this post was submitted on 23 Oct 2023
29 points (96.8% liked)

Netzpolitik

1406 readers
3 users here now

founded 3 years ago
MODERATORS
you are viewing a single comment's thread
view the rest of the comments
[–] [email protected] 9 points 11 months ago* (last edited 11 months ago) (1 children)

und der Abschnüffelung der Telefonnummern und Adressbücher der User.

Dazu der Artikel:

Ein bereits im Dezember 2019 veröffentlichter Signal-Blogpost, der im Erklärartikel und im Blogpost zur PIN verlinkt ist, erläutert die Funktionsweise der von Signal entwickelten »Secure Value Recovery«-Technologie: Aus der PIN leitet die App auf dem jeweiligen Smartphone zuerst einen komplexeren Schlüssel ab, mit Hilfe einer Ableitungsfunktion namens Argon2. Daraus wiederum wird unter anderem ein »Master Key« erzeugt. Dieser dient als Ausgangspunkt für Unterschlüssel, mit denen Daten in der Signal-Cloud verschlüsselt werden, etwa das Telefonbuch.

Mit Hilfe des aus der PIN abgeleiteten Unterschlüssels und einer Zufallszahl erzeugt die App schließlich noch ein weiteres, hoch komplexes Passwort – und verschlüsselt damit das Telefonbuch. Das verschlüsselte Telefonbuch, die Zufallszahl sowie die PIN, in mathematisch umgewandelter (»gehashter«) Form, sendet die App an den Signal-Server.

Dort werden die übermittelten Informationen in einem zweiten Schritt zusätzlich per Hardwareverschlüsselung geschützt. Das Signal-Projekt speichert sie auf den eigenen Datenbanken in einem abgeschirmten Bereich – einer auf Intel-Chips verfügbaren SGX-Enklave (»Intel Software Guard Extensions«). Auf diese Enklave kann selbst das Signal-Projekt nicht frei zugreifen.

Stattdessen sind nur Einzelanfragen möglich: Melden Nutzerinnen oder Nutzer eine Nummer auf einem neuen Gerät an und übermitteln korrekt die dazu gehörige PIN (beziehungsweise ein Hash der PIN), erhalten sie als Antwort das verschlüsselte Telefonbuch sowie die Zufallszahl. Aus dieser und der PIN vermag die App auf dem Smartphone das Passwort zu berechnen. Damit lässt sich das Telefonbuch entschlüsseln – und somit nach einem Gerätewechsel wiederherstellen.

Zumindest die Adressbücher liegen wohl nur verschlüsselt bei der Signal-Foundation.

[–] [email protected] 4 points 11 months ago

Zumindest die Adressbücher liegen wohl nur verschlüsselt bei der Signal-Foundation.

Mit den passenden Schlüsseln und nötigen Algorithmen zur Entschlüsselung. Ich frage mich viel eher, was das Telefonbuch der User auf den Servern eines Messengerbetreibers verloren hat.