Безопасность
Безопасность и раскрытие уязвимостей
Как сообщить об уязвимости, сколько платим за находку и что обязуемся сделать после.
Открытый код, и найденная уязвимость оплачивается
PrivaMesh построен на хорошо изученных примитивах — X3DH, Double Ratchet, AES-256-GCM и ML-KEM-768 на iOS 26. Код, который их реализует, открыт для всех трёх клиентов: любой может прочитать, что именно он делает, а не верить описанию.
Найденная в нём уязвимость стоит до $500 по программе bug bounty.
Как сообщить об уязвимости
Напишите на privamesh@proton.me со словом security в теме.
- Укажите версию приложения, модель устройства и версию iOS.
- Приложите достаточно деталей, чтобы воспроизвести проблему.
- Никогда не присылайте фразу восстановления. Мы не просим её ни при каких обстоятельствах.
Что мы обязуемся делать
- Подтвердить получение за 2 рабочих дня. Если ответа нет — считайте, что письмо потерялось, и отправьте ещё раз.
- Исправление или план за 30 дней для всего, что позволяет прочитать сообщения, выдать себя за другого или связать пользователя с его активностью.
- Упоминание, если хотите, и молчание, если нет. Мы не назовём вас без спроса.
- Никаких юридических угроз за добросовестное исследование, которое не затрагивает чужие аккаунты и данные.
Поддерживаемые версии
Исправления безопасности идут в текущий релиз App Store. PrivaMesh требует iOS 26.5 или новее и выпущен в одной мажорной версии, так что старой ветки для бэкпорта нет. Когда это изменится, окно поддержки будет указано здесь, а не подразумеваться.
Что уже исправлено
Пока ничего не сообщали и не исправляли. Вместо того чтобы убрать этот раздел, он оставлен пустым: список, который начинается с нуля и растёт, информативнее раздела, появляющегося только когда в него есть что вписать выгодного.
Область
iOS-клиент, протокол в сети и fee worker, описанный на странице архитектуры, — всё в области. Сторонняя инфраструктура (сама Solana, RPC-провайдеры, Apple) не в нашей власти, но мы всё равно хотим о ней знать. Границы того, от чего дизайн защищает, — в модели угроз и известных ограничениях.
Frequently asked questions
Как сообщить об уязвимости?
Напишите на privamesh@proton.me со словом «security» в теме. Укажите версию приложения, устройство и версию iOS, а также достаточно деталей для воспроизведения. Стараемся подтвердить получение в течение 2 рабочих дней.
Есть ли bug bounty?
Да. До $500 за критическую находку, $200 за высокую, $75 за среднюю, $25 за низкую. Серьёзность определяется тем, что находка ломает в нашей модели угроз. Полная шкала, область и исключения — на странице bug bounty (на английском).
Какие версии получают исправления?
Текущий релиз в App Store. PrivaMesh требует iOS 26.5 или новее и выпущен в одной мажорной версии, так что бэкпортить пока некуда.