top of page

La registrazione senza numero di Signal sostituisce la verifica telefonica con prove a conoscenza zero

15 set
Tempo di lettura: 17 min

La registrazione senza numero di Signal è passata da una richiesta di lunga data degli utenti a codice Android funzionante, nonostante anni di verifica telefonica obbligatoria. I commit recenti aggiungono la creazione di account senza numero, l’accesso, la gestione dei pagamenti, il recupero e test end-to-end. Il codice utilizza inoltre una credenziale a conoscenza zero, che consente a una persona di dimostrare l’autorizzazione senza esporre il record di acquisto sottostante durante la registrazione.

Questa combinazione è importante perché rimuovere i numeri di telefono crea un difficile problema di abuso. Un numero di telefono non ha mai garantito un’identità reale, ma ottenerne uno impone attrito a chi crea account usa e getta. Signal sembra pronta a sostituire questa barriera imperfetta con una credenziale a pagamento, separando al contempo il pagamento dall’account risultante.

Non si tratta solo di un’altra impostazione per la privacy. Signal ha introdotto i nomi utente nel 2024, ma per registrarsi gli utenti avevano comunque bisogno di un numero di telefono. Servizi come SimpleX hanno reso la comunicazione senza identificatori un elemento centrale dei loro progetti. Signal sta ora verificando se un’app di messaggistica crittografata diffusa possa eliminare i numeri di telefono senza trasformare gli acquisti in un meccanismo di tracciamento persistente.

La registrazione senza numero di Signal è ora visibile nel codice Android

Signal non ha annunciato un lancio pubblico, ma il suo repository Android mostra un flusso coordinato di registrazione senza numero, non un esperimento isolato.

Il 2 settembre 2026, gli sviluppatori di Signal hanno inviato al repository Android pubblico il lavoro di registrazione “numberless account”. Il commit ha modificato 49 file, aggiungendo 871 righe e rimuovendone 359. Il suo ambito si è esteso alle schermate di registrazione, allo stato dell’account, alle richieste di rete, al recupero, ai test e alla creazione dei nomi utente.

Le modifiche al codice consentono al sistema di registrazione di trattare il numero di telefono come facoltativo. Consentono inoltre all’applicazione di riconoscere un account il cui dispositivo principale non dispone di un identificatore di numero telefonico, noto internamente come PNI. Questa distinzione va oltre la prima schermata di registrazione.

In precedenza, l’applicazione Signal presumeva che gli account principali avessero numeri di telefono E.164, il formato internazionale usato per rappresentare i numeri telefonici. Il supporto senza numero costringe il client a rivedere queste assunzioni ovunque registrazione, ripristino, scoperta dei contatti o stato dell’account dipendano da un numero.

Lo stesso gruppo di commit del 2 settembre nasconde impostazioni che non si applicano agli account senza numero. Tra queste figurano i controlli sulla reperibilità tramite numero di telefono e alcuni promemoria del PIN. Altre modifiche aggiungono una speciale configurazione del codice Paese per gli account senza numero e il supporto all’accesso per un account senza numero esistente.

Un commit separato ha introdotto una nuova credenziale dalla libreria crittografica zkgroup di Signal. Questa libreria supporta credenziali che tutelano la privacy e operazioni sui gruppi. Il client di registrazione può presentare tale credenziale quando crea un account senza fornire un numero di telefono.

Signal ha proseguito questo lavoro il 9 settembre con la gestione dei pagamenti e ulteriori correzioni per gli account senza numero. Le aggiunte coprono l’onboarding dei backup, il ripristino dell’account, la scoperta dei contatti, la sincronizzazione multi-dispositivo e gli errori di blocco della registrazione. Signal ha inoltre aggiunto 619 righe di “registration tests” che coprono i flussi senza numero.

Questa ampiezza è significativa. Un prototipo potrebbe fermarsi dopo aver mostrato una nuova schermata di registrazione. Questi commit affrontano invece le dipendenze meno visibili che spesso impediscono a una modifica del sistema di identità di raggiungere gli utenti.

Secondo il repository, la funzionalità resta limitata alle build interne. Gli utenti Android pubblici non dovrebbero interpretare il codice integrato come disponibilità immediata. Signal non ha pubblicato una data di lancio, un elenco di Paesi supportati, una politica di pagamento o documentazione utente definitiva.

