Seguridad
Diseño y límites de seguridad
Esta página describe los límites que los usuarios pueden verificar hoy y confiar en el trabajo que aún no está terminado.
Seguridad post-cuántica híbrida obligatoria
RatelMesh restringe TLS 1.3 a X25519MLKEM768 y deriva una clave precompartida WireGuard de un secreto compartido ML-KEM-768. El encapsulado ML-KEM se autentica con ML-DSA-65; una firma no válida, una discrepancia de claves o una sesión poscuántica ausente o no válida hacen que se rechace la conexión.
WireGuard todavía incluye Curve25519, por lo que se trata de un diseño híbrido, no una afirmación de que todos los componentes del sistema sean puramente poscuánticos.
Claves y plano de control
Las claves privadas WireGuard se generan y permanecen en el dispositivo. El plano de control recibe claves públicas y distribuye el estado firmado de la red; las firmas de autorización vinculan la identidad de los nodos y las rutas.
Un plano de control comprometido aún podría revocar dispositivos o denegar el servicio; la verificación del cliente reduce el riesgo, pero no convierte el sistema en uno de confianza cero.
¿Qué relevos pueden ver?
Los nodos RELAY, propiedad de Tenant, reenvían texto cifrado WireGuard. No pueden descifrar el contenido del túnel, pero pueden observar los puntos finales, los tiempos, los tamaños de los paquetes y el volumen de tráfico.
Identidad y acceso
La versión beta utiliza verificación por correo electrónico y códigos de inscripción de un solo uso y de corta duración. El SSO empresarial, las claves de acceso y la aprobación de dispositivos multifactor siguen siendo trabajos futuros.
Límites del interruptor de emergencia
El modo de salida se hace cargo de IPv4, IPv6 y DNS y bloquea el respaldo local cuando falla la ruta. El comportamiento de la plataforma aún requiere pruebas continuas de dispositivos reales.
Descargar verificación
SHA-256 detecta corrupción en la transferencia. La certificación notarial de macOS, Windows Authenticode, la firma de lanzamiento de Android y la distribución formal de iOS no están todas completas.
Informar de una vulnerabilidad
Envíe pasos reproducibles, versiones afectadas e impacto a admin@ratelmesh.com. Nunca envíe credenciales activas o claves privadas. admin@ratelmesh.com