Postura de securitate

Securitate pe care
chiar o puteți susține

Fără teatrul cu "de nespart". Doar protecție onestă, pe straturi, și o descriere clară a ce protejăm, cum, și ce nu putem promite.

Ce promitem, cinstit

Afirmații pe care suntem dispuși să le punem pe hârtie, pentru că sunt adevărate.

Criptat end-to-end

Conținutul mesajelor, al apelurilor și al fișierelor se criptează pe dispozitivul dumneavoastră, cu protocolul auditat Matrix (Olm/Megolm). Cheile nu sunt la noi, deci nu avem cum să citim.

Serverul dumneavoastră, unde alegeți

Rulează pe o instanță dedicată, într-o jurisdicție pe care o alegeți. Datele nu stau într-un cloud Big Tech.

Date minime prin construcție

Colectăm cât mai puțin posibil: nu cerem număr de telefon. Ce nu avem nu poate fi scurs, vândut sau predat cuiva.

Protocol deschis, auditat

Nu inventăm criptografie. Matrix e deschis și verificat independent, folosit de statul francez și de armata germană.

Infrastructură întărită

TLS peste tot, HSTS, antete de securitate, firewall, fail2ban, actualizări automate de securitate și backup-uri criptate.

Accesibil prin Tor

Toată aplicația, nu doar API-ul, rulează ca serviciu onion Tor. O deschideți în Tor Browser și vă autentificați normal: rețeaua dumneavoastră și furnizorul de internet văd o conexiune Tor, nu cu cine vorbiți.

Înregistrare închisă

Înscrierea publică e oprită. Conturile le creăm noi, pentru fiecare client. Nimeni nu se poate înregistra singur pe instanța dumneavoastră.

Descriem exact ce protejăm, cum, și unde sunt limitele. Fiecare afirmație de pe pagina asta se poate verifica.

Ce protejăm și ce nu

Securitatea înseamnă apărare în adâncime, nu o bifă magică. Iată tabloul onest.

CeCum e protejat
Conținut (mesaje, apeluri, fișiere)Criptat end-to-end (Olm/Megolm); cheile nu sunt la noi
Date în tranzitTLS 1.2+/1.3, HSTS, cifruri moderne
ServerulContainere întărite, firewall, fail2ban, actualizări automate
Identitatea dumneavoastrăFără număr de telefon, date minime, înregistrare privată
Metadate (cine cu cine vorbește, când)Reduse, dar nu ascunse complet, o limitare pe care o recunoaștem
Un dispozitiv de utilizator compromisNu putem apăra un telefon sau un laptop deja infectat
Dacă serverul nostru ar fi vreodată spart: conținutul rămâne criptat end-to-end, deci atacatorul nu vă poate citi mesajele sau apelurile. Ar vedea metadate puține și ar putea perturba serviciul. Exact de asta E2E plus date minime e scutul real: limitează paguba chiar și în cel mai rău caz.

Apărare în adâncime: straturile

Niciun mecanism nu ajunge singur. Protecția vine din suprapunerea lor.

Criptografie

E2E implicit, semnare încrucișată, backup criptat al cheilor și verificarea dispozitivelor.

Transport

TLS automat, HSTS preload și un set strict de antete de securitate (CSP, X-Frame-Options, nosniff, Referrer-Policy).

Aplicație

Trackere terțe și raportarea erorilor oprite, acces de invitat oprit, nimic care sună acasă.

Server

Înregistrare publică oprită, federare oprită (serverul dumneavoastră nu vorbește cu alte servere Matrix), limitare de rată la autentificare și la înscriere.

Infrastructură

no-new-privileges, baza de date niciodată expusă public, volume izolate, credențiale aleatorii.

Operare

Backup-uri zilnice criptate, ținute în altă locație, monitorizare și un plan scris de răspuns la incidente.

Raportare responsabilă

Ați găsit o vulnerabilitate? Vrem să aflăm. Scrieți la security@sovryk.com (vedeți /.well-known/security.txt). Nu acționăm în instanță împotriva cercetătorilor de securitate de bună-credință.

Securitatea e un proces, nu o bifă; postura asta se actualizează la fiecare schimbare de infrastructură.

Mod invizibil: Sovryk prin Tor

Criptarea ascunde ce spuneți. Nu ascunde faptul că v-ați conectat, nici de unde. Tor închide golul ăsta.

Ce este

Sovryk rulează ca serviciu onion Tor. Aplicația completă și homeserverul răspund pe o singură adresă, așa că operatorul rețelei, furnizorul de internet și oricine ascultă linia văd o conexiune Tor și nimic altceva. Nu pot spune că folosiți Sovryk, cu atât mai puțin cu cine vorbiți.

Cum se folosește

Pe calculator, deschideți Tor Browser. Pe telefon, porniți Orbot și deschideți adresa în browser. Vă autentificați exact ca de obicei. Același cont, aceleași mesaje, nimic de configurat.

http://qfh2qsuuscuwafcnbocklcfwr4mjsyq3ddvpcn7iydlu3f335taxlqyd.onion

Opțional. Adresa normală merge bine pentru majoritatea firmelor și e mai simplă. Tor e acolo pentru cazurile în care faptul în sine că v-ați conectat e sensibil.