Segurança
O Meeks foi feito para que as pessoas envolvidas no apoio possam manter contato com tranquilidade. Aqui explicamos tanto o que o Meeks protege quanto o que ele não consegue proteger.
Criptografia de ponta a ponta
Mensagens, arquivos e chamadas (voz, vídeo e compartilhamento de tela) são criptografados no aparelho de quem envia e só podem ser descriptografados nos aparelhos de quem recebe. A chave de criptografia existe apenas nos aparelhos dos participantes; nem mesmo o operador do servidor consegue ler o conteúdo.
As mensagens não ficam no servidor
Sempre que possível, os participantes se conectam diretamente (P2P). Quando não é possível, o servidor retransmite os dados, mas apenas os deixa passar criptografados e nunca os armazena. O histórico fica no aparelho de cada participante e é sincronizado entre eles.
Para entrar é preciso aprovação
Saber a URL não basta para entrar em uma sala. A chave de criptografia só é entregue a um novo participante quando alguém que já está na sala o aprova. Ao aprovar, é mais seguro verificar por telefone ou pessoalmente se o código de confirmação na tela é igual ao da outra pessoa.
O que o servidor guarda
Se uma sala existe (apenas um valor transformado do nome), o nome de exibição e a chave pública dos pedidos para entrar, as mensagens enviadas antes da aprovação (criptografadas, e apagadas quando a entrada é concluída) e os registros de conexão (endereço IP, porta de origem, data e hora). O conteúdo de mensagens e arquivos não é armazenado.
Sobre os registros de conexão
Para atender a pedidos legais de divulgação de informações do remetente, o endereço IP e o horário de cada conexão são mantidos por dois anos e depois apagados automaticamente. Os registros não incluem o conteúdo das mensagens.
Retransmissão de chamadas
Se não for possível uma conexão direta, as chamadas passam pelo servidor de retransmissão do Meeks. Como reserva, podem ser usados os servidores de retransmissão da Cloudflare. Em qualquer caso, as chamadas continuam criptografadas.
Cuidados com o aparelho
O histórico e as chaves de criptografia ficam no navegador do aparelho que você usa. Se você usou um aparelho compartilhado, apague-os com "Apagar o histórico deste dispositivo" na sala. Configure um bloqueio de tela no aparelho.
O que o Meeks não consegue fazer
- Quem você aprovar pode ler a sala, inclusive o histórico. Decida com cuidado quem aprovar.
- O nome de exibição é informado pela própria pessoa. Confirme quem ela é pelo código de confirmação ou por outro meio de contato.
- O servidor sabe quando e de qual endereço IP alguém se conectou.
- O Meeks funciona no navegador. Se o próprio programa entregue ao navegador fosse adulterado, a criptografia não conseguiria impedir.
Código aberto
O código-fonte do Meeks está publicado no GitHub sob a licença MIT, para que qualquer pessoa possa verificar como ele funciona.