seis anos eles não consideraram isso um problema e disseram que não havia obrigação de faça isso.

Fonte da imagem: Mika Baumeister / unsplash.com

Quando você instala o aplicativo de desktop Signal para Windows ou macOS, é criado um banco de dados SQLite criptografado que armazena as mensagens do usuário. Este banco de dados é criptografado por meio de uma chave gerada pelo programa sem intervenção do usuário. Para que o programa abra o banco de dados e o utilize para armazenar correspondência, ele precisa de acesso à chave de criptografia – ela é armazenada na pasta do aplicativo em texto não criptografado em um arquivo JSON. Mas se um aplicativo tiver acesso a essa chave, qualquer outro usuário ou aplicativo que esteja trabalhando no mesmo computador poderá fazer isso – como resultado, a criptografia do banco de dados é inútil porque não fornece segurança adicional.

Fonte da imagem: x.com/elonmusk

Os usuários do mensageiro relataram isso repetidamente aos seus desenvolvedores desde 2018, mas a resposta sempre foi aproximadamente a mesma: eles nunca alegaram garantir a segurança do banco de dados. Em maio deste ano, o problema chamou a atenção de Elon Musk, que escreveu em sua rede social X que existem vulnerabilidades conhecidas no Signal que não estão sendo corrigidas. O serviço de verificação de fatos da plataforma refutou essa afirmação, observando que nenhuma vulnerabilidade devidamente documentada foi encontrada no mensageiro – tese confirmada pela presidente da Signal, Meredith Whittaker.

A situação continuou a piorar, mas o problema foi resolvido pelo desenvolvedor independente Tom Plant, que propôs usar a API Electron SafeStorage para proteger o armazenamento de dados do Signal. Isso permitirá que você transfira as chaves de criptografia para locais seguros: para Windows é DPAPI, para macOS é Keychain e para Linux é o armazenamento secreto do gerenciador de janelas atual, por exemplo, kwallet ou gnome-libsecret. Esta não é uma solução perfeita, especialmente no Windows com DPAPI, mas ainda é uma medida de segurança adicional. E há dois dias, um representante da Signal disse que a solução proposta foi integrada ao messenger e já aparecerá na próxima versão beta do cliente. Enquanto a nova implementação está sendo testada, os desenvolvedores do Signal mantiveram um mecanismo de backup que permite ao programa descriptografar o banco de dados da maneira usual.

avalanche

Postagens recentes

Hackers hackearam um bot do Telegram, fazendo com que centenas de canais publicassem spam político

Esta manhã, várias centenas de canais do Telegram publicaram mensagens semelhantes com conteúdo político. A…

1 hora atrás

IPhone rodando iOS 17.4 e posterior provou ser impossível de hackear usando Cellebrite

A empresa israelense de perícia móvel Cellebrite encontrou dificuldades ao tentar desbloquear (jailbreak) iPhones com…

1 hora atrás

NASA permitirá o retorno do Boeing Starliner da ISS após análise de testes de motores terrestres

A NASA ainda não conseguiu determinar o momento do retorno da tripulação do Boeing Starliner…

3 horas atrás

Vídeo: demonstração de jogabilidade do MMO de ação de fantasia Soulframe dos criadores de Warframe

Studio Digital Extremes (jogo de ação online Warframe) realizou uma apresentação online de seu próximo…

6 horas atrás

O Windows 3.1 salvou uma das maiores transportadoras aéreas dos EUA de uma falha global de TI

Fonte da imagem: Wikimedia Commons A Southwest Airlines, ao contrário dos seus concorrentes, conseguiu continuar…

6 horas atrás

Cientistas aprenderam a transformar resíduos plásticos em material valioso para eletrônicos

Cientistas dos Estados Unidos descobriram uma reação química que pode transformar resíduos de plástico, nomeadamente…

8 horas atrás