Skip to content

Безопасность

Безопасность и раскрытие уязвимостей

Статус аудита, как сообщить об уязвимости и что мы обязуемся делать. Прямым текстом — включая ту часть, где аудита пока не было.

Независимый аудит безопасности: не завершён

PrivaMesh построен на хорошо изученных примитивах — X3DH, Double Ratchet, AES-256-GCM и ML-KEM-768 на iOS 26. Они проверены. Наша реализация — нет, её не просматривал квалифицированный третий участник. Исходники открыты, так что аудит возможен; пока он не проведён, считайте наши заявления неподтверждёнными.

Когда аудит будет завершён, здесь появятся аудитор, отчёт в PDF, версия приложения и точный коммит, который проверялся.

Как сообщить об уязвимости

Напишите на privamesh@proton.me со словом security в теме.

  • Укажите версию приложения, модель устройства и версию iOS.
  • Приложите достаточно деталей, чтобы воспроизвести проблему.
  • Никогда не присылайте фразу восстановления. Мы не просим её ни при каких обстоятельствах.

Что мы обязуемся делать

  • Подтвердить получение за 2 рабочих дня. Если ответа нет — считайте, что письмо потерялось, и отправьте ещё раз.
  • Исправление или план за 30 дней для всего, что позволяет прочитать сообщения, выдать себя за другого или связать пользователя с его активностью.
  • Упоминание, если хотите, и молчание, если нет. Мы не назовём вас без спроса.
  • Никаких юридических угроз за добросовестное исследование, которое не затрагивает чужие аккаунты и данные.

Поддерживаемые версии

Исправления безопасности идут в текущий релиз App Store. PrivaMesh требует iOS 26.5 или новее и выпущен в одной мажорной версии, так что старой ветки для бэкпорта нет. Когда это изменится, окно поддержки будет указано здесь, а не подразумеваться.

Что уже исправлено

Пока ничего не сообщали и не исправляли. Вместо того чтобы убрать этот раздел, он оставлен пустым: список, который начинается с нуля и растёт, информативнее раздела, появляющегося только когда в него есть что вписать выгодного.

Область

iOS-клиент, протокол в сети и fee worker, описанный на странице архитектуры, — всё в области. Сторонняя инфраструктура (сама Solana, RPC-провайдеры, Apple) не в нашей власти, но мы всё равно хотим о ней знать. Границы того, от чего дизайн защищает, — в модели угроз и известных ограничениях.

Frequently asked questions

Проходил ли PrivaMesh независимый аудит безопасности?

Нет. Независимый аудит безопасности: не завершён. Реализация открыта и доступна для проверки кем угодно, но ни один квалифицированный третий участник её не подтверждал. Когда аудит будет завершён, отчёт и проверенный коммит появятся здесь.

Как сообщить об уязвимости?

Напишите на privamesh@proton.me со словом «security» в теме. Укажите версию приложения, устройство и версию iOS, а также достаточно деталей для воспроизведения. Стараемся подтвердить получение в течение 2 рабочих дней.

Есть ли bug bounty?

Формальной программы с опубликованными выплатами нет — мы не хотим обещать суммы, которые не можем гарантировать. Сообщайте о находках, вознаграждение обсудим индивидуально и добросовестно.

Какие версии получают исправления?

Текущий релиз в App Store. PrivaMesh требует iOS 26.5 или новее и выпущен в одной мажорной версии, так что бэкпортить пока некуда.

Читать дальше