
Hace años que uso Signal. No porque sea paranoico, pero en esta pega de ciberseguridad uno aprende que la confianza no se regala. Hasta ahora, la única forma de estar 100% seguro de que nadie metía la cuchara entre tu mensaje y el del otro era verificar el número de seguridad manualmente. Ya saben, ese numerote que nunca nadie compara en persona porque da lata.
Ahora Signal lanzó la verificación automática de claves, y esto es más bacán de lo que parece a simple vista. No es solo un botón verde que dice ‘listo’. Es un sistema de transparencia de claves (key transparency) donde terceros independientes auditan continuamente que la clave pública asociada a tu número sea la correcta.
La cosa funciona así: cuando te registras, Signal genera un par de claves pública y privada. La pública vive en un directorio central. El riesgo siempre fue que alguien —llámese atacante, llámese estado— reemplace tu clave pública sin que te enteres. Con este nuevo sistema, Cloudflare y Trail of Bits actúan como auditores independientes, firmando registros criptográficos para garantizar que todos vean la misma versión de la verdad.
En la práctica, esto significa que cuando abres el perfil de un contacto y le das ‘verificar automáticamente’, el sistema revisa que la clave no haya cambiado de forma sospechosa. Si todo está correcto, ves el check verde. Si algo falla, ahí recién salta la alerta.
¿Por qué me importa esto? Porque el encriptado de extremo a extremo no sirve de nada si la clave del otro extremo está podrida. Signal resolvió un problema que la mayoría de las apps de mensajería ni siquiera reconocen: la distribución confiable de claves públicas.
Comparado con WhatsApp, que sigue sin ofrecer transparencia de claves, o con Telegram que a veces parece que juega a ser seguro, Signal da otro paso adelante. No es perfecto —todavía hay que entender qué hace el botón— pero es un avance real.
Mi opinión: esto es lo que debería ser estándar en toda la industria. Si eres de los que maneja datos sensibles, o simplemente no quieres que algún actor de amenazas te intercepte sin darte cuenta, activa la verificación automática. No cuesta nada y te da una capa extra de seguridad que antes era un puro dolor de cabeza manual.
En resumen: Signal sigue siendo la referencia. Y esta wea de verificación automática confirma por qué.
Fuente de inspiración: Introducing Automatic Key Verification
