安全性
Meeks 的设计初衷,是让参与支援的人们能够安心地保持联络。本页同时说明 Meeks 能够保护的内容和无法保护的内容。
端到端加密
消息、文件和通话(语音、视频、屏幕共享)在发送方设备上加密,只能在接收方设备上解密。加密密钥只存在于房间参与者的设备上,即使是服务器运营者也无法读取内容。
消息不会留在服务器上
参与者之间尽可能直接(P2P)连接并收发消息。无法直接连接时由服务器中继,但只是让加密数据原样通过,不会保存。聊天记录保存在各参与者的设备上,并在参与者之间同步。
加入需要批准
仅知道网址无法进入房间。只有在已加入的人批准后,加密密钥才会交给新参与者。批准时,通过电话或当面等其他方式确认屏幕上的验证码与对方一致,会更加安全。
服务器保存的信息
房间是否存在(房间名只保存转换后的值)、加入申请的显示名称和公钥、批准前的消息(保持加密,加入完成后删除),以及连接记录(IP 地址、源端口、日期时间)。不保存消息和文件的内容。
关于连接记录
为了应对依法提出的发信者信息披露请求,我们会将连接来源的 IP 地址和连接时间保存两年,之后自动删除。记录中不包含消息内容。
通话中继
无法直接连接时,通话会经过 Meeks 的中继服务器,也可能使用 Cloudflare 的中继服务器作为备用。无论经过哪一个,通话都保持加密。
设备管理
聊天记录和加密密钥保存在所用设备的浏览器中。在公用设备上使用后,请在房间中点击“删除本设备上的记录”。请为设备设置屏幕锁定。
Meeks 无法做到的事
- 被批准的人可以阅读房间内容,包括聊天记录。请慎重决定批准谁。
- 显示名称由本人自行填写。请通过验证码或其他联络方式确认对方身份。
- 服务器知道谁在何时从哪个 IP 地址连接。
- Meeks 是在浏览器中运行的应用。如果下发到浏览器的程序本身被篡改,加密无法防范。
源代码公开
Meeks 的源代码以 MIT 许可证在 GitHub 上公开,任何人都可以查看其工作原理。