Sanket.Chat
Arquitetura de privacidade

A privacidade é uma decisão de arquitetura, não um documento de política

O Sanket foi desenvolvido com a premissa de que o servidor não é confiável. A arquitetura de conhecimento zero, a criptografia Signal Protocol e os controles de privacidade em camadas fazem com que suas comunicações permaneçam privadas por concepção - não apenas por promessa.

Arquitetura principal

Arquitetura de servidor de conhecimento zero

Um servidor sem acesso aos dados em texto simples armazena e encaminha apenas dados cifrados - contém texto cifrado que não consegue ler. Isto significa que o operador da plataforma, o administrador do servidor e qualquer pessoa com acesso ao servidor não conseguem ler as suas mensagens, mesmo perante uma ordem judicial.

Modelo tradicional de servidor

1

Alice escreve uma mensagem

Texto simples no dispositivo

2

Mensagem enviada por HTTPS

Encriptado apenas em trânsito

3

O servidor desencripta e armazena

O servidor armazena dados em texto simples

4

O servidor volta a encriptar para Bob

O servidor volta a assinar a mensagem

5

O servidor tem acesso total

O operador pode ler todas as mensagens

O operador do servidor pode ler todas as mensagens. Qualquer violação de segurança, ordem judicial ou ameaça interna expõe todas as comunicações.

Modelo de conhecimento zero de Sanket

1

Alice escreve uma mensagem

Texto simples no dispositivo

2

Mensagem encriptada no dispositivo

Utilizando a chave pública de Bob através do Signal Protocol

3

Texto cifrado enviado ao servidor

O servidor recebe apenas um bloco de dados encriptado

4

O servidor armazena texto cifrado

Não é possível decifrar - não existem chaves privadas

5

O dispositivo de Bob decifra localmente

Texto simples apenas no dispositivo do destinatário

O operador do servidor não tem qualquer acesso ao conteúdo das mensagens. Uma violação de segurança, ordem judicial ou ameaça interna não pode expor o texto simples.

O que a arquitetura de conhecimento zero garante

O operador não pode ler as mensagens

A Tosh Defence Private Limited não consegue ler o conteúdo das comunicações da sua organização - nem agora, nem no âmbito de qualquer processo judicial contra o operador da plataforma.

Uma violação de segurança do servidor não pode expor o conteúdo

Se um atacante comprometer o servidor do Sanket, obtém apenas texto cifrado. Sem as chaves privadas (que nunca saem dos dispositivos), o conteúdo não pode ser decifrado.

As chaves privadas nunca saem dos dispositivos

As chaves de identidade, de sessão e de mensagem são geradas e armazenadas no dispositivo do utilizador. O servidor nunca detém nem tem acesso a material criptográfico de chaves privadas.

As sessões anteriores estão permanentemente protegidas

O sigilo futuro perfeito significa que as chaves efémeras utilizadas em sessões anteriores não são conservadas. O comprometimento da chave de hoje não permite decifrar a conversa de ontem.

Não é possível definir perfis com base em metadados

Sem acesso aos dados em texto simples, o servidor não pode analisar conteúdos, procurar palavras-chave, analisar sentimentos nem realizar qualquer forma de análise de mensagens para obtenção de informações.

Sem um único ponto de falha na desencriptação

Não existe uma chave mestra que permita aceder a todas as mensagens. Cada sessão é encriptada de forma independente. Qualquer comprometimento fica sempre limitado a sessões individuais.

Algoritmo Double Ratchet

Perfeita Confidencialidade em Avanço

O algoritmo Double Ratchet do Signal Protocol gera uma nova chave criptográfica para cada mensagem. As chaves são efémeras - utilizadas uma vez e descartadas. Esta propriedade, denominada confidencialidade futura perfeita (PFS), significa que a obtenção de uma chave hoje não permite desencriptar mensagens enviadas no passado.

Para organizações que lidam com informação sensível e enfrentam adversários persistentes - agentes de ameaça estatais, espionagem empresarial prolongada ou recolha contínua de informações - a PFS não é opcional. É a diferença entre um incidente limitado e a exposição de todo o histórico das comunicações.