Le prove supportano quindi una conclusione circoscritta. Signal sta implementando e testando attivamente gli account senza numero, inclusi i relativi meccanismi di pagamento e privacy. Non stabiliscono ancora quando la registrazione senza numero di Signal diventerà una funzionalità generale.

Questa distinzione è particolarmente importante per gli utenti esistenti. Il codice visibile crea e ripristina account senza numero, ma non promette chiaramente che gli utenti già registrati possano rimuovere un numero associato. Un partecipante della community ha chiesto se un account esistente potesse essere scollegato, e un altro collaboratore ha affermato che le modifiche disponibili non stabilivano tale opzione.

La prima versione potrebbe quindi supportare nuovi account senza numero senza convertire quelli vecchi. Potrebbe anche limitare la funzionalità in base a piattaforma, regione o coorte di test. Finché Signal non pubblicherà il proprio progetto, queste questioni restano aperte.

Perché Signal ha bisogno di un sostituto della verifica telefonica

Rimuovere il numero di telefono elimina anche una risorsa scarsa che Signal ha usato per rallentare la registrazione automatizzata e gli abusi tramite account usa e getta.

I numeri di telefono svolgono diverse funzioni nei sistemi di messaggistica. Aiutano gli utenti a trovare i contatti, forniscono un canale di recupero familiare e creano un identificatore dell’account che le persone comprendono già. Introducono inoltre un costo quando un aggressore necessita di centinaia o migliaia di registrazioni.

Nessuno di questi vantaggi rende un numero di telefono privato o sicuro per impostazione predefinita. I numeri sono spesso collegati a identità legali, registri di fatturazione, datori di lavoro e cronologie di localizzazione. Le persone possono perderli a causa di riassegnazioni, cancellazioni dell’account o attacchi di SIM swapping.

Signal ha ridotto l’esposizione interpersonale quando ha introdotto i nomi utente e nuovi controlli per la privacy nel 2024. Il suo “username design” ufficiale consente alle persone di avviare conversazioni senza condividere i propri numeri. Sono richiesti nomi utente esatti e Signal non offre una directory pubblica ricercabile.

Tuttavia, i nomi utente hanno modificato la scoperta, non la registrazione. L’attuale documentazione di supporto di Signal afferma ancora che il servizio utilizza un numero di telefono esistente. Durante la creazione convenzionale dell’account, un numero deve ricevere un messaggio SMS o una chiamata telefonica.

Questa lacuna ha frustrato per anni gli utenti attenti alla privacy. Un giornalista potrebbe voler pubblicare un nome utente Signal senza esporre un numero personale. Un organizzatore potrebbe avere bisogno di un’identità separata senza acquistare un’altra linea cellulare. Il proprietario di un tablet potrebbe non avere affatto un numero disponibile.

Il rischio aumenta per le persone i cui registri telefonici sono accessibili a datori di lavoro, società di telecomunicazioni o governi. La crittografia end-to-end protegge il contenuto dei messaggi durante il transito. Non elimina ogni record esterno creato durante l’acquisizione e il mantenimento di un numero telefonico.

Tuttavia, eliminare semplicemente il requisito del numero renderebbe la creazione degli account economica e ripetibile. Gli spammer potrebbero alternare nomi utente dopo i blocchi. Gli operatori fraudolenti potrebbero ricostruire inventari di account, mentre i sistemi automatizzati potrebbero sovraccaricare le richieste di messaggi o l’infrastruttura.

Signal limita già ciò che i mittenti non richiesti possono fare, ma la crittografia dei contenuti limita la moderazione lato server. Il servizio non può ispezionare ogni conversazione e classificare il testo abusivo come può fare una piattaforma non crittografata. L’attrito nella registrazione assume quindi maggiore peso.

Un partecipante della community ha individuato un altro problema di conversione. Se gli utenti potessero registrarsi con un numero e scollegarlo immediatamente, un singolo numero potrebbe generare molti account gratuiti. Un periodo di attesa rallenterebbe questo ciclo, ma gli aggressori determinati potrebbero aspettare o distribuire la propria attività.

Un requisito di pagamento fornisce una diversa risorsa scarsa. Chiede a ogni registrante di ottenere un acquisto valido anziché un numero telefonico valido. L’addebito può scoraggiare la creazione in massa senza richiedere a Signal di conservare un’identità collegata al telefono.

Questo approccio sposta la pressione anziché eliminarla. I sistemi di pagamento creano propri registri, restrizioni geografiche e barriere di accesso. Chi non dispone di un metodo di pagamento supportato potrebbe trovare la registrazione senza numero meno accessibile della verifica via SMS.

