Месенджер Signal представив нову функцію безпеки — автоматичну перевірку ключів (Automatic Key Verification). Вона надає користувачам зручний спосіб переконатися, що їхнє зашифроване листування не було перехоплене сторонньою особою.
Нововведення є частиною системи «прозорості ключів» (key transparency), яка залучає Cloudflare та Trail of Bits як незалежних сторонніх аудиторів для перевірки цілісності комунікацій у Signal.
Як працює автоматична перевірка ключів
Коли користувач реєструється в Signal, застосунок генерує пару криптографічних ключів — відкритий і закритий. Закритий ключ зберігається лише на пристрої власника, а відкритий — надсилається на сервер Signal, який виконує роль центрального каталогу відкритих ключів усіх користувачів. Коли хтось хоче надіслати повідомлення, Signal повертає відкритий ключ одержувача, за допомогою якого повідомлення шифрується.
Теоретично зловмисник, який скомпрометує центральний каталог, може здійснити атаку «людина посередині» — підмінити справжній відкритий ключ одержувача на власний і таким чином перехоплювати та читати повідомлення. До появи нової функції єдиним способом виявити таку підміну була ручна перевірка так званих «номерів безпеки» (safety numbers) — процедура, яка вимагала або особистої зустрічі співрозмовників, або використання додаткового каналу звʼязку.
Автоматична перевірка ключів працює через систему верифікації, яку виконують сам користувач, його контакти в Signal та незалежні сторонні аудитори. За словами інженерки Signal Кетрін Єн, ця система забезпечує рівень гарантій, аналогічний ручній перевірці номерів безпеки, проте не потребує особистої зустрічі чи додаткового каналу звʼязку.
Система гарантує, що звʼязок між номером телефону або іменем користувача та його відкритим ключем шифрування є глобально узгодженим і прозорим для всіх учасників екосистеми Signal. Це захищає від сценаріїв, коли ключ підмінюється без відома його власника.
Роль незалежних аудиторів
Система прозорості ключів Signal побудована на відкритому коді і використовує трьох незалежних аудиторів: самого Signal, Cloudflare та Trail of Bits. Кожного разу, коли до журналу прозорості ключів додається новий запис, аудитори перевіряють його коректність і підписують криптографічним підписом.
Компанія Trail of Bits створила власну незалежну реалізацію аудитора з відкритим вихідним кодом, написану з нуля на основі специфікації. Застосунок Signal вимагає, щоб кожен запис у журналі мав дійсні підписи від усіх трьох зареєстрованих аудиторів, отримані протягом останніх семи днів. Якщо сервер не надасть дійсних підписів, клієнт покаже попередження, і автоматична перевірка ключів не пройде.
Усі дані користувачів у журналі криптографічно захищені — відкриті ідентифікатори обробляються через верифіковану випадкову функцію, а відповідні значення захищені хеш-функцією з ключем. Тому аудитори ніколи не бачать жодних персональних даних користувачів у відкритому вигляді.
Як увімкнути автоматичну перевірку ключів
Щоб увімкнути автоматичну перевірку ключів у Signal, потрібно перейти до «Налаштування» → «Конфіденційність» → «Додаткові налаштування» і активувати перемикач «Автоматичне підтвердження ключа».
Щоб перевірити відкритий ключ конкретного контакту, потрібно відкрити його профіль, натиснути «Переглянути код безпеки» та вибрати «Підтвердити автоматично». Якщо перевірка пройде успішно, застосунок покаже зелену позначку та повідомлення «Шифрування перевірено».
Користувачі, які не бажають покладатися на Signal або незалежних аудиторів, можуть вимкнути цю функцію в налаштуваннях конфіденційності та продовжити використовувати ручну перевірку номерів безпеки.
Контекст: попередні заходи проти фішингу
У травні 2026 року Signal запровадив нові попередження та підтвердження в застосунку, покликані дати користувачам час для оцінки безпечності зовнішніх запитів — як додатковий захист від фішингу та соціальної інженерії.
Це стало відповіддю на атаки, які ФБР, німецька та нідерландська влада приписали російським державним хакерам. Зловмисники атакували високопоставлених користувачів за допомогою фальшивих сповіщень від «підтримки Signal», зловживаючи функцією привʼязки пристрою (Linked Device) для отримання доступу до облікового запису, листування та списків контактів жертв.
У червні 2026 року Державний департамент США оголосив винагороду до 10 мільйонів доларів за інформацію, яка допоможе ідентифікувати або встановити місцеперебування учасників хакерських угруповань UNC5792 та UNC4221, повʼязаних із масштабними фішинговими кампаніями проти користувачів Signal. За даними уряду США, ці групи повʼязані з російськими спецслужбами — зокрема, UNC5792 асоційоване з прикордонною службою ФСБ, а UNC4221 діє в інтересах російських військових структур.