Início da sessão

X3DH

O acordo de chaves X3DH estabelece a sessão inicial usando chaves de identidade, pré-chaves assinadas e pré-chaves de uso único. Não é necessário nenhum segredo pré-compartilhado.

Cada mensagem

DH Ratchet

O mecanismo de atualização de chaves Diffie-Hellman avança a cada troca de mensagens, gerando novo material de chave efémero. Cada mensagem utiliza uma chave única derivada do estado anterior desse mecanismo.

Derivação de Chaves

HKDF

O HKDF-SHA256 deriva chaves de cifragem simétrica e chaves MAC de cada saída do mecanismo de atualização de chaves. As chaves de mensagem nunca são reutilizadas - depois de utilizadas, são eliminadas da memória.

Mensagens anteriores

PFS

As chaves de sessão eliminadas não podem ser regeneradas. Mesmo que um adversário comprometa posteriormente a chave de identidade de longo prazo de um dispositivo, não poderá utilizá-la para desencriptar o tráfego de sessões anteriores.

Especificação criptográfica

Algoritmos de criptografia no Sanket

Todas as camadas de comunicação do Sanket utilizam padrões criptográficos publicados e revistos por pares - sem algoritmos proprietários nem segurança baseada na obscuridade.

CamadaAlgoritmoPadrãoComprimento da chaveO que protege
Acordo de chavesX3DH (troca tripla estendida de Diffie-Hellman)Signal Protocol255 bits (Curve25519)Troca inicial de chaves sem segredos pré-partilhados
Encriptação de mensagensAES-256-GCMNIST FIPS 197256 bitsConfidencialidade e integridade do conteúdo das mensagens
Chaves de sessãoAlgoritmo Double RatchetSignal Protocol256 bits por passo do mecanismo de atualização de chavesSigilo futuro perfeito - as sessões anteriores permanecem protegidas mesmo que uma chave seja comprometida
Camada de transporteTLS 1.3RFC 8446256 bits (ECDHE)Proteção dos metadados e prevenção de ataques de intermediário
Fixação de certificadosValidação do código de acesso com SHA-256RFC 7469Não aplicávelPrevenção da interceção ao nível da rede
Derivação de ChavesHKDF-SHA256RFC 5869Saída de 256 bitsMaterial de chaves criptograficamente isolado por sessão
AutenticaçãoHMAC-SHA256RFC 2104256 bitsAutenticidade das mensagens e deteção de adulterações
Armazenamento de ChavesEnclave seguro / caixa-forte reforçadaPlatform TEEVinculado ao hardwareResistência à extração física de chaves
Curva elípticaCurve25519 / Ed25519RFC 8032 / RFC 8031255 bitsAutenticidade das chaves e verificação de identidade

Todos os algoritmos são normas abertas especificadas publicamente. Sanket não utiliza implementações criptográficas proprietárias.

Controlos em camadas

Controlos de privacidade a todos os níveis

Controlos de administração

Aprovisionamento e desativação de utilizadores - apenas as identidades aprovadas podem aceder à plataforma

Revogação imediata do acesso - remova de imediato qualquer utilizador de todos os grupos e canais

Governação de grupos e canais - criação, gestão e restrição das estruturas de comunicação das equipas

Gestão da confiança dos dispositivos - aprove, audite e apague remotamente os dados dos dispositivos registados

Retenção de mensagens configurável - defina períodos de retenção para toda a organização ou específicos de cada canal

Acesso aos registos de auditoria - visibilidade sobre eventos de acesso dos utilizadores e alterações administrativas

Controlos de utilizador

Mensagens temporárias - defina prazos de eliminação automática para cada conversa

Prevenção de capturas de ecrã - restringir a captura de ecrã na aplicação nas plataformas compatíveis

Controlo das confirmações de leitura - ative ou desative os sinais de confirmação de entrega e leitura

Gestão de sessões ativas - consulte e termine sessões em todos os dispositivos com sessão iniciada

Privacidade do conteúdo das notificações - oculte as pré-visualizações das mensagens nas notificações do ecrã de bloqueio

Bloqueio biométrico da aplicação - exige autenticação por impressão digital ou reconhecimento facial para aceder à aplicação

