Acesse seu NAS de casa de qualquer lugar
Não exponha serviços de arquivos à Internet pública. Depois da aprovação, seu notebook acessa endereços privados como se estivesse em casa.
Feito para pessoas e pequenas equipes
Conecte com segurança dispositivos confiáveis, serviços privados e saídas sob seu controle. As chaves ficam nos dispositivos; você decide quem entra e por onde o tráfego sai.
Disponível hoje · Mesh segura / Acesso a dispositivos / Saídas próprias / Contingência
SEUS DISPOSITIVOS, SERVIÇOS E LUGARES
Não é o IP alugado de um desconhecido. É um caminho seguro para dispositivos aprovados voltarem à sua casa, ao seu escritório e aos serviços que você opera.
Não exponha serviços de arquivos à Internet pública. Depois da aprovação, seu notebook acessa endereços privados como se estivesse em casa.
Conceda acesso por pessoa e dispositivo, sem uma senha compartilhada de longa duração. Revogue um dispositivo quando alguém sair.
Envie IPv4, IPv6 e DNS pela sua casa, escritório ou host de nuvem sob seu controle, com proteção fail-closed se o caminho cair.
DA IDENTIDADE AO ACESSO À REDE
Hoje, o processo usa verificação por e-mail e um código de ingresso de uso único. Não apresentamos isso como SSO empresarial concluído; OIDC e Passkey são o próximo passo.
Um código enviado por e-mail verifica o solicitante; o plano de controle emite um código de ingresso de uso único e curta duração.
O cliente gera a chave localmente. O ingresso fica vinculado à chave do dispositivo; a chave privada nunca é enviada.
Dispositivos aprovados preferem caminhos diretos e só recorrem a um RELAY autorizado dentro do mesmo Tenant.
LIMITES CLAROS E VISÍVEIS
01IPv4, IPv6 e DNS seguem o exit selecionado, com proteção fail-closed contra vazamentos.
02Os clientes pedem que você revise os serviços de localização, as permissões do navegador, WebRTC e a varredura de Wi‑Fi e Bluetooth.
03Nunca alteramos permissões do sistema de forma silenciosa nem afirmamos ocultar o histórico da conta, o fuso horário ou toda impressão digital do navegador.
REGISTRO DE SEGURANÇA
O TLS 1.3 permite somente X25519MLKEM768. Cada par de dispositivos deriva uma WireGuard PSK de um segredo compartilhado ML-KEM-768. O encapsulamento ML-KEM é autenticado com ML-DSA-65; assinaturas inválidas, chaves incompatíveis e sessões pós-quânticas ausentes ou inválidas falham de modo fechado.
Um Tenant pode autorizar seu próprio RELAY. Ele exige credenciais de associação e prova da chave do dispositivo e encaminha somente pacotes WireGuard.
A assinatura com macOS Developer ID está concluída, mas a notarização da Apple ainda está pendente. A assinatura das outras plataformas e uma auditoria de segurança independente ainda não foram concluídas.
Projeto e limites de segurança →Estado do serviço RatelMesh →
CLIENTES
Estas são versões de teste iniciais, com diferentes níveis de maturidade em cada plataforma. Confira primeiro o estado e as limitações de instalação.
13+ · Intel / Apple Silicon · v0.2.39
Assinado com Developer ID. O macOS pode bloquear a instalação enquanto a notarização da Apple estiver pendente; use esta versão somente para testes.
Windows 10 / 11 · v0.2.39
É necessário acesso de administrador. A versão de teste atual não tem assinatura Authenticode.
Android 8.0+ · v0.2.39
Pacote de teste para quatro ABIs assinado com chave de debug. Use somente em dispositivos de teste.
Servers / NAS · v0.2.39
Para servidores domésticos, sistemas NAS e hosts de nuvem sob seu controle.
iOS 16+ · v0.2.39
Não pode ser instalada diretamente; exige assinatura Apple Distribution e provisionamento de Network Extension.
FAQ
O WireGuard ainda usa Curve25519. O RatelMesh adiciona uma chave pré-compartilhada derivada de ML-KEM-768 e restringe o TLS a X25519MLKEM768. Isso oferece segurança híbrida pós-quântica resistente a downgrade.
Não. O código de ingresso de uso único é usado apenas no primeiro registro do dispositivo. As credenciais do dispositivo permanecem armazenadas localmente.
A rede de saída pode observar IPs de destino, horários e volume. O conteúdo HTTPS continua criptografado entre o navegador e o site. Use somente um exit em que você confia.
Não. Os serviços também podem considerar a região da conta, a localização do dispositivo, os dados de cobrança e suas próprias políticas. O RatelMesh não substitui os termos dos serviços.
Sim, em um piloto limitado com uma família, equipe criativa ou pequeno escritório. Uma implantação ampla em produção deve aguardar as assinaturas restantes, a auditoria externa e o suporte comercial.