· kaynak Hacker News – Front Page (native)
Signal, telefon numarası olmadan kayıt için zero-knowledge proof yöntemini kullanacak
Hacker News'e ulaşan bir topluluk forumu başlığına göre Signal'in telefon numarası olmadan kayıt sistemi zero-knowledge proof teknüğine dayanacak; mesajlaşma uygulaması bu tekniği zaten gruplar ve ödemeler için kullanıyor.

Signal'ın insanların telefon numarası olmadan kaydolmasına izin verme planı zero-knowledge proof'lara dayanacak; bu, Hacker News'in ana sayfasına taşan Signal topluluk forumundaki uzun soluklu bir başlıktan ortaya çıktı. Tartışma hem kriptografinin Signal'ın mevcut mimarisine nasıl uyduğunu hem de özelliğin yayına çıkmadan önce yanıtlaması gereken soruları kapsıyor.
Zero-knowledge proof'lar nerede duruyor
Bir zero-knowledge proof, bir tarafın bir şeyin doğru olduğunu — bir değerin düzgün biçimlendirilmiş, benzersiz veya izin verilen sınırlar içinde olduğunu — değerin kendisini açığa çıkarmadan kanıtlamasını sağlar. Konuda alex-signal hesabıyla yazan Alex Hart, somut bir örnek olarak kullanıcı adı işleme sürecine işaret etti: aynı teknik ailesi, bir kullanıcı adının karakter setini ve uzunluğunu geçerli kılmayı, içeriğini sunucudan gizli tutarak kontrol edebilir. Temelindeki matematiğin kendi uzmanlığının çok ötesinde olduğunu itiraf eden Hart, yaklaşımın güvenilip güvenilemeyeceğini sorgulayan bir kullanıcıya yanıt veriyordu.
Signal'ın ilk zero-knowledge kullanımı değil
Bir diğer katılımcı Avitus, tekniğin uygulamaya çoktan işlendiğini savundu. Avitus'a göre zero-knowledge proof'lar Signal'ın bağış rozetlerinin, ücretli yedeklemelerinin ve grup sisteminin arkasında duruyor; sunucu bir kişiyi belirli bir bağışla, belirli bir grupla bağlayabildiği kadar bağlayamıyor. Avitus daha geniş bir mimari noktaya da değindi: Signal istemcisi sunucuya güvenmemek için bilinçli olarak yazılmış durumda, yani güvenlik gerekçesi yalnızca istemci tarafından ortaya konabiliyor. Telefon numaralarının kaldırılmasının doğrulamayı zayıflatacağından endişe eden kullanıcılar için konudaki savunucular durumu tam tersi olarak çerçeveliyor: kimliği hiç teslim etmeden uygunluğu kanıtlamanın bir yolu.
Mevcut hesaplarla ilgili cevaplanmamış sorular
Son tartışmaların büyük kısmı numarayla kaydolmuş kişilerle ilgili. SignalOne adlı bir kullanıcı, mevcut bir hesabın yeniden kaydolmadan telefon numarasının bağlantısını basitçe koparıp koparamayacağını sordu; konunun görünür kısmında kesin bir yanıt yok.
Bir diğer katılımcı zetabeta teknik ayrıntıların peşine düştü: telefon numarasının kullanıcı adından tamamen ayrılıp ayrılmayacağı ve bağlantı kesildikten sonra cihazda ile Signal sunucularında hangi izlerin kalacağı. Zetabeta'nın şüphesi, ayrımın tam olmayacağı ve numarasız yepyeni bir hesap oluşturmanın, eski bir hesabın bağlantısını kesmekten daha temiz gizlilik garantileri sunabileceği yönünde.
İstismarın önlenmesi en keskin çıkmaz noktası olarak ortaya çıktı. Desert_nip, bağlantı kesme işlemi serbest ve sınırsız olsaydı bir spam yaptırıcısının tek bir numarayla kaydolup bağlantıyı keserek sınırsız hesap üretmek için bunu sonsuza dek tekrarlayabileceğini, bu yüzden bekleme süresi gibi bir sürtünmenin gerekli olacağını belirtti. Zetabeta ise buna karşılık bir aylık bekleme süresinin bile kararlı istismarcıları caydırmayabileceğini söylerken, bekleme süresinin meşru kullanıcıları incitmeden sonsuza dek uzatılamayacağına da dikkat çekti. Signal bu gerilimi nasıl çözmeyi planladığını kamuya açıklamış değil.
Neden önemli
Telefon numaraları, hizmetin başlamasından beri Signal'ın kimlik çapası oldu ve tam da hesap listeleme, korelasyon ve sosyal grafik yeniden yapılandırma gibi saldırılara olanak tanıyan meta veri türünden. Kaydın zero-knowledge proof'lara taşınması Signal'a kurallarını — kişi başına tek hesap, düzgün biçimlendirilmiş kimlikler, istismar sınırları — kesinlikle ihtiyaç duymadığı hiçbir şeyi öğrenmeden dayatma imkanı verecek. Kuruluşun ayrıca çalışan bir emsali var; aynı kriptografik ilkel zaten grupları, rozetleri ve yedekleme ödemelerini ölçekli biçimde çalıştırıyor. Forum tartışmasının da gösterdiği gibi çözümsüz zorluk, anonimliği spam direnciyle dengelemek; bu dengenin numarasız kaydın pratikte ne kadar kullanışlı olacağını büyük olasılıkla belirleyecek.
- #signal
- #privacy
- #encryption
- #zero-knowledge-proofs
- #messaging