Controlos dos dados da organização

Seleção da localização dos dados - escolha a região geográfica onde são tratados os dados da sua instalação

Acordo de tratamento de dados do GDPR - acordo formal disponível para todas as instalações de Sanket.Work

Aplicação da política de conservação - os administradores definem e aplicam períodos de conservação em toda a organização

Sem publicidade nem definição de perfis - nenhuma extração comercial de dados do conteúdo ou dos metadados das comunicações

Exportação e portabilidade - capacidade de exportar dados para responder a pedidos de acesso dos titulares e exercer direitos de portabilidade

Procedimentos de apagamento - capacidade de eliminação de dados para cumprir o direito ao apagamento previsto no GDPR

Alinhamento regulamentar

Comunicação concebida em conformidade com o GDPR

A conformidade das plataformas de comunicação com o GDPR não se alcança assinalando requisitos numa lista - exige a arquitetura adequada. A conceção de Sanket, que impede o servidor de aceder aos dados que encaminha, as opções de localização dos dados e o apoio mediante um acordo formal de tratamento de dados destinam-se a organizações com obrigações enquanto responsáveis pelo tratamento ao abrigo do GDPR.

Solicitar documentação sobre o GDPR
Article 5

Minimização de dados

O Sanket coleta apenas os dados necessários à comunicação. Sem perfis publicitários, sem rastreamento comportamental e sem retenção desnecessária de metadados.

Article 17

Direito ao apagamento

Os administradores podem proceder à eliminação dos dados dos utilizadores. As mensagens temporárias são eliminadas automaticamente. A eliminação da conta remove da plataforma o conteúdo do utilizador.

Article 20

Portabilidade dos dados

A exportação dos dados da organização está disponível para efeitos de conformidade com o GDPR. Os utilizadores podem exportar o seu histórico de comunicações em formatos estruturados.

Article 25

Privacidade desde a conceção

A arquitetura de servidor de conhecimento zero significa que a privacidade é o estado predefinido - não uma configuração. O servidor não pode ler o conteúdo das mensagens em nenhuma circunstância.

Article 28

Acordo com o subcontratante para o tratamento de dados

Acordo formal de tratamento de dados em conformidade com o GDPR disponível para todas as instalações de Sanket.Work. A Tosh Defence atua como subcontratante, sob a sua responsabilidade enquanto responsável pelo tratamento.

Article 32

Segurança do tratamento de dados

A encriptação de ponta a ponta com Signal Protocol, o transporte por TLS 1.3, o armazenamento de chaves protegido por hardware e a fixação de certificados satisfazem, em conjunto, as medidas técnicas do artigo 32.

Article 44–46

Transferências internacionais

As opções de localização dos dados permitem o seu tratamento na UE/EEE. As instalações de Sanket.Enterprise nos servidores do cliente mantêm os dados inteiramente dentro da jurisdição do cliente.

Modelo de negócios

As suas comunicações não são um produto

As plataformas de mensagens de consumo obtêm receitas com publicidade - o que exige compreender o comportamento dos utilizadores. O Sanket não tem um modelo publicitário nem incentivos para analisar ou monetizar as suas comunicações.

Plataforma de mensagens de consumo

As receitas publicitárias dependem da compreensão do comportamento dos utilizadores

Os metadados das mensagens (quem, quando e com que frequência) têm valor comercial

A análise das redes de contactos serve a publicidade direcionada

Os termos de serviço permitem uma utilização ampla dos dados para «melhorar os serviços»

Um serviço gratuito significa que a atenção e os dados dos utilizadores são o produto

Sanket

As receitas provêm da instalação e das subscrições - não dos dados

Sem incentivo comercial para analisar metadados de comunicações

Sem integrações de publicidade no código ou na infraestrutura da plataforma

Sem SDK de análise de terceiros na aplicação Sanket

O cliente paga por um serviço - os seus dados continuam a ser sua propriedade

Avalie a arquitetura de privacidade da Sanket para a sua organização

Solicite uma análise técnica aprofundada com a equipa da Tosh Defence. Abordamos a arquitetura de conhecimento zero, as especificações de encriptação, o acordo de tratamento de dados ao abrigo do GDPR e as opções de implementação para os seus requisitos específicos de conformidade.