Безопасность
Безопасность и раскрытие уязвимостей
Статус аудита, как сообщить об уязвимости и что мы обязуемся делать. Прямым текстом — включая ту часть, где аудита пока не было.
Независимый аудит безопасности: не завершён
PrivaMesh построен на хорошо изученных примитивах — X3DH, Double Ratchet, AES-256-GCM и ML-KEM-768 на iOS 26. Они проверены. Наша реализация — нет, её не просматривал квалифицированный третий участник. Исходники открыты, так что аудит возможен; пока он не проведён, считайте наши заявления неподтверждёнными.
Когда аудит будет завершён, здесь появятся аудитор, отчёт в PDF, версия приложения и точный коммит, который проверялся.
Как сообщить об уязвимости
Напишите на privamesh@proton.me со словом security в теме.
- Укажите версию приложения, модель устройства и версию iOS.
- Приложите достаточно деталей, чтобы воспроизвести проблему.
- Никогда не присылайте фразу восстановления. Мы не просим её ни при каких обстоятельствах.
Что мы обязуемся делать
- Подтвердить получение за 2 рабочих дня. Если ответа нет — считайте, что письмо потерялось, и отправьте ещё раз.
- Исправление или план за 30 дней для всего, что позволяет прочитать сообщения, выдать себя за другого или связать пользователя с его активностью.
- Упоминание, если хотите, и молчание, если нет. Мы не назовём вас без спроса.
- Никаких юридических угроз за добросовестное исследование, которое не затрагивает чужие аккаунты и данные.
Поддерживаемые версии
Исправления безопасности идут в текущий релиз App Store. PrivaMesh требует iOS 26.5 или новее и выпущен в одной мажорной версии, так что старой ветки для бэкпорта нет. Когда это изменится, окно поддержки будет указано здесь, а не подразумеваться.
Что уже исправлено
Пока ничего не сообщали и не исправляли. Вместо того чтобы убрать этот раздел, он оставлен пустым: список, который начинается с нуля и растёт, информативнее раздела, появляющегося только когда в него есть что вписать выгодного.
Область
iOS-клиент, протокол в сети и fee worker, описанный на странице архитектуры, — всё в области. Сторонняя инфраструктура (сама Solana, RPC-провайдеры, Apple) не в нашей власти, но мы всё равно хотим о ней знать. Границы того, от чего дизайн защищает, — в модели угроз и известных ограничениях.
Frequently asked questions
Проходил ли PrivaMesh независимый аудит безопасности?
Нет. Независимый аудит безопасности: не завершён. Реализация открыта и доступна для проверки кем угодно, но ни один квалифицированный третий участник её не подтверждал. Когда аудит будет завершён, отчёт и проверенный коммит появятся здесь.
Как сообщить об уязвимости?
Напишите на privamesh@proton.me со словом «security» в теме. Укажите версию приложения, устройство и версию iOS, а также достаточно деталей для воспроизведения. Стараемся подтвердить получение в течение 2 рабочих дней.
Есть ли bug bounty?
Формальной программы с опубликованными выплатами нет — мы не хотим обещать суммы, которые не можем гарантировать. Сообщайте о находках, вознаграждение обсудим индивидуально и добросовестно.
Какие версии получают исправления?
Текущий релиз в App Store. PrivaMesh требует iOS 26.5 или новее и выпущен в одной мажорной версии, так что бэкпортить пока некуда.