Bezpieczeństwo
Projekt i ograniczenia bezpieczeństwa
Ta strona opisuje granice, które użytkownicy mogą dziś zweryfikować, oraz prace nad zaufaniem, które nie są jeszcze zakończone.
Obowiązkowe hybrydowe zabezpieczenia postkwantowe
RatelMesh ogranicza TLS 1.3 do X25519MLKEM768 i wyprowadza klucz wstępnie współdzielony WireGuard ze wspólnego sekretu ML-KEM-768. Enkapsulacja ML-KEM jest uwierzytelniana za pomocą ML-DSA-65; nieprawidłowe podpisy, niedopasowanie kluczy oraz brakujące lub nieprawidłowe sesje postkwantowe są odrzucane w trybie fail-closed.
WireGuard nadal zawiera Curve25519, więc jest to konstrukcja hybrydowa, a nie twierdzenie, że każdy składnik systemu jest wyłącznie postkwantowy.
Klucze i płaszczyzna sterowania
Klucze prywatne WireGuard są generowane na urządzeniu i na nim pozostają. Płaszczyzna sterowania otrzymuje klucze publiczne i rozsyła podpisany stan sieci; podpisy autoryzacyjne wiążą tożsamość węzła z trasami.
Przejęta płaszczyzna sterowania nadal mogłaby cofać dostęp urządzeń lub odmawiać usługi; weryfikacja po stronie klienta zmniejsza ryzyko, ale nie zapewnia modelu zero trust.
Co widzą przekaźniki
Węzły RELAY należące do Tenant przekazują szyfrogram WireGuard. Nie mogą odszyfrować zawartości tunelu, ale mogą obserwować punkty końcowe, czas, rozmiary pakietów i ilość ruchu.
Tożsamość i dostęp
Beta korzysta z weryfikacji e-mail i krótkotrwałych, jednorazowych kodów rejestracyjnych. Firmowe SSO, passkeys i wieloskładnikowe zatwierdzanie urządzeń pozostają planami na przyszłość.
Granice blokady sieci
Tryb EXIT przejmuje IPv4, IPv6 i DNS oraz blokuje lokalny powrót, gdy trasa zawiedzie. Zachowanie na poszczególnych platformach nadal wymaga ciągłych testów na rzeczywistych urządzeniach.
Weryfikacja pobrań
SHA-256 wykrywa uszkodzenia transmisji. Notaryzacja macOS, Windows Authenticode, podpisywanie wydań Android i formalna dystrybucja iOS nie są jeszcze w pełni ukończone.
Zgłoś podatność
Wyślij kroki pozwalające odtworzyć problem, wersje i wpływ na adres admin@ratelmesh.com. Nigdy nie wysyłaj aktywnych danych uwierzytelniających ani kluczy prywatnych. admin@ratelmesh.com