Säkerhet
Säkerhetsdesign och begränsningar
Den här sidan beskriver gränser som användare kan verifiera i dag och förtroendearbete som fortfarande återstår.
Obligatorisk hybrid postkvantsäkerhet
RatelMesh begränsar TLS 1.3 till X25519MLKEM768 och härleder en fördelad WireGuard-nyckel från en delad ML-KEM-768-hemlighet. ML-KEM-inkapslingen autentiseras med ML-DSA-65; ogiltiga signaturer, nycklar som inte matchar och saknade eller ogiltiga postkvantsessioner stängs fail-closed.
WireGuard innehåller fortfarande Curve25519, så detta är en hybridlösning – inte ett påstående att varje systemkomponent är helt postkvantbaserad.
Nycklar och kontrollplan
Privata WireGuard-nycklar skapas och stannar på enheten. Kontrollplanet tar emot offentliga nycklar och distribuerar signerad nätverksstatus; auktoriseringssignaturer binder nodens identitet till rutterna.
Ett komprometterat kontrollplan skulle fortfarande kunna återkalla enheter eller neka tjänst; verifiering på klientsidan minskar risken men är inte zero trust.
Vad reläer kan se
Tenantägda RELAY-noder vidarebefordrar WireGuard-chiffertext. De kan inte dekryptera tunnelinnehållet, men kan se ändpunkter, tidpunkter, paketstorlekar och trafikmängd.
Identitet och åtkomst
Betaversionen använder e-postverifiering och kortlivade registreringskoder för engångsbruk. Företags-SSO, passkeys och flerfaktorsgodkännande av enheter är framtida arbete.
Nätblockeringens gränser
Exit-läget tar över IPv4, IPv6 och DNS och blockerar lokal reservväg när rutten misslyckas. Beteendet på varje plattform kräver fortfarande kontinuerliga tester på riktiga enheter.
Verifiering av nedladdningar
SHA-256 upptäcker överföringsfel. macOS-notarisering, Windows Authenticode, signering av Android-versioner och formell iOS-distribution är ännu inte helt klara.
Rapportera en sårbarhet
Skicka reproducerbara steg, berörda versioner och påverkan till admin@ratelmesh.com. Skicka aldrig aktiva inloggningsuppgifter eller privata nycklar. admin@ratelmesh.com