Segurança
Projeto e limites de segurança
Esta página descreve os limites que os usuários podem verificar hoje e o trabalho de confiança que ainda não foi concluído.
Segurança híbrida pós-quântica obrigatória
O RatelMesh restringe o TLS 1.3 a X25519MLKEM768 e deriva uma chave pré-compartilhada do WireGuard de um segredo compartilhado ML-KEM-768. O encapsulamento ML-KEM é autenticado com ML-DSA-65; assinaturas inválidas, chaves incompatíveis e sessões pós-quânticas ausentes ou inválidas falham de modo fechado.
O WireGuard ainda inclui Curve25519; portanto, este é um projeto híbrido, não uma afirmação de que todos os componentes do sistema sejam puramente pós-quânticos.
Chaves e plano de controle
As chaves privadas do WireGuard são geradas e permanecem no dispositivo. O plano de controle recebe chaves públicas e distribui o estado assinado da rede; as assinaturas de autorização vinculam a identidade do nó às rotas.
Um plano de controle comprometido ainda poderia revogar dispositivos ou negar serviço; a verificação pelo cliente reduz o risco, mas não equivale a zero trust.
O que os relays podem ver
Os nós RELAY de propriedade do Tenant encaminham dados cifrados do WireGuard. Eles não podem descriptografar o conteúdo do túnel, mas podem observar endpoints, horários, tamanhos de pacotes e volume de tráfego.
Identidade e acesso
A versão beta usa verificação por e-mail e códigos de ingresso de uso único e curta duração. SSO empresarial, passkeys e aprovação multifator de dispositivos continuam como trabalho futuro.
Limites do bloqueio de rede
O modo EXIT assume IPv4, IPv6 e DNS e bloqueia o retorno à rede local quando a rota falha. O comportamento de cada plataforma ainda exige testes contínuos em dispositivos reais.
Verificação de downloads
O SHA-256 detecta danos na transferência. A notarização do macOS, o Windows Authenticode, a assinatura de versões Android e a distribuição formal no iOS ainda não estão todas concluídas.
Relatar uma vulnerabilidade
Envie etapas reproduzíveis, versões afetadas e impacto para admin@ratelmesh.com. Nunca envie credenciais ativas ou chaves privadas. admin@ratelmesh.com