Kennisbank Identiteit
Apparaatbeveiliging
End-to-end-codering beschermt een bericht dat onderweg is. Deze pagina gaat over de andere helft: de sleutel die op uw apparaat zit en die u snel kunt verwijderen.
Voor de transithelft — inclusief de optionele kwantumbestendige encryptie voor privéberichten en groepen chats - bekijk in plaats daarvan die pagina's.
Deze pagina is voor het gemak automatisch vertaald. Het Engelse origineel is de versie die van toepassing is.
Identiteitsversleuteling
Standaard bevindt een opgeslagen privésleutel zich in de lokale opslag van het apparaat. Iedereen die dat kan lees die opslag – een ontgrendeld apparaat, een forensisch hulpmiddel, een browserprofiel gekopieerd van een gedeelde machine - kan de sleutel lezen en u worden.
Identiteitsversleuteling, onder Instellingen ›Privacy en beveiliging, dicht dat gat. Met het aan:
- jouw
nsecis in rust gecodeerd met AES-GCM-256; - het kortstondige geheim sleutelt jouw groepschats vertrouwen op zijn gecodeerd onder dezelfde kluissleutel;
- de leesbare tekstsleutel wordt nooit naar schijf geschreven terwijl de codering is ingeschakeld; deze bestaat alleen ter herinnering, alleen voor de sessie;
- ontgrendeling gebeurt één keer, wanneer de app start.
De ontgrendelingsfactor en de gecodeerde sleutel zijn lokaal voor een apparaat, dus identiteitsversleuteling is dat ook ingeschakeld per apparaat. Alleen een niet-gevoelige aan/uit-voorkeur reist tussen apparaten, zodat een nieuw apparaat kan aanbieden om het ook in te stellen. Geen wachtwoord, zout of referentie wordt ooit gesynchroniseerd.
Een ontgrendelingsfactor kiezen
Jij kiest hoe de kluis wordt ontgrendeld op dit apparaat:
| Factor | Hoe de sleutel wordt afgeleid | Beschikbaar op |
|---|---|---|
| Wachtwoord | PBKDF2-SHA256, 310.000 iteraties | Overal |
| PIN | Dezelfde PBKDF2-afleiding, alleen cijfers | Overal |
| Wachtwoord | WebAuthn met de PRF-extensie en vervolgens HKDF-SHA256 | Web-app |
| Biometrisch: Face ID, Touch ID, Windows Hello, Android-biometrie, een hardwarebeveiligingssleutel | WebAuthn PRF op internet; de eigen biometrische prompt van het platform op Android en iOS | Overal |
Een pincode is een wachtwoord dat uit cijfers bestaat, dus behandel een korte pincode als precies dat: snel en zwak.
Niet elke authenticator implementeert de WebAuthn PRF-extensie, en een die dat ook niet doet kan geen sleutel afleiden. Dus op het moment dat u de codering inschakelt, zorgt de app ervoor dat u één keer ontgrendelt, daar en dan - het is beter om er meteen achter te komen dan de volgende keer dat u het opent app zonder weg terug naar binnen.
Paniek veeg
Houd het paneel 'Je Nym' twee seconden ingedrukt. Nymchat vernietigt elk spoor van zichzelf op het apparaat, voor elke identiteit opgeslagen op het.
Dezelfde houdingen werken op het ontgrendelingsscherm van een Gecodeerde identiteit: houd het Nymchat-woordmerk twee seconden aan de bovenkant en het apparaat wordt gewist zonder eerst iets te ontgrendelen.
Een korte animatie toont de voortgang terwijl het:
- vraagt de Nymchat-server om te verwijderen wat het heeft voor elke opgeslagen identiteit - gesynchroniseerde instellingen, de gearchiveerde kopieën van privéberichten en groepschatten, en het opgeslagen profiel - met elke verzoek ondertekend door de eigen sleutel van die identiteit. Drie secondende wipe wacht nooit langer op het netwerk;
- laat de private sleutels en de kluis van de kluis uit het geheugen vallen;
- codeert elke lokale en sessieopslagwaarde onder een nieuwe willekeurige sleutel onmiddellijk weggegooid, overschrijft deze waarden vervolgens met ongewenste e-mail en wist de winkels;
- Overschrijft en verwijdert elke IndexedDB-database, inclusief de winkel die uw andere opgeslagen identiteiten bevat;
- leegt de cacheopslag en meldt de servicemedewerker af;
- wist cookies en laadt vervolgens opnieuw naar een onberispelijke staat van eerste gebruik.
