Bezpieczeństwo
Meeks powstał po to, by osoby zaangażowane we wsparcie mogły spokojnie pozostawać w kontakcie. Na tej stronie wyjaśniamy zarówno to, co Meeks chroni, jak i to, czego nie może ochronić.
Szyfrowanie end-to-end
Wiadomości, pliki i rozmowy (głosowe, wideo i udostępnianie ekranu) są szyfrowane na urządzeniu nadawcy i można je odszyfrować tylko na urządzeniach odbiorców. Klucz szyfrujący znajduje się wyłącznie na urządzeniach uczestników pokoju — nawet operator serwera nie może odczytać treści.
Wiadomości nie zostają na serwerze
Gdy tylko to możliwe, uczestnicy łączą się bezpośrednio (peer-to-peer). Gdy nie jest to możliwe, serwer przekazuje dane, ale jedynie przepuszcza je w postaci zaszyfrowanej i nigdy ich nie przechowuje. Historia jest przechowywana na urządzeniu każdego uczestnika i synchronizowana między uczestnikami.
Dołączenie wymaga zatwierdzenia
Sama znajomość adresu URL nie wystarczy, by wejść do pokoju. Klucz szyfrujący trafia do nowej osoby dopiero wtedy, gdy zatwierdzi ją ktoś, kto już jest w pokoju. Przy zatwierdzaniu bezpieczniej jest sprawdzić telefonicznie lub osobiście, czy kod potwierdzenia na ekranie zgadza się z kodem drugiej osoby.
Co przechowuje serwer
Informację, czy pokój istnieje (tylko przekształconą wartość jego nazwy), nazwę wyświetlaną i klucz publiczny z próśb o dołączenie, wiadomości wysłane przed zatwierdzeniem (zaszyfrowane i usuwane po zakończeniu dołączania) oraz zapisy połączeń (adres IP, port źródłowy, data i godzina). Nie przechowuje treści wiadomości ani plików.
O zapisach połączeń
Aby odpowiadać na prawne żądania ujawnienia informacji o nadawcy, adres IP i czas każdego połączenia są przechowywane przez dwa lata, a następnie automatycznie usuwane. Zapisy nie obejmują treści wiadomości.
Przekazywanie rozmów
Jeśli bezpośrednie połączenie nie jest możliwe, rozmowy przechodzą przez serwer przekaźnikowy Meeks. Jako zapasowe mogą być używane serwery przekaźnikowe Cloudflare. W obu przypadkach rozmowy pozostają zaszyfrowane.
Dbaj o swoje urządzenie
Historia i klucze szyfrujące są przechowywane w przeglądarce urządzenia, z którego korzystasz. Jeśli używałeś(-aś) wspólnego urządzenia, usuń je przyciskiem „Usuń historię z tego urządzenia” w pokoju. Ustaw blokadę ekranu na urządzeniu.
Czego Meeks nie może zrobić
- Każdy, kogo zatwierdzisz, może czytać pokój, w tym jego historię. Starannie decyduj, kogo zatwierdzasz.
- Nazwę wyświetlaną każdy podaje sam. Potwierdzaj tożsamość za pomocą kodu potwierdzenia lub innego sposobu kontaktu.
- Serwer wie, kiedy i z jakiego adresu IP ktoś się połączył.
- Meeks działa w przeglądarce. Gdyby sam program dostarczany do przeglądarki został zmanipulowany, szyfrowanie nie mogłoby temu zapobiec.
Otwarte źródło
Kod źródłowy Meeks jest opublikowany na GitHubie na licencji MIT, więc każdy może sprawdzić, jak działa.