Trail of Bits lanza auditor independiente para la verificación automática de claves de Signal
Trail of Bits opera uno de los tres auditores que garantizan la integridad del mapa de claves públicas en la nueva función Automatic Key Verification de Signal.

Signal introdujo Automatic Key Verification (AKV), un mecanismo de transparencia de claves que permite al cliente detectar si el servidor ha entregado una clave pública equivocada. La app consulta periódicamente un árbol Merkle mantenido por el servidor de transparencia de claves y verifica que la cabecera del árbol esté firmada por los tres auditores oficiales: Signal, Cloudflare y Trail of Bits.
Trail of Bits desarrolló su auditor desde cero, siguiendo la [especificación] (https://github.com/trailofbits/signal-auditor/blob/main/docs/Key_Transparency_Auditor_Spec.pdf). Cada vez que se añade una entrada al mapa, el auditor actualiza una copia local del árbol Merkle y firma la raíz con una clave privada que nunca se comparte. Gracias a esta firma única, los clientes pueden confirmar que todos ven la misma versión del mapa de claves. Si el servidor presenta una cabecera sin la firma de los tres auditores o con una firma caducada (más de siete días), la app muestra una advertencia y desactiva AKV.
El impacto práctico es que un servidor comprometido sólo podría mantener una vista dividida del mapa durante una semana antes de ser detectado. Los usuarios siguen pudiendo verificar manualmente los números de seguridad, pero la mayoría de los chats ahora pueden confiar en la verificación automática sin necesidad de un canal externo.
El código del auditor está disponible en GitHub bajo licencia abierta, lo que permite auditorías externas y posibles forks. Trail of Bits ha señalado que actualizará la política de firma si necesita rotar su clave privada o reiniciar el estado del auditor.
Para activar AKV, los usuarios deben ir a Ajustes > Privacidad > Avanzado y habilitar la opción. En conversaciones compatibles, la pantalla de verificación de número de seguridad mostrará un botón “Verificar automáticamente”. En caso de fallo, se recomienda volver al método tradicional de comparación de números de seguridad.
Esta iniciativa refuerza la cadena de confianza de Signal y muestra cómo la transparencia de claves puede integrarse en aplicaciones de mensajería masiva sin afectar la experiencia del usuario.

