Sicherheit

Sicherheitsdesign und Grenzen

Auf dieser Seite werden die Grenzen beschrieben, die Benutzer heute überprüfen und denen sie vertrauen können, wenn sie noch nicht abgeschlossen sind.

Obligatorische hybride Post-Quanten-Sicherheit

RatelMesh beschränkt TLS 1.3 auf X25519MLKEM768 und leitet einen WireGuard-PSK aus einem gemeinsamen ML-KEM-768-Geheimnis ab. Die ML-KEM-Kapselung wird mit ML-DSA-65 authentifiziert; ungültige Signaturen, nicht übereinstimmende Schlüssel sowie fehlende oder ungültige Post-Quanten-Sitzungen führen zur Verbindungsverweigerung.

WireGuard enthält immer noch Curve25519, es handelt sich also um ein Hybriddesign – nicht um den Anspruch, dass jede Systemkomponente rein postquantum ist.

Schlüssel und Steuerungsebene

Private WireGuard-Schlüssel werden auf dem Gerät erzeugt und verbleiben dort. Die Steuerungsebene empfängt öffentliche Schlüssel und verteilt den signierten Netzwerkstatus; Autorisierungssignaturen binden Knotenidentität und Routen.

Eine kompromittierte Steuerungsebene könnte weiterhin Geräte widerrufen oder den Dienst verweigern; die Clientprüfung verringert das Risiko, macht das System aber nicht zu einem Zero-Trust-System.

Welche Relais können sehen

Tenant-eigene RELAY-Knoten leiten WireGuard-Chiffretext weiter. Sie können Tunnelinhalte nicht entschlüsseln, können aber Endpunkte, Timing, Paketgrößen und Verkehrsaufkommen beobachten.

Identität und Zugang

Die Betaversion verwendet eine E-Mail-Verifizierung und kurzlebige einmalige Registrierungscodes. Enterprise SSO, Passkeys und Multi-Faktor-Gerätegenehmigung bleiben zukünftige Aufgaben.

Kill-Switch-Grenzen

Der Exit-Modus übernimmt IPv4, IPv6 und DNS und blockiert den lokalen Fallback, wenn die Route ausfällt. Das Plattformverhalten erfordert weiterhin kontinuierliche Tests auf realen Geräten.

Verifizierung herunterladen

SHA-256 erkennt eine Übertragungsbeschädigung. Die Beglaubigung von macOS, die Beglaubigung von Windows Authenticode, das Signieren von Android-Releases und die formelle iOS-Verteilung sind noch nicht alle abgeschlossen.

Schwachstelle melden

Senden Sie reproduzierbare Schritte, betroffene Versionen und Auswirkungen an admin@ratelmesh.com. Senden Sie niemals Live-Zugangsdaten oder private Schlüssel. admin@ratelmesh.com