Как защищены ваши данные
Что здесь означает сквозное шифрование, где хранятся ключи, что видят и не видят наши серверы и как сообщить о проблеме безопасности.
Personal Device Bridge устроен так, что ваши данные существуют только на ваших собственных устройствах. Вот что это означает на практике.
Шифрование
Каждое соединение аутентифицируется и шифруется по протоколу Noise, а для каждой передачи используется собственный ключ. Защита одинакова в Wi-Fi, через интернет и через ретранслятор.
Ключи и доверие
- Каждое устройство создаёт собственный закрытый ключ, который никогда его не покидает. В Windows его защищает DPAPI, в Android — системное хранилище ключей.
- Устройства доверяют друг другу только после сопряжения по QR-коду с совпадающим 6-значным кодом.
- Каждое устройство само решает, что разрешено другим, а удаление устройства сразу закрывает его соединения.
Что видят наши серверы
- Нет аккаунта, нет телеметрии по умолчанию и не собираются файлы, содержимое буфера обмена или ссылки.
- Для подключений через интернет сервис встреч передаёт короткие зашифрованные предложения подключения и удаляет их в течение 120 секунд.
- Сайт учитывает посещения и загрузки только как анонимные суммы за день, без cookie и трекеров.
Как сообщить об уязвимости
Напишите на projectteamforyou@gmail.com с префиксом темы [PDB SECURITY]. На странице «Безопасность и bug bounty» описаны область действия программы, сроки ответа и вознаграждения. Внешний аудит безопасности запланирован до выхода версии 1.0.