Anche gli operatori degli store possono sapere che è avvenuto un acquisto. Google Play, intermediari finanziari o un altro fornitore di pagamenti potrebbero associare tale transazione a un account esistente. La questione centrale della privacy è se Signal possa riscattare l’acquisto senza sapere quale eventuale account di messaggistica lo abbia acquistato.

È qui che la credenziale a conoscenza zero entra nel progetto. Mira a separare due affermazioni che altrimenti arriverebbero insieme: esiste un acquisto valido, e questo specifico account Signal lo ha effettuato.

Come la credenziale a conoscenza zero spezza il collegamento con il pagamento

Il meccanismo proposto consente a Signal di verificare l’idoneità evitando al contempo un record riutilizzabile che colleghi direttamente il pagamento al nuovo account.

Una prova a conoscenza zero consente a una parte di stabilire che un’affermazione è vera senza rivelare il segreto alla base di tale affermazione. In questo caso, l’affermazione rilevante non è il nome dell’utente né la sua identità finanziaria. È che il registrante possiede una credenziale di ricevuta autorizzata.

Il codice Android visibile crea una richiesta di ricevuta randomizzata e la invia tramite un endpoint di registrazione relativo ai pagamenti. Dopo che l’acquisto viene verificato, il client riceve una risposta contenente la credenziale. Il client controlla quindi tale risposta e costruisce una presentazione della credenziale per la registrazione dell’account.

Questo processo utilizza concetti di credenziali cieche. Una credenziale cieca permette a un emittente di autorizzare un valore nascosto senza apprendere quel valore in una forma che possa riconoscere in seguito. L’utente può successivamente dimostrarne il possesso limitando la collegabilità tra emissione e riscatto.

In termini pratici, il servizio di pagamento di Signal può convalidare un token di acquisto ed emettere una ricevuta crittografica. Il servizio di registrazione può poi verificare la presentazione di quella ricevuta. Un protocollo progettato correttamente impedisce al server di associare la presentazione al record di emissione precedente.

Il codice di settembre rende questa separazione visibile attraverso vari oggetti distinti. Questi includono un numero di serie della ricevuta, un contesto della richiesta, una risposta della credenziale, una credenziale e una presentazione della credenziale. La casualità entra in gioco quando il client crea il contesto della richiesta.

L’implementazione dei pagamenti tratta inoltre l’acquisto come una categoria di prodotto riutilizzabile anziché come un abbonamento. Il “payment flow” visibile supporta l’acquisto ripetuto dello stesso articolo una tantum. Controlla la presenza di un acquisto non consumato prima di avviare un altro addebito.

Dopo un riscatto riuscito, l’app può consumare il token di acquisto. Ciò rende l’articolo dello store nuovamente acquistabile, impedendo al contempo che lo stesso token autorizzi registrazioni ripetute. Questo dettaglio collega l’obiettivo anti-spam al progetto della credenziale.

Il sistema necessita quindi di due protezioni simultanee. La credenziale dovrebbe essere sufficientemente non collegabile da proteggere i registranti, mentre le regole di riscatto devono impedire l’uso duplicato. Una debolezza in uno dei due aspetti comprometterebbe la funzionalità.

Se i record di pagamento e registrazione fossero collegati direttamente, l’iscrizione senza numero si limiterebbe a sostituire un identificatore delle telecomunicazioni con un identificatore finanziario. Ciò potrebbe offrire comodità, ma non garantirebbe il miglioramento della privacy suggerito dalla funzionalità.

Se la credenziale potesse essere copiata o riutilizzata, gli aggressori potrebbero acquistare una volta e creare molti account. Signal perderebbe quindi la resistenza agli abusi che ha motivato il pagamento. I numeri di serie delle ricevute, i passaggi di verifica e il processo di consumo presenti nel codice sembrano progettati per impedire questo risultato.

Signal applica già concetti crittografici correlati in altri contesti. Il suo sistema di gruppi privati usa credenziali anonime affinché i server possano applicare le operazioni di gruppo senza conoscere l'appartenenza al gruppo durante il normale funzionamento. Anche i badge per le donazioni usano credenziali di ricevuta per separare i pagamenti dai badge del profilo.

