Seguridad
Meeks está hecho para que las personas que participan en el apoyo puedan mantenerse en contacto con tranquilidad. Aquí explicamos tanto lo que Meeks protege como lo que no puede proteger.
Cifrado de extremo a extremo
Los mensajes, archivos y llamadas (voz, video y pantalla compartida) se cifran en el dispositivo de quien envía y solo pueden descifrarse en los dispositivos de quienes reciben. La clave de cifrado existe solo en los dispositivos de los participantes; ni siquiera el operador del servidor puede leer el contenido.
Los mensajes no quedan en el servidor
Siempre que es posible, los participantes se conectan directamente (P2P). Cuando no es posible, el servidor retransmite los datos, pero solo los deja pasar cifrados y nunca los guarda. El historial se guarda en el dispositivo de cada participante y se sincroniza entre ellos.
Para unirse se necesita aprobación
Conocer la URL no basta para entrar en una sala. La clave de cifrado solo se entrega a una persona nueva cuando alguien que ya está en la sala la aprueba. Al aprobar, es más seguro comprobar por teléfono o en persona que el código de confirmación de la pantalla coincide con el de la otra persona.
Qué guarda el servidor
Si una sala existe (solo un valor transformado de su nombre), el nombre visible y la clave pública de las solicitudes para unirse, los mensajes enviados antes de la aprobación (cifrados, y se borran al completarse la entrada) y los registros de conexión (dirección IP, puerto de origen, fecha y hora). No guarda el contenido de mensajes ni archivos.
Sobre los registros de conexión
Para atender solicitudes legales de divulgación de información del remitente, la dirección IP y la hora de cada conexión se conservan dos años y después se borran automáticamente. Los registros no incluyen el contenido de los mensajes.
Retransmisión de llamadas
Si no es posible una conexión directa, las llamadas pasan por el servidor de retransmisión de Meeks. Como respaldo pueden usarse los servidores de retransmisión de Cloudflare. En ambos casos, las llamadas siguen cifradas.
Cuidar tu dispositivo
El historial y las claves de cifrado se guardan en el navegador del dispositivo que usas. Si usaste un dispositivo compartido, bórralos con "Borrar el historial de este dispositivo" en la sala. Configura un bloqueo de pantalla en tu dispositivo.
Lo que Meeks no puede hacer
- Quien apruebes puede leer la sala, incluido su historial. Decide con cuidado a quién apruebas.
- El nombre visible lo escribe cada persona. Confirma quién es con el código de confirmación u otro medio de contacto.
- El servidor sabe cuándo y desde qué dirección IP se conectó alguien.
- Meeks funciona en el navegador. Si el propio programa que llega al navegador fuera manipulado, el cifrado no podría evitarlo.
Código abierto
El código fuente de Meeks está publicado en GitHub con licencia MIT, para que cualquiera pueda comprobar cómo funciona.