Signal under fire for storing encryption keys in plaintext

Meddelandeappen Signal kritiseras för att dess skrivbordsversion lagrar krypteringsnycklar i klartext, vilket potentiellt gör användares chatthistorik sårbar vid kompromettering av enheten. Säkerhetsforskare mysk demonstrerade sårbarheten genom att klona en Signal-session på en virtuell maskin utan att appen varnade för den obehöriga sessionen. Signals VD, Meredith Whittaker, svarade att problemet förutsätter att en angripare redan har full åtkomst till enheten, vilket Signal inte kan skydda mot, och kritiserade forskarna för att inte ha använt ansvarsfullt avslöjande. Trots Signals initiala ståndpunkt accepterades en pull-begäran på GitHub som implementerar Electrons SafeStorage API, vilket indikerar en möjlig framtida förbättring av säkerheten. Debatten belyser spänningen mellan användares säkerhetsförväntningar och utvecklares praktiska begränsningar, där vissa menar att oron är överdriven med tanke på att lokal enhetsåtkomst krävs, en sårbarhet som är vanlig bland många appar som WhatsApp.