Sécurité
Conception et limites de sécurité
Cette page décrit les limites que les utilisateurs peuvent vérifier aujourd'hui et faire confiance au travail qui reste inachevé.
Sécurité post-quantique hybride obligatoire
RatelMesh limite TLS 1.3 à X25519MLKEM768 et dérive une clé prépartagée WireGuard d’un secret partagé ML-KEM-768. L’encapsulation ML-KEM est authentifiée par ML-DSA-65 ; toute signature invalide, incohérence de clé ou session post-quantique absente ou invalide entraîne le refus de la connexion.
WireGuard inclut toujours Curve25519, il s'agit donc d'une conception hybride et non d'une affirmation selon laquelle chaque composant du système est purement post-quantique.
Clés et plan de contrôle
Les clés privées WireGuard sont générées et restent sur l’appareil. Le plan de contrôle reçoit les clés publiques et distribue l’état signé du réseau ; les signatures d’autorisation lient l’identité des nœuds et les routes.
Un plan de contrôle compromis pourrait toujours révoquer des appareils ou refuser un service ; la vérification des clients réduit les risques mais n’est pas une confiance zéro.
Ce que les relais peuvent voir
Les nœuds RELAY appartenant à Tenant transmettent le texte chiffré WireGuard. Ils ne peuvent pas déchiffrer le contenu du tunnel, mais peuvent observer les points finaux, la synchronisation, la taille des paquets et le volume du trafic.
Identité et accès
La version bêta utilise la vérification par e-mail et des codes d'inscription de courte durée à usage unique. L’Enterprise SSO, les mots de passe et l’approbation multifactorielle des appareils restent des travaux futurs.
Limites du kill-switch
Le mode de sortie prend le relais de IPv4, IPv6 et DNS et bloque le repli local en cas d'échec de la route. Le comportement de la plate-forme nécessite toujours des tests continus sur les appareils réels.
Vérification du téléchargement
SHA-256 détecte une corruption de transfert. La notarisation macOS, Windows Authenticode, la signature des versions Android et la distribution formelle iOS ne sont pas toutes terminées.
Signaler une vulnérabilité
Envoyez les étapes reproductibles, les versions concernées et l'impact à admin@ratelmesh.com. N’envoyez jamais d’informations d’identification en direct ou de clés privées. admin@ratelmesh.com