← Neueste Arbeiten
💻 computer science

From Specs to Apps: Verifying and Monitoring Models of Signal and WhatsApp

Diese Arbeit schließt die Lücke zwischen formalen Protokollspezifikationen und realen Implementierungen, indem sie den Laufzeitmonitor SpecMon verwendet, um zu verifizieren, dass die beobachteten Ausführungen von WhatsApp Web und Signal Desktop den neu entwickelten, Tamarin-kompatiblen Modellen entsprechen, wodurch die Sicherheitseigenschaften bestätigt und undokumentierte Unterschiede zwischen den Anwendungen aufgedeckt werden.

Ursprüngliche Autoren: Moustafa Said, Aurora Naska, Kevin Morio, Robert Künnemann

Veröffentlicht 2026-09-11✓ Author reviewed
📖 5 Min. Lesezeit🧠 Tiefgang

Ursprüngliche Autoren: Moustafa Said, Aurora Naska, Kevin Morio, Robert Künnemann

Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen

Im digitalen Zeitalter verlassen sich Milliarden von Menschen auf Messaging-Apps, um ihre privatesten Gedanken zu teilen, ihre Finanzdaten abzusichern und ihr tägliches Leben zu koordinieren. Hinter den Kulissen dieser Anwendungen liegt ein komplexes Regelwerk, das als Protokoll bekannt ist und als Blaupause dafür dient, wie Nachrichten verschlossen, gesendet und wieder entschlossen werden. Das berühmteste dieser Baupläne ist das Signal-Protokoll, ein System, das darauf ausgelegt ist, sicherzustellen, dass selbst wenn ein Hacker eine Nachricht abfängt, er sie nicht lesen kann. Jahrelang haben Sicherheitsexperten leistungsstarke Computerwerkzeuge genutzt, um zu beweisen, dass dieser Bauplan mathematisch fundiert ist. Sie haben gezeigt, dass das System unknackbar ist, wenn die Regeln perfekt befolgt werden. Ein Bauplan ist jedoch nicht dasselbe wie ein Gebäude. Nur weil ein Entwurf auf dem Papier perfekt aussieht, bedeutet das nicht, dass die Baucrew jede Anweisung befolgt, die richtigen Materialien verwendet oder versehentliche Fehler beim Bau der Wände vermieden hat. In der Welt der Software ist die Lücke zwischen dem theoretischen Design und dem tatsächlichen Code, der auf dem Telefon eines Nutzers läuft, der Ort, an dem sich Schwachstellen oft verbergen.

Ein Team von Forschern des CISPA Helmholtz Center for Information Security machte sich daran, diese Lücke zu schließen. Sie wollten wissen, ob die realen Versionen des Signal-Protokolls, wie sie innerhalb der WhatsApp- und Signal-Apps laufen, tatsächlich den strengen Regeln folgen, denen sie zu gehorchen bestimmt sind. Anstatt zu versuchen, den gesamten Code dieser massiven Anwendungen zu lesen – eine Aufgabe, die dadurch erschwert wird, dass Teile von ihnen verborgen oder abgeschottet sind – bauten die Forscher einen spezialisierten Wächter. Dieser Wächter namens SpecMon beobachtet die Anwendung während des Betriebs, hört auf jedes Gespräch, das sie mit dem Netzwerk führt, und jede Berechnung, die sie mit ihren Sicherheitsschlüsseln durchführt. Er vergleicht diese Live-Aktionen in Echtzeit mit dem perfekten theoretischen Modell. Wenn die Anwendung versucht, eine Abkürzung zu nehmen, einen Schritt zu überspringen oder eine andere Methode zu verwenden, als der Bauplan erlaubt, schlägt der Wächter Alarm.

