Sicherheit
Sicherheitsdesign und Grenzen
Auf dieser Seite werden die Grenzen beschrieben, die Benutzer heute überprüfen und denen sie vertrauen können, wenn sie noch nicht abgeschlossen sind.
Obligatorische hybride Post-Quanten-Sicherheit
RatelMesh beschränkt TLS 1.3 auf X25519MLKEM768 und leitet einen WireGuard-PSK aus einem gemeinsamen ML-KEM-768-Geheimnis ab. Die ML-KEM-Kapselung wird mit ML-DSA-65 authentifiziert; ungültige Signaturen, nicht übereinstimmende Schlüssel sowie fehlende oder ungültige Post-Quanten-Sitzungen führen zur Verbindungsverweigerung.
WireGuard enthält immer noch Curve25519, es handelt sich also um ein Hybriddesign – nicht um den Anspruch, dass jede Systemkomponente rein postquantum ist.
Schlüssel und Steuerungsebene
Private WireGuard-Schlüssel werden auf dem Gerät erzeugt und verbleiben dort. Die Steuerungsebene empfängt öffentliche Schlüssel und verteilt den signierten Netzwerkstatus; Autorisierungssignaturen binden Knotenidentität und Routen.
Eine kompromittierte Steuerungsebene könnte weiterhin Geräte widerrufen oder den Dienst verweigern; die Clientprüfung verringert das Risiko, macht das System aber nicht zu einem Zero-Trust-System.
Welche Relais können sehen
Tenant-eigene RELAY-Knoten leiten WireGuard-Chiffretext weiter. Sie können Tunnelinhalte nicht entschlüsseln, können aber Endpunkte, Timing, Paketgrößen und Verkehrsaufkommen beobachten.
Identität und Zugang
Die Betaversion verwendet eine E-Mail-Verifizierung und kurzlebige einmalige Registrierungscodes. Enterprise SSO, Passkeys und Multi-Faktor-Gerätegenehmigung bleiben zukünftige Aufgaben.
Kill-Switch-Grenzen
Der Exit-Modus übernimmt IPv4, IPv6 und DNS und blockiert den lokalen Fallback, wenn die Route ausfällt. Das Plattformverhalten erfordert weiterhin kontinuierliche Tests auf realen Geräten.
Verifizierung herunterladen
SHA-256 erkennt eine Übertragungsbeschädigung. Die Beglaubigung von macOS, die Beglaubigung von Windows Authenticode, das Signieren von Android-Releases und die formelle iOS-Verteilung sind noch nicht alle abgeschlossen.
Schwachstelle melden
Senden Sie reproduzierbare Schritte, betroffene Versionen und Auswirkungen an admin@ratelmesh.com. Senden Sie niemals Live-Zugangsdaten oder private Schlüssel. admin@ratelmesh.com