Het verwijderen van gegevens maakt het niet noodzakelijkerwijs onherstelbaar, dus de app versleutelt het eerst onder een sleutel die niemand - inclusief de app - bewaart.
Stap één bereikt alleen identiteiten waarvan de sleutel de app op dat moment kan gebruiken: de actieve, en opgeslagen die waarvan de sleutel is op het apparaat onversleuteld, of in een browser-extensie die daarop reageert. Een identiteit die nog steeds is vergrendeld achter identiteitsversleuteling, of die signeert via een externe handtekener terwijl het niet actief is, kan de aanvraag niet ondertekenen, dus de server records blijven.
Een verwijderde identiteit kan niet worden hersteld, door u of door iemand anders. nsec en zijn nympq1… Een normale enkele tik op dat paneel opent gewoon de nym-editor, dus een wipe gebeurt niet per ongeluk.
Het verwijdert dit apparaat en de eigen server van Nymchat. het kan niet verwijderen wat de relays al vasthouden: uw kanaalberichten en de gecodeerde geschenkverpakkingen van uw privéberichten blijven waar de relays ze houden, en zo ook de kopieën op de apparaten van andere mensen.
Verwijder ook uw andere apparaten
Panic wipe verwijdert ook mijn andere apparaten, onder Instellingen › Privacy & Security, is standaard uitgeschakeld en is ingesteld per identiteit. Het synchroniseert met de instellingen van de identiteit, dus elk apparaat ingelogd als het weet dat het is ingeschakeld.
Met het op, een paniek op elk apparaat doet nog twee dingen voor de zuivering, ondertekend door de identiteit: het laat een kleine marker op de Nymchat-server, en stuurt dezelfde marker naar de identiteit zelf als een gecodeerde geschenk wrap op de relays. Elk ander apparaat ingeschreven als die identiteit controleert voor de marker wanneer het verbindt, wanneer het terugkeert naar de voorgrond en elke vijf minuten. Een apparaat dat een geldig ondertekende marker nieuwere dan zijn eigen login wist die identiteit en verwijdert het, zonder een aanwijzing. andere identiteiten opgeslagen op dat apparaat worden niet aangetast.
- Een vervalste marker wordt genegeerd: het moet de eigen handtekening van de identiteit dragen.
- Als u vervolgens opnieuw inlogt, wordt een nieuwe inlogtijd gestempeld en wordt de marker verwijderd, zodat de nieuwe inlog niet wordt gewist.Een apparaat dat offline blijft tot na die opnieuw inloggen kan het signaal missen.
- De marker wordt 90 dagen bewaard en bevat de openbare sleutel van de identiteit, een tijd en een handtekening - niets over welke apparaten er bestaan.
- Het reist niet over de Bluetooth mesh.
- Een versleutelde identiteit die nog steeds is vergrendeld wanneer u in paniek raakt vanaf het ontgrendelingsscherm kan zich niet aanmelden, dus het kan dit signaal niet verzenden.
Chat vergrendelen, screensecurity en incognito toetsenbord
Drie instellingen onder Instellingen & rssaquo; Privacy & Veiligheid voor de persoon die uw ontgrendelde telefoon ophaalt, of over uw schouder kijkt.
Chat vergrendelen Lock op chat, in het menu van de rij van een gesprek, verplaatst het uit de hoofdlijst naar Gesloten katten, die alleen wordt geopend na Face ID, een vingerafdruk, een passkey of een wachtwoordcode. Een apparaat met geen van deze vraagt u om een wachtwoord te instellen, bewaard op dat apparaat; met identiteitscodering ingeschakeld, het wachtwoord of de PIN ontgrendelt ook. #nymchatDe meldingen van een gesloten chat zeggen alleen “Nieuw bericht”. Chat lock instellingen... Hiermee wordt bepaald hoe snel ze weer worden vergrendeld nadat u de app hebt verlaten, en kan de vergrendelde chats-ingang volledig worden verborgen, zodat deze alleen wordt geopend wanneer u een geheime code typt in een zoekbalk.
Screen beveiliging, standaard uitgeschakeld, doet wat het platform toelaat. Op Android verbergt het chats in de app-schakelaar en blokkeert het screenshots en screenshots. Op iOS verbergt het chats in de app-schakelaar en bedekt het ze terwijl het scherm wordt opgenomen of weerspiegeld; iOS laat apps geen screenshots blokkeren. In een browser verduistert het chats wanneer u uitschakelt; browsers laten websites geen screenshots of opnames blokkeren. Het is altijd in vergrendelde chats en eenmaal bekeken media.
