Прозрачность
Обещание приватности стоит ровно столько, сколько тот, кто его даёт, готов сказать о собственных слабых местах. Вот наши.
Чего мы не можем, даже если нас попросят#
- Не можем прочитать ваши сообщения. Они зашифрованы на вашем устройстве ключами, которых у нас нет. До сервера доходят байты без смысла.
- Не можем сказать, кто с кем разговаривает. Сервер не узнаёт состава группы.
- Не можем восстановить ваши данные. Если ключ на устройстве исчез, данные исчезли. Резервной копии на нашей стороне нет и не было.
- Не можем вас опознать. Нет ни регистрации, ни телефона, ни почты, ни профиля.
Что мы можем увидеть#
- Что что-то доставлено в такой-то ящик, когда и какого размера.
- Техническую оболочку соединения с сервером — так же, как её видит любой владелец любого сервера.
- Диагностические логи, если вы их разрешили и когда этот канал заработает; их состав перечислен на странице Приватность.
Что хранит сервер и как долго#
| Что | Как долго | Замечание |
|---|---|---|
| Запечатанный пакет, ждущий адресата | Пока его не заберут | Удаляется в момент подтверждения получения |
| Пакет, который никто не забрал | По умолчанию 14 дней | Затем удаляется сам |
| Файл в пути | Пока не заберут, в пределах отведённой квоты | Зашифрован; сервер не может его открыть |
| Записи обращений веб-сервера | Недолгий срок | Обычные эксплуатационные записи |
Где это работает#
Разработка, размещение и раздача — внутри Европейского союза. Сервер, используемый для беты, стоит в Хельсинки, Финляндия.
Известные слабые места#
Всё это верно на сегодня. Написано здесь, чтобы никому не пришлось узнавать это на собственном опыте.
- Приложение не подписано платными сертификатами. Windows и macOS предупредят о незнакомом разработчике. См. Как установить.
- Независимого аудита безопасности не было. Криптография опирается на опубликованный стандарт — MLS, RFC 9420 — и на известные библиотеки, но как именно EMAPKA ими пользуется, посторонняя сторона ещё не проверяла.
- Защита выделенной области устройства пока эмулируется программно. Там, где есть аппаратная защита, EMAPKA её ещё не использует.
- На некоторых рабочих столах Linux приложение не может закрыть экран от съёмки. В этом случае оно так и говорит на экране, а не делает вид, что всё в порядке.
- На телефоне ничто не помешает сфотографировать экран. Как и в любом другом приложении на свете.
- Тот, кого вы пригласили, — это тот, кому вы доверились. Никакое шифрование не защитит от участника, решившего пересказать прочитанное.
Как сообщить об уязвимости#
Если вы нашли слабое место, напишите на security@emapka.app и расскажите, что нашли. Дайте нам время исправить это до огласки. Мы не будем преследовать того, кто сообщил о проблеме добросовестно и при этом не повредил чужих данных.
Страница обновлена: