Turvallisuus & uhkamalli

Miten privis.app suojaa viestisi — ja rehellisesti, mitä se ei pysty suojaamaan. Salaus, arkkitehtuuri ja avoin uhkamalli, sekä selkokielellä että teknisesti.

Rehellinen selvitys siitä, mitä suojaamme, miten suojaamme sen, ja missä rajat kulkevat.

privis.app on rakennettu niin, että sen ylläpitäjät — me — voimme lukea datastasi niin vähän kuin teknisesti on mahdollista. Tällä sivulla selitetään tarkalleen, miten se toimii, ja ollaan rehellisiä siitä, mitä salaus voi ja ei voi tehdä. Jos jotakin tällä sivulla esitettyä väitettä ei tue se, miten ohjelmisto todella toimii, se ei kuulu tälle sivulle.

(privis.app ja sen beta-sivusto seku.chat käyttävät samaa ohjelmistoa; kaikki alla oleva pätee molempiin.)

Yhdellä silmäyksellä

Mitä suojaamme

Mitä emme väitä

Uhkamalli

Tämä taulukko on sivun ydin: kuka saattaisi haluta lukea viestisi, ja estääkö rakenne sen.

HyökkääjäVoivatko he lukea viestiesi sisällön?Miksi
Me (Zumitomi, palveluntarjoaja)Ei Keski- ja Kova-moodissa — kyllä, teknisesti, Helppo-moodissaKeski-/Kova-moodissa avain johdetaan tai luodaan laitteellasi eikä sitä koskaan lähetetä meille. Helppo-moodissa avain säilytetään palvelimella mukavuuden vuoksi.
Verkon salakuuntelija (julkinen Wi-Fi, operaattori)EiKaikki kulkee TLS-salauksen läpi; Keski-/Kova-moodissa sisältö on lisäksi päästä päähän -salattu sen alla.
Palvelinmurto tai viranomaismääräys tallennettuun dataanEi Keski- ja Kova-moodin sisältöön; Helppo-moodin sisältö ja metatiedot ovat vaarassaEmme voi luovuttaa avaimia, joita meillä ei ole koskaan ollut, emmekä koskaan näe käyttäjätunnustasi selkokielisenä (vain hajasteena), puhelinnumeroa tai sähköpostia. Mutta selkokielinen nimimerkkisi ja verkosto siitä, kuka viestitti kenelle ja milloin, ovat näkyvissä — valitse siis nimimerkki, joka ei ole oikea nimesi.
Toinen käyttäjäEiSaat dataa vain keskusteluista, joihin kuulut. Palvelin valvoo pääsyä jokaisella pyynnöllä, eikä koskaan luota asiakasohjelman ilmoittamaan henkilöllisyyteen.
Oma laitteesi (varkaus, haittaohjelma)Kyllä, jos se on lukitsematon tai saastunutMikään salaus ei voi suojata vaarantunutta laitetta. Kova-moodin avain on suojattu PIN-koodilla, mutta varastettu laite mahdollistaa PIN-koodin arvaamisen offline-tilassa — laitteen turvallisuus on sinun vastuullasi (katso Mitä voit tehdä alla).

Miten se toimii (tekninen osuus)

Henkilöllisyys ilman puhelinta tai sähköpostia

Rekisteröidyt käyttäjätunnuksella ja salasanalla — ei muulla, ja molemmat ovat salaisia. Ainoa osa henkilöllisyydestäsi, joka on välttämättä julkinen, on nimimerkki, jonka myös valitset; sen avulla muut löytävät sinut ja viestivät sinulle. Valitse nimimerkki, joka ei paljasta oikeaa nimeäsi — se on ainoa tunniste, jonka me, ja kuka tahansa muu, voimme nähdä selkokielisenä.

Kolme salausmoodia

Valitset kompromissin keskustelukohtaisesti.

Kova-moodin kumppanin varmistaminen (välimieshyökkäyksen torjunta)

Pahantahtoinen tai vaarantunut palvelin voisi yrittää antaa sinulle väärän julkisen avaimen. Kaksi puolustusta:

Kova-moodin avaimen säilytys laitteellasi

Yksityinen avain pysyy laitteellasi, suojattuna PIN-koodilla menetelmällä PBKDF2-SHA-256 (600 000 kierrosta) → AES-256-GCM. Rehellinen rajoitus: numeerinen PIN-koodi on murrettavissa offline-tilassa kenen tahansa toimesta, joka varastaa laitteen, joten PIN-koodi on mukavuussuoja, ei korvike laitteen turvallisuudelle.

Varmuuskopiot ja tilin palautus

Viestiarkistosi on salattu pääavaimella, joka on kääritty kahdesti — kerran salasanallasi, kerran palautussanoilla, jotka säilytät itse — menetelmällä PBKDF2-SHA-256 (600 000 kierrosta). Voimme auttaa sinua palauttamaan tilisi pystymättä koskaan lukemaan arkistoa, koska sinä pidät palautuslausetta, et me — säilytämme siitä vain hajasteen, sen tarkistamiseksi. Aseta palautuslauseesi ja pidä se turvassa: jos kadotat sen, kukaan — me mukaan lukien — ei voi palauttaa arkistoasi.

Arkkitehtuuri: sovellus ei lue mitään suoraan

Missä datasi sijaitsee

Palvelu toimii infrastruktuurilla EU:ssa (Frankfurt), jota operoi Zumitomi Oy, Vantaalla, Suomessa sijaitseva yritys — joten datasi on EU:n ja GDPR:n lainkäyttövallan alaista. Salatut päivittäiset varmuuskopiot säilytetään palautusta varten.

Mitä voit tehdä suojataksesi itseäsi

Turvallisuus on jaettu tehtävä, ja vahvimmat askeleet ovat sinun otettavissasi:

Rehelliset rajoitukset ja ei-tavoitteet

Tiekartta todennettavuuteen

Luottamuksen ei pitäisi vaatia sanaamme uskomista. Seuraava on suunniteltu suuntamme — selvästi merkittynä suunnitelluksi, ei vielä toteutetuksi:

Päivitämme tätä sivua sitä mukaa kun kukin askel toteutuu.


Pidätkö selkokielisestä versiosta? Lue Näin salaus toimii.

← Kaikki artikkelit