中文

Prekey Pogo:调查 WhatsApp 握手机制的安全与隐私问题

密码学与安全 2025-06-17 v2 网络与互联网体系结构

摘要

WhatsApp 是全球最大的即时通讯应用,采用 Signal 协议的一个版本提供端到端加密 (E2EE),具备强大的安全保证,包括完美前向机密性 (PFS)。为确保在新对话从一开始就实现 PFS——即使用户离线时——必须在服务器上存储一批临时(一次性)预密钥。尽管这些一次性预密钥在实现 PFS 中的关键作用已在 Signal 规范中阐述,但我们首次针对单个 WhatsApp 用户设备上的这些一次性预密钥进行针对性耗尽攻击。我们的发现不仅揭示了一种可能降低特定消息 PFS 安全性的攻击方法,还暴露了由于预密钥的补充和分配过程所必需的,所导致的固有隐私风险和严重的可用性问题。

关键词

引用

@article{arxiv.2504.07323,
  title  = {Prekey Pogo: Investigating Security and Privacy Issues in WhatsApp's Handshake Mechanism},
  author = {Gabriel K. Gegenhuber and Philipp É. Frenzel and Maximilian Günther and Aljosha Judmayer},
  journal= {arXiv preprint arXiv:2504.07323},
  year   = {2025}
}

备注

USENIX WOOT Conference 2025