Incognito toetsenbord, standaard uitgeschakeld. Op Android vraagt het het toetsenbord niet om te leren van wat je typt en schakelt suggesties uit en autocorrect in berichtvakken. In een browser wordt het uitgeschakeld autocomplete, autocorrect en spell check, maar een website kan uw toetsenbordapp niet vragen om te stoppen met leren. iOS geeft apps geen dergelijke schakelaar, dus de instelling is daar niet beschikbaar.
Wat er op uw apparaat is opgeslagen
Nymchat houdt de status lokaal bij, zodat het direct kan worden geopend en offline kan werken. In grote lijnen:
| Wat | Opmerkingen |
|---|---|
| Jouw sleutelpaar | Versleuteld in rust wanneer identiteitsversleuteling is ingeschakeld. Helemaal niet opgeslagen in per-sessie- of hardcore-modus. |
| Andere gered identiteiten | Elke identiteit in Identiteiten beheren behoudt zijn eigen sleutel, instellingen, caches en wachtrijen, afgezien van de andere. |
| Gereserveerde berichten, vergrendelde en aangesloten chats | Lijsten van wat u hebt opgeslagen, vergrendeld en aangesloten. Opgeslagen berichten bevatten een kopie van de tekst. |
| Instellingen en voorkeuren | Thema, lay-out, geblokkeerde gebruikers en trefwoorden, favoriete kanalen en de rest. |
| Kanaalgeschiedenis en profielen | Een cache van wat er van relais is opgehaald. |
| Gedecodeerde privéberichten en groepschats | Gecontroleerd door Cache PM's en groepschats op het apparaat (standaard ingeschakeld). Schakel het uit en ze worden elke keer opnieuw opgehaald en gedecodeerd in plaats van op schijf te blijven staan. |
| Groepslidmaatschap en kortstondige groepssleutels | Versleuteld onder de kluissleutel wanneer identiteitsversleuteling is ingeschakeld. |
| Flair-aankopen | Herstelbaar via een inwisselcode - zie de flairwinkel. |
Instellingen ›Gegevens en back-up heeft twee kleinere tools dan de paniek veeg: Wis lokale opslagcache verwijdert in de cache opgeslagen geschiedenis, berichten, profielen en reacties maar behoudt uw login, instellingen, groepslidmaatschappen en aankopen; Instellingen terugzetten naar standaardwaarden doet het omgekeerde.
Uw account verwijderen
Accountgegevens verwijderen en het apparaat wipen, aan het einde van Settings › Data & Backup, verwijdert uw account van binnen de app. Het vraagt een keer, dan, voor elke identiteit opgeslagen op het apparaat wiens sleutel het kan gebruiken, vraagt de server van Nymchat om alles te verwijderen dat het behoudt voor die identiteit: gesynchroniseerde instellingen en de post-quantum recovery code, het profiel, de PM en groep archief, Nymbot gesprekken, geplande berichten, de server kopie van uw publieke berichten, uw Nymbot kredietbalans met zijn ledger, aankoop, factuur en voucher records, rapporten die u hebt ingediend, en de spam-filter en app-check records over u. Accountgegevens verwijderd Voordat je terugkeert naar de eerste ronde.
Voordat de servergegevens van elke identiteit worden verwijderd, slaat de app ook een kleine marker op die is ondertekend door die identiteit: de publieke sleutel, een tijd, een gebeurtenis-id en de handtekening, niets anders, bewaard gedurende 90 dagen. Panic wipe verwijdert ook mijn andere apparaten Elk ander apparaat dat is ingelogd bij die identiteit controleert het wanneer het verbinding maakt, keert terug naar de voorgrond, en elke paar minuten, en wist die identiteit in plaats van het opnieuw uploaden van de gegevens.
Op iPhone en iPad verwijdert het ook de belangrijkste back-ups van dit apparaat opgeslagen in iCloud. Back-ups in Google Drive, en iCloud back-ups opgeslagen van ergens anders, blijven waar ze zijn.
Alle resterende Nymbot-credits worden met het account verwijderd en kunnen niet worden hersteld, in Nymchat of in de Nymbot-app. ?transfer Eerst als je ze wilt houden.
Posts en berichten die al op openbare relays van Nostr staan, worden door de relayoperators bewaard en kunnen niet door ons worden verwijderd.