Una sicurezza che
possiamo davvero difendere
Niente teatrino dell'"inviolabile". Solo protezione onesta e a più livelli, e un quadro chiaro di cosa proteggiamo, come lo proteggiamo e cosa non possiamo promettere.
Cosa promettiamo, con onestà
Affermazioni che siamo disposti a mettere per iscritto, perché sono vere.
Cifratura end-to-end
Il contenuto di messaggi, chiamate e file viene cifrato sul vostro dispositivo con il protocollo Matrix, sottoposto ad audit (Olm/Megolm). Le chiavi non le abbiamo noi, quindi non possiamo leggere nulla.
Il vostro server, dove volete voi
Gira su un'istanza dedicata, nella giurisdizione che scegliete. I vostri dati non finiscono dentro il cloud di una Big Tech.
Meno dati possibile, per scelta
Raccogliamo il minimo indispensabile: nessun numero di telefono richiesto. Quello che non abbiamo non può essere sottratto, venduto o consegnato.
Protocollo aperto e verificato
Non ci inventiamo la crittografia. Matrix è aperto e revisionato in modo indipendente, usato dallo Stato francese e dalle forze armate tedesche.
Infrastruttura irrobustita
TLS ovunque, HSTS, header di sicurezza, firewall, fail2ban, aggiornamenti di sicurezza automatici e backup cifrati.
Raggiungibile via Tor
L'applicazione intera, non solo l'API, gira come servizio onion di Tor. La aprite in Tor Browser e accedete come sempre: la vostra rete e il vostro provider vedono una connessione Tor, non con chi state parlando.
Registrazione chiusa
L'iscrizione pubblica è disattivata. Gli account li creiamo noi, cliente per cliente. Nessuno può registrarsi da solo sulla vostra istanza.
Descriviamo esattamente cosa proteggiamo, in che modo e dove sono i limiti. Ogni affermazione di questa pagina è verificabile.
Cosa proteggiamo e cosa no
La sicurezza è difesa in profondità, non una casella magica da spuntare. Ecco il quadro onesto.
| Che cosa | Come è protetto |
|---|---|
| Contenuti (messaggi, chiamate, file) | Cifrati end-to-end (Olm/Megolm); le chiavi non le abbiamo noi |
| Dati in transito | TLS 1.2+/1.3, HSTS, cifrari moderni |
| Il server | Container irrobustiti, firewall, fail2ban, aggiornamenti automatici |
| La vostra identità | Nessun numero di telefono, dati minimi, registrazione privata |
| Metadati (chi parla con chi, e quando) | Ridotti, ma non del tutto nascosti: un limite che dichiariamo |
| Un dispositivo utente compromesso | Non possiamo proteggere un telefono o un portatile già infetto |
Difesa in profondità: i livelli
Nessun controllo da solo basta. La protezione nasce dal metterli uno sopra l'altro.
Crittografia
E2E di default, cross-signing, backup cifrato delle chiavi e verifica dei dispositivi.
Trasporto
TLS automatico, HSTS preload e un set rigoroso di header di sicurezza (CSP, X-Frame-Options, nosniff, Referrer-Policy).
Applicazione
Tracker di terze parti e invio dei report di errore disattivati, accesso ospite disattivato, niente che chiami casa.
Server
Registrazione pubblica disattivata, federazione disattivata (il vostro server non parla con altri server Matrix), rate limiting su login e iscrizione.
Infrastruttura
no-new-privileges, database mai esposto pubblicamente, volumi isolati, credenziali casuali.
Operazioni
Backup giornalieri cifrati fuori sede, monitoraggio e un piano scritto di risposta agli incidenti.
Divulgazione responsabile
Avete trovato una vulnerabilità? Vogliamo saperlo. Segnalatela a security@sovryk.com (vedi /.well-known/security.txt). Non intraprendiamo azioni legali contro chi fa ricerca di sicurezza in buona fede.
La sicurezza è un processo, non una casella da spuntare: questa postura viene aggiornata a ogni modifica dell'infrastruttura.
Modalità invisibile: Sovryk su Tor
La cifratura nasconde quello che dite. Non nasconde che vi siete collegati, né da dove. Tor chiude questa lacuna.
Che cos'è
Sovryk gira come servizio onion di Tor. L'applicazione completa e l'homeserver rispondono a un solo indirizzo, quindi chi gestisce la vostra rete, il vostro provider e chiunque osservi la linea vedono una connessione Tor e nient'altro. Non possono sapere che state usando Sovryk, tanto meno con chi.
Come si usa
Da computer, aprite Tor Browser. Da telefono, avviate Orbot e aprite l'indirizzo nel browser. Accedete esattamente come sempre. Stesso account, stessi messaggi, niente da configurare.
http://qfh2qsuuscuwafcnbocklcfwr4mjsyq3ddvpcn7iydlu3f335taxlqyd.onion
È opzionale. L'indirizzo normale va benissimo per la maggior parte degli studi, ed è più semplice. Tor serve quando è il fatto stesso della connessione a essere delicato.