Questa storia riduce la novità dell'implementazione, ma non elimina il rischio di distribuzione. Riutilizzare un primitivo già esaminato è più sicuro che inventarne uno nuovo. La registrazione introduce comunque nuovi endpoint, transizioni di stato, dipendenze dagli store e casi di errore.

Il codice sorgente visibile non può inoltre dimostrare cosa conservino i server di produzione. La crittografia lato client può limitare ciò che un protocollo valido rivela. I ricercatori necessitano comunque dell'implementazione finale del server, della specifica del protocollo, della politica di conservazione e del comportamento in produzione per valutare l'affermazione nel suo complesso.

Il precedente lavoro di Signal sulla “private discovery” illustra la stessa filosofia. I suoi client dovrebbero evitare, quando possibile, di affidare ai server grafi sociali in testo semplice. La registrazione senza numero estende questo principio alla creazione dell'account.

Il meccanismo protegge inoltre una relazione specifica, non ogni forma di metadati. Uno store può comunque sapere che qualcuno ha acquistato un elemento correlato a Signal. Signal può comunque osservare richieste di rete, tempistiche, informazioni sul dispositivo e successive attività dell'account nella sua normale architettura di servizio.

Gli utenti dovrebbero quindi interpretare “zero knowledge” con precisione. Descrive ciò che una prova nasconde all'interno di un protocollo definito. Non significa che ogni partecipante non apprenda nulla di ogni evento.

Per un utente ad alto rischio, le tempistiche restano particolarmente rilevanti. Acquistare una credenziale e riscattarla pochi secondi dopo potrebbe consentire una correlazione tra sistemi separati. Separazione delle reti, elaborazione in batch, riscatto ritardato o altre scelte operative potrebbero ridurre tale esposizione.

Signal non ha spiegato se il flusso di lavoro finale introdurrà misure di questo tipo. Non ha neppure dichiarato quali metadati di pagamento ricevano o conservino i suoi server. Queste omissioni contano più dell'etichetta rassicurante associata alla crittografia.

La registrazione senza telefono cambia la posizione competitiva di Signal

Signal sta passando dal nascondere i numeri di telefono nelle conversazioni all'eliminarli dalla creazione dell'account, un ambito in cui diversi concorrenti orientati alla privacy si distinguono già.

WhatsApp continua a basare la registrazione dell'account sui numeri di telefono, pur utilizzando anch'esso il Signal Protocol per la crittografia dei messaggi. Telegram usa analogamente i numeri nella registrazione standard e offre username per la scoperta dei contatti. Questi design preservano un semplice abbinamento dei contatti, ma ereditano i costi per la privacy dell'identità basata sul telefono.

Storicamente Signal occupava una posizione simile. La crittografia dei suoi messaggi ha ricevuto valutazioni molto positive, ma i critici potevano indicare la verifica obbligatoria del telefono come collegamento fondamentale con l'identità. Gli username hanno ridotto l'esposizione tra contatti senza eliminare quel collegamento durante l'iscrizione.

La registrazione senza numero di Signal ridurrebbe il divario con i servizi progettati attorno a identificatori alternativi. SimpleX, per esempio, afferma che la sua rete non assegna agli utenti un identificatore globale. I contatti si collegano tramite link di invito e indirizzi a coppie, anziché attraverso un numero di telefono o username universale.

Session usa identificatori di account anziché numeri di telefono e distribuisce l'instradamento dei messaggi su una rete decentralizzata. Matrix consente account su server gestiti in modo indipendente, di solito con username collegati a un homeserver scelto. Ogni soluzione comporta compromessi diversi in materia di scoperta, moderazione, metadati e usabilità.

Signal non sta adottando le architetture di questi sistemi. Rimane un servizio gestito centralmente, con una relazione tra client e server strettamente controllata. Il lavoro sulla registrazione senza numero modifica la sua credenziale di iscrizione, non il suo approccio alla federazione o alla governance dell'infrastruttura.

Questa focalizzazione è sensata rispetto alle priorità dichiarate da Signal. La gestione centralizzata le consente di aggiornare i protocolli, distribuire controlli contro gli abusi e coordinare il comportamento dei client. Concentra inoltre la fiducia nell'implementazione e nelle politiche di Signal, anche quando la crittografia riduce al minimo i dati disponibili.

Il cambiamento competitivo è quindi più circoscritto di “Signal diventa anonimo”. Un account senza numero può comunque avere uno username, un nome del profilo, un dispositivo, un indirizzo di rete, contatti e schemi comportamentali. La privacy dipende da come questi segnali interagiscono con l'identità reale dell'utente.

