Sicurezza

Progettazione e limiti della sicurezza

Questa pagina descrive i limiti che gli utenti possono verificare oggi e si fidano del lavoro che rimane incompiuto.

Sicurezza post-quantistica ibrida obbligatoria

RatelMesh limita TLS 1.3 a X25519MLKEM768 e deriva una chiave precondivisa WireGuard da un segreto condiviso ML-KEM-768. L’incapsulamento ML-KEM è autenticato con ML-DSA-65; firme non valide, chiavi non corrispondenti e sessioni post-quantistiche mancanti o non valide comportano il rifiuto della connessione.

WireGuard include ancora Curve25519, quindi questo è un design ibrido, non un'affermazione secondo cui ogni componente del sistema è puramente post-quantistico.

Chiavi e piano di controllo

Le chiavi private WireGuard vengono generate e rimangono sul dispositivo. Il piano di controllo riceve le chiavi pubbliche e distribuisce lo stato di rete firmato; le firme di autorizzazione vincolano l’identità dei nodi e le rotte.

Un piano di controllo compromesso potrebbe comunque revocare i dispositivi o negare il servizio; la verifica del client riduce il rischio, ma non rende il sistema a fiducia zero.

Cosa possono vedere i relè

I nodi RELAY di proprietà di Tenant inoltrano il testo cifrato WireGuard. Non possono decrittografare il contenuto del tunnel, ma possono osservare endpoint, tempistiche, dimensioni dei pacchetti e volume di traffico.

Gest. identità e accesso

La versione beta utilizza la verifica via e-mail e codici di iscrizione monouso di breve durata. L'approvazione di Enterprise SSO, passkey e dispositivi a più fattori rimane un lavoro futuro.

Confini kill-switch

La modalità di uscita prende il sopravvento su IPv4, IPv6 e DNS e blocca il fallback locale quando il percorso non riesce. Il comportamento della piattaforma richiede ancora test continui del dispositivo reale.

Scarica verifica

SHA-256 rileva la corruzione del trasferimento. la notarizzazione macOS, Windows Authenticode, la firma della versione Android e la distribuzione iOS formale non sono tutte complete.

Segnala una vulnerabilità

Inviare i passaggi riproducibili, le versioni interessate e l'impatto a admin@ratelmesh.com. Non inviare mai credenziali live o chiavi private. admin@ratelmesh.com