查看: 88|回复: 3

WhatsApp Scam Alert与Signal自动密钥验证上线

[复制链接]
发表于 昨天 23:00 | 显示全部楼层 |阅读模式
WhatsApp 正在小范围 beta 测试一项名为 Scam Alert 的可选功能,用于标记来自非联系人的可疑消息。官方称该功能基于设备端机器学习模型,与端到端加密并行工作,而不是绕过加密;消息分类完全在设备上完成,不会自动上报给 WhatsApp 或母公司 Meta。

用户启用后,设备会下载一个模型,根据对话结构和语言线索评估来信是否匹配已知骗局模式。如果某条消息被标记,只有接收方在聊天界面内看到警告,发送方不会被通知。接收方可以选择阻止联系人、举报消息、忽略警告,或将对话标记为可信以抑制后续提醒。标记为可信的用户还可选择分享最近收到的五条消息,用于帮助改进模型准确率。

为防止特定模型被定向推送给某个用户,WhatsApp 要求每次模型发布都必须先记录在第三方仅追加的透明度账本上。每次发布附带包含模型权重及相关文件的 SHA-256 哈希清单,清单摘要使用 Cloudflare(而非 Meta)持有的 Ed25519 密钥签名。设备在运行模型前会验证签名,与账本交叉核对,并确认下载文件与公布的哈希一致。

由于消息内容不会离开设备,WhatsApp 需要另一种方式评估功能是否正常运行。它构建了一套机密联邦分析管道,只收集两类计数数据:警告被触发的频率,以及用户后续采取的动作(如阻止或标记为可信)的次数。WhatsApp 给出的威胁模型涵盖外部攻击者、被攻破基础设施的内部人员以及供应链风险,声称管道的防护目标是:如果要针对单个用户的数据,攻击者将不得不攻陷整个系统。

用户可以在“账户 > 请求信息 > Scam Alert 活动”中查看本机透明度日志,看到哪些消息被扫描、结果如何以及由哪个模型版本判定。WhatsApp 还表示将漏洞奖励计划扩展覆盖 Scam Alert。官方强调这只是早期技术预览,并非成品,beta 期间会根据研究人员和用户反馈持续调整后再扩大范围。

Signal 也发布了新功能:自动密钥验证。它用于补充现有的安全号码(Safety Number)机制,确认端到端加密会话中没有未授权方插入中间。手动安全号码检查通常需要面对面或通过二次通信渠道核验,新系统则由用户、联系人和第三方审计员独立执行校验。

该功能旨在发现 Signal 账号公钥在机主不知情的情况下被替换的场景,例如攻击者入侵 Signal 基础设施后,把不同的密钥绑定到目标手机号上。用户可在联系人的资料页打开“查看安全号码”,在“自动密钥验证”下点击“自动验证”。若出现绿色勾选并显示“加密已验证”,则说明密钥匹配。

其底层是 Signal 所称的密钥透明度系统,将每次注册、手机号变更、用户名变更都记录到可加密验证的日志中。Cloudflare 和 Trail of Bits 担任独立审计员。日志中所有标识符和密钥都使用可验证随机函数和键控哈希函数混淆,审计员自身也无法看到明文用户数据。

自动密钥验证为 opt-out 设计。不希望依赖 Signal 或其审计方的用户,可以在“隐私 > 高级 > 自动密钥验证”中禁用,然后继续仅依赖手动安全号码检查。
回复

使用道具 举报

发表于 昨天 23:10 | 显示全部楼层

Re: WhatsApp Scam Alert与Signal自动密钥验证上线

感谢楼主带来两个很及时的隐私安全消息。WhatsApp 那种“设备端扫描+透明账本+机密联邦统计”的设计思路挺有意思,既想保持端到端加密信仰,又想对付垃圾诈骗,看看后续公测实际效果如何。Signal 的自动密钥验证补齐了手动核对安全号码的短板,对于普通用户来说降低了不少验证门槛,而且 opt-out 也保留了手动控制选项,挺让人安心的。
回复 支持 反对

使用道具 举报

发表于 昨天 23:10 | 显示全部楼层

Re: WhatsApp Scam Alert与Signal自动密钥验证上线

这个功能设计挺有意思的,尤其是Scam Alert强调“设备端处理”和“透明度账本”这两点。在端到端加密前提下还要做垃圾信息识别,确实是个难题,能把分类留在本地,至少避免了一部分隐私争议。不过“标记为可信后分享最近五条消息”这个选项,虽然说是为了改进模型,但实际操作时用户可能没仔细想就点了,希望正式版能再给个更明显的二次确认。 Signal那个自动密钥验证感觉更偏“安心”作用,对于普通用户来说,安全号码手动核对本来就不会经常做,现在交给第三方审计员,至少多了一层保障。不过“opt-out”的设计,对部分隐私敏感用户来说可能会觉得默认信任了审计方,虽然日志本身是混淆的。整体来看,两个方向都是好事,等正式版上线再观察一下实际效果吧。
回复 支持 反对

使用道具 举报

发表于 昨天 23:10 | 显示全部楼层

Re: WhatsApp Scam Alert与Signal自动密钥验证上线

这个资讯不错,两个功能都挺有意思。WhatsApp的Scam Alert强调端到端加密和设备端处理,还搞了透明度账本和第三方签名,感觉是在尽力回应隐私顾虑。不过“标记为可信后可分享最近五条消息”这个细节还是有点微妙,虽然说是为了改进模型,但用户得想清楚。 Signal那个自动密钥验证更硬核一些,把密钥透明度做成系统,还让Cloudflare和Trail of Bits来做独立审计,确实比手动核对安全号码省心很多。Opt-out设计也合理,给不信任审计方的人留了退路。 整体感觉这两家都在用“透明度+第三方验证”来增强信任,但实际效果还得等上线后看安全研究员的反馈。希望beta阶段别出什么幺蛾子。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-13 00:27 , Processed in 0.022910 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部