Ciò che cambia è il requisito predefinito di presentare un recapito telefonico prima di iscriversi. Questo conta perché i numeri di telefono sono identificatori insolitamente duraturi e interoperabili. Circolano tra sistemi di messaggistica, bancari, pubblicitari, lavorativi e governativi.

Una credenziale a pagamento ha proprietà diverse. Può introdurre attrito economico senza diventare l'indirizzo usato dai contatti. Se la sua separazione crittografica funziona, l'acquisto può autorizzare la registrazione senza restare associato all'account.

Questo design modifica anche la competizione sull'usabilità. Signal può conservare username familiari e un'esperienza dei contatti curata, offrendo al contempo un percorso di accesso più privato. I concorrenti costruiti attorno a identificatori anonimi chiedono spesso agli utenti di comprendere link di invito, selezione del server o modelli di recupero non familiari.

Tuttavia, l'approccio di Signal potrebbe escludere le persone che non possono usare lo store o il canale di pagamento supportato. Gli strumenti per la privacy servono spesso utenti in contesti limitati, comprese regioni con app store soggetti a restrizioni. Un'opzione dipendente dai pagamenti necessita di un accesso più ampio di una sola integrazione di fatturazione Android.

I commit espongono attualmente il supporto alla fatturazione Google Play, mentre le build non-Play possono segnalare che l'acquisto non è disponibile. Ciò solleva domande immediate per gli utenti di store Android alternativi e pacchetti applicativi diretti. Signal non ha annunciato il proprio piano finale multipiattaforma.

La piattaforma Apple richiederebbe una propria implementazione e revisione. I dispositivi desktop non possono creare account primari secondo gli stessi presupposti dei client mobili odierni. Un lancio completo dovrà decidere quali combinazioni di dispositivi e pagamenti possano originare un'identità senza numero.

Anche il confronto con la verifica telefonica varierà in base alla regione. La consegna degli SMS può fallire in alcuni Paesi, mentre i numeri prepagati restano accessibili in altri. La fatturazione tramite store può funzionare bene per un utente e diventare impossibile per un altro.

Signal dovrà presentare la registrazione senza numero come un'opzione con limitazioni definite. Trattarla come un sostituto universale dei numeri esagererebbe ciò che il codice attuale supporta. Il design più solido potrebbe mantenere diversi percorsi di iscrizione chiarendone le proprietà di privacy.

Le domande più difficili iniziano dopo che la prova riesce

Le credenziali zero-knowledge possono spezzare un collegamento, ma recupero, controllo degli abusi, accesso ai pagamenti e metadati determinano se il sistema completo merita fiducia.

Il recupero dell'account è il primo punto critico. Un numero di telefono offre agli utenti un canale esterno per recuperare un'identità, sebbene tale canale crei rischi di SIM swap. Un account senza numero deve fare affidamento su segreti, dispositivi, backup o altre credenziali.

Le modifiche Android includono il supporto ai gestori di password per l'accesso senza numero e un onboarding dei backup modificato. Rimuovono inoltre alcuni comportamenti relativi al PIN per gli account senza numero. Questi dettagli suggeriscono che Signal si aspetti che il materiale di recupero abbia maggiori responsabilità.

Questo cambiamento può migliorare la sicurezza per gli utenti prudenti. Può anche causare la perdita permanente dell'account quando le persone smarriscono una credenziale o non salvano un segreto di recupero. Signal deve spiegare questa conseguenza prima della registrazione, non dopo la scomparsa di un dispositivo.

Il codice fa riferimento a un pool di entropia dell'account, un segreto ad alta entropia usato nei flussi di backup e recupero. Un gestore di password può memorizzare queste informazioni in modo più affidabile della memoria umana. Tuttavia, gli utenti che non dispongono di un gestore di password necessitano di un'alternativa sicura e comprensibile.

L'abuso è il secondo punto critico. Un pagamento scoraggia le registrazioni di massa soltanto quando il suo costo e le regole di riscatto incidono concretamente sugli aggressori. Le operazioni fraudolente possono usare strumenti di pagamento rubati, account dello store compromessi o schemi di rimborso.

Signal deve inoltre decidere come interagiscano i ban con nuove credenziali. Se un soggetto bloccato può acquistare immediatamente un'altra registrazione, il sistema crea attrito senza fermarne l'insistenza. Se Signal collega troppe informazioni per applicare i ban, indebolisce la promessa di privacy.