Die Forscher wandten diese Methode auf zwei bedeutende Anwendungen an: Signal Desktop, das offen für jedermann zur Inspektion ist, und WhatsApp Web, ein geschlossenes, proprietäres System, das einer riesigen Corporation gehört. Für die Signal Desktop Anwendung begannen sie mit einem bereits existierenden, hochdetaillierten mathematischen Modell des Protokolls und fügten die spezifischen, unordentlichen Details hinzu, die in der tatsächlichen Software vorkommen, wie etwa die Handhabung neuer Arten von Verschlüsselung, die darauf ausgelegt sind, zukünftigen Quantencomputern zu widerstehen. Für WhatsApp mussten sie rückwärts arbeiten. Ausgehend von keiner vorherigen Modellierung beobachteten sie das Verhalten der Anwendung, zeichneten ihre Aktionen auf und erstellten einen neuen, maßgeschneiderten Bauplan von Grund auf, der exakt dem entsprach, was die Software tat. Dies war eine bedeutende Leistung, da es das erste Mal war, dass ein formales Modell direkt aus der Implementierung von WhatsApps Version des Protokolls abgeleitet wurde.

Nachdem diese Modelle bereit waren, stellten die Forscher sie auf die Probe. Sie führten tausende simulierte Konversationen durch, einschließlich Szenarien, in denen Nachrichten verzögert wurden, in falscher Reihenfolge gesendet wurden oder in denen die Netzwerkverbindung unterbrochen wurde. In jedem Fall verhielten sich die Anwendungen exakt so, wie die Modelle es vorhersagten, was bestätigte, dass die Kernmechanismen der Sicherheit korrekt funktionierten. Die Forscher injizierten auch absichtlich Fehler in die Software, um zu sehen, ob ihr Wächter sie erfassen würde. Sie ließen die Apps alte Verschlüsselungsschlüssel wiederverwenden, Signaturprüfungen überspringen oder geheime Daten auf unerwartete Weise preisgeben. Das System erkannte jeden einzelnen dieser Sicherheitsfehler und bewies damit, dass das Überwachungswerkzeug empfindlich genug ist, um gefährliche Abweichungen von den Regeln zu entdecken.

Die Überwachung enthüllte jedoch auch subtile Unterschiede zwischen den beiden Anwendungen, die nicht sofort offensichtlich waren. Die Forscher fanden heraus, dass WhatsApp „Lesebestätigungen“ – die Benachrichtigungen, die einem Absender mitteilen, dass eine Nachricht gelesen wurde – anders handhabt als Signal. In Signal sind diese Bestätigungen in dieselbe starke Verschlüsselung wie die Nachrichten eingepackt und nehmen an der kontinuierlichen Aktualisierung der Sicherheitsschlüssel teil. In WhatsApp werden diese Bestätigungen außerhalb dieser verschlüsselten Ebene gesendet, was bedeutet, dass sie nicht dieselben Sicherheitsaktualisierungen auslösen. Während die Forscher keinen Weg gefunden haben, die Sicherheit von WhatsApp basierend auf diesem Unterschied zu brechen, merkten sie an, dass dies bedeutet, dass die Anwendung möglicherweise länger braucht, um ihre Sicherheit wiederherzustellen, falls ein geheimer Schlüssel jemals gestohlen würde. Sie bestätigten auch, dass WhatsApp noch nicht bestimmte fortschrittliche Datenschutzfunktionen enthält, wie etwa das Verbergen der Identität des Absenders vor dem Server, die in der Signal-App vorhanden sind.

Die Studie zeigt, dass es möglich ist, komplexe, reale Software in Aktion zu beobachten und zu verifizieren, dass sie ihre Sicherheitsversprechen einhält, ohne die gesamte Codezeile ihrer Quelldateien sehen zu müssen. Der Prozess war effizient, die Einrichtung und Durchführung dauerte nur wenige Wochen, und er verursachte kaum Verzögerungen bei der Geschwindigkeit der Anwendungen. Durch die Schaffung eines Systems, in dem das theoretische Modell und die Live-Überwachung dieselbe Sprache sprechen, haben die Forscher einen Weg geschaffen, damit Entwickler und Sicherheitsexperten kontinuierlich prüfen können, ob ihre Anwendungen im Zuge ihrer Entwicklung sicher bleiben. Dieser Ansatz bietet einen neuen Weg, um Vertrauen in die digitalen Werkzeuge zu schaffen, die wir jeden Tag nutzen, indem er sicherstellt, dass die Gebäude, in denen wir leben, genauso sicher sind wie die Baupläne, nach denen sie errichtet wurden.

Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?

Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.

Digest testen →