Base de coñecemento Identidade
Seguridade do dispositivo
O cifrado de extremo a extremo protexe unha mensaxe en tránsito. Esta páxina trata sobre o outra metade: a chave sentada no teu dispositivo e desfacendo-la con présa.
Esta páxina está traducida por máquina para maior comodidade. O orixinal en inglés é a versión que se aplica.
Cifrado de identidade
De forma predeterminada, unha clave privada gardada sitúase no almacenamento local do dispositivo. Calquera que poida ler ese almacenamento: un dispositivo desbloqueado, unha ferramenta forense, un perfil de navegador copiado a máquina compartida: pode ler a clave e converterse en ti.
Cifrado de identidade, baixo Configuración › Privacidade e seguridade, pecha ese oco. Con el encendido:
- teu
nsecestá cifrado en repouso con AES-GCM-256; - as claves secretas efémeras teu chats en grupo confiar en son cifrado baixo a mesma clave de bóveda;
- a clave de texto claro nunca se escribe no disco mentres o cifrado está activado; só existe en memoria, só para a sesión;
- o desbloqueo ocorre unha vez, cando se inicia a aplicación.
O factor de desbloqueo e a chave cifrada son locais dun dispositivo, polo que o é o cifrado da identidade activado por dispositivo. Só viaxa unha preferencia de activación/desactivación non sensible entre dispositivos, polo que un dispositivo novo tamén pode ofrecer configuralo. Sen contrasinal, sal ou a credencial está sempre sincronizada.
Escollendo un factor de desbloqueo
Escolle como se desbloquea a bóveda neste dispositivo:
| Factor | Como se deriva a clave | Dispoñible en |
|---|---|---|
| Contrasinal | PBKDF2-SHA256, 310 000 iteracións | En todas partes |
| PIN | A mesma derivación PBKDF2, só díxitos | En todas partes |
| Clave de acceso | WebAuthn coa extensión PRF e despois HKDF-SHA256 | Aplicación web |
| Biométrica: Face ID, Touch ID, Windows Hello, Android biometrics, unha chave de seguranza de hardware | WebAuthn PRF na web; o propio indicador biométrico da plataforma en Android e iOS | En todas partes |
Un PIN é un contrasinal feito de díxitos, así que trata un curto exactamente como iso: rápido e débil.
Non todos os autenticadores implementan a extensión WebAuthn PRF, e un que non o fai non pode derivar unha clave. Así que no momento en que activas o cifrado, a aplicación fai que desbloquees unha vez, alí e despois - é mellor descubrir inmediatamente que a próxima vez que abra o aplicación sen xeito de volver a entrar.
Limpeza de pánico
Manteña premido o panel "Your Nym" durante dous segundos. Nymchat destrúe todos rastro de si mesmo no dispositivo. Non hai ningún diálogo de confirmación, a propósito - o punto é que se pode activar rápido, baixo presión, sen unha segunda pantalla para pasar.
Unha pequena animación mostra o progreso mentres:
- elimina a clave privada e a clave da bóveda da memoria;
- cifra cada valor de almacenamento local e de sesión baixo unha clave aleatoria nova inmediatamente descartado, despois sobrescribe eses valores con lixo e borra o tendas;
- sobrescribe e elimina todas as bases de datos IndexedDB;
- baleira o almacenamento da caché e anula o rexistro do traballador do servizo;
- borra as cookies e, a continuación, recarga a un estado prístino de primeira execución.
O segundo paso é o interesante. A eliminación de datos non necesariamente fai que sexan irrecuperables, polo tanto a aplicación encriptao primeiro cunha clave que ninguén, incluída a aplicación, garda. O que sobreviva á eliminación é texto cifrado sen chave existente.
Non se pode recuperar unha identidade borrada nin por ti nin por ninguén. Se o nym é o que queres
mantén, fai unha copia de seguridade nsec antes de que necesites isto. Un só toque normal
ese panel só abre o editor nym, polo que non se borra por accidente.
O que está almacenado no teu dispositivo
Nymchat mantén o estado localmente para que poida abrirse ao instante e funcionar sen conexión. En liñas xerais:
| Que | Notas |
|---|---|
| O teu par de teclas | Cifrado en reposo cando o cifrado de identidade está activado. Non se almacena en absoluto en modo por sesión ou hardcore. |
| Configuración e preferencias | Tema, deseño, usuarios bloqueados e palabras clave, canles favoritas e o resto. |
| Historial e perfís da canle | Un caché do que se obtivo dos relés. |
| Mensaxes privadas descifradas e chats de grupo | Controlado por Almacene en caché MPs e conversas en grupo no dispositivo (activado por defecto). Desactívao e volven buscar e descifrar cada lanzamento en lugar de estar no disco. |
| Pertenza ao grupo e chaves de grupo efémeros | Cifrado baixo a clave da bóveda cando o cifrado de identidade está activado. |
| Compras de estilo | Recuperable a partir dun código de troco; consulte a tenda de estilos. |
Configuración › Datos e Copia de seguranza ten dúas ferramentas máis estreitas que o pánico limpar: Borrar a caché de almacenamento local elimina o historial almacenado na caché, as mensaxes, os perfís e reaccións pero mantén o teu inicio de sesión, a configuración, as adhesións ao grupo e as compras; Restablecer a configuración por defecto fai o revés.