Questa tensione non può essere risolta con la sola crittografia. Le prove zero-knowledge possono dimostrare che è avvenuto un acquisto valido e impedire semplici riutilizzi. Non possono decidere quali segnali di abuso Signal debba raccogliere né quanto aggressivamente il servizio debba correlarli.

L'accessibilità dei pagamenti crea una terza preoccupazione. Il lavoro Android visibile si affida a Google Play per il percorso di acquisto implementato. I dispositivi senza fatturazione Play restituiscono uno stato di indisponibilità, secondo i commenti nel codice. Ciò include alcune configurazioni Android orientate alla privacy e canali di distribuzione.

Una funzione pensata per ridurre la dipendenza dalle società di telecomunicazioni potrebbe quindi aumentare la dipendenza dagli operatori degli app store. Google potrebbe non conoscere l'account Signal finale, ma può sapere che il suo cliente ha acquistato un elemento di registrazione Signal.

La distinzione è significativa ma incompleta. Alcuni utenti desiderano soprattutto separare il proprio account Signal da un numero di telefono. Altri vogliono anche evitare di creare un record dello store o finanziario che indichi l'uso di Signal.

Signal potrebbe in futuro supportare fornitori di pagamento alternativi o voucher. Potrebbe anche progettare credenziali trasferibili in regalo che consentano a una persona di autorizzarne un'altra. Il repository attuale non dimostra queste opzioni, quindi dovrebbero restare possibilità anziché aspettative.

I metadati creano la quarta preoccupazione. Una credenziale che preserva la privacy può essere matematicamente non collegabile, mentre gli eventi operativi restano correlati. Ora di emissione, ora di riscatto, indirizzi di rete, impronte del dispositivo e log degli errori possono restringere l'anonimato.

Il client di Signal è progettato per rivelare meno dati ai suoi server, ma nessuna rete distribuita opera senza metadati. Lo standard rilevante non è l'invisibilità perfetta. È se il sistema raccoglie solo ciò di cui ha bisogno e impedisce collegamenti evitabili.

Una valutazione indipendente richiederà una descrizione del protocollo e un chiaro modello di minaccia. Signal dovrebbe identificare quali parti presume possano cooperare. Tale elenco include l'operatore dello store, il processore dei pagamenti, l'emittente delle credenziali, il servizio di registrazione e l'osservatore di rete.

I ricercatori dovranno inoltre valutare se una sola organizzazione controlli più ruoli. La separazione crittografica può restare preziosa anche in presenza di una gestione condivisa. Le sue garanzie dipendono dalla corretta costruzione, dalla gestione delle chiavi, dal comportamento dei log e dai confini della distribuzione.

Una discussione della comunità ha contribuito a far emergere il codice, ma il dibattito della comunità non è un annuncio ufficiale del prodotto. Alcuni partecipanti descrivono il design con sicurezza, mentre altri mettono in dubbio la non collegabilità e la privacy dei pagamenti. Il loro dibattito individua questioni valide senza risolverle.

Il repository Android fornisce prove più solide dell'implementazione. Rappresenta comunque software in fase di sviluppo. Flag delle funzionalità, interfacce, test e commenti possono cambiare prima del rilascio, mentre il comportamento del server può differire dalle ipotesi tratte dal codice client.

Signal merita credito per aver reso ispezionabile un lavoro sostanziale sul client. Questa visibilità consente agli sviluppatori di identificare credenziali di ricevuta, confini dei pagamenti e stati degli account senza numero. Permette inoltre un esame critico prima che il linguaggio di marketing definisca la narrazione.

La conclusione responsabile è condizionale. Il meccanismo sembra progettato per impedire un collegamento diretto tra pagamento e account, applicando al contempo un'autorizzazione monouso. Se il servizio distribuito raggiunga tale obiettivo non è ancora stato verificato in modo indipendente.

Cosa osservare prima che Signal lanci gli account senza numero

Tre segnali mostreranno se questa diventerà una funzionalità di privacy credibile: disponibilità pubblica, un modello di minaccia documentato e un ampio accesso alla registrazione.

Il primo segnale è una beta pubblica o una release stabile. Il codice Android al momento limita la registrazione senza numero di telefono alle build interne. Portare tale limitazione nella beta dimostrerebbe che Signal considera il flusso utilizzabile al di fuori del proprio ambiente di sviluppo.

Una beta rivelerebbe anche la sequenza effettiva di onboarding. Gli utenti potrebbero verificare se il pagamento è obbligatorio, se la creazione di un nome utente può essere saltata e quali dati di recupero devono essere conservati. La disponibilità sugli store e le restrizioni per paese diventerebbero misurabili.

Occorre osservare se gli account esistenti potranno scollegare i propri numeri. Il supporto per i soli nuovi account risolve l'iscrizione degli utenti futuri, ma lascia l'attuale base di utenti di Signal collegata agli identificatori telefonici storici. Un processo di migrazione amplierebbe notevolmente l'impatto della funzionalità.

Signal deve spiegare cosa significhi lo scollegamento. Rimuovere un numero dall'interfaccia non equivale a eliminare ogni record correlato dal server. Gli utenti hanno bisogno di una definizione precisa dello stato dell'account e di una policy di conservazione.

Il secondo segnale è la pubblicazione di un progetto tecnico. Un documento utile dovrebbe descrivere l'emissione delle credenziali, il riscatto dell'acquisto, la prevenzione dei replay, il recupero e i metadati rilevanti. Dovrebbe inoltre chiarire cosa possono osservare i fornitori di pagamento e i servizi di Signal.

Una revisione formale della sicurezza rafforzerebbe questa tesi. La libreria zkgroup ha già impieghi all'interno di Signal, ma la registrazione senza numero crea una nuova composizione di protocolli. I revisori dovrebbero esaminare sia gli aspetti matematici sia il flusso applicativo circostante.

La questione più importante è la collegabilità. Signal dovrebbe definire se l'emittente può riconoscere una credenziale riscattata, se più presentazioni possono essere correlate e quali informazioni temporali rimangono disponibili. Limiti chiari sono più credibili di ampie affermazioni di anonimato.

Il terzo segnale è la copertura delle piattaforme e dei pagamenti. La fatturazione Google Play appare nell'attuale implementazione Android. Una funzionalità di privacy non può servire l'intero pubblico di Signal se le build Android dirette, gli utenti iOS o le regioni non supportate non dispongono di un percorso di registrazione.

Credenziali alternative ridurrebbero questa dipendenza. Codici regalo, distribuzione tramite organizzazioni non profit o meccanismi di pagamento indipendenti dai fornitori potrebbero aiutare gli utenti senza account store supportati. Qualsiasi percorso di questo tipo deve preservare il riscatto una tantum e la resistenza agli abusi su larga scala.

Gli sviluppatori dovrebbero inoltre monitorare i repository dei server e le librerie di protocollo. Nuovi endpoint, tipi di credenziali e documentazione possono rivelare quali garanzie sono applicate crittograficamente. Le interfacce client da sole non possono rispondere a ogni domanda sulla conservazione dei dati.

Le organizzazioni sensibili alla privacy dovrebbero attendere questi dettagli prima di modificare le indicazioni per l'onboarding. Giornalisti, ricercatori, organizzatori e imprese devono comprendere i rischi di recupero e perdita dell'account insieme alla minore esposizione del numero di telefono.

I professionisti della conoscenza che valutano strumenti per la privacy possono registrare queste ipotesi progettuali in una base di conoscenza personale. Questo consente un confronto duraturo quando Signal pubblicherà la documentazione o modificherà il rollout.

La registrazione senza numero di Signal affronta una contraddizione reale. Il servizio punta a un'iscrizione con pochi dati, ma deve impedire che account usa e getta sovraccarichino una rete crittografata. Una credenziale a pagamento e non collegabile è una risposta coerente, ma saranno i dettagli dell'implementazione a stabilire se funzionerà.

La prossima mossa spetta a Signal. Dovrebbe rilasciare la funzionalità, documentare i metadati osservabili e spiegare il recupero senza nascondere l'incertezza dietro la terminologia crittografica. Quando accadrà, i lettori dovrebbero porsi una domanda pratica: ogni parte può dimostrare ciò di cui ha bisogno senza ottenere un percorso duraturo per risalire alla persona?

 
 

Inizia gratis

Un assistente IA local-first con gestione della conoscenza personale

Per una migliore esperienza con l’IA,

al momento remio supporta solo Windows 10+ (x64) e M-Chip Macs.

Il tuo partner AI al lavoro
Fai di più con remio

Pianifica. Crea. Consegna.
Tutto in un unico posto.

bottom of page