Signal исправил 6-летний баг хранения ключей шифрования в открытом тексте

Signal исправил 6-летний баг хранения ключей шифрования в открытом тексте

Signal исправил 6-летний баг хранения ключей шифрования в открытом тексте

Разработчики мессенджера Signal решили наконец повысить безопасность версии приложения для десктопов. В частности, девелоперы поменяли способ хранения ключей шифрования, за что их критиковали с 2018 года.

Ранее при установке Signal на Windows- или macOS-устройства мессенджер создавал зашифрованную SQLite-базу для хранения сообщений пользователя. Эта БД шифровалась с помощью ключа, сгенерированного программой, без пользовательского ввода.

Чтобы программа могла расшифровывать базу и использовать её для хранения данных, нужен ключ шифрования. В случае с логикой работы Signal ключ хранился в виде простого текста в локальном файле по пути «%AppData%\Signal\config.json» в Windows и «~/Library/Application Support/Signal/config.json» — в macOS.

Источник: BleepingComputer

 

Проблема в том, что если Signal может получить доступ к этому файлу с ключом, любая программа в системе тоже способна до него добраться. Другими словами, шифрование БД лишено всякого смысла, ведь любой софт может её расшифровать.

Сначала Signal всячески пытался преуменьшать значение этого бага. Например, один из разработчиков писал:

«Ключ от БД и не задумывался как нечто закрытое. Шифрование при хранении никогда не упоминалось в качестве функциональности десктопной версии Signal».

Однако девелоперы, судя по всему, пересмотрели своё отношение после одного из твитов Илона Маска, в котором миллиардер указывал на уязвимость в мессенджере.

Своё недоумение также высказывали исследователи в области кибербезопасности — например, Томми Миск.

Теперь, по словам разработчиков, они имплементировали поддержку Electron safeStorage. Нововведение скоро должно появиться в бета-версии Signal.

Windows 11 получит турборежим для быстрого запуска приложений

Windows 11 может стать заметно шустрее уже в июне 2026 года. Microsoft готовит крупное обновление производительности с функцией Low Latency Profile, которая должна ускорить запуск приложений и основные элементы системы: меню «Пуск», поиск и центр уведомлений.

Суть функции простая: когда пользователь открывает приложение или вызывает важный системный элемент, Windows на короткое время разгоняет частоту процессора.

Обычно речь идёт о всплеске на одну–три секунды. Приложение открывается быстрее, интерфейс меньше думает, а процессор затем возвращается в спокойный режим.

 

Нововведение уже появилось в сборке Windows 11 Build 26200.8514. В описании Microsoft не использует название Low Latency Profile, но прямо говорит об ускорении запуска приложений и ключевых элементов оболочки. Это означает, что до массового релиза осталось совсем немного.

Ожидается, что самые нетерпеливые пользователи смогут получить обновление уже с опциональным патчем в конце мая 2026 года. Для остальных функция должна приехать автоматически в рамках обязательного июньского набора патчей.

По данным Windows Latest, эффект заметен особенно хорошо на слабом железе. При тестировании на виртуальной машине с Intel Core i5, двумя ядрами и 4 ГБ оперативной памяти запуск Edge и Outlook сопровождался кратким скачком загрузки CPU почти до 96%, после чего приложения открывались быстрее, а процессор возвращался в простой примерно за три секунды.

 

Критики обвинили Microsoft в том, что компания не оптимизирует Windows, а просто лупит процессором по лагам. В ответ в Microsoft объяснили, что похожая логика race to sleep давно используется в macOS и Linux. Идея в том, чтобы быстро выполнить задачу на максимальной мощности и сразу вернуться к экономии энергии.

При этом Low Latency Profile — не единственная попытка ускорить Windows 11. Microsoft параллельно работает над оптимизацией WinUI 3, нативного интерфейсного фреймворка системы. Инженеры уже заявляли о снижении числа выделений памяти в Проводнике на 41% и сокращении времени выполнения WinUI-кода на 25%.

RSS: Новости на портале Anti-Malware.ru