Feito para pessoas e pequenas equipes

Sua rede.
Suas regras.

Conecte com segurança dispositivos confiáveis, serviços privados e saídas sob seu controle. As chaves ficam nos dispositivos; você decide quem entra e por onde o tráfego sai.

Disponível hoje · Mesh segura / Acesso a dispositivos / Saídas próprias / Contingência

01Chaves no dispositivoAs chaves privadas são geradas e permanecem no dispositivo
02Saídas sob seu controleRoteie pela sua casa, escritório ou servidor
03Mesh criptografadaOs relays transportam dados cifrados do WireGuard e nunca guardam chaves privadas

SEUS DISPOSITIVOS, SERVIÇOS E LUGARES

Uma rede confiável que pertence a você.

Não é o IP alugado de um desconhecido. É um caminho seguro para dispositivos aprovados voltarem à sua casa, ao seu escritório e aos serviços que você opera.

CASA
CAFÉNAS DE CASA

Acesse seu NAS de casa de qualquer lugar

Não exponha serviços de arquivos à Internet pública. Depois da aprovação, seu notebook acessa endereços privados como se estivesse em casa.

PEQUENA EMPRESA
NOTEBOOKESCRITÓRIO

Dê acesso ao escritório às pessoas certas

Conceda acesso por pessoa e dispositivo, sem uma senha compartilhada de longa duração. Revogue um dispositivo quando alguém sair.

VIAGEM
CELULAREXIT PRÓPRIO

Viaje usando um exit que é seu

Envie IPv4, IPv6 e DNS pela sua casa, escritório ou host de nuvem sob seu controle, com proteção fail-closed se o caminho cair.

DA IDENTIDADE AO ACESSO À REDE

Verifique uma vez. Vincule o dispositivo. Conecte-se sem complicação.

Hoje, o processo usa verificação por e-mail e um código de ingresso de uso único. Não apresentamos isso como SSO empresarial concluído; OIDC e Passkey são o próximo passo.

  1. 01
    Verifique a identidade

    Um código enviado por e-mail verifica o solicitante; o plano de controle emite um código de ingresso de uso único e curta duração.

  2. 02
    Vincule o dispositivo

    O cliente gera a chave localmente. O ingresso fica vinculado à chave do dispositivo; a chave privada nunca é enviada.

  3. 03
    Conecte de acordo com a política

    Dispositivos aprovados preferem caminhos diretos e só recorrem a um RELAY autorizado dentro do mesmo Tenant.

LIMITES CLAROS E VISÍVEIS

Privacidade de rede sem promessas vagas.

01IPv4, IPv6 e DNS seguem o exit selecionado, com proteção fail-closed contra vazamentos.

02Os clientes pedem que você revise os serviços de localização, as permissões do navegador, WebRTC e a varredura de Wi‑Fi e Bluetooth.

03Nunca alteramos permissões do sistema de forma silenciosa nem afirmamos ocultar o histórico da conta, o fuso horário ou toda impressão digital do navegador.

REGISTRO DE SEGURANÇA

O que foi entregue e o que falta, separados com clareza.

Entregue

Segurança híbrida pós-quântica obrigatória

O TLS 1.3 permite somente X25519MLKEM768. Cada par de dispositivos deriva uma WireGuard PSK de um segredo compartilhado ML-KEM-768. O encapsulamento ML-KEM é autenticado com ML-DSA-65; assinaturas inválidas, chaves incompatíveis e sessões pós-quânticas ausentes ou inválidas falham de modo fechado.

Entregue

O relay do Tenant encaminha somente dados cifrados

Um Tenant pode autorizar seu próprio RELAY. Ele exige credenciais de associação e prova da chave do dispositivo e encaminha somente pacotes WireGuard.

Parcial

Assinatura de plataformas e auditoria externa

A assinatura com macOS Developer ID está concluída, mas a notarização da Apple ainda está pendente. A assinatura das outras plataformas e uma auditoria de segurança independente ainda não foram concluídas.

CLIENTES

Uma mesh. Todos os dispositivos.

Estas são versões de teste iniciais, com diferentes níveis de maturidade em cada plataforma. Confira primeiro o estado e as limitações de instalação.

01

macOS

Beta · notarização da Apple pendente

13+ · Intel / Apple Silicon · v0.2.39

Assinado com Developer ID. O macOS pode bloquear a instalação enquanto a notarização da Apple estiver pendente; use esta versão somente para testes.

02

Windows

Beta · não assinada

Windows 10 / 11 · v0.2.39

É necessário acesso de administrador. A versão de teste atual não tem assinatura Authenticode.

03

Android

APK de teste

Android 8.0+ · v0.2.39

Pacote de teste para quatro ABIs assinado com chave de debug. Use somente em dispositivos de teste.

04

Linux

CLI

Servers / NAS · v0.2.39

Para servidores domésticos, sistemas NAS e hosts de nuvem sob seu controle.

05

iOS / iPadOS

Versão para desenvolvedores

iOS 16+ · v0.2.39

Não pode ser instalada diretamente; exige assinatura Apple Distribution e provisionamento de Network Extension.

Infraestrutura de downloadsO instalador do macOS tem assinatura de Developer ID, mas a notarização da Apple ainda está pendente. O SHA-256 detecta danos no download. SHA-256 · RELEASE NOTES

FAQ

Primeiro, as perguntas práticas.

Qual projeto pós-quântico o RatelMesh usa?

O WireGuard ainda usa Curve25519. O RatelMesh adiciona uma chave pré-compartilhada derivada de ML-KEM-768 e restringe o TLS a X25519MLKEM768. Isso oferece segurança híbrida pós-quântica resistente a downgrade.

Preciso informar um código de ingresso em toda conexão?

Não. O código de ingresso de uso único é usado apenas no primeiro registro do dispositivo. As credenciais do dispositivo permanecem armazenadas localmente.

O que um dispositivo EXIT pode ver?

A rede de saída pode observar IPs de destino, horários e volume. O conteúdo HTTPS continua criptografado entre o navegador e o site. Use somente um exit em que você confia.

O RatelMesh garante o funcionamento de todos os serviços?

Não. Os serviços também podem considerar a região da conta, a localização do dispositivo, os dados de cobrança e suas próprias políticas. O RatelMesh não substitui os termos dos serviços.

Uma equipe pequena já pode fazer um piloto?

Sim, em um piloto limitado com uma família, equipe criativa ou pequeno escritório. Uma implantação ampla em produção deve aguardar as assinaturas restantes, a auditoria externa e o